Microsoft Threat Intelligence обнаружила Windows-малварь GigaWiper, которая сочетает возможности сразу нескольких типов вредоносного ПО. Она может работать как бэкдор, инструмент удаленного управления, средство кражи файлов, шифровальщик и вайпер для безвозвратного уничтожения данных. Такой набор функций делает угрозу особенно опасной: атакующие могут сначала незаметно следить за жертвой и собирать информацию, а затем по команде перейти к разрушительным действиям.
Первые атаки с использованием GigaWiper специалисты Microsoft зафиксировали еще в октябре 2025 года. Вредонос написан на Go и построен модульно, поэтому операторы могут выбирать, какие функции запускать в конкретной ситуации. В одном сценарии малварь используется для разведки и похищения файлов, в другом — для удаленного управления системой, в третьем — для шифрования или полного стирания данных на зараженной машине.
Для кибербезопасности важна именно гибридная природа GigaWiper. Обычный шпионский бэкдор старается оставаться незаметным и как можно дольше собирать данные. Классический шифровальщик делает ставку на вымогательство. Вайпер, наоборот, уничтожает информацию без надежды на восстановление. GigaWiper объединяет эти подходы, поэтому организация может столкнуться сразу с несколькими последствиями: утечкой данных, потерей контроля над системой и физическим разрушением содержимого дисков.
Исследователи обнаружили два варианта вредоноса. Первый представляет собой обычный вайпер, работающий на уровне физического диска. Он использует Windows Management Instrumentation для определения системного раздела Windows, затем удаляет таблицу разделов, перезаписывает содержимое диска, уничтожает метаданные и перезагружает систему. После такой атаки компьютер может перестать загружаться, а восстановление данных становится крайне сложным или невозможным.
Атака на таблицу разделов особенно опасна, потому что она разрушает базовую структуру хранения данных. Даже если сами файлы физически частично остаются на носителе, операционная система больше не понимает, где находятся разделы и как к ним обращаться. Если после этого содержимое диска еще и перезаписывается, шансы на восстановление резко снижаются. Для бизнеса это может означать потерю рабочих станций, серверов, локальных архивов и критических файлов.
Второй вариант GigaWiper — полноценный модульный бэкдор, внутри которого есть компонент вайпера. Для закрепления в системе он маскируется под OneDrive, создает задачу планировщика OneDrive Update и запускает ее каждую минуту. Служебные данные малварь хранит в ветке реестра HKCU\SOFTWARE\OneDrive\Environment. Такая маскировка выбрана не случайно: OneDrive является привычным компонентом Windows-экосистемы, поэтому подозрительная активность может дольше не привлекать внимания.
Задача планировщика с запуском каждую минуту — один из заметных признаков компрометации. Легитимные обновления OneDrive не должны работать в таком агрессивном режиме без понятной причины. Если администратор видит задачу OneDrive Update, которая постоянно перезапускает неизвестный компонент, нужно проверять путь запуска, цифровую подпись файла, родительские процессы, сетевые соединения и связанные записи в реестре.
Еще одна разрушительная функция GigaWiper основана на коде шифровальщика Crucio. Модуль шифрует файлы, добавляет к ним расширение .candy и меняет обои рабочего стола. Но важное отличие от обычного ransomware заключается в том, что GigaWiper не сохраняет ключ шифрования и не оставляет записку с требованием выкупа. Это означает, что жертве не у кого покупать расшифровку, а восстановить данные через ключ фактически невозможно.
Такой подход показывает, что главная цель атаки — не всегда деньги. Если шифровальщик не дает способа расшифровать файлы, он превращается в маскированный вайпер. Внешне инцидент может напоминать вымогательскую атаку, но по сути это уничтожение данных. Для пострадавшей организации разница огромна: переговоры с преступниками и оплата выкупа в таком сценарии не помогут, потому что технического пути восстановления через операторов малвари нет.
