Технологии Угрозы Новый бэкдор GigaWiper для Windows включает в себя программы для очистки диска, поддельные программы-вымогатели и шпионское ПО.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Microsoft удалила вредоносную бэкдор-программу для Windows, которую она называет GigaWiper . Примечательно, как она устроена: не один инструмент, а три более старых вредоносных программы, объединенные в одну, предлагаемые в качестве команд, из которых пользователь может выбирать.

Каждый из этих способов — это разный способ взломать компьютер: стереть весь диск, перезаписать данные на диске с Windows или запустить поддельное «программное обеспечение-вымогатель», которое шифрует файлы с помощью ключа, который оно никогда не сохраняет.


Поскольку это вредоносная программа, а не единичный недостаток, нет необходимости в патче; GigaWiper — это программа, которую злоумышленник запускает уже после проникновения в систему, поэтому раннее обнаружение и чистые, автономные резервные копии являются настоящей защитой.

Microsoft приводит четыре хеша для Для просмотра ссылки Войди или Зарегистрируйся ; Binary Defense указывает те же четыре для Для просмотра ссылки Войди или Зарегистрируйся , и оба командных сервера совпадают. Binary Defense, ссылаясь на группу Google по анализу угроз, связывает вредоносное ПО с вероятной группой, связанной с Ираном и нацеленной на израильские организации. Microsoft не называет страну.


Три способа уничтожить машину​


GigaWiper написан на языке Go (также известном как Golang) и работает под управлением Windows. Он принимает команды в виде нумерованных порядков, и три из них уничтожают машину, каждая по-своему:


  • Программа для очистки диска без удаления данных перезаписывает физический диск и удаляет таблицу разделов (карту расположения файлов на диске) перед перезагрузкой. Отмена удаления отдельных файлов не предусмотрена; содержимое диска уничтожается напрямую.
  • Поддельная программа-вымогатель, созданная на основе старого кода, называется Crucio . Она шифрует файлы, добавляет расширение .candy и меняет обои рабочего стола на тревожное предупреждающее изображение. Нет ни записки с требованием выкупа, ни сохраненного ключа, поэтому платить нечего и расшифровывать нечего. Это разрушение в обличии программы-вымогателя.
  • Последний вариант нацелен на диск Windows, перезаписывая его несколько раз различными шаблонами данных. Microsoft утверждает, что это переписанная на Go версия программы для очистки диска, которую она отслеживает как FlockWiper .

Ничто из этого не оставляет пути назад: зашифрованные файлы невозможно разблокировать, потому что ключ утерян, а очищенные диски можно восстановить только из чистых резервных копий. Цель — не получение прибыли, а поломка оборудования.

Оно тоже шпионит.​


Уничтожение — это только половина дела. Тот же самый бэкдор может незаметно следить за зараженным компьютером и управлять им. Он делает скриншоты всех мониторов, записывает экран во время работы пользователя и может открыть скрытую сессию VNC, которая транслирует изображение и позволяет злоумышленнику печатать и перемещать мышь.


Она также собирает системные данные, управляет запущенными программами и службами, редактирует реестр и может удалять журналы событий Windows, чтобы замести следы. Microsoft обнаружила в исследованных образцах и другие скрытые команды, включая заглушки для кейлоггера и дополнительные средства удаления данных.


Чтобы оставаться незамеченным, GigaWiper притворяется OneDrive. Он создает запланированную задачу с именем OneDrive Update, которая запускается каждую минуту и отслеживает себя в ключе реестра по адресу HKCU\SOFTWARE\OneDrive\Environment. Когда он открывает свой канал удаленного управления, он скрывается за правилом брандмауэра, названным в честь реального компонента Windows, Microsoft.Windows.CloudExperienceHost.


Для обработки командного трафика вредоносная программа пропускает обычные веб-запросы и использует вместо них реальные бизнес-сервисы: RabbitMQ для обработки задач, Redis для получения результатов и MinIO для эксфильтрации данных. Поскольку это легитимные инструменты, а не специально созданный вредоносный канал, трафик выглядит обычным в сетях, где они уже запущены.


