GigaWiper:集磁盘擦除、虚假勒索与间谍功能于一体的新型Windows后门
GigaWiper是Microsoft发现的新型Windows后门,集磁盘擦除、虚假勒索软件(Crucio)和间谍功能于一体。由伊朗APT组织CyberAv3ngers开发,针对以色列目标。伪装为OneDrive,通过RabbitMQ等合法服务通信。本文分析攻击链、IOC及缓解措施,帮助安全团队快速检测和防御该破坏性威胁。
🎯 Critical APT组织
Microsoft发现并分析了一个名为GigaWiper的破坏性Windows后门,该后门将磁盘擦除器、虚假勒索软件(伪装为Crucio)和监控间谍功能整合为单一平台,可远程执行破坏或窃密操作。该恶意软件与伊朗关联APT组织CyberAv3ngers有关,目标针对以色列组织,已由Binary Defense独立标记为BLUERABBIT。
来源:The Hacker News | 2026-07-09 | 原文链接
🔍 关键发现
- GigaWiper采用Go语言编写,包含三种破坏模式:原始磁盘擦除、基于Crucio的虚假加密勒索(无解密密钥)、以及基于FlockWiper的多重覆写Windows驱动器擦除。
- 该后门具备完整的间谍能力,包括屏幕捕获、隐秘VNC远程控制、注册表操作、进程管理,并留有键盘记录器和额外擦除器未激活的桩代码。
- 恶意软件伪装为OneDrive进程,创建每分钟执行的计划任务“OneDrive Update”,并通过RabbitMQ、Redis、MinIO等合法服务进行命令控制与数据回传,以逃避检测。
⚔️ 攻击链分析
1. 初始访问:利用已有入侵途径(非漏洞利用)在目标主机上部署GigaWiper后门。 2. 持久化:通过计划任务“OneDrive Update”和注册表项实现持久化,并添加防火墙规则隐藏通信通道。 3. 侦察与间谍:执行屏幕截图、VNC会话监控、系统信息收集,并清除Windows事件日志掩盖痕迹。 4. 破坏执行:根据攻击者命令选择磁盘擦除、虚假勒索加密或Windows引导文件覆写,最终导致系统不可用。
🚩 失陷指标 (IOC)
185.182.193[.]21 (C2服务器)212.8.248[.]104 (C2服务器)计划任务名称:OneDrive Update注册表路径:HKCU\SOFTWARE\OneDrive\Environment防火墙规则名称:Microsoft.Windows.CloudExperienceHost
🛡️ 缓解建议
- ✅ 监控并拦截每分钟执行的计划任务“OneDrive Update”及非服务器主机上的RabbitMQ/Redis流量。
- ✅ 启用端点检测与响应(EDR)的阻止模式、云交付保护和自动修复,并开启防篡改保护阻止攻击者禁用安全软件。
- ✅ 维护离线、不可变备份,并定期测试恢复流程;注意takeown和icacls对bootmgr/ntoskrnl.exe等系统文件的异常操作。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测GigaWiper在环境中的存在?
检查是否有一分钟执行一次的计划任务“OneDrive Update”;监控非服务器端点的RabbitMQ/Redis流量;排查使用takeown/icacls修改bootmgr、ntoskrnl.exe的异常进程。
❓ 该恶意软件的攻击目标是谁?
根据Binary Defense和Google威胁情报组,该恶意软件关联伊朗支持的CyberAv3ngers组织,主要针对以色列的组织机构。
❓ 如果已被加密/擦除,还有恢复可能吗?
虚假勒索未保留解密密钥,擦除器直接覆写磁盘分区表或数据块,无法恢复。唯一有效的防御是定期离线备份和即时隔离受感染主机。