لوگو
امروز

بدافزار GigaWiper

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Microsoft Threat Intelligence بدافزار جدیدی با نام GigaWiper را شناسایی کرده‌اند که یک Backdoor پیشرفته مبتنی بر Golang است و علاوه بر قابلیت‌های کامل کنترل از راه دور، سه مکانیزم مختلف تخریب داده را نیز در خود جای داده است. این بدافزار قادر است کل دیسک فیزیکی را پاک کند، درایو ویندوز را چندین بار بازنویسی کند یا فایل‌ها را با استفاده از یک باج‌افزار جعلی رمزگذاری کند، بدون اینکه کلید بازیابی را ذخیره کند؛ بنابراین بازیابی اطلاعات عملاً غیرممکن خواهد بود. علاوه بر این، GigaWiper دارای قابلیت‌های جاسوسی مانند ثبت تصویر، ضبط صفحه، کنترل VNC، اجرای دستورات، مدیریت سرویس‌ها و پاک‌سازی لاگ‌های ویندوز است. مایکروسافت این بدافزار را نمونه‌ای از ترکیب چند خانواده بدافزاری در قالب یک Backdoor ماژولار می‌داند.

 

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
چهارشنبه ۳۱ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
GigaWiper
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
مایکروسافت در گزارش خود عامل تهدید را به‌طور رسمی معرفی نکرده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

شبکه‌های سازمانیWindows ServerMicrosoft Windows

جوامع هدف

شرکت‌های بزرگسازمان‌های دولتیزیرساخت‌های حیاتی

انواع تهدید

Remote Access Trojan (RAT)BackdoorFake RansomwareWiper Malware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌ها:

قابلیت‌های Backdoor

 اجرای دستورات از راه دور

 تهیه Screenshot از تمامی نمایشگرها

ضبط مداوم صفحه نمایش

کنترل کامل سیستم از طریق VNC

 کنترل صفحه‌کلید و ماوس

 مدیریت فایل‌ها

 مدیریت سرویس‌ها

 مدیریت Processها

ویرایش Registry

حذف Windows Event Log

 جمع‌آوری اطلاعات سیستم

روش انتشار

زنجیره عملیات مشاهده‌شده شامل مراحل زیر است:

 نفوذ اولیه مهاجم به شبکه سازمانی

 استقرار Backdoor مبتنی بر Golang

 ایجاد ماندگاری در سیستم

 برقراری ارتباط با سرورهای فرماندهی و کنترل

 جمع‌آوری اطلاعات سیستم

 اجرای عملیات جاسوسی

 در صورت نیاز، فعال‌سازی یکی از سه مکانیزم تخریب اطلاعات

برخلاف بسیاری از Wiperها، GigaWiper تنها یک ابزار تخریب نیست؛ بلکه ابتدا امکان کنترل و جاسوسی کامل از سیستم را فراهم می‌کند و سپس در زمان مناسب عملیات تخریب را اجرا می‌کند.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 کنترل کامل سیستم

 جاسوسی و پایش فعالیت کاربران

 ضبط مداوم صفحه

 سرقت اطلاعات

 حذف Event Logها

 پاک‌سازی کامل دیسک

 تخریب غیرقابل‌بازگشت اطلاعات

 رمزگذاری فایل‌ها بدون امکان بازیابی

این ترکیب، GigaWiper را به یک پلتفرم چندمنظوره تبدیل کرده که می‌تواند هم برای جاسوسی ب

مکانیزم پایداری

روش‌های مشاهده‌شده:

 ایجاد Scheduled Task با نام OneDrive Update که:

هر دقیقه اجرا می‌شود

هنگام Startup فعال می‌شود

همچنین بدافزار خود را در Registry با کلید زیر ثبت می‌کند:

HKCU\SOFTWARE\OneDrive\Environment

برای پنهان‌سازی ارتباطات راه دور نیز یک قانون Firewall با نام یکی از مؤلفه‌های واقعی ویندوز (Microsoft.Windows.CloudExperienceHost) ایجاد می‌کند.

 ارتباط با C2

یکی از ویژگی‌های مهم GigaWiper استفاده از سرویس‌های سازمانی واقعی است:

RabbitMQ

Redis

MinIO

به‌جای استفاده از پروتکل‌های اختصاصی بدافزار.

این طراحی باعث می‌شود ترافیک شبکه بسیار شبیه سرویس‌های قانونی باشد و شناسایی آن دشوارتر شود.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 بررسی ایجاد Scheduled Task با نام OneDrive Update

 پایش ارتباطات با RabbitMQ ،Redis و MinIO غیرمجاز

 بررسی حذف یا پاک‌سازی ناگهانی Windows Event Log

 در صورت شناسایی آلودگی، سیستم را فوراً از شبکه جدا کنید تا از اجرای دستورات تخریبی جلوگیری شود.

اقدامات راهبردی

 استفاده از EDR/XDR با قابلیت تشخیص رفتار

 Threat Hunting برای: GigaWiper / BLUERABBIT / Crucio / FlockWiper / OneDrive Update Task / VNC Remote Control / RabbitMQ C2 /Redis C2

 نگهداری نسخه‌های پشتیبان آفلاین و غیرقابل‌تغییر (Immutable Backup)

 محدودسازی دسترسی مدیریتی و مانیتورینگ حرکت جانبی مهاجمان در شبکه.

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها