Microsoft раскрыла детали GigaWiper, вредоноса, который заметили в разрушительных атаках еще в октябре 2025 года. Этот модульный вайпер интересен не только способностью стирать данные: он совмещает функции бэкдора, удаленного управления и саботажа, превращая атаку в конструктор, где злоумышленник сам выбирает, когда именно ломать систему и насколько больно.
О находке сообщает Dark Reading со ссылкой на Microsoft Threat Intelligence. Исследователи сначала приняли образец за Golang-бэкдор, но затем выяснили, что перед ними гибридный инструмент: внутри одного импланта собраны и командный центр, и несколько сценариев уничтожения инфраструктуры. Для ИБ-команд это неприятная новость: если раньше вайпер часто выглядел как финальный аккорд вторжения, то здесь разрушение стало лишь одной из опций в длинной цепочке контроля над сетью.
По описанию Microsoft, GigaWiper поддерживает около 20 команд. Набор вполне рабочий и без лишней театральности: удаленная оболочка, управление файлами, контроль процессов, разведка системы, снятие скриншотов, скрытые удаленные сессии рабочего стола. Иными словами, оператор может спокойно закрепиться внутри периметра, изучить среду, дотянуться до критичных узлов, а уже потом решить, что именно запускать: тихое стирание, псевдовымогательство или более грубый саботаж. Такой подход снижает операционный шум для атакующего и одновременно увеличивает ущерб для жертвы.
Ключевая деталь в том, что модульный вайпер не ограничивается одним сценарием уничтожения. Microsoft выделяет три разрушительных модуля. Первый перезаписывает физические диски и уничтожает сведения о разделах, то есть бьет по базовой структуре хранения. Второй маскируется под ransomware, но это скорее злая пародия на вымогательство: он шифрует файлы случайными ключами, которые потом намеренно выбрасываются, так что восстановление не предполагается в принципе. Третий модуль многократно перезаписывает файлы, затрудняя уже не только возврат данных, но и последующий forensic-анализ. Если коротко, здесь нет привычной логики «зашифровали, заплатите и получите шанс». Здесь логика другая: мы можем сделать вид, что это ransomware, но на самом деле просто хотим оставить после себя выжженную площадку.
Интересна и серверная часть. Вместо более ожидаемых HTTP- или DNS-каналов операторы используют RabbitMQ, то есть реализацию AMQP, для приема команд с C2-сервера, а Redis применяют для обновления статусов и результатов выполнения. Для защитников это важная практическая подсказка. Если в корпоративной сети внезапно появляется нетипичный трафик RabbitMQ и Redis на нестандартные порты, особенно от рабочих станций или серверов, где такому стеку делать нечего, это уже не повод для философии, а повод для расследования. По сути, GigaWiper подсказывает, что охоту надо вести не в момент, когда диски уже поехали под нож, а раньше, на фазе скрытого управления и подготовки.
Отдельный слой истории связан с атрибуцией. Google Threat Intelligence Group, по данным Microsoft, отслеживает этот же инструмент под именем BlueRabbit. Ранее Binary Defense тоже наблюдала BlueRabbit и связывала активность с иранским угрозным актором. При этом сама Microsoft в своем материале не стала приписывать GigaWiper конкретной стране или группе. Для отрасли это нормальная, хотя и не всегда удобная позиция: шум вокруг геополитики собирает заголовки, но для операционной защиты важнее другое. Если у вас в инфраструктуре завелся инструмент с постоянным доступом, почти двумя десятками команд и несколькими механизмами уничтожения данных, паспорт атакующего мало утешает. Бэкапы от этого сами не проверятся, а сетевые индикаторы сами не появятся в правилах мониторинга.
На уровне тренда GigaWiper выглядит как эволюция старой идеи вайпера. Классический вайпер часто работал по модели fire-and-forget: проникли, развернули, стерли, ушли. Здесь модель заметно взрослее и неприятнее. Сначала идет нормальная работа оператора внутри сети: закрепление, разведка, удаленное выполнение команд, дополнительный инструментарий. И только затем включается разрушение, причем в той форме, которая лучше соответствует цели. Для бизнеса это означает смещение приоритета: ловить надо не сам факт стирания, а предшествующие признаки компрометации. Для разработчиков и платформенных команд это тоже плохая новость, потому что грань между «инцидентом в пользовательском контуре» и «инцидентом, который сейчас доберется до CI/CD, виртуализации или внутренних админских узлов» становится тоньше.
Практические рекомендации Microsoft на этом фоне звучат без сюрпризов, но именно поэтому ими часто и пренебрегают. Компания советует включать tenant-wide tamper protection, чтобы злоумышленники не отключали защитные сервисы и не играли с исключениями антивируса; использовать DisableLocalAdminMerge в Intune или Microsoft Defender for Endpoint Security Configuration, чтобы через GPO не меняли AV-исключения; блокировать прямой доступ к известной C2-инфраструктуре; включать cloud-delivered protection в защитных продуктах; а также запрещать запуск исполняемых файлов, если они не проходят проверки по распространенности, возрасту или trusted-листам. Ничего особенно модного. Просто тот самый скучный security hygiene, который на практике почему-то уступает место красивым презентациям про зрелость процесса.
История GigaWiper неприятна именно своей прагматичностью. Злоумышленникам больше не нужен отдельный набор для проникновения и отдельный набор для разрушения: все постепенно собирается в один управляемый инструмент, где саботаж включается по команде в нужный момент. Если этот подход приживется шире, рынок увидит не просто новые вайперы, а новый класс вредоносов, где разрушение станет не финалом атаки, а штатной функцией платформы доступа.