2026年7月9日,Microsoft Threat Intelligence发布了一份极具分量的技术分析报告,披露了一种名为 GigaWiper 的新型恶意软件。这并非传统意义上的wiper(擦除器),也不是普通的远程访问后门(RAT),而是一个将至少三个已知恶意软件家族缝合进单一植入物的模块化破坏平台。攻击者可以在长达数月的时间里安静地进行网络间谍活动,然后在任意时刻通过一条C2命令将受控主机瞬间切换到毁灭模式——擦除物理磁盘、不可逆加密文件、触发蓝屏死机、清除所有日志证据。
这种"间谍先行、按需毁灭"的架构设计,模糊了网络间谍软件与破坏性恶意软件之间的界限,标志着wiper类恶意软件从"一次性武器"向"持久化多模式作战平台"的重大范式转变。本文将从技术特征、攻击链、破坏机制、历史对比、归因分析以及检测防御六个维度,对GigaWiper进行全面深度解析。
一、技术特征:何为"按需破坏"
1.1 架构概述
GigaWiper是用 Go (Golang) 语言编写的Windows后门恶意软件,Microsoft在受害环境中观察到两种样本形态:
- 独立wiper二进制文件:仅包含物理磁盘擦除功能
- 全功能后门植入物:将独立wiper的完整代码作为后门命令之一嵌入
后门支持最多 20个命令码,其中三个命令(Command 1、Command 3、Command 12)分别对应来自三个不同恶意软件家族的破坏能力 [1][2][5]。
1.2 三大破坏组件的来源
| 组件 | 对应后门命令 | 来源恶意软件家族 | 核心功能 |
|---|---|---|---|
| 独立物理磁盘Wiper | Command 1 | 独立开发的物理磁盘擦除器 | 通过WMI枚举磁盘、销毁分区表、覆写数据 |
| 伪勒索软件 | Command 3 | Crucio 勒索软件(CISA AA23-335A,2023年12月) | 使用随机AES密钥加密文件但从不保存密钥,不可逆 |
| 多遍安全擦除器 | Command 12 | FlockWiper(C语言编写,2025年6月首次上传VirusTotal) | 多遍覆写Windows分区(0x00 → 0xFF → 随机字节) |
Microsoft通过代码级分析确认了这些关联 [1]:
- Command 3中的函数
BigBangExtortMain与Crucio勒索软件中的同名函数完全一致 - Command 12中的
WipeCMain与FlockWiper的代码逻辑几乎完全相同,只是从C语言重写为Go语言,并增加了多遍覆写能力 - FlockWiper样本的PDB路径中包含
GRAT字符串(如A:\GRAT\CWipeNew\Release\CWipeNew.pdb),而GigaWiper的函数命名中也大量出现GRAT字符串——这暗示可能存在一个尚未被发现的更大规模恶意软件框架(代号GRAT)
1.3 间谍能力模块
除了破坏功能外,GigaWiper还集成了一套完整的网络间谍工具包:
| 命令 | 功能 | 技术细节 |
|---|---|---|
| Command 9 | 截屏 | 对每个活动显示器截图,保存为 .<timestamp><index>.png |
| Command 10 | 屏幕录制 | 在用户活跃且机器未锁定时持续录制,保存至 C:\ProgramData\output |
| Command 15 | 系统信息采集(GRATClientInfo) |
收集IP、机器GUID、CPU、操作系统、网络配置、固件信息、用户信息及杀毒软件产品信息 |
| Command 16 | 进程管理器 | 创建/恢复/挂起/列表/终止/进程信息 |
| Command 17 | 服务管理器 | 创建/删除/重启/查询/启动/列表/停止 |
| Command 18 | 注册表浏览器 | 交互式会话,支持导航/创建/删除/设置值 |
| Command 19 | 清除Windows事件日志 | 通过 wevtutil.exe 删除System/Setup/Application/ForwardedEvents/Security日志 |
| Command 20 | VNC远程控制 | 屏幕流传输+鼠标键盘控制,创建伪装为 Microsoft.Windows.CloudExperienceHost 的防火墙规则 |