Другой компонент представляет собой переписанный на Go вайпер FlockWiper. Он многократно перезаписывает системный диск разными шаблонами. Многократная перезапись нужна для того, чтобы усложнить или исключить восстановление информации средствами цифровой криминалистики. Если обычное удаление файла иногда оставляет шанс на восстановление, последовательное затирание областей диска делает потерю данных гораздо более окончательной.
Отдельная команда GigaWiper отключает среду восстановления Windows и провоцирует «синий экран смерти». После этого устройство может перестать загружаться. Отключение среды восстановления особенно неприятно: Windows Recovery Environment обычно помогает запускать восстановление системы, откатывать обновления, выполнять диагностику и пытаться вернуть загрузку. Если малварь заранее ломает этот механизм, администратору становится сложнее быстро вернуть компьютер в рабочее состояние.
Но GigaWiper опасен не только разрушительными функциями. Бэкдор умеет делать скриншоты со всех мониторов, непрерывно записывать экран зараженной машины и открывать скрытую VNC-сессию. Через такую сессию атакующие могут управлять клавиатурой и мышью жертвы, наблюдать за действиями пользователя и фактически работать на компьютере так, будто они находятся перед ним физически.
Скрытая VNC-сессия особенно опасна для рабочих станций сотрудников с доступом к внутренним системам. Атакующий может видеть документы, панели администрирования, почту, мессенджеры, внутренние порталы, одноразовые коды и рабочие процессы. Если пользователь уже авторизован в корпоративных сервисах, злоумышленнику не всегда нужно красть пароль: он может использовать открытую сессию и выполнять действия от имени жертвы.
Запись экрана превращает GigaWiper в инструмент наблюдения. Она может раскрывать конфиденциальные совещания, внутренние переписки, финансовые отчеты, технические схемы, исходный код, документы клиентов и действия администраторов. Даже если файлы не были напрямую украдены, сама видеозапись работы пользователя может содержать достаточно информации для дальнейшей атаки или промышленного шпионажа.
GigaWiper также может запускать команды PowerShell, собирать информацию о системе, управлять процессами и службами, редактировать реестр и очищать журналы событий Windows. Такой набор функций соответствует полноценному инструменту постэксплуатации. После первичного заражения операторы могут изучать окружение, искать ценные данные, отключать защитные компоненты, менять настройки, запускать дополнительные скрипты и скрывать следы своей активности.
PowerShell остается мощным инструментом для администраторов, но именно поэтому его активно используют злоумышленники. Через него можно собирать данные, загружать полезную нагрузку, запускать команды в памяти, работать с учетными записями и обращаться к сетевым ресурсам. Для защиты важно не запрещать PowerShell вслепую, а контролировать его использование: включать журналирование, отслеживать подозрительные команды и ограничивать выполнение скриптов там, где это возможно.
Очистка журналов событий Windows указывает на попытку скрыть следы атаки. Если злоумышленник удаляет логи, расследование становится сложнее: непонятно, когда началась компрометация, какие команды выполнялись, какие учетные записи использовались и какие системы были затронуты. Поэтому критические события должны отправляться в централизованное хранилище или SIEM, где локальный атакующий не сможет просто стереть всю историю.
В изученных образцах специалисты нашли незадействованные заготовки для кейлоггера и дополнительных методов уничтожения данных. Это говорит о том, что GigaWiper может развиваться дальше. Кейлоггер позволил бы записывать нажатия клавиш и похищать пароли, сообщения, команды, коды и другие вводимые данные. Даже если эта функция пока не активна, ее наличие показывает направление развития малвари.
Для связи с управляющей инфраструктурой GigaWiper использует легитимные сервисы. RabbitMQ отвечает за передачу команд, Redis принимает результаты их выполнения, а MinIO Client используется для загрузки похищенных файлов в удаленное хранилище. Это важная особенность: злоумышленники не обязательно используют экзотические протоколы или очевидно вредоносную инфраструктуру. Они могут прятать активность за технологиями, которые встречаются в нормальных корпоративных и облачных средах.
