گیگاوایپر: بدافزاری که چند بدافزارو یکی کرده
خلاصهٔ کاملتر
مایکروسافت گزارش داده یه عامل تهدید بیش از هشت ماهه داره از یه backdoor و wiper مخرب به اسم GigaWiper استفاده میکنه که چند تا قابلیت خرابکاری در سطح سیستم داره. این بدافزار با زبان Go نوشته شده و از چند خانوادهٔ بدافزار مختلف کنار هم ساخته شده.
به گفتهٔ مایکروسافت، قابلیتهای مخرب به شکل دستورهای on-demand تو backdoor تعبیه شدن؛ یعنی مهاجم میتونه یه wiper مستقل، یه دستور رمزگذاری شبیه باجافزار، یا یه دستور پاکسازی چندمرحلهای رو اجرا کنه. نویسنده این جمعشدن چند قابلیت مخرب تو یه backdoor ماژولارو یه تغییر قابلتوجه تو بدافزارهای wiper میدونه.
بخش wiper اون در سطح دیسک فیزیکی کار میکنه: با WMI درایوها رو شناسایی میکنه، پارتیشن ویندوزو پیدا میکنه، ارجاع پارتیشنهای غیرویندوزیو حذف میکنه، هر درایوو پاک میکنه و بعد سیستمو ریاستارت میکنه. برای ماندگاری و ارتباط با سرور فرماندهی (C2) هم از RabbitMQ و Redis استفاده میکنه.
بسته به دستوری که میگیره، این backdoor میتونه wiper رو اجرا کنه، صفحهٔ آبی مرگ (BSOD) بسازه، فایل آپلود کنه، دستور PowerShell اجرا کنه، اسکرینشات و فیلم از صفحه بگیره، اطلاعات سیستمو جمع کنه و لاگهای ویندوزو پاک کنه. دو دستور رمزگذاری هم داره که یکیشون کلید تصادفی میسازه و هیچوقت ذخیرهش نمیکنه، پس عملاً مخربه.
مایکروسافت میگه GigaWiper احتمالاً کار سازندهٔ باجافزار Crucioئه، چون کد رمزگذاریش شبیهه؛ ولی به FlockWiper هم ربط داره که خرداد ۲۰۲۵ ظاهر شد و یه تابع پاکسازی یکسان داره که به Go پورت شده. جمعبندی مایکروسافت اینه که این ابزار به مهاجم اجازه میده هم جاسوسی بیسروصدا کنه هم عملیات نابودگر.
نکات کلیدی:
- GigaWiper یه backdoor مبتنی بر Go که چند بدافزارو یکی کرده
- میتونه هم فایل رمز کنه هم دیسک فیزیکیو کامل پاک کنه
- برای فرماندهی (C2) از RabbitMQ و Redis استفاده میکنه
- به سازندهٔ Crucio و بدافزار FlockWiper ربط داره




