GigaWiper е наскоро идентифицирана заплаха за Windows, създадена да прави нещо повече от това да краде информация или да заключва екрана. Веднъж активиран, той може да изтрива дискове, да шифрова файлове без възможност за възстановяване и да изправя организациите пред внезапни прекъсвания на работата.

Появата му показва как деструктивният зловреден софтуер може да комбинира няколко познати метода за атака в един пакет от инструменти.

Microsoft за първи път наблюдава изтриване на компрометирани среди през октомври 2025 г., което показва, че нападателите са преминали от достъп към реално въздействие.

Кампанията използва имплант, базиран на Golang, който може да се закрепи в системата, да приема инструкции, да събира данни и след това да стартира деструктивни действия, когато операторите решат. Тази гъвкавост повишава риска за мрежите под Windows.

Анализаторите от Microsoft идентифицираха зловредния софтуер като GigaWiper и го описаха като задна врата (backdoor), сглобена от отделни семейства зловреден софтуер.

В доклад, споделен с Cyber Security News (CSN), Microsoft заявява, че дизайнът дава на операторите му няколко начина да контролират системите, да извършват наблюдение и да причиняват необратими щети при поискване.

GigaWiper се отличава, тъй като неговите разрушителни функции не се ограничават до една рутина. Той комбинира физическо изтриване на дискове, функция за криптиране на файлове в стил ransomware, която не може да възстанови данни, и многопроходен инструмент за изтриване на дискови устройства под Windows.

Резултатът е имплант, който може да поддържа дейности по проникване преди бърз и разрушителен етап.

Зловреден софтуер GigaWiper атакува системи с Windows

Основната команда за изтриване намира физическите устройства и идентифицира диска, съдържащ инсталацията на Windows.

Тя премахва референциите за партишъни от други устройства, пренаписва суровото съдържание на големи части и принудително рестартира системата. Вместо да изтрива документи, този подход атакува структурата, която позволява на системите и данните под Windows да функционират.

Друга команда шифрира файлове с произволни ключове, които никога не се запазват, след което променя разширенията им на .candy.

Поведението изглежда като на ransomware (зловреден софтуер за откуп), но няма работещ начин за възстановяване и липсва бележка с искане за откуп. Жертвите може да очакват опции за възстановяване, само за да открият, че файловете са станали невъзвратими.

Задната врата може да повреди възможността за зареждане (boot) на системата чрез изтриване на възстановителни, зареждащи и системни (kernel) файлове, и може да изчисти регистрационните файлове на събитията в Windows (event logs). Тези действия могат да затруднят реагирането на инциденти, като същевременно влошават последствията.

Освен това той поддържа отдалечен контрол, заснемане на екрана, запис на екрана, изпълнение на команди, откриване на системи и управление на услуги или системния регистър (Registry).

Командната система на GigaWiper комуникира чрез RabbitMQ за получаване на инструкции и използва Redis за връщане на статус или изходни данни. Анализаторите са наблюдавали конфигурация, сочеща към адрес, използван и за двете функции.

Тази способност за приемане на масови или насочени задачи позволява на операторите да координират дейността между устройствата, като същевременно запазват опцията да се съсредоточат върху конкретни системи.

Зловредният софтуер създава ключ в системния регистър на OneDrive за проследяване на изпълнението и създава планирана задача (scheduled task), наречена OneDrive Update.

Задачата е настроена да се изпълнява при стартиране и след това, помагайки на импланта да остане активен. Тези познати имена в Windows могат да направят подозрителната дейност по-малко забележима, особено в корпоративна среда.

Защита срещу модулен backdoor

Организациите трябва да третират подозираното проникване на GigaWiper като спешен случай за непрекъснатост на бизнеса, а не само като случай за почистване на зловреден софтуер.

Екипите трябва да изолират устройствата, да запазят доказателствата, където е практически възможно, и да проверят резервните копия, преди деструктивните команди да се разпространят. Блокирането на известна инфраструктура за командване и контрол може да намали способността на нападателите да управляват заразените хостове.

Защитниците трябва да предпазват настройките за сигурност от промени и да поддържат активирани защитите на крайните устройства. Облачно базираното откриване, автоматизираното разследване и инструментите за реакция на крайни точки могат да помогнат за идентифициране на поведението преди започване на изтриването.

Организациите трябва да ограничат достъпа на локалните администратори, да наблюдават планираните задачи и промените в системния регистър, както и да репетират планове за възстановяване, отчитащи загуба на дискове.

Редовните офлайн или защитени резервни копия остават от съществено значение, тъй като инструментът за изтриване може да унищожи операционната система и съхраняваните до нея данни. Плановете за възстановяване трябва да бъдат тествани при условия, включващи неуспешно зареждане и липса на мрежови услуги.

Екипите по сигурността трябва да разследват необичайно използване на дискови инструменти, изчистване на регистрационни файлове за събития или събития за шифриране на файлове.

Констатациите показват защо деструктивният зловреден софтуер не може да се разглежда само през призмата на традиционния ransomware. GigaWiper дава на атакуващите меню от опции, вариращи от скрито наблюдение до унищожаване на файлове и пълно изтриване на дискове.

Бързото откриване, разделянето на критичните системи, защитените резервни копия и отработените процедури за възстановяване остават от централно значение за ограничаване на щетите от задна врата като GigaWiper.