C2Looper Rust 后门借 OneDrive DLL 侧载与 GitHub C2 混入勒索投递链

Zscaler ThreatLabz 于 2026 年 7 月发现、8 月 17 日公开披露的 C2Looper 是用 Rust 编写的新一代 Windows 后门,被评估为 极可能与勒索软件团伙挂钩(low-to-medium confidence)。该后门通过多阶段 ClickFix 社工链投递,初期版本采用明文 HTTP 与 C2 通信,v2 版本则完全迁移到 GitHub 仓库作为命令通道,并在更新机制中滥用 Microsoft OneDrive 的 DLL 侧载行为,显著提升检测与阻断难度。研究团队认为,其能力组合(远程命令执行、横向侦察、二阶段投递)使其具备作为勒索投递链初始立足点的典型特征。

事件概述

C2Looper 的发现源自 Zscaler ThreatLabz 对 ClickFix 类社工活动的持续追踪。ClickFix 是 2025–2026 年规模化最广的初始访问手段之一:通过伪造的浏览器/系统错误页诱导用户在终端中粘贴并执行 PowerShell、cmd 或 curl 等命令。C2Looper 与传统 ClickFix 后门的差异在于两点:(1) 用 Rust 编写并采用 XOR 字符串混淆与动态 API 解析,使静态分析门槛显著上升;(2) 老版本借助 OneDrive 的合法可执行文件名进行 DLL 侧载,规避 EDR 的进程信誉检查;新版本则把所有 C2 流量藏到 GitHub 的合法仓库行为中。

技术细节

  • 投递方式:ClickFix 多阶段感染链,常见于伪造浏览器错误、虚假验证码、技术支持提示页面。
  • 语言与静态分析:Rust 编写,使用 8 字节 XOR 密钥在运行时解密字符串;通过 LoadLibrary/GetProcAddress 动态解析 Win32 API。
  • OneDrive DLL 侧载:接收 upload 命令时,从 C2 下载 PE 文件并改名为 wtsapi32.dll,写入 %LocalAppData%\Microsoft\OneDrive\;随后终止 OneDrive 进程,让 OneDrive.exe 重新启动时加载该恶意 DLL,实现"在合法进程中跑恶意代码"。
  • GitHub C2(v2):每个受害者主机对应仓库内一个独立目录,cmd.json 存放任务,result.json 回传结果,beacon.json 上报主机标识与最近心跳时间。流量形态与合法 Git 操作一致,企业防火墙难以直接封禁。
  • 能力组合:远程 Shell、命令执行、文件下载/上传、目录列举、域账号侦察、磁盘与网络拓扑枚举、shellcode 注入(通过 winspool.drv 创建新线程)。
  • 与勒索投递链的衔接:ClickFix 引导初始访问 → C2Looper 立足以执行任意命令 → OneDrive DLL 侧载做持久化 → 后续由勒索加载器完成加密阶段。

影响评估

C2Looper 是 ClickFix 社工链向 AI 与 SaaS 滥用演化的代表样本:

  • 检测规避叠加:Rust 语言 + 字符串混淆 + 动态 API 解析使 AV/EDR 的静态特征失效;OneDrive 侧载让进程名看起来完全合法;GitHub C2 把恶意流量混入开发者必备的代码托管服务流量。
  • 勒索前置化趋势:研究评估它极可能作为勒索软件团伙的初始访问工具,意味着 ClickFix 不再仅用于加载矿工或窃密木马,而进入勒索投递的工业化阶段。
  • 覆盖 Windows 全栈:从家庭用户到企业办公机,OneDrive 默认安装的 Windows 11 设备几乎都暴露在攻击面之下。
  • 供应链可信度被滥用:微软自家签名 + 默认安装的 OneDrive 进程被作为侧载载体,与 LiteLLM/.pth 启动钩子等 "可信工具被武器化" 趋势形成 2026 年下半年的标志性攻击链。

修复建议

  • 终端侧加固:使用 WDAC/AppLocker 限制非业务必需的脚本执行;在 EDR 中添加 %LocalAppData%\Microsoft\OneDrive\wtsapi32.dll 的存在告警;监控 OneDrive.exe 异常重启与 DLL 加载来源。
  • 网络层检测:在企业代理中针对 GitHub 仓库内 cmd.json/result.json/beacon.json 文件名做关联告警;启用 GitHub Enterprise 审计日志;为开发环境建立独立的出口策略。
  • 用户教育:把 ClickFix 社工手段纳入全员安全意识培训;要求员工在浏览器弹出 "请粘贴此命令修复浏览器" 类提示时立即上报;禁止在终端粘贴来源不明的命令。
  • OneDrive 配置:在企业环境中通过 Intune/组策略禁用 OneDrive 自动启动,避免侧载机会;对必须的 OneDrive 部署限制版本与更新源。
  • 应急响应:发现可疑 wtsapi32.dll 或 OneDrive 异常行为时立即隔离主机;查 GitHub 仓库调用历史,复盘 C2 目录与对应 Bot ID。

参考来源