Использование RabbitMQ и Redis на обычных рабочих станциях должно вызывать вопросы. Эти технологии применяются в серверных и разработческих сценариях, но не являются типичными для компьютера бухгалтера, менеджера, инженера или офисного сотрудника. Если рабочая станция внезапно начинает обмениваться трафиком RabbitMQ или Redis с внешними адресами, это серьезный индикатор подозрительной активности.
MinIO Client тоже может быть легитимным инструментом, но в контексте GigaWiper он используется для эксфильтрации файлов. Это означает, что украденные данные могут выгружаться в S3-совместимое хранилище, а не на очевидный подозрительный сервер. Для защитников это усложняет задачу: нужно контролировать не только вредоносные домены, но и необычное использование облачных клиентов, объемы исходящего трафика, неизвестные endpoints и запуск инструментов хранения данных на рабочих станциях.
Возможные индикаторы компрометации включают задачу OneDrive Update с минутным интервалом, трафик RabbitMQ или Redis с обычных рабочих машин, а также неожиданный запуск takeown и icacls для системных файлов Windows. Утилиты takeown и icacls используются для изменения владельца и прав доступа к файлам. В нормальном администрировании они полезны, но их внезапный запуск в связке с системными файлами может указывать на подготовку к разрушительным действиям.
Если малварь меняет владельца системных файлов и права доступа, она может пытаться получить возможность удалить, изменить или заблокировать компоненты Windows. Это может быть частью механизма стирания, отключения восстановления или нарушения загрузки системы. Поэтому мониторинг takeown и icacls особенно важен на рабочих станциях и серверах, где такие команды редко используются легитимно.
Ранее исследователи Binary Defense уже обнаруживали эту малварь и называли ее BLUERABBIT. Тогда вредонос связывали с некой иранской хак-группой, атакующей израильские организации. Связь с конкретной группой требует осторожной оценки, потому что атрибуция кибератак часто строится на неполных данных. Но сама география и характер угрозы позволяют предположить, что GigaWiper может применяться не только в криминальных, но и в политически мотивированных кампаниях.
Для организаций главный риск заключается в том, что GigaWiper может долго оставаться в режиме наблюдения, а затем быстро перейти к уничтожению. Если атакующие сначала собирают файлы и изучают сеть, а потом запускают вайпер, компания получает двойной удар: данные уже могли быть похищены, а локальные копии после этого уничтожены. В такой ситуации восстановление бизнеса зависит от резервных копий, сегментации и скорости обнаружения.
Особенно опасны такие угрозы для организаций с критическими процессами: промышленности, энергетики, транспорта, государственных структур, финансового сектора, телекоммуникаций, медицинских организаций и крупных IT-компаний. Если вайпер срабатывает на большом числе рабочих станций или серверов, последствия могут включать остановку операций, потерю документов, простой сотрудников, нарушение поставок, задержку сервисов и длительное восстановление инфраструктуры.
Для защиты от GigaWiper в первую очередь нужны изолированные резервные копии. Если малварь умеет уничтожать данные на диске и отключать среду восстановления, обычная локальная копия рядом с системой не поможет. Бэкапы должны храниться отдельно, быть недоступными для обычных учетных записей, защищаться от удаления и регулярно проверяться на восстановление. Вайпер проверяет не наличие бэкапа как галочки, а реальную способность организации подняться после уничтожения данных.
Резервные копии должны охватывать не только файлы пользователей, но и конфигурации серверов, базы данных, виртуальные машины, ключевые приложения, документы восстановления, параметры домена и критические настройки. Если восстановить только часть данных, но не восстановить инфраструктуру, простой может затянуться. Также важно иметь офлайн-копии или immutable-бэкапы, которые нельзя изменить или удалить даже при компрометации администратора.
Сегментация сети также снижает ущерб. Если одна рабочая станция заражена GigaWiper, она не должна иметь свободный доступ ко всем файловым серверам, административным ресурсам и резервным хранилищам. Принцип минимальных привилегий должен применяться к пользователям, сервисным аккаунтам, сетевым папкам и административным инструментам. Чем меньше прав у зараженного узла, тем меньше данных может быть похищено или уничтожено.