| Command 7 | PowerShell执行 | 支持任意PowerShell命令执行 |
1.4 "按需破坏"的核心设计理念
GigaWiper的本质创新在于其双模式架构:
- 潜伏侦察模式:植入后,攻击者可以通过间谍模块(截屏、录屏、系统信息采集、VNC控制)长期监控受害组织,评估情报价值
- 毁灭模式:当攻击者判断情报收集完毕或需要执行破坏任务时,发送一条C2命令即可在数秒内切换到毁灭模式
这种"先观察,后毁灭"的模式与传统wiper的一次性投放、立即执行形成鲜明对比。攻击者无需部署额外的破坏载荷,一个植入物即可完成从间谍到毁灭的全生命周期操作 [1][2]。
二、攻击链分析
2.1 持久化机制
GigaWiper通过以下机制实现持久化驻留 [1]:
- 伪装的计划任务:创建名为
OneDrive Update的计划任务,配置为每分钟运行一次并在系统启动时执行。这个名称伪装成OneDrive的更新任务,在缺乏深入检查的环境中极具欺骗性。 - 注册表执行计数器:通过注册表键
HKCU\SOFTWARE\OneDrive\Environment记录执行次数。
2.2 命令与控制(C2)架构
GigaWiper的C2通信采用双通道设计,这在后门恶意软件中相对少见 [1][5]:
| 通道 | 协议 | 用途 |
|---|---|---|
| RabbitMQ over AMQP(端口5544) | 消息队列 | 接收来自C2服务器的命令 |
| Redis(端口7542) | 键值存储 | 更新命令状态和执行输出 |
C2配置通过AES固定密钥加密硬编码在样本中。已知的C2基础设施包括:
185.182.193[.]21(RabbitMQ:5544 / Redis:7542)212.8.248[.]104
消息分发采用两种交换模式:
- fanout交换 "All":广播模式,向所有绑定队列的受感染客户端发送命令——这意味着攻击者可以用一条命令同时触发所有受害主机的毁灭
- topic交换 "Topic":定向模式,针对特定目标发送非广播命令
2.3 BSOD触发与引导破坏(Command 2)
Command 2是一个独立的系统破坏命令,其行为链如下 [1][2]:
- 禁用Windows恢复环境(Windows Recovery)
- 获取关键系统文件所有权
- 删除关键引导和内核文件
- 触发蓝屏死机(BSOD)
- 受害机器重启后无法正常引导
2.4 文件上传与数据外泄(Command 4)
Command 4使用 MinIO Client (mc.exe) 将文件上传到远程存储,参数包括:IP/端口、别名、用户名/密码、存储桶、源路径。这表明GigaWiper不仅具备破坏能力,还能执行结构化的数据窃取操作 [1]。
2.5 防御规避手段
GigaWiper在隐蔽性方面投入了大量设计精力 [1][2]:
- 随机化首字节覆写:物理磁盘擦除时,每个缓冲区的首字节通过
crypto/rand.Read随机生成,剩余字节填充零值。如果随机生成失败则使用字节值1。这种模式旨在规避针对全盘归零行为的检测规则。 - 计划任务伪装:
OneDrive Update名称模仿合法的OneDrive更新 - 防火墙规则伪装:VNC远程控制的防火墙规则伪装为
Microsoft.Windows.CloudExperienceHost(合法的Windows组件名称) - 事件日志清除:Command 19通过
wevtutil.exe或直接删除Security.evtx来清除所有安全审计日志 - Golang编译:Go语言编译的二进制文件相对难以逆向分析,且跨平台编译便捷
2.6 MITRE ATT&CK映射
| 战术 | 技术ID | 技术名称 | 在攻击活动中的具体表现 |
|---|---|---|---|
| 持久化 | T1053.005 | Scheduled Task | OneDrive Update 每分钟+启动时运行 |
| 持久化 | T1547 | Boot or Logon Autostart Execution | 结合 HKCU\...\OneDrive\Environment 注册表键 |
| 命令与控制 | T1071 | Application Layer Protocol | RabbitMQ (AMQP) + Redis |