Откуда появился GigaWiper​


Microsoft отслеживает код поддельного вымогательского ПО GigaWiper до Crucio, а код многопроходного вымогателя — до FlockWiper, и делает вывод, что все три программы были созданы одним и тем же разработчиком. Страна-разработчик не указана. Но Crucio не является анонимной программой. Ее код был указан как предполагаемое вымогательское ПО в Для просмотра ссылки Войди или Зарегистрируйся от декабря 2023 года о CyberAv3ngers, группе, связанной с Корпусом стражей исламской революции Ирана.


, это та же самая группа, Для просмотра ссылки Войди или Зарегистрируйся которая в 2023 году взламывала объекты водоснабжения и энергетики в США, Израиле, Великобритании и Ирландии, получая доступ к промышленным контроллерам, подключенным к интернету. В одном случае они захватили контроль над насосной станцией в водохозяйственной организации Пенсильвании. Образец Crucio, на который ссылается Microsoft, имеет тот же отпечаток, что и в этом предупреждении.


Microsoft также обнаружила повторяющийся тег "GRAT" как в отладочных путях FlockWiper, так и в названиях функций GigaWiper, что связывает два инструмента и намекает на наличие еще одного компонента, который пока не был обнаружен. Время обнаружения различается в зависимости от источника: Microsoft датирует деструктивную активность октябрем 2025 года, в то время как Binary Defense впервые обнаружила те же файлы, что и BLUERABBIT, в марте 2026 года.


Часть более крупной волны​


Активность иранских программ-вайперов против Израиля неоднократно вызывала предупреждения в течение 2025 и 2026 годов. Для просмотра ссылки Войди или Зарегистрируйся компании Palo Alto Networks отслеживало параллельный всплеск активности, в значительной степени осуществляемый отдельной группой Handala Hack, а в марте 2026 года Национальное киберуправление Израиля предупредило об иранских атаках с использованием программ-вайперов на местные организации.


Тактика, используемая GigaWiper, стара: NotPetya в 2017 году также маскировалась под программу-вымогатель, незаметно уничтожая данные. Маскировка дает злоумышленнику время: поврежденный компьютер сначала выглядит как случай заражения программой-вымогателем, от которого кто-то может оправиться, а не как полная потеря данных.


Microsoft позиционирует GigaWiper как объединение операторами отдельных инструментов в единую гибкую платформу. Для специалистов по кибербезопасности это имеет конкретные последствия: когда один имплант может следить, красть или уничтожать данные, инструмент перестает раскрывать цель. Раньше намерения считывались из обнаруженного вредоносного ПО; здесь же оператор принимает решение уже после того, как вредоносная программа проникла внутрь.

Одна платформа, два названия поставщиков и неактивные фрагменты команд в коде указывают на то, что инструмент все еще находится в стадии разработки.


Что должны делать защитники​


Чтобы быстро это распознать, достаточно нескольких конкретных признаков:


  • Запланированная задача обновления OneDrive, которая повторяется каждую минуту.
  • Трафик RabbitMQ или Redis поступает с обычных настольных компьютеров, а не с серверов.
  • Процессы, использующие takeown и icacls для получения прав собственности на загрузочные файлы Windows, такие как bootmgr и ntoskrnl.exe, вне окон обслуживания.

Что касается продуктов, Microsoft рекомендует включить защиту от несанкционированного доступа, чтобы злоумышленники не могли отключить ваш антивирус, заблокировать два известных командных сервера (185.182.193[.]21 и 212.8.248[.]104), запустить обнаружение угроз на конечных точках в режиме блокировки и включить облачную защиту и автоматическое устранение неполадок. Полный список хешей файлов, адресов серверов и названий обнаружений приведен в Для просмотра ссылки Войди или Зарегистрируйся .

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: