A Zscaler ThreatLabz identificou em julho de 2026 uma nova família de malware Rust denominada C2Looper, que é provavelmente utilizada por um ator ameaça relacionado a ransomware para estabelecer uma base de operações. A ferramenta suporta comandos típicos de backdoor, incluindo execução remota, reconhecimento e depuração adicional de malware.
C2Looper utiliza criptografia dinâmica de strings e resolução de APIs do Windows para executar suas tarefas. A ferramenta usa as funções LoadLibrary e GetProcAddress do Windows API para carregar e resolver quaisquer funções necessárias em tempo real, além de descriptografar strings em tempo real usando uma operação bitwise XOR com uma chave de 8 bytes.
A família C2Looper foi identificada como ativa e ainda está sendo desenvolvida. Variantes mais recentes incluem funcionalidades adicionais para a comunicação entre a ferramenta e o servidor de comando e controle (C2), que, em alguns casos, é realizada através do GitHub.
Com base no histórico, a ThreatLabz assessora com baixa a moderada confiança que C2Looper está sendo distribuída por meio de campanhas ClickFix. O malware coleta informações sobre o host comprometido e as envia ao servidor C2 em uma solicitação HTTP POST como um objeto JSON.
A ferramenta utiliza protocolo HTTP simples para comunicação com seu servidor C2, enviando dados do host infectado em formato JSON. Estas práticas tornam a detecção e resposta mais desafiadoras, aumentando a necessidade de monitoramento atento das atividades na rede corporativa.
É importante que as organizações monitorem e protejam suas redes contra esse tipo de ameaça, particularmente considerando o uso de GitHub como um canal para comunicação C2. A implementação de práticas robustas de segurança cibernética, incluindo a manutenção atualizada de defesas de EPT (Endpoint Protection Technology) e vigilância contínua das atividades em redes corporativas, é crucial.
Os desenvolvedores da Zscaler estão trabalhando para melhorar as soluções que detectam e mitigam o C2Looper. Os clientes da empresa podem contar com atualizações automáticas de suas defesas, garantindo uma resposta rápida às novas ameaças emergentes como esta.
Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).