| 收集 | T1113 | Screen Capture | 截屏 + 屏幕录制 |
| 收集 | T1082 | System Information Discovery | 系统及杀毒软件信息采集 |
| 防御规避 | T1070.001 | Clear Windows Event Logs | 清除System/Setup/Application/Security日志 |
| 防御规避 | T1036 | Masquerading | 伪装计划任务和防火墙规则 |
| 影响 | T1561.001 | Disk Content Wipe | 物理磁盘内容覆写 |
| 影响 | T1561.002 | Disk Structure Wipe | 分区表擦除 |
| 影响 | T1486 | Data Encrypted for Impact | 不可逆伪勒索软件加密 |
| 影响 | T1529 | System Shutdown/Reboot | 擦除后强制重启 |
| 影响 | T1499 | Endpoint Denial of Service | 触发BSOD、阻止引导 |
三、破坏机制深度解析
3.1 独立物理磁盘Wiper(Command 1)
这是GigaWiper最具破坏性的组件之一,其操作在物理磁盘层面进行,而非文件系统层面 [1]:
执行流程:
1. WMI查询 → 枚举所有磁盘设备标识符和元数据
2. FindWindowsDrive() → 定位Windows安装所在驱动器
3. 遍历非Windows驱动器:
a. unallocateDrive() → DeviceIoControl + IOCTL_DISK_CREATE_DISK
重新初始化分区元数据,擦除分区表条目
输出: "Partitions removed successfully."
b. writeRandToDrive() → 以 0xA00000 字节为单位分块覆写
首字节: crypto/rand.Read 随机化
其余字节: 0x00 填充
随机失败时: 使用字节值 0x01
4. Windows shutdown → 立即重启(零延迟)
关键设计细节:分区表擦除 + 数据覆写的双重破坏。先通过 IOCTL_DISK_CREATE_DISK 销毁分区结构,再逐块覆写数据。随机化首字节的设计是为了避免被检测为明显的全盘归零行为 [1]。
3.2 伪勒索软件(Command 3)
Command 3是基于Crucio勒索软件的代码构建的,但进行了关键性的恶意改造 [1][2][5]:
- 使用随机生成的AES密钥和IV对文件进行加密
- 加密后的文件被重命名为
.candy扩展名 - 桌面壁纸被替换为
./image_danger.jpg(一张警告图片) - 密钥在生成后立即丢弃,从未保存到任何位置
这意味着加密是完全不可逆的——即使安全厂商获得了恶意软件样本,也无法开发解密工具。这不仅是破坏数据的手段,更是一种欺骗战术:
- 受害组织的应急响应团队在最初的几个小时里,会误以为这是一起普通的勒索软件事件
- 团队会浪费时间寻找解密工具或尝试谈判
- 实际上数据已经被永久销毁,没有任何恢复可能
这种"穿着勒索软件外衣的wiper"设计模式并非GigaWiper首创——2017年的NotPetya就使用了相同的手法。但GigaWiper将其整合为一个可按需调用的命令,增加了战术灵活性 [2][4]。
3.3 多遍安全擦除器(Command 12)
Command 12是对FlockWiper逻辑的Go语言重写,专门针对Windows系统驱动器 [1]:
- 执行多遍覆写,交替使用不同的字节模式
- 覆写序列:第一遍使用
0x00(全零),第二遍使用0xFF,第三遍使用随机字节 - 这符合安全擦除标准(类似DoD 5220.22-M),旨在使数据恢复即使通过专业取证手段也无法实现
3.4 破坏后的不可恢复性分析
GigaWiper的三重破坏机制设计使得数据恢复的可能性极低 [1][4]:
| 破坏方式 | 恢复可能性 | 原因 |
|---|---|---|
| 分区表擦除 | 低 | 分区结构被彻底销毁,需要专业数据恢复服务 |
| 物理磁盘覆写 | 极低 | 大面积覆写使得扇区级恢复几乎不可能 |
| 伪勒索加密 | 零 | 密钥从未保存,理论上不可解密 |
| 多遍安全擦除 | 零 | 符合安全擦除标准,物理恢复不可行 |
