حددت Zscaler ThreatLabz عائلة C2Looper المكتوبة بلغة Rust في يوليو 2026، وترجح ارتباطها بجهة تهديد مرتبطة ببرمجيات الفدية. تستخدم العينات الأقدم اتصالات HTTP متكررة وتنفيذ أوامر واستطلاعاً للنظام وتنزيل ملفات، بينما تعتمد النسخة الأحدث على مستودعات GitHub وملفات JSON مخصصة لكل جهاز مصاب.
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looper هو باب خلفي جديد لأجهزة Windows مكتوب بلغة Rust، يمنح المهاجم موطئ قدم داخل الجهاز لتنفيذ الأوامر عن بُعد، وجمع معلومات عن النظام، وتنزيل حمولات إضافية ونشرها. حددت Zscaler ThreatLabz هذه العائلة في يوليو 2026، وترى أنها قد تُستخدم من جانب جهة تهديد مرتبطة ببرمجيات الفدية. لكن هذا التقييم لا يرقى إلى إسناد مؤكد إلى جهة محددة، كما أن طريقة وصول البرمجية إلى الضحايا ما تزال تقديراً منخفضاً إلى متوسط الثقة.
أبرز ما يميز C2Looper هو انتقاله من استخدام خوادم تحكم تقليدية عبر HTTP غير مشفر إلى الاستعانة ببنية GitHub التحتية. ويمنح ذلك فرق الدفاع مؤشرين مختلفين للبحث: اتصالات دورية شديدة الانتظام في العينات الأقدم، ونشاط قائم على مستودعات وملفات JSON في النسخ الأحدث.
لا يُوصف C2Looper بأنه برنامج فدية بحد ذاته، بل يبدو دوره أقرب إلى مرحلة الوصول والتحضير داخل الاختراق. فمن خلاله يستطيع المشغّل تنفيذ أوامر، وفحص الجهاز، وتنزيل ملفات، ثم نشر أدوات إضافية بعد الاختراق الأولي. وقد تساعد هذه القدرات المهاجم على تثبيت وجوده وتوسيع نطاق وصوله قبل تنفيذ هجوم فدية لاحق.
ولا تثبت التقارير المتاحة علناً إسناد C2Looper إلى مجموعة فدية محددة بالاسم. لذلك ينبغي التعامل مع أوجه التشابه المقترحة بين بعض البنى التحتية والبرمجيات الخبيثة الأخرى باعتبارها خيوطاً للتحقيق، لا دليلاً على وحدة المطورين أو السيطرة التشغيلية.
تتصل العينات الأقدم بخادم يتحكم فيه المهاجم عبر HTTP غير مشفر، وتستخدم أوامر بصيغة JSON. وتشير التقارير إلى أن البرمجية كانت تستطلع الخادم بوتيرة عالية جداً، قد تصل إلى طلب كل ثانية تقريباً، ما قد يترك نمطاً سلوكياً واضحاً على الجهاز أو الشبكة.
وتعرّف البرمجية الجهاز المصاب من خلال بيانات تشمل اسم مستخدم Windows، واسم المضيف وفق DNS، ومعرّف العملية التي تشغّل C2Looper، إضافة إلى معرّف روبوت يُشتق من اسم المضيف واسم المستخدم. ويُرسل هذا التبليغ إلى المسار /api/beacon، بينما تُرفع نتائج الأوامر عبر /api/result/.
وتمنح مجموعة الأوامر المتاحة المشغّل سيطرة عملية على النظام، بما في ذلك:
ومن أكثر مسارات التحديث لفتاً للانتباه استخدام أمر upload لجلب ملف تنفيذي محمول من عنوان URL يحدده المشغّل، ثم حفظه على هيئة DLL داخل مجلد OneDrive المحلي للمستخدم. بعد ذلك يمكن للبرمجية إيقاف عملية OneDrive والاستعانة بملف OneDrive شرعي لتحميل المكتبة المزروعة عبر تقنية التحميل الجانبي لملفات DLL. وقد استخدمت العينات التي أُبلغ عنها الملف wtsapi32.dll داخل المسار %LocalAppData%\\Microsoft\\OneDrive.
