بدافزار GigaWiper
متن گزارش
محققان Microsoft Threat Intelligence بدافزار جدیدی با نام GigaWiper را شناسایی کردهاند که یک Backdoor پیشرفته مبتنی بر Golang است و علاوه بر قابلیتهای کامل کنترل از راه دور، سه مکانیزم مختلف تخریب داده را نیز در خود جای داده است. این بدافزار قادر است کل دیسک فیزیکی را پاک کند، درایو ویندوز را چندین بار بازنویسی کند یا فایلها را با استفاده از یک باجافزار جعلی رمزگذاری کند، بدون اینکه کلید بازیابی را ذخیره کند؛ بنابراین بازیابی اطلاعات عملاً غیرممکن خواهد بود. علاوه بر این، GigaWiper دارای قابلیتهای جاسوسی مانند ثبت تصویر، ضبط صفحه، کنترل VNC، اجرای دستورات، مدیریت سرویسها و پاکسازی لاگهای ویندوز است. مایکروسافت این بدافزار را نمونهای از ترکیب چند خانواده بدافزاری در قالب یک Backdoor ماژولار میداند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتها:
قابلیتهای Backdoor
اجرای دستورات از راه دور
تهیه Screenshot از تمامی نمایشگرها
ضبط مداوم صفحه نمایش
کنترل کامل سیستم از طریق VNC
کنترل صفحهکلید و ماوس
مدیریت فایلها
مدیریت سرویسها
مدیریت Processها
ویرایش Registry
حذف Windows Event Log
جمعآوری اطلاعات سیستم
روش انتشار
زنجیره عملیات مشاهدهشده شامل مراحل زیر است:
نفوذ اولیه مهاجم به شبکه سازمانی
استقرار Backdoor مبتنی بر Golang
ایجاد ماندگاری در سیستم
برقراری ارتباط با سرورهای فرماندهی و کنترل
جمعآوری اطلاعات سیستم
اجرای عملیات جاسوسی
در صورت نیاز، فعالسازی یکی از سه مکانیزم تخریب اطلاعات
برخلاف بسیاری از Wiperها، GigaWiper تنها یک ابزار تخریب نیست؛ بلکه ابتدا امکان کنترل و جاسوسی کامل از سیستم را فراهم میکند و سپس در زمان مناسب عملیات تخریب را اجرا میکند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
کنترل کامل سیستم
جاسوسی و پایش فعالیت کاربران
ضبط مداوم صفحه
سرقت اطلاعات
حذف Event Logها
پاکسازی کامل دیسک
تخریب غیرقابلبازگشت اطلاعات
رمزگذاری فایلها بدون امکان بازیابی
این ترکیب، GigaWiper را به یک پلتفرم چندمنظوره تبدیل کرده که میتواند هم برای جاسوسی ب
مکانیزم پایداری
روشهای مشاهدهشده:
ایجاد Scheduled Task با نام OneDrive Update که:
هر دقیقه اجرا میشود
هنگام Startup فعال میشود
همچنین بدافزار خود را در Registry با کلید زیر ثبت میکند:
HKCU\SOFTWARE\OneDrive\Environment
برای پنهانسازی ارتباطات راه دور نیز یک قانون Firewall با نام یکی از مؤلفههای واقعی ویندوز (Microsoft.Windows.CloudExperienceHost) ایجاد میکند.
ارتباط با C2
یکی از ویژگیهای مهم GigaWiper استفاده از سرویسهای سازمانی واقعی است:
RabbitMQ
Redis
MinIO
بهجای استفاده از پروتکلهای اختصاصی بدافزار.
این طراحی باعث میشود ترافیک شبکه بسیار شبیه سرویسهای قانونی باشد و شناسایی آن دشوارتر شود.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
بررسی ایجاد Scheduled Task با نام OneDrive Update
پایش ارتباطات با RabbitMQ ،Redis و MinIO غیرمجاز
بررسی حذف یا پاکسازی ناگهانی Windows Event Log
در صورت شناسایی آلودگی، سیستم را فوراً از شبکه جدا کنید تا از اجرای دستورات تخریبی جلوگیری شود.
اقدامات راهبردی
استفاده از EDR/XDR با قابلیت تشخیص رفتار
Threat Hunting برای: GigaWiper / BLUERABBIT / Crucio / FlockWiper / OneDrive Update Task / VNC Remote Control / RabbitMQ C2 /Redis C2
نگهداری نسخههای پشتیبان آفلاین و غیرقابلتغییر (Immutable Backup)
محدودسازی دسترسی مدیریتی و مانیتورینگ حرکت جانبی مهاجمان در شبکه.
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
