Hack Alerta

C2Looper atualiza-se via sideloading de DLL no OneDrive para evadir detecção

Novo backdoor C2Looper usa sideloading de DLL no OneDrive para atualizar-se e evadir detecção, servindo como ponto de apoio para ransomware.

Descoberta e escopo da ameaça

O C2Looper é um backdoor recém-identificado que oferece aos atacantes uma maneira silenciosa de controlar computadores Windows comprometidos. A ameaça é capaz de executar comandos, inspecionar a rede da vítima e introduzir mais malware, representando uma preocupação séria para organizações que enfrentam intrusões de ransomware.

Os analistas da Zscaler identificaram o C2Looper em julho de 2026 e avaliam, com confiança baixa a média, que ele está conectado a um ator relacionado ao ransomware. O malware ainda está sendo desenvolvido e expandido, o que sugere que a campanha pode evoluir rapidamente.

Vetor e exploração

Acredita-se que a ameaça chegue através de uma cadeia de ClickFix de múltiplos estágios, onde as vítimas são persuadidas a executar um comando sob o pretexto de corrigir um problema no navegador ou no sistema. Essa abordagem espelha cadeias de entrega ClickFix recentes que transformam uma ação do usuário em um ponto de apoio inicial.

Uma vez instalado, o C2Looper utiliza uma técnica chamada sideloading de DLL para atualizar seu próprio código. A versão mais antiga usa um comando de upload para buscar um arquivo executável portátil e armazená-lo como uma DLL na pasta local do Microsoft OneDrive do usuário. Em seguida, ele para o processo do OneDrive e confia no executável legítimo do OneDrive para carregar a biblioteca plantada.

Evidências e limites

Essa técnica explora o comportamento do Windows, onde programas às vezes carregam bibliotecas de suporte de suas próprias pastas de trabalho. Os atacantes exploram esse comportamento colocando um arquivo malicioso com um nome esperado ao lado de um programa confiável. O processo visível pode parecer ordinário, mesmo enquanto o código hostil está em execução.

Os pesquisadores acreditam que essa rotina é o mecanismo de atualização do C2Looper, permitindo que os operadores substituam ou atualizem o backdoor enquanto evitam a atenção. Isso também mostra por que os defensores devem examinar processos filhos incomuns, arquivos DLL inesperados e reinícios abruptos do OneDrive.

Impacto e alcance

O C2Looper foi projetado para fornecer um ponto de partida durável dentro de um ambiente empresarial. Sua pequena quantidade de funções é suficiente para dar a um operador um controle duradouro, permitindo movimento lateral e reconhecimento de rede.

A versão 2 do malware moveu toda a atividade de comando e controle para o GitHub, tornando o tráfego malicioso mais difícil de separar da atividade comercial normal. Isso reflete o uso mais amplo de canais de comando baseados no GitHub e significa que as equipes de segurança devem investigar repositórios não familiares.

Medidas de mitigação recomendadas

As organizações devem restringir a execução de scripts desnecessários, observar cargas DLL suspeitas do OneDrive e revisar alertas envolvendo prompts de verificação falsos. É crucial monitorar processos filhos e arquivos DLL em pastas de aplicativos legítimos.

Além disso, as equipes de segurança devem investigar repositórios GitHub não familiares, acesso automatizado e conexões de saída repentinas vinculadas a processos suspeitos. A implementação de controles de integridade de arquivos pode ajudar a detectar alterações não autorizadas.

Indicadores de comprometimento (IoCs)

Os seguintes indicadores foram identificados pelos pesquisadores:

  • SHA-256: f96ff2f3abbff7f382ace509b90e54853b4b61c402ecde27d82f1c17b414867b (Variante mais recente)
  • SHA-256: 20675a659c338f7267fd09bacb431f4491f061d3acf42d07aca2dec3d25fa549 (Build de depuração)
  • IP: 45.158.196.23:8888 (Servidor C2)
  • IP: 45.158.196.184:8888 (Servidor C2)

Perguntas frequentes

Como o C2Looper se atualiza?
Ele usa sideloading de DLL no OneDrive para buscar e carregar novas versões do malware, evitando detecção por soluções de segurança tradicionais.

Qual é o risco principal?
O C2Looper serve como um ponto de apoio para ransomware, permitindo movimento lateral e reconhecimento antes do ataque principal.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.