🔍 Contexte : Le 17 août 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommée C2Looper, identifiée en juillet 2026 et probablement liée à un acteur opérant des ransomwares.
🦠 Description du malware : C2Looper est développé en Rust et fonctionne comme un backdoor offrant des capacités d’exécution de commandes arbitraires, de reconnaissance, et de déploiement de charges utiles secondaires. Il chiffre ses chaînes de caractères via XOR avec une clé de 8 octets et résout dynamiquement les API Windows via LoadLibrary et GetProcAddress.
📡 Communication C2 (variante initiale) : C2Looper utilise du HTTP en clair pour communiquer avec son serveur C2. Il envoie toutes les secondes un objet JSON à l’endpoint /api/beacon contenant le nom d’utilisateur, le hostname DNS, le PID et un bot ID. Les commandes supportées incluent :
ping: message de pingrun: exécution de commande viacmd.exeshell: exécution avec retour de sortieupload: téléchargement d’un PE, sauvegardé souswtsapi32.dlldans%LocalAppData%\Microsoft\OneDrive\, avec DLL sideloading via un exécutable OneDrive légitimedownload: téléchargement d’un fichier souspld.exedans%LocalAppData%
🆕 C2Looper v2 — GitHub comme C2 : Une seconde variante, taguée en interne v2, utilise GitHub pour toutes les opérations C2, incluant le stockage des données exfiltrées et des résultats de commandes. Elle introduit de nouvelles commandes :
ls: liste de fichiersrecon: collecte d’informations système (ipconfig, whoami, nltest, net group, wmic)drives: liste des lecteursinject: injection de shellcode viawinspool.drv- Versions modifiées de
upload,run,shell
Les fichiers JSON utilisés dans le dépôt GitHub par bot : cmd.json, result.json, beacon.json.
🔗 Liens avec d’autres malwares : Les endpoints API de C2Looper sont similaires à ceux du malware Oyster, potentiellement lié à l’acteur derrière Latrodectus. ThreatLabz évalue avec une confiance faible à moyenne que C2Looper est distribué via des campagnes ClickFix.
📌 IOCs identifiés : Trois hachages SHA256 et deux adresses IP C2 (45.158.196[.]23:8888 et 45.158.196.184:8888) sont fournis.
📄 Type d’article : Publication de recherche technique à visée CTI, fournissant une analyse comportementale et structurelle d’une nouvelle famille de malware active.
🧠 TTPs et IOCs détectés
TTP
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1132.001 — Data Encoding: Standard Encoding (Command and Control)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1082 — System Information Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1135 — Network Share Discovery (Discovery)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1102.002 — Web Service: Bidirectional Communication (Command and Control)
- T1204.002 — User Execution: Malicious File (Execution)
IOC
- IPv4 :
45.158.196.23— AbuseIPDB · VT · ThreatFox - IPv4 :
45.158.196.184— AbuseIPDB · VT · ThreatFox - SHA256 :
f96ff2f3abbff7f382ace509b90e54853b4b61c402ecde27d82f1c17b414867b— VT · MalwareBazaar - SHA256 :
20675a659c338f7267fd09bacb431f4491f061d3acf42d07aca2dec3d25fa549— VT · MalwareBazaar - SHA256 :
f59f32c9af4fa8a5dbd4668df8893593bc0c4324816cbf9b956acedcbfb8cdb6— VT · MalwareBazaar - Fichiers :
wtsapi32.dll - Fichiers :
pld.exe - Fichiers :
c2_out.txt - Fichiers :
cmd.json - Fichiers :
result.json - Fichiers :
beacon.json - Chemins :
%LocalAppData%\Microsoft\OneDrive\wtsapi32.dll - Chemins :
%LocalAppData%\pld.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- C2Looper (backdoor)
- Oyster (backdoor)
- Latrodectus (loader)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ zscaler.com — source reconnue (liste interne) (20pts)
- ✅ 11862 chars — texte complet (fulltext extrait) (15pts)
- ✅ 13 IOCs dont des hashes (15pts)
- ✅ 4/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
45.158.196.23(ip) → VT (3/91 détections)45.158.196.184(ip) → VT (5/91 détections)f96ff2f3abbff7f3…(sha256) → VT (35/76 détections)f59f32c9af4fa8a5…(sha256) → VT (36/76 détections)
🔗 Source originale : https://www.zscaler.com/blogs/security-research/c2looper-new-backdoor-likely-tied-ransomware-github-c2