Microsoft описала вредонос GigaWiper как модульный набор для разрушения Windows-систем: он умеет затирать диск на физическом уровне, шифровать файлы без возможности расшифровки и одновременно работать как бэкдор с удалённым управлением. Для русскоязычных ИТ-команд это не просто очередной шифровальщик, а неприятный сигнал: граница между кражей данных, саботажем и вымогательством становится всё более условной.
Как пишет The Register, Microsoft Threat Intelligence впервые заметила атаки с использованием GigaWiper в октябре 2025 года, а в июле 2026-го подробно разобрала инструмент в своём блоге. По оценке компании, разработчики собрали в одном Golang-импланте компоненты как минимум трёх отдельных вредоносных семейств. Получился не узкоспециализированный вайпер, а вполне практичный комбайн для операторов атаки: хочешь стирай диски, хочешь шифруй данные, хочешь снимай экран и выгружай файлы наружу.
Самая грубая часть этого набора выглядит предсказуемо жёстко. Один из образцов GigaWiper работает как самостоятельный вайпер и атакует не отдельные файлы, а физический диск. Он перезаписывает «сырые» данные на носителе, удаляет метаданные разделов, а затем перезагружает машину штатными средствами Windows без задержки. После такого сценария обсуждать восстановление файлов уже поздно: проблема не в повреждённой папке, а в том, что сама структура диска перестаёт быть пригодной для нормальной загрузки и чтения.
Второй образец интереснее и опаснее именно как платформа. Он включает те же функции затирания диска, но поверх этого закрепляется в системе, поднимает канал управления и ждёт команды оператора. Для C2-связи используются RabbitMQ по AMQP, а Redis служит для обновления статуса команд и передачи результатов. Это уже не одноразовый инструмент для громкого финала, а инфраструктурный агент, через который атакующие могут последовательно выполнять разные этапы операции. Команды распределены по категориям: одни запускаются постоянно, включая непрерывную запись экрана, другие отвечают за системное администрирование, отдельные режимы предназначены для специальных задач и shell-команд.
Набор доступных действий у вредоноса GigaWiper широкий даже по меркам современных атак на Windows. Помимо отдельной команды на стирание диска, есть функция, которая отключает средства восстановления Windows, вызывает синий экран и оставляет устройство в состоянии, из которого оно уже не загружается. Есть и модуль, основанный главным образом на вымогателе Crucio: он шифрует файлы случайно сгенерированными ключами, которые нигде не сохраняются. Для жертвы это принципиальный момент: платить тут, по сути, некому и не за что, потому что дешифрация не предусмотрена архитектурно. Отдельная команда умеет массово шифровать или расшифровывать файлы с AES-256 в режиме CBC, а ещё одна использует клиент MinIO для выгрузки похищенных данных в удалённое хранилище.
На этом список не заканчивается. Microsoft также перечисляет запуск PowerShell-команд, сбор системной информации, очистку журналов событий Windows, создание скриншотов и записи экрана, а также удалённое управление устройством вместе с контролем клавиатуры и мыши. И вот тут история становится особенно показательной. Раньше многие компании мысленно раскладывали инциденты по полочкам: здесь шифровальщик, здесь шпионский софт, здесь вайпер для показательной порки. GigaWiper подсказывает, что злоумышленники эту внутреннюю классификацию давно не уважают. Если одна и та же полезная нагрузка может красть данные, удерживать доступ и добивать инфраструктуру, реагировать на такую атаку «по учебнику для ransomware» уже недостаточно.
Для ИБ-команд и ИТ-руководителей из этого следует несколько практических выводов. Во-первых, сценарии аварийного восстановления нужно строить с учётом не только шифрования, но и целенаправленного уничтожения загрузочной и дисковой структуры. Во-вторых, наличие резервных копий само по себе уже не индульгенция: если атакующий долго сидит внутри, снимает экран, выгружает файлы и чистит логи, ущерб будет не только от простоя. В-третьих, защита конечных точек и мониторинг бокового перемещения стоит смотреть шире, чем поиск типичных признаков шифровальщика. Использование RabbitMQ, Redis, PowerShell, удалённого управления и внешнего хранилища в одной цепочке означает, что защита должна видеть не отдельную сигнатуру, а последовательность действий в системе.
Microsoft не раскрыла масштаб кампании и не ответила на вопросы о числе пострадавших организаций, так что делать большие выводы о распространённости вредоноса GigaWiper пока рано. Но даже без этих цифр тренд считывается ясно: злоумышленники всё чаще собирают модульные наборы, где вымогательство, кража данных и разрушение инфраструктуры становятся частями одного конструктора. Для бизнеса это означает неприятную, но полезную мысль: готовиться придётся не к одному типу атаки, а к гибриду, который умеет монетизировать инцидент на входе и добивать систему на выходе.