Для обнаружения нужно отслеживать поведение, а не только конкретные файлы. GigaWiper может менять хеши и имена, но многие действия остаются характерными: создание задачи OneDrive Update с частым запуском, работа с веткой HKCU\SOFTWARE\OneDrive\Environment, запись экрана, запуск скрытого VNC, PowerShell-команды, очистка журналов, трафик RabbitMQ и Redis, использование MinIO Client, запуск takeown и icacls, попытки перезаписи диска и отключения среды восстановления Windows.
EDR-системы должны блокировать подозрительные операции с дисками, массовое шифрование, удаление таблиц разделов, отключение средств восстановления и попытки очистки журналов. Но важно настроить их так, чтобы разрушительные действия останавливались до завершения атаки. Если система только уведомляет администратора после перезаписи диска, она уже не спасает данные. Для вайперов критична именно превентивная блокировка.
Контроль приложений может помочь ограничить запуск неизвестных бинарных файлов, особенно написанных на Go и маскирующихся под легитимные компоненты. Но язык программирования не должен быть основным критерием. Важнее цифровая подпись, путь запуска, репутация файла, родительский процесс, сетевые соединения и поведение. Легитимный файл OneDrive должен быть подписан Microsoft и находиться в ожидаемом каталоге, а не просто называться похожим образом.
Администраторам стоит регулярно проверять планировщик задач. Злоумышленники часто используют его для закрепления, потому что задача может запускать малварь после перезагрузки, по расписанию или при определенном событии. Подозрительными являются задачи с похожими на системные названиями, странными путями, слишком частым запуском, неизвестными исполняемыми файлами и отсутствием понятного владельца.
Отдельное внимание нужно уделить мониторингу экрана и VNC. Если на рабочей станции появляются процессы или сетевые соединения, связанные с удаленным управлением, которые не используются официально, это должно проверяться. Легитимные средства удаленной поддержки должны быть перечислены, контролироваться и запускаться только по утвержденным правилам. Скрытая VNC-сессия от малвари — это не просто технический доступ, а возможность наблюдать за действиями человека в реальном времени.
Для расследования возможной компрометации нужно собирать память, сетевые соединения, список задач планировщика, записи реестра, процессы, службы, журналы PowerShell и Windows Event Logs. Если логи уже очищены, нужно обращаться к SIEM, EDR, прокси, DNS, межсетевым экранам и другим внешним источникам телеметрии. В случаях с вайпером важно действовать быстро: после запуска разрушительного модуля часть артефактов может быть потеряна вместе с системой.
Если GigaWiper обнаружен в сети, нельзя просто удалить один файл и продолжить работу. Нужно считать, что атакующие могли находиться внутри дольше, чем кажется. Следует изолировать зараженные узлы, проверить соседние системы, сменить пароли, отозвать токены, проверить доступы администраторов, проанализировать возможную эксфильтрацию и убедиться, что нет других механизмов закрепления. Угроза, способная стирать диски, требует полноценного реагирования на инцидент.
Для пользователей признаки заражения могут быть незаметны до финальной стадии. Компьютер может работать обычно, пока малварь делает скриншоты, записывает экран или ждет команду. Поэтому полагаться на субъективное ощущение «ничего странного не происходит» нельзя. Современные вредоносы часто не тормозят систему, не показывают окон и не привлекают внимания, пока не достигнут цели.
Для руководства организаций важно понимать, что вайпер — это не только IT-проблема. Если данные уничтожены, бизнес может остановиться: сотрудники не смогут работать, документы исчезнут, серверы не загрузятся, службы поддержки потеряют историю обращений, производство или логистика могут нарушиться. Поэтому планы восстановления после кибератак должны быть частью общей устойчивости бизнеса, а не внутренней задачей отдела безопасности.
Хорошая подготовка включает не только технические бэкапы, но и бумажные или офлайн-инструкции: кто принимает решения, какие системы восстанавливаются первыми, где хранятся контакты подрядчиков, как уведомляются сотрудники, какие сервисы можно временно перевести в ручной режим, как проверяется чистота восстановленной среды и как не вернуть малварь из зараженного бэкапа.
