Ny bakdør henter ordrene sine fra filer på GitHub
Zscaler ThreatLabz beskrev 17. august 2026 en ny skadevarefamilie de kaller C2Looper. Bakdøren er skrevet i Rust, og den nyeste versjonen bruker GitHub til all styring, i stedet for å snakke med en egen tjener. Zscaler oppgir at skadevaren sannsynligvis brukes av en aktør knyttet til løsepengevirus, og at den sannsynligvis brukes til å skaffe fotfeste for videre bevegelse i nettverket. Selskapet oppgir også at koden ser ut til å være under aktiv utvikling.
Hva som skjer teknisk
C2Looper finnes ifølge Zscaler i to hovedvarianter. Den eldre snakker med en fast tjener over ukryptert HTTP, spør etter nye ordre hvert sekund og støtter fem kommandoer. Den nyeste versjonen har fjernet de faste endepunktene, og bruker i stedet et GitHub-repositorium som kommandokanal. Skadevaren oppretter en egen mappe for hver infisert maskin, og bruker tre filer i den. Filen cmd.json inneholder ordren som skal utføres, result.json inneholder svaret, og beacon.json inneholder maskinens identifikator og et tidsstempel for siste vellykkede forespørsel. Zscaler oppgir ikke hvordan skadevaren autentiserer seg mot GitHub, og oppgir heller ingen kontoer eller repositorier som indikatorer.
Kommandolisten i den nyeste versjonen er utvidet med fire ordre. Kommandoen recon samler informasjon om maskinen og domenet med seks kjente Windows-kommandoer, blant dem ipconfig /all, whoami /all, nltest /dclist og oppslag mot gruppene domain computers og domain admins. Kommandoen inject laster den legitime filen winspool.drv, kopierer nedlastet skallkode inn i kodeseksjonen og starter en ny tråd som peker dit. Den eldre varianten har i tillegg en kommando som legger en nedlastet fil som wtsapi32.dll i OneDrive-mappen, avslutter OneDrive og lar den legitime OneDrive-filen laste den inn. At dette er gjort for å unngå deteksjon, er Zscalers vurdering og ikke en observasjon. Alle variantene krypterer tekststrenger med en enkel XOR-nøkkel på åtte byte, og slår opp Windows-funksjoner underveis i stedet for å oppgi dem i filen. Zscaler oppgir tre filsignaturer og to tjeneradresser som indikatorer, og understreker at koblingen til løsepengevirus og til meglere av førstegangstilgang er en vurdering med forbehold. At skadevaren spres gjennom ClickFix-kampanjer, oppgir Zscaler med lav til middels tillit.
Hva det betyr for deg som slipper GitHub gjennom brannmuren
De fleste virksomheter slipper GitHub ut av nettet uten å tenke over det, fordi utviklerne trenger det og fordi tjenesten er velkjent. Nettopp derfor er den valgt. Vår vurdering er at dette er den viktigste lærdommen fra saken, og den handler ikke om C2Looper: en kommandokanal som ligger i en tjeneste du har bestemt deg for å stole på, ser ikke ut som en kommandokanal i loggene dine. Trafikken går til riktig navn, med riktig sertifikat, på riktig port. Har du bygget deteksjon rundt ukjente adresser og merkelige porter, fanger den ikke dette.
Det som er igjen å se etter, er mønsteret og ikke målet. En maskin som ikke tilhører en utvikler og likevel snakker jevnlig med GitHub, er verdt et spørsmål. Det samme er en maskin som henter og legger igjen små filer i et fast tempo. Zscaler oppgir ingen kontoer eller repositorier du kan sperre, så et navn å blokkere finnes ikke i denne saken. Har du ansvar for et Windows-miljø med domenekontrollere, er kommandoen recon verdt å merke seg særskilt, for den kjører nøyaktig de oppslagene en angriper trenger for å forstå domenet ditt. De oppslagene er også lette å varsle på, fordi en vanlig arbeidsstasjon sjelden spør etter listen over domeneadministratorer.
Berigo anbefaler
- Bestem hvilke maskiner som faktisk trenger GitHub, og la resten gå gjennom en mellomtjener som logger. Utviklerne trenger tilgangen, regnskapsmaskinen gjør det ikke.
- Varsle på oppslag mot domain admins og domain computers fra vanlige arbeidsstasjoner. Kommandoen recon i denne bakdøren bruker nettopp de oppslagene.
- Let etter DLL-filer som er lagt inn ved siden av legitime programmer i brukerens egen profilmappe, og sett OneDrive-mappen på listen over steder som overvåkes.
- Legg de tre filsignaturene og de to tjeneradressene Zscaler oppgir inn i deteksjonen, og husk at indikatorer for en bakdør under aktiv utvikling foreldes raskt.
- Behandle funn av denne bakdøren som starten på et løsepengevirusangrep, ikke som et enkeltstående skadevarefunn.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt