Microsoft meldt dat een bedreigingsactor gedurende meer dan acht maanden gebruikmaakt van een destructieve backdoor en wiper met meerdere sabotagefuncties op systeemniveau. De malware, genaamd GigaWiper, is een geavanceerde backdoor geschreven in Go, die verschillende malwarefamilies combineert met robuuste command-and-control (C&C) mogelijkheden.
GigaWiper bevat on-demand backdoorcommando's waarmee de aanvaller een zelfstandige wiper kan activeren, een ransomware-achtige encryptieopdracht kan uitvoeren en een wiping-commando kan starten dat meerdere overschrijvingen uitvoert. Microsoft benadrukt dat deze combinatie van destructieve functies in een modulaire backdoor een opmerkelijke verschuiving laat zien in wiper-malware, die doorgaans puur is ontworpen om te vernietigen zonder afpersingsdoeleinden.
De malware werd voor het eerst waargenomen in oktober 2025 en bevat een wiper die op het fysieke schijfniveau werkt. Het identificeert schijven via Windows Management Instrumentation (WMI), verwijdert partitietabellen van niet-Windows schijven, wist elke schijf en herstart vervolgens het systeem. De backdoorcomponent bevat dezelfde wiping-functionaliteit met identieke code en functienamen. Daarnaast zorgt GigaWiper voor persistentie en C&C-communicatie via RabbitMQ en Redis.
Afhankelijk van ontvangen opdrachten kan de backdoor onder meer de wiper activeren, een Blue Screen of Death (BSOD) veroorzaken, bestanden uploaden naar een externe server met MinIO Client, uitvoerbare bestanden starten, PowerShell-commando's uitvoeren, screenshots maken, het scherm opnemen, systeeminformatie verzamelen en de Windows-installatie wissen. Ook ondersteunt de backdoor twee bestand-encryptiecommando's: één destructief met willekeurige encryptiesleutels die niet worden opgeslagen, en één die bestanden in bulk versleutelt en ontsleutelt.
Verder kan GigaWiper processen, het register, RabbitMQ-routes en services beheren, Windows-logs wissen en een server starten om aanvallers op afstand controle te geven over het geïnfecteerde systeem. De wiping-commando's zijn afkomstig van oudere malware die door dezelfde bedreigingsactor werd gebruikt en zijn samengevoegd in deze implant met extra backdoorfuncties.
Op basis van de encryptiecode lijkt GigaWiper ontwikkeld door dezelfde maker als de Crucio-ransomware, maar er zijn ook verbanden met FlockWiper, die in juni 2025 opdook en een identieke wiping-functie heeft die naar Go is overgezet. Microsoft concludeert dat GigaWiper een backdoor is met uitgebreide operationele mogelijkheden, waarmee een bedreigingsactor controle kan behouden over geïnfecteerde systemen, opdrachten kan uitvoeren, extra tools kan inzetten en op afroep destructieve acties kan starten. Dit maakt zowel stille spionage als destructieve sabotage mogelijk.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *