Microsoft detalla GigaWiper, una puerta trasera modular para Windows creada para destruir
Microsoft ha analizado una puerta trasera para Windows que combina el borrado de discos, el cifrado irreversible de archivos, la vigilancia y funciones de control remoto en un único paquete modular. L...
Microsoft ha analizado una puerta trasera para Windows que combina el borrado de discos, el cifrado irreversible de archivos, la vigilancia y funciones de control remoto en un único paquete modular. La empresa denomina GigaWiper al malware basado en Golang y afirma que se ha observado en ataques desde al menos octubre.
Los investigadores de amenazas identificaron dos variantes de GigaWiper en entornos de víctimas. Una es un wiper independiente que actúa directamente sobre los discos físicos, sobrescribe los datos del almacenamiento sin procesar y elimina la información de las particiones antes de forzar el reinicio del equipo. La segunda muestra incluye esas capacidades como parte de una puerta trasera más amplia.
La puerta trasera establece persistencia y se comunica con sus operadores mediante RabbitMQ a través del protocolo Advanced Message Queuing Protocol. Redis se utiliza para actualizar el estado y los resultados de los comandos. Sus funciones están organizadas en grupos de comandos, incluidas tareas que se ejecutan continuamente, operaciones de gestión del sistema, ejecución de shell y acciones destructivas especializadas.
Múltiples vías hacia la pérdida de datos
Entre los comandos disponibles hay uno que deshabilita las funciones de recuperación de Windows y puede provocar deliberadamente una pantalla azul, dejando el sistema sin posibilidad de arrancar. Otro componente, derivado en gran medida del ransomware Crucio, cifra los archivos con claves generadas aleatoriamente que no se conservan. Este diseño impide que las víctimas recuperen los archivos afectados mediante descifrado.
GigaWiper también incluye funciones de cifrado y descifrado masivos mediante AES-256 en modo Cipher Block Chaining, así como una función basada en MinIO Client para transferir datos robados a almacenamiento remoto. Entre sus capacidades adicionales se incluyen la ejecución de PowerShell, la captura de pantallas, la grabación continua de la pantalla, la recopilación de información del sistema, el borrado de registros de eventos de Windows y el control remoto del teclado y el ratón.
Microsoft afirmó que la herramienta reúne elementos de al menos tres familias de malware anteriormente diferenciadas: el ransomware Crucio, una implementación basada en Go de FlockWiper y un wiper de discos independiente. Esta consolidación proporciona a los operadores opciones tanto de extorsión como destructivas, aunque la empresa no reveló cuántas organizaciones se han visto afectadas ni identificó a los atacantes.
Los hallazgos indican que el malware destructivo está evolucionando más allá de las herramientas de borrado de propósito único. Al empaquetar la interrupción, la vigilancia, el robo de datos y el cifrado irreversible en una sola puerta trasera, los operadores pueden seleccionar o combinar acciones después de obtener acceso a un sistema.
