Microsoft анализира разрушителна задна врата (backdoor) за Windows, наречена GigaWiper. Това, което я отличава, е нейната архитектура: тя не е просто един инструмент, а съчетание от три по-стари деструктивни програми, обединени в едно и предлагани като команди по избор на оператора.

Всяка от тези програми предлага различен начин за повреждане на системата: изтриване на целия диск, пренаписване на системния дял на Windows или стартиране на фалшив рансъмуер, който шифрира файловете с ключ, който никога не се запазва.

Тъй като това е зловреден софтуер, а не единична уязвимост, за него няма корекция (пач). GigaWiper се стартира от нападателя, след като той вече е проникнал в системата, което прави ранното откриване и надеждните офлайн резервни копия единствената реална защита.

Същите зловредни файлове се появяват и в друг доклад под името BLUERABBIT – задна врата, засечена от Binary Defense миналия месец. Microsoft посочва четири хеша за GigaWiper, които съвпадат с тези на BLUERABBIT, а сървърите за управление (C2) също са идентични. Binary Defense, позовавайки се на Threat Intelligence Group на Google, свързва зловредния софтуер с група, вероятно свързана с Иран, насочена срещу израелски организации.

Три начина за унищожаване на компютър

GigaWiper е написан на Go (Golang) и работи под Windows. Той приема инструкции под формата на номерирани команди, три от които унищожават машината по различен начин:

  • Инструмент за изтриване на суров диск (raw disk wiper), който пренаписва физическото устройство и изтрива таблицата на дяловете преди рестартиране.
  • Фалшив рансъмуер, базиран на по-стар код, наречен Crucio. Той шифрира файлове, добавя разширение .candy и променя тапета на работния плот с предупредително изображение. Тъй като ключът не се запазва, декриптирането е невъзможно.
  • Инструмент, насочен към системния дял на Windows, който го пренаписва няколко пъти с различни шаблони от данни (базиран на FlockWiper).

Зловредният софтуер има и шпионски функции: може да прави екранни снимки, да записва екрана в реално време, да отваря скрита VNC сесия, да събира системна информация, да управлява процеси и да трие системните логове на Windows, за да прикрие следите си.

За да остане незабелязан, GigaWiper се маскира като OneDrive, създавайки планирана задача (Scheduled Task) на име OneDrive Update, която се изпълнява всяка минута. За трафик с командния сървър се използват легитимни бизнес услуги като RabbitMQ, Redis и MinIO, което прави откриването му в корпоративни мрежи изключително трудно.