Microsoft heeft een destructieve Windows backdoor ontleed die zij GigaWiper noemen. Deze malware bestaat uit drie oudere schadelijke programma's die samen één tool vormen, waarbij de aanvaller kan kiezen uit verschillende commando's om een systeem te saboteren. De backdoor kan een hele schijf wissen, de Windows-partitie overschrijven of nep-ransomware uitvoeren die bestanden versleutelt zonder sleutel op te slaan, waardoor herstel onmogelijk is.

Omdat GigaWiper malware is en geen kwetsbaarheid, bestaat er geen patch. Het wordt ingezet nadat een aanvaller al toegang heeft verkregen, waardoor vroege detectie en offline backups cruciaal zijn. Dezelfde kwaadaardige bestanden worden in een ander rapport onder de naam BLUERABBIT genoemd. Microsoft en Binary Defense koppelen de backdoor aan dezelfde commandoservers en dezelfde vier hashes. Volgens Binary Defense, die Google’s Threat Intelligence Group citeert, is de malware waarschijnlijk afkomstig van een Iraanse groep gericht op Israëlische organisaties, al noemt Microsoft geen land.

GigaWiper is geschreven in Go en werkt op Windows. De drie destructieve commando’s zijn: een raw disk wiper die de fysieke schijf overschrijft en de partitietabel wist, nep-ransomware gebaseerd op oudere Crucio-code die bestanden versleutelt zonder sleutel en het bureaublad wijzigt, en een overschrijver die de Windows-schijf meerdere keren met verschillende patronen beschrijft. Microsoft ziet dit laatste als een Go-herwerking van de FlockWiper. Geen van deze methoden laat herstel toe zonder schone backups. Het doel is het onbruikbaar maken van systemen, niet het innen van losgeld.

Naast vernietiging bevat GigaWiper ook spionagefuncties. De backdoor kan screenshots maken, schermopnames maken tijdens gebruik, en een verborgen VNC-sessie openen waarmee een aanvaller het scherm kan bekijken en besturen. Daarnaast verzamelt het systeeminformatie, beheert het processen en services, wijzigt het het register en kan het Windows event logs wissen om sporen te verbergen. Microsoft vond ook inactieve commando’s voor een keylogger en extra wipers.

Om onopgemerkt te blijven, doet GigaWiper zich voor als OneDrive. Het maakt een geplande taak aan die elke minuut draait en registreert zich in het register onder een OneDrive-sleutel. Het verbergt zijn communicatie achter een firewallregel met de naam van een legitiem Windows-component. Voor commandocommunicatie gebruikt het echte zakelijke diensten zoals RabbitMQ, Redis en MinIO, waardoor het netwerkverkeer normaal lijkt op netwerken waar deze tools draaien.

Microsoft traceert de nep-ransomwarecode naar Crucio en de multi-pass wiper naar FlockWiper, en vermoedt dat dezelfde ontwikkelaar alle drie heeft gemaakt. Crucio werd in een CISA advisory uit december 2023 genoemd als vermoedelijke ransomware van een groep gelinkt aan de Iraanse Revolutionaire Garde. Deze groep werd eerder in verband gebracht met aanvallen op water- en energiesites in de VS en Israël.