Корпорация Microsoft в октябре 2025 года зафиксировала серию атак, в ходе которых злоумышленники применяли новый тип вредоносного инструментария. В результате анализа инцидентов специалисты Microsoft Threat Intelligence идентифицировали бэкдор, получивший название GigaWiper. Эта программа, написанная на языке Go, представляет собой не единый модуль, а сборку из нескольких ранее известных семейств вредоносного ПО, объединённых в одну платформу. Подобная архитектура позволяет операторам выбирать способ уничтожения данных в зависимости от цели: от полного стирания дисков на физическом уровне до имитации действий программ-вымогателей с необратимым шифрованием файлов.
Описание
Согласно предоставленному отчёту Microsoft, GigaWiper обнаружили в двух вариантах: как отдельный вайпер (программа для безвозвратного удаления данных) и как крупный бэкдор, содержащий вайпер в качестве одной из команд. Оба варианта представляют собой исполняемые файлы Portable Executable (PE), скомпилированные в Golang и не содержащие обфускации (запутывания кода). Сравнение показало, что код автономного вайпера полностью совпадает с кодом, реализованным в бэкдоре в виде функции WipeMain.
Автономный вайпер работает напрямую с физическими дисками. Вместо удаления отдельных файлов он сначала получает список дисков через Windows Management Instrumentation (WMI - механизм управления системой Windows), определяет, на каком из них находится установленная операционная система, затем с помощью вызова DeviceIoControl удаляет таблицу разделов (партиций) на всех остальных дисках. После этого он перезаписывает содержимое диска блоками, причём первый байт каждого блока генерируется случайно, а остаток заполняется нулями. Такая схема, вероятно, применяется для обхода механизмов защиты, которые ориентированы на обнаружение сплошных последовательностей нулей. По завершении перезаписи система принудительно перезагружается.
Бэкдорная версия GigaWiper обладает значительно более широкими возможностями. Помимо установки постоянного закрепления в системе (persistence) путём создания задачи в планировщике Windows с именем OneDrive Update и запуском каждую минуту, бэкдор использует два протокола связи: RabbitMQ через протокол AMQP для получения команд и сервер Redis для отправки статуса и результатов. Закодированные параметры подключения (IP-адреса, порты, учётные данные) хранятся в самом исполняемом файле и расшифровываются на лету с помощью алгоритма AES. Команды, поступающие от сервера управления (C2), представляют собой структуры с идентификатором задачи, кодом команды и аргументами. Всего реализовано 20 команд, покрывающих широкий спектр деструктивных и управляющих действий.
Особый интерес представляет набор разрушительных команд. Команда 1 вызывает WipeMain - ту же самую функцию, что и в автономном вайпере. Команда 2 инициирует "синий экран смерти" (BSOD), после которого устройство не может загрузиться: бэкдор отключает среду восстановления Windows, изменяет права доступа к критическим файлам загрузчика и ядра, а затем удаляет их. Команда 3 запускает процесс, имитирующий работу программы-вымогателя, - RanMain и BigBangExtortMain. Эта команда шифрует файлы, исключая исполняемые и библиотечные модули (.exe, .dll), используя алгоритм AES-CBC с ключом и вектором инициализации, которые генерируются случайно и не сохраняются нигде. Файлы переименовываются с расширением .candy, а на рабочий стол устанавливается изображение, якобы содержащее инструкции по выкупу. Однако возможность расшифровать данные отсутствует: ключи не были записаны ни на диск, ни переданы на сервер. Команда 12, названная WipeCMain, выполняет многопроходное защищённое стирание диска с установленной Windows, последовательно перезаписывая его нулями, единицами и случайными байтами.
Помимо разрушительных функций, бэкдор предоставляет операторам средства для сбора информации о системе (команда 15), управления процессами (16), службами (17) и реестром (18), очистки журналов событий Windows (19) и даже удалённого управления рабочим столом в стиле VNC (команда 20). Последняя команда открывает TCP-порт, создаёт маскирующее правило брандмауэра под видом компонента Windows (Cloud Experience Host) и позволяет злоумышленнику управлять клавиатурой, мышью и просматривать экран.
Анализ кода GigaWiper показал, что три команды были заимствованы из ранее известных вредоносных семейств. Функция BigBangExtortMain, отвечающая за шифрование-вымогательство, была взята из программы Crucio, задокументированной в рекомендации агентства CISA в декабре 2023 года. Сравнение путей к подпрограммам и файлам подтвердило прямую связь: одни и те же имена функций и структуры импорта. Многопроходный вайпер WipeCMain, в свою очередь, является точной реализацией на Golang семейства FlockWiper, которое первоначально было написано на C. Исходные версии FlockWiper появились в VirusTotal ещё в июне 2025 года. В образцах FlockWiper также обнаружены пути PDB (Program Database), содержащие строку "GRAT", которая встречается во многих функциях GigaWiper. Это указывает на существование некой общей платформы или каркаса, из которого злоумышленники заимствовали компоненты.
Таким образом, GigaWiper представляет собой пример консолидации нескольких разрушительных инструментов в единую модульную систему. Вместо того чтобы использовать отдельные файлы для разных этапов атаки, операторы объединили их под управлением одного бэкдора, что снижает размер развёртывания и повышает гибкость. Данная тенденция свидетельствует о росте операционной эффективности злоумышленников и требует от защищающихся организаций учитывать возможность одновременного применения как шпионских, так и разрушительных функций внутри одного импланта. В качестве мер противодействия Microsoft рекомендует внедрять многофакторную аутентификацию, регулярно обновлять программное обеспечение и использовать средства обнаружения аномалий в сетевом трафике и поведении процессов, особенно при взаимодействии с серверами очередей сообщений вроде RabbitMQ.
Индикаторы компрометации
IPv4
- 185.182.193.21
- 212.8.248.104
SHA256
- 12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721
- 3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd
- 440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3
- 633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001
- 9706a192e2c1a1faaf0a521daf31c2af60ff4590e3f47bbb4abc227f42af0683
- ce9ad5f6c12019f4aae5b189bd8ddf5bb09e75b06a0a587b25a855c65948c913
- db41e0da7ab3305be8d9720769c6950b4dc1c1984ef857d3310eb873a0fc7674
- f622ed85ef31ad4ab973f4e74524866fe1bb44f0965ad2b2ad796cd657a05bfd