GigaWiper:融合三大恶意软件家族的模块化破坏性后门
GigaWiper是微软最新发现的Go语言模块化后门,融合Crucio勒索、FlockWiper擦除器和独立磁盘擦除器三大恶意代码,具备20种命令,涵盖物理擦除、蓝屏破坏、假勒索加密、VNC远程桌面、屏幕监控和日志清除等能力。通过RabbitMQ/Redis通信,以OneDrive更新为伪装计划任务持久化。本文深度分析其架构、攻击链及防御建议。
🔍 Critical 其他
微软威胁情报团队在2025年10月发现了一种名为GigaWiper的新型Go语言后门,它将Crucio勒索软件、FlockWiper擦除器和独立磁盘擦除器三种恶意代码合并为一个模块化平台,具备间谍、远程控制和物理级数据擦除能力。该后门通过RabbitMQ和Redis进行C2通信,利用伪装成OneDrive更新的计划任务实现持久化,其破坏性命令可导致系统不可逆损坏。
来源:Security Affairs | 2026-07-10 | 原文链接
🔍 关键发现
- GigaWiper将三个不同恶意软件家族(Crucio、FlockWiper、独立磁盘擦除器)的代码整合到一个Go后门中,实现了“一站式”破坏能力。
- 后门通过RabbitMQ接收命令、Redis回传结果,持久化依赖名为“OneDrive Update”的计划任务,每1分钟及系统启动时运行。
- 20条命令涵盖物理磁盘原始擦除、蓝屏死机+启动破坏、假勒索加密(无解密密钥)、多遍安全擦除、VNC远程桌面、屏幕录制、事件日志清除等功能。
⚔️ 攻击链分析
1. 初始入侵(未披露手法,可能为漏洞利用或钓鱼)→ 2. 部署GigaWiper Go后门 → 3. 通过计划任务持久化,连接RabbitMQ/Redis C2 → 4. 执行1-20号命令,实现擦除、间谍、远程控制等破坏行为。
🚩 失陷指标 (IOC)
计划任务名称:OneDrive Update注册表项伪装为OneDrive条目(用于记录执行计数)C2协议:RabbitMQ、Redis被加密文件扩展名:.candy
🛡️ 缓解建议
- ✅ 监控异常的计划任务创建(尤其是名为“OneDrive Update”的任务)及注册表修改行为。
- ✅ 在网络边界限制对RabbitMQ和Redis服务的非授权出站连接,并启用日志审计。
- ✅ 采用端点检测与响应(EDR)系统,重点检测Go语言编写的二进制文件异常行为(如原始磁盘写入、关键系统文件删除)。
- ✅ 实施应用白名单和系统完整性保护,防止未经验证的脚本或计划任务执行。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ GigaWiper如何实现物理磁盘擦除?
命令1以原始级别覆盖物理磁盘内容,删除非Windows驱动器的分区元数据,然后强制重启;命令12对Windows安装盘进行零填充、0xFF和随机字节的多遍覆盖。
❓ 假勒索加密为何无法恢复文件?
命令3使用随机生成且永不保存的密钥进行加密,加密后文件扩展名为.candy,并仅设置勒索墙纸,无解密提示或赎金支付机制,因此文件不可恢复。
❓ 攻击者如何隐藏C2流量?
后门命令20打开VNC远程桌面时会创建以合法Windows组件命名的防火墙规则,以掩盖TCP通信;整体C2通过RabbitMQ/Redis协议传递,区别于传统HTTP/HTTPS。