Wat is een C2-kanaal

Een C2-kanaal, voluit command-and-controlkanaal, is de communicatieverbinding waarmee een aanvaller opdrachten naar een gecompromitteerd systeem stuurt en resultaten of buitgemaakte gegevens terugontvangt.

De verbinding ontstaat meestal nadat malware toegang tot een apparaat heeft gekregen. Via het kanaal kan de aanvaller op afstand nieuwe acties laten uitvoeren, aanvullende hulpmiddelen downloaden of informatie uit het netwerk ontvangen. C2 staat voor command and control, in het Nederlands aansturing en controle.

C2 kanaal is de communicatieverbinding

Hoe werkt een C2-kanaal?

Een kwaadaardig programma op het getroffen apparaat maakt vaak zelf een uitgaande verbinding met de infrastructuur van de aanvaller. Het programma meldt zich daar periodiek, controleert of er een opdracht klaarstaat en stuurt de uitkomst terug. Dit terugkerende contact wordt ook wel beaconing genoemd.

Aanvallers gebruiken daarvoor gewone protocollen zoals HTTPS, DNS of e-mail. Ze kunnen het verkeer versleutelen of via een legitieme clouddienst laten lopen, zodat het tussen normaal netwerkverkeer minder opvalt. In augustus 2026 bevat deze categorie 18 technieken, waaronder webprotocollen, DNS, versleutelde verbindingen en reservekanalen.

Een C2-kanaal in de praktijk

Stel dat een medewerker ongemerkt malware op een laptop activeert. De laptop maakt daarna iedere paar minuten een korte HTTPS-verbinding met een zelden bezocht domein. Eerst stuurt de malware alleen basisinformatie over het systeem. Later ontvangt zij de opdracht om bestanden te zoeken en de resultaten terug te sturen.

Het verkeer gebruikt een normaal protocol en kan daardoor op gewone webactiviteit lijken. Mogelijke waarschuwingssignalen zijn vaste contactintervallen, verbindingen naar nieuwe domeinen, afwijkende DNS-verzoeken en een programma dat onverwacht internetverkeer veroorzaakt. Alleen een bekend IP-adres blokkeren is onvoldoende, omdat aanvallers hun infrastructuur en communicatiepad kunnen veranderen.

Surelock kan zulke aanvalspatronen gecontroleerd nabootsen tijdens een red teaming-simulatie. Daarmee wordt zichtbaar of technische maatregelen én het beveiligingsteam het contact tijdig herkennen en stoppen.

Veelgestelde vragen over command and control

Wat is eht verschil tussen en C2-kanaal en een C2-server

Is versleuteld C2-verkeer niet te detecteren?

Hoe kan Surelock helpen bij het opsporen van command and control