- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Microsoft удалила вредоносную бэкдор-программу для Windows, которую она называет GigaWiper . Примечательно, как она устроена: не один инструмент, а три более старых вредоносных программы, объединенные в одну, предлагаемые в качестве команд, из которых пользователь может выбирать.
Каждый из этих способов — это разный способ взломать компьютер: стереть весь диск, перезаписать данные на диске с Windows или запустить поддельное «программное обеспечение-вымогатель», которое шифрует файлы с помощью ключа, который оно никогда не сохраняет.
Поскольку это вредоносная программа, а не единичный недостаток, нет необходимости в патче; GigaWiper — это программа, которую злоумышленник запускает уже после проникновения в систему, поэтому раннее обнаружение и чистые, автономные резервные копии являются настоящей защитой.
Microsoft приводит четыре хеша для Для просмотра ссылки Войди
Три способа уничтожить машину
GigaWiper написан на языке Go (также известном как Golang) и работает под управлением Windows. Он принимает команды в виде нумерованных порядков, и три из них уничтожают машину, каждая по-своему:
- Программа для очистки диска без удаления данных перезаписывает физический диск и удаляет таблицу разделов (карту расположения файлов на диске) перед перезагрузкой. Отмена удаления отдельных файлов не предусмотрена; содержимое диска уничтожается напрямую.
- Поддельная программа-вымогатель, созданная на основе старого кода, называется Crucio . Она шифрует файлы, добавляет расширение .candy и меняет обои рабочего стола на тревожное предупреждающее изображение. Нет ни записки с требованием выкупа, ни сохраненного ключа, поэтому платить нечего и расшифровывать нечего. Это разрушение в обличии программы-вымогателя.
- Последний вариант нацелен на диск Windows, перезаписывая его несколько раз различными шаблонами данных. Microsoft утверждает, что это переписанная на Go версия программы для очистки диска, которую она отслеживает как FlockWiper .
Ничто из этого не оставляет пути назад: зашифрованные файлы невозможно разблокировать, потому что ключ утерян, а очищенные диски можно восстановить только из чистых резервных копий. Цель — не получение прибыли, а поломка оборудования.
Оно тоже шпионит.
Уничтожение — это только половина дела. Тот же самый бэкдор может незаметно следить за зараженным компьютером и управлять им. Он делает скриншоты всех мониторов, записывает экран во время работы пользователя и может открыть скрытую сессию VNC, которая транслирует изображение и позволяет злоумышленнику печатать и перемещать мышь.
Она также собирает системные данные, управляет запущенными программами и службами, редактирует реестр и может удалять журналы событий Windows, чтобы замести следы. Microsoft обнаружила в исследованных образцах и другие скрытые команды, включая заглушки для кейлоггера и дополнительные средства удаления данных.
Чтобы оставаться незамеченным, GigaWiper притворяется OneDrive. Он создает запланированную задачу с именем OneDrive Update, которая запускается каждую минуту и отслеживает себя в ключе реестра по адресу HKCU\SOFTWARE\OneDrive\Environment. Когда он открывает свой канал удаленного управления, он скрывается за правилом брандмауэра, названным в честь реального компонента Windows, Microsoft.Windows.CloudExperienceHost.
Для обработки командного трафика вредоносная программа пропускает обычные веб-запросы и использует вместо них реальные бизнес-сервисы: RabbitMQ для обработки задач, Redis для получения результатов и MinIO для эксфильтрации данных. Поскольку это легитимные инструменты, а не специально созданный вредоносный канал, трафик выглядит обычным в сетях, где они уже запущены.
Откуда появился GigaWiper
Microsoft отслеживает код поддельного вымогательского ПО GigaWiper до Crucio, а код многопроходного вымогателя — до FlockWiper, и делает вывод, что все три программы были созданы одним и тем же разработчиком. Страна-разработчик не указана. Но Crucio не является анонимной программой. Ее код был указан как предполагаемое вымогательское ПО в Для просмотра ссылки Войди
, это та же самая группа, Для просмотра ссылки Войди
Microsoft также обнаружила повторяющийся тег "GRAT" как в отладочных путях FlockWiper, так и в названиях функций GigaWiper, что связывает два инструмента и намекает на наличие еще одного компонента, который пока не был обнаружен. Время обнаружения различается в зависимости от источника: Microsoft датирует деструктивную активность октябрем 2025 года, в то время как Binary Defense впервые обнаружила те же файлы, что и BLUERABBIT, в марте 2026 года.
Часть более крупной волны
Активность иранских программ-вайперов против Израиля неоднократно вызывала предупреждения в течение 2025 и 2026 годов. Для просмотра ссылки Войди
Тактика, используемая GigaWiper, стара: NotPetya в 2017 году также маскировалась под программу-вымогатель, незаметно уничтожая данные. Маскировка дает злоумышленнику время: поврежденный компьютер сначала выглядит как случай заражения программой-вымогателем, от которого кто-то может оправиться, а не как полная потеря данных.
Microsoft позиционирует GigaWiper как объединение операторами отдельных инструментов в единую гибкую платформу. Для специалистов по кибербезопасности это имеет конкретные последствия: когда один имплант может следить, красть или уничтожать данные, инструмент перестает раскрывать цель. Раньше намерения считывались из обнаруженного вредоносного ПО; здесь же оператор принимает решение уже после того, как вредоносная программа проникла внутрь.
Одна платформа, два названия поставщиков и неактивные фрагменты команд в коде указывают на то, что инструмент все еще находится в стадии разработки.
Что должны делать защитники
Чтобы быстро это распознать, достаточно нескольких конкретных признаков:
- Запланированная задача обновления OneDrive, которая повторяется каждую минуту.
- Трафик RabbitMQ или Redis поступает с обычных настольных компьютеров, а не с серверов.
- Процессы, использующие takeown и icacls для получения прав собственности на загрузочные файлы Windows, такие как bootmgr и ntoskrnl.exe, вне окон обслуживания.
Что касается продуктов, Microsoft рекомендует включить защиту от несанкционированного доступа, чтобы злоумышленники не могли отключить ваш антивирус, заблокировать два известных командных сервера (185.182.193[.]21 и 212.8.248[.]104), запустить обнаружение угроз на конечных точках в режиме блокировки и включить облачную защиту и автоматическое устранение неполадок. Полный список хешей файлов, адресов серверов и названий обнаружений приведен в Для просмотра ссылки Войди
Для просмотра ссылки Войди
Последнее редактирование: