Cybersecurityonderzoekers hebben een nieuwe, eerder onbekende datawiper ontdekt die eind 2025 en begin 2026 is ingezet in aanvallen op de energiesector in Venezuela. De malware, genaamd Lotus Wiper, werd geïdentificeerd door Kaspersky en richt zich specifiek op het vernietigen van data en het onbruikbaar maken van systemen binnen de energie- en nutssector.

Volgens Kaspersky starten twee batchscripts de destructieve fase van de aanval. Deze scripts coördineren de operatie binnen het netwerk, verzwakken systeembeveiligingen en verstoren de normale werking voordat de wiper wordt uitgevoerd. De malware wist herstelmechanismen te verwijderen, fysieke schijven te overschrijven en bestanden systematisch te wissen, waardoor getroffen systemen onbruikbaar werden. Er zijn geen aanwijzingen dat de aanval financieel gemotiveerd is, aangezien er geen losgeld of betalingsinstructies in de malware zijn verwerkt.

De wiper werd half december 2025 geüpload naar een openbaar platform vanaf een machine in Venezuela, enkele weken voor de Amerikaanse militaire actie in het land begin januari 2026. De sample zelf is eind september 2025 gecompileerd. Hoewel het verband tussen deze gebeurtenissen niet duidelijk is, merkt Kaspersky op dat de upload plaatsvond tijdens een periode met meer meldingen van malware-activiteiten gericht op dezelfde sector en regio, wat wijst op een zeer gerichte aanval.

De aanval begint met een batchscript dat een meerfasige keten activeert om de wiper payload te droppen. Het script probeert onder meer de Windows Interactive Services Detection-service te stoppen, een functie die in nieuwere Windows-versies is verwijderd, wat suggereert dat de malware is ontworpen voor oudere Windows-versies. Vervolgens controleert het script op een NETLOGON-share en een remote XML-bestand, waarna het een tweede batchscript uitvoert. Dit tweede script deactiveert gebruikersaccounts, sluit actieve sessies af, schakelt netwerkinterfaces uit en voert commando's uit om alle logische schijven te wissen en de opslagruimte te vullen om herstel te bemoeilijken.

Na deze voorbereidingen start de Lotus Wiper met het verwijderen van herstelpunten, het overschrijven van fysieke schijfsectoren met nullen, het wissen van updatevolgnummergegevens van volumes en het verwijderen van alle systeembestanden op alle aangekoppelde volumes. Organisaties worden geadviseerd alert te zijn op wijzigingen in NETLOGON-shares en mogelijke pogingen tot credential dumping of privilege escalatie binnen hun netwerken.