Lühidalt: GigaWiper on moodulipõhine tagauks, mis pakub nii luure- kui ka andmehävitusfunktsioone ning väärkasutab kontrolliserveritega suhtlemiseks legitiimseid ettevõtteprotokolle, mistõttu on seda tüüpilistes ettevõttekeskkondades raske tuvastada.
Microsoft ja Binary Defense hoiatavad Go keeles kirjutatud Windowsi tagaukse GigaWiper (tuntud ka nimega BLUERABBIT) eest, mis ühendab luurefunktsioonid kolme erineva andmekustutusmehhanismiga ning maskeerib end võrgus OneDrive’i teenust imiteerides.
GigaWiper ühendab ühel platvormil kolm erinevat hävitusmehhanismi, mille hulgast ründaja saab sihtmärgist lähtuvalt valida. Esimene funktsioon kirjutab üle füüsilise kõvaketta ja kustutab täielikult partitsioonitabeli, mis muudab andmete taastamise võimatuks. Teine komponent põhineb vanemal pahavaral nimega Crucio ja toimib libaväljapressimistarkvarana: see krüpteerib andmed laiendiga .candy, kuid ei salvesta tahtlikult dekrüpteerimisvõtit, mistõttu on andmete taastamine samuti võimatu. Kolmas funktsioon kirjutab sihipäraselt korduvalt üle Windowsi süsteemikettaid, kasutades selleks vahelduvaid andmemustreid.
Lisaks hävitavatele komponentidele on tagaukse käsutuses ulatuslikud luurevahendid: programm salvestab pidevalt ekraanikuvasid, teeb ekraanitõmmiseid ning avab varjatud VNC-seansi otseseks kaugjuurdepääsuks. Samuti kogub tarkvara süsteemiandmeid, manipuleerib register andmebaasi ning kustutab Windowsi sündmuselogisid, et varjata oma jälgi.
Võrgus maskeerib pahavara end OneDrive’i teenusena, luues ülesannete planeerijasse iga minut käivitatava ülesande nimega „OneDrive Update”. Andmevahetuseks kontrolliserveritega kasutab programm legitiimseid ettevõtteprotokolle: RabbitMQ ülesannete jagamiseks, Redis tulemuste jaoks ja MinIO andmete väljaviimiseks. Seetõttu on pahatahtlik võrguliiklus neid vahendeid regulaarselt kasutavates ettevõttekeskkondades peaaegu eristamatu tavapärasest liiklusest.
Turbeanalüütikud seostavad GigaWiperit Iraaniga seotud rühmitusega, kes ründab peamiselt Iisraeli organisatsioone. Osa koodist näitab funktsionaalseid seoseid rühmitusega CyberAv3ngers, kes on varasemalt vastutanud rünnakute eest energia- ja veevarustuse tööstuslikele juhtimissüsteemidele. Kuna tagauks käivitub alles pärast edukat võrku tungimist, ei ole olemas tarkvarapaika selle vastu kaitsmiseks. Varajaseks avastamiseks aitavad järgmised indikaatorid: iga minut käivitatav ülesanne nimega „OneDrive Update”, ootamatu andmeliiklus RabbitMQ või Redis kaudu tavalistest töökohaarvutitest (mitte serveritest), ning protsessid, mis väljaspool tavapäraseid hoolduseaknaid võtavad üle õigused Windowsi käivitusfailide, nagu bootmgr või ntoskrnl.exe, üle.
Allikas: www.it-daily.net · Avaldatud 12. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.