تضع هذه التقنية الشيفرة الخبيثة إلى جانب ملف تنفيذي موثوق، مستفيدة من آلية التحميل الطبيعية للمكتبات لدى ذلك الملف. لذلك لا يكفي أن يلاحظ المدافعون وجود OneDrive؛ فالإشارة الأهم هي أن ملف OneDrive شرعياً يحمّل DLL غير متوقعة من مسار غير مألوف أو قابل للكتابة من جانب المستخدم.
تستخدم C2Looper فك تشفير السلاسل النصية وقت التشغيل عبر XOR، مع الإبلاغ عن إعادة استخدام مفتاح من ثمانية بايتات. كما تحلّ البرمجية واجهات Windows البرمجية بصورة ديناميكية من خلال LoadLibrary وGetProcAddress. وقد تجعل هذه الأساليب الفحص الساكن المباشر أقل فائدة، وترفع أهمية بيانات السلوك التي تجمعها أدوات اكتشاف واستجابة الأجهزة الطرفية، أو EDR.
تستبدل نسخة أحدث من C2Looper خادم التحكم التقليدي بمستودعات GitHub. وتُستخدم هذه المستودعات لإرسال الأوامر، وتسجيل إشارات الاتصال، واستقبال النتائج، وكذلك لتخزين بيانات مرتبطة بالحمولات وفق ما ورد في التقارير عن المتغير الأحدث.
ويُخصص لكل جهاز مصاب مجلد مستقل داخل المستودع. تقرأ البرمجية التعليمات من الملف cmd.json، وتنّفذ الإجراء المطلوب، ثم تكتب الناتج في الملف result.json داخل المجلد نفسه. وتوفر هذه الآلية للمشغّل سير عمل بسيطاً قائماً على الملفات لإصدار الأوامر وجمع النتائج، من دون الاعتماد على خادم تحكم مخصص.
وقد يعقّد استخدام GitHub بهذه الطريقة استراتيجيات حجب النطاقات البسيطة، لأن المنصة تُستخدم أيضاً بصورة مشروعة في التطوير والأعمال. والاستجابة الدفاعية العملية هنا ينبغي أن تركز على السلوك: التحقيق في الوصول الدوري إلى مستودعات GitHub أو واجهاتها البرمجية من أجهزة لا تحتاج عادةً إلى هذه الخدمات، والتمييز بين نشاط JSON المشبوه الخاص بكل جهاز وبين الاستخدام المعتمد في التطوير أو التكامل والنشر المستمرين.
ويشير الانتقال إلى GitHub، إلى جانب قدرات إضافية لتنفيذ الحمولات أُبلغ عنها في العينات الأحدث، إلى أن C2Looper ما تزال قيد التطوير النشط.
تقيّم ThreatLabz، بثقة منخفضة إلى متوسطة، احتمال وصول C2Looper إلى الضحايا ضمن سلسلة إصابة متعددة المراحل من نوع ClickFix. وفي مثل هذه الحملات، يواجه الضحية نافذة تحقق مزيفة أو خطأً في المتصفح أو اختبار CAPTCHA أو رسالة تدّعي وجود مشكلة في النظام، ثم يُقنع بنسخ أمر وتشغيله في PowerShell أو نافذة التشغيل في Windows أو واجهة أوامر أخرى.
ويجعل هذا الأسلوب تفاعل المستخدم نقطة مهمة للوقاية والكشف. فالموقع الإلكتروني أو رسالة المتصفح لا ينبغي أن يطلبا من المستخدم لصق أوامر في PowerShell أو Terminal أو نافذة التشغيل من أجل إكمال التحقق أو إصلاح مشكلة مزعومة.
وتتناول تقارير مرتبطة بالمنظومة الأوسع للهندسة الاجتماعية أساليب مثل الاحتيال الصوتي عبر Teams وإساءة استخدام Quick Assist. لكن الأدلة المتاحة هنا لا تثبت أن كل حملة من هذه الحملات قامت بتوزيع C2Looper. لذلك ينبغي اعتبار هذه الصلات سياقاً محتملاً، لا إسناداً مؤكداً إلى الحملة نفسها.