Отдельно нужно тренировать сценарий массового уничтожения рабочих станций. Многие компании готовятся к утечке или шифрованию серверов, но хуже готовы к ситуации, когда сотни компьютеров одновременно перестают загружаться. Нужны образы для быстрого разворачивания, автоматизированная установка, учет запасных устройств, список критичных пользователей и возможность быстро выдать временные рабочие места.
GigaWiper также показывает, что не все атаки заканчиваются требованием выкупа. Многие организации строят реагирование вокруг ransomware: изоляция, переговоры, дешифраторы, восстановление. Но в случае вайпера переговоров может не быть вообще. Целью может быть саботаж, политическое давление, разрушение операций или сокрытие следов шпионажа. Поэтому стратегия защиты должна учитывать именно уничтожение данных как отдельный сценарий.
Для команд безопасности важна готовность к двойному инциденту: сначала утечка, потом разрушение. Если есть признаки MinIO Client, Redis, RabbitMQ и других каналов обмена данными, нужно оценивать не только уничтожение, но и возможную кражу файлов. После восстановления систем компании может понадобиться расследовать, какие документы были выгружены, кого нужно уведомить и какие риски возникают от публикации или использования украденных данных.
Работа с сетевыми индикаторами должна быть аккуратной. RabbitMQ, Redis и MinIO могут использоваться легитимно в инфраструктуре разработки или серверных приложениях. Но их появление на обычных рабочих станциях, особенно в сочетании с задачей OneDrive Update, PowerShell-активностью, VNC и изменением прав системных файлов, должно рассматриваться как серьезный сигнал. Один индикатор может быть случайностью, цепочка индикаторов — уже вероятная компрометация.
На уровне политики безопасности стоит ограничивать возможность установки и запуска неизвестного ПО пользователями. Если сотрудник может свободно запускать любые исполняемые файлы, малварь получает больше шансов закрепиться. Application Control, контроль скриптов, ограничение макросов, блокировка запуска из временных и пользовательских каталогов помогают снизить риск первичного запуска вредоноса.
Нужно также следить за отключением Windows Recovery Environment. В нормальной работе обычное приложение не должно отключать среду восстановления. Такое действие должно фиксироваться и вызывать тревогу. То же касается массовых операций с дисками, перезаписи разделов, изменения загрузчика и удаления теневых копий. Для вайперов и шифровальщиков это часто подготовительные или финальные шаги атаки.
Для домашних пользователей GigaWiper менее вероятен как массовая угроза, но базовые выводы остаются теми же. Нужно делать резервные копии важных файлов на внешний носитель или в облако, не хранить единственную копию документов на одном компьютере, обновлять Windows и защитное ПО, не запускать неизвестные файлы и внимательно относиться к подозрительным процессам удаленного доступа. Вайпер опасен именно тем, что после срабатывания поздно думать о бэкапе.
Главный вывод состоит в том, что GigaWiper — это не обычный шифровальщик, а многофункциональная малварь для шпионажа, удаленного управления, похищения файлов и безвозвратного уничтожения данных. Она маскируется под OneDrive, закрепляется через задачу OneDrive Update, использует модули Crucio и FlockWiper, шифрует файлы с расширением .candy без сохранения ключа, перезаписывает диски, отключает среду восстановления Windows, записывает экран, открывает скрытую VNC-сессию, запускает PowerShell-команды и использует RabbitMQ, Redis и MinIO Client для связи и эксфильтрации. Организациям нужно проверять задачи планировщика, трафик RabbitMQ и Redis с рабочих станций, запуск takeown и icacls, признаки скрытого VNC, изменения в реестре OneDrive и попытки отключения восстановления Windows. Главная защита от такой угрозы — быстрые поведенческие срабатывания, изолированные резервные копии, сегментация сети и заранее отработанный план восстановления после уничтожения данных.