Обновили OneDrive… а дальше готовьтесь.
Специалисты Zscaler обнаружили новый бэкдор C2Looper, который злоумышленники, вероятно, используют перед атаками с Для просмотра ссылки Войдиили Зарегистрируйся. Вредоносная программа позволяет незаметно закрепиться в сети, собирать сведения о компьютерах, выполнять команды и загружать дополнительные вредоносные файлы. Анализ показал, что разработчики уже успели заметно расширить возможности C2Looper.
Команда ThreatLabz обнаружила C2Looper в июле 2026 года. Бэкдор написан на Rust, скрывает строки с помощью операции XOR и загружает необходимые функции Windows только во время работы. Zscaler с низкой или средней уверенностью связывает распространение C2Looper с кампаниями Для просмотра ссылки Войдиили Зарегистрируйся, в ходе которых жертву обманом заставляют самостоятельно выполнить вредоносную команду.
Первая найденная версия связывалась с управляющим сервером по обычному HTTP. Каждую секунду C2Looper отправлял запрос, передавая имя пользователя, имя компьютера и идентификатор своего процесса. Сервер мог приказать программе выполнить системную команду, открыть командную оболочку или загрузить дополнительный файл.
Чтобы обновиться, C2Looper загружал вредоносную библиотеку wtsapi32.dll в каталог OneDrive, завершал процесс приложения и заставлял легитимный исполняемый файл OneDrive подключить подменённую библиотеку. Такой способ помогает запускать вредоносный код через доверенную программу и затрудняет обнаружение.
Позднее специалисты нашли C2Looper v2. Новая версия полностью отказалась от отдельного управляющего сервера и перенесла обмен командами в GitHub. Для каждого заражённого компьютера вредонос создаёт отдельный каталог в репозитории и работает с тремя файлами JSON. В cmd.json оператор оставляет команды, result.json получает результаты их выполнения, а beacon.json хранит идентификатор заражённой системы и время последнего обращения.
C2Looper v2 умеет просматривать файлы и диски, собирать подробные сведения о системе и домене Windows, запускать программы и загружать новые компоненты. Чтобы провести разведку, вредонос вызывает штатные команды ipconfig, whoami, nltest, net и wmic. Ещё одна команда позволяет поместить загруженный машинный код в область памяти легитимной библиотеки winspool.drv и выполнить его в отдельном потоке.
Разработчики также исправили ошибку первой версии, из-за которой C2Looper неправильно обрабатывал идентификаторы заданий. В коде второй версии остались отладочные строки с пометкой «v2», что подтверждает, что семейство активно дорабатывают.
Zscaler Для просмотра ссылки Войдиили Зарегистрируйся, что C2Looper может служить инструментом первоначального проникновения. Получив доступ, злоумышленники способны изучить корпоративную сеть, похитить конфиденциальные данные и затем развернуть программу-вымогатель. Прямую связь C2Looper с конкретной группировкой специалисты пока не установили.
Для просмотра ссылки Войдиили Зарегистрируйся
Специалисты Zscaler обнаружили новый бэкдор C2Looper, который злоумышленники, вероятно, используют перед атаками с Для просмотра ссылки Войди
Команда ThreatLabz обнаружила C2Looper в июле 2026 года. Бэкдор написан на Rust, скрывает строки с помощью операции XOR и загружает необходимые функции Windows только во время работы. Zscaler с низкой или средней уверенностью связывает распространение C2Looper с кампаниями Для просмотра ссылки Войди
Первая найденная версия связывалась с управляющим сервером по обычному HTTP. Каждую секунду C2Looper отправлял запрос, передавая имя пользователя, имя компьютера и идентификатор своего процесса. Сервер мог приказать программе выполнить системную команду, открыть командную оболочку или загрузить дополнительный файл.
Чтобы обновиться, C2Looper загружал вредоносную библиотеку wtsapi32.dll в каталог OneDrive, завершал процесс приложения и заставлял легитимный исполняемый файл OneDrive подключить подменённую библиотеку. Такой способ помогает запускать вредоносный код через доверенную программу и затрудняет обнаружение.
Позднее специалисты нашли C2Looper v2. Новая версия полностью отказалась от отдельного управляющего сервера и перенесла обмен командами в GitHub. Для каждого заражённого компьютера вредонос создаёт отдельный каталог в репозитории и работает с тремя файлами JSON. В cmd.json оператор оставляет команды, result.json получает результаты их выполнения, а beacon.json хранит идентификатор заражённой системы и время последнего обращения.
C2Looper v2 умеет просматривать файлы и диски, собирать подробные сведения о системе и домене Windows, запускать программы и загружать новые компоненты. Чтобы провести разведку, вредонос вызывает штатные команды ipconfig, whoami, nltest, net и wmic. Ещё одна команда позволяет поместить загруженный машинный код в область памяти легитимной библиотеки winspool.drv и выполнить его в отдельном потоке.
Разработчики также исправили ошибку первой версии, из-за которой C2Looper неправильно обрабатывал идентификаторы заданий. В коде второй версии остались отладочные строки с пометкой «v2», что подтверждает, что семейство активно дорабатывают.
Zscaler Для просмотра ссылки Войди
Для просмотра ссылки Войди