يمكن للمؤسسات التركيز على مجموعة محدودة من السلوكيات عالية القيمة بدلاً من محاولة حجب كل أداة أو خدمة قد ترتبط بالبرمجية:
/api/beacon و/api/result/، مع ربطها بعملية جديدة أو مشبوهة على الجهاز. cmd.json وresult.json. ولا ينبغي حجب GitHub بصورة عشوائية؛ بل يجب احتساب استخدام المطورين وأدوات الأتمتة المصرح بها. cmd.exe ونشاط نافذة التشغيل، واكتشاف النظام المشبوه، والتنزيلات المرحلية، وتنفيذ shell من ملفات ثنائية ظهرت حديثاً. ينبغي أن تترافق الضوابط التقنية مع إجراءات لمواجهة الهندسة الاجتماعية. ويمكن، حيثما تسمح متطلبات العمل، تقييد PowerShell الذي يشغله المستخدم أو إخضاعه للحوكمة، وتشديد الرقابة على مستضيفات البرمجيات النصية والملفات غير الموقعة والتنفيذ من المجلدات القابلة للكتابة من جانب المستخدم. كما يمكن أن يقلل السماح بالتطبيقات المعتمدة من قدرة الحمولة المنزلة على التشغيل.
وعلى فرق الأمن وموظفي الدعم الفني توعية العاملين بعدم لصق أوامر يقدّمها موقع إلكتروني أو اختبار CAPTCHA أو صفحة خطأ في المتصفح أو جهة دعم غير متوقعة. كما ينبغي أن تعمل أدوات الدعم عن بُعد ضمن إجراءات معتمدة، وقنوات دعم موثقة، ومصادقة قوية، وتسجيل للجلسات، ومراجعة سريعة للجلسات غير المعتادة.
ويمكن أن يحد تقسيم الشبكات، وتطبيق مبدأ أقل صلاحية، واستخدام المصادقة متعددة العوامل، وتحديث الأنظمة المكشوفة على الإنترنت بسرعة، والاحتفاظ بنسخ احتياطية غير متصلة أو غير قابلة للتغيير ومختبرة، من أثر موطئ القدم إذا اكتُشفت C2Looper. وإذا أظهر جهاز ما اتصالات دورية مشبوهة أو نشاط shell أو تحميل DLL جانبياً، فينبغي عزله سريعاً مع الحفاظ على سجلات الجهاز وسجلات الشبكة، وذاكرة الجهاز عند الحاجة للتحقيق.
تكمن أهمية C2Looper في انتقالها من باب خلفي يعتمد على HTTP بصورة مباشرة إلى برمجية أكثر مرونة يمكنها استخدام مستودعات GitHub كبنية تشغيلية. وتجعلها قدرات shell عن بُعد، والاستطلاع، والتنزيل، والتحديث، موطئ قدم محتملاً في اختراقات مرتبطة ببرمجيات الفدية. ومع ذلك، فإن الأدلة المتاحة تدعم تقييماً حذراً، لا إسناداً نهائياً إلى جهة محددة. وتتمثل أفضل استراتيجية دفاعية في الجمع بين إجراءات استخدام تقاوم ClickFix، ورصد سلوكي للأوامر غير المعتادة، والتحميل الجانبي عبر OneDrive، والاستطلاع السريع عبر HTTP، ونشاط GitHub غير المبرر.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
حددت Zscaler ThreatLabz عائلة C2Looper المكتوبة بلغة Rust في يوليو 2026، وترجح ارتباطها بجهة تهديد مرتبطة ببرمجيات الفدية.
حددت Zscaler ThreatLabz عائلة C2Looper المكتوبة بلغة Rust في يوليو 2026، وترجح ارتباطها بجهة تهديد مرتبطة ببرمجيات الفدية. تستخدم العينات الأقدم اتصالات HTTP متكررة وتنفيذ أوامر واستطلاعاً للنظام وتنزيل ملفات، بينما تعتمد النسخة الأحدث على مستودعات GitHub وملفات JSON مخصصة لكل جهاز مصاب.
ينبغي للمدافعين مراقبة نشاط PowerShell وعمليات التحميل الجانبي عبر OneDrive، إضافة إلى الاتصالات غير المعتادة بـ HTTP وGitHub، وتوعية الموظفين بمخاطر هجمات ClickFix.