| BSOD/引导破坏 | 低 | 关键引导文件被删除,需要重装系统 |
四、与历史Wiper的对比分析
4.1 Wiper恶意软件演进时间线
| 年份 | 恶意软件名称 | 归因 | 目标/影响 | 技术特征 |
|---|---|---|---|---|
| 2012 | Shamoon (DistTrack) | Iran / "Cutting Sword of Justice" | Saudi Aramco,约30,000台工作站被毁 [3][6] | 覆写MBR和文件,替换为阿拉伯语图片,使用合法 RawDisk 驱动 |
| 2016 | Shamoon 2 | Iran | 沙特政府与能源部门 | 改进版本,增加了传播能力 |
| 2017.06 | NotPetya | Russia (Sandworm APT28) | 乌克兰目标,但失控造成全球约100亿美元损失 [3][6] | 伪装为勒索软件,利用EternalBlue (CVE-2017-0144) 和Mimikatz传播,实际为wiper(密钥从未保存) |
| 2022.01 | WhisperGate | Russia | 乌克兰 | 伪勒索软件,显示勒索通知但无恢复机制,覆盖MBR |
| 2022.02 | HermeticWiper | Russia (Sandworm) | 乌克兰 | 使用合法 Elasticsearch 驱动绕过签名检测,擦除方式暴力直接 |
| 2022 | CaddyWiper | Russia (Sandworm) | 乌克兰 | 分阶段擦除——先擦除域控制器,再擦除工作站 |
| 2022 | IsaacWiper | 未知 | 乌克兰 | Golang编写,多遍覆写,使用已知路径检测 |
| 2023 | Crucio ( precursor ) | Iran / IRGC关联 | 多种目标 | CISA AA23-335A记录,勒索软件,成为GigaWiper Command 3的前身 |
| 2024 | AcidPour | 未知 (推测与俄罗斯有关) | 乌克兰 | AcidLiquid的Go重写版本,针对Linux/路由器设备,擦除ext4文件系统 |
| 2025.06 | FlockWiper ( precursor ) | 与GigaWiper同一开发者 | 多种目标 | C语言编写,成为GigaWiper Command 12的前身 |
| 2025.10 | GigaWiper (活动开始) | 与Crucio/FlockWiper同一开发者,疑似Iran nexus | 以色列等目标 [4] | Go语言,三合一模块化后门+三重wiper+间谍套件,"Wiper as a Service"概念 |
4.2 技术特征横向对比
| 特征维度 | Shamoon (2012) | NotPetya (2017) | HermeticWiper (2022) | AcidPour (2024) | GigaWiper (2025-2026) |
|---|---|---|---|---|---|
| 破坏层级 | MBR + 文件覆写 | MBR + 文件系统层 | 分区层/文件系统层 | ext4文件系统层 | 物理磁盘 + 分区表 + 文件系统 + 加密 |
| 伪装能力 | 无 | 伪勒索软件 | 无 | 无 | 伪勒索软件 + 伪装计划任务/防火墙规则 |
| 传播方式 | 需手动部署 | EternalBlue + SMB蠕虫 | 需手动部署 | 需手动部署 | 后门式部署,不自我传播 |
| 间谍能力 | 无 | 无 | 无 | 无 | 完整间谍套件(截屏/录屏/VNC/系统信息采集) |
| 持久化 | 无 | 无 | 无 | 无 | 计划任务(每分钟)+ 注册表 |
| C2架构 | 无 | 无 | 无 | 无 | RabbitMQ + Redis双通道 |
| 模块化程度 | 单一功能 | 单一功能 | 单一功能 | 单一功能 | 高度模块化,20个命令 |
| 按需破坏 | 否(部署即执行) | 否(部署即执行) | 否(部署即执行) | 否(部署即执行) | 是(C2命令触发) |
| 反取证 | 日志清除 | 无 | 无 | 无 | 事件日志清除 + 多遍安全擦除 |
| 批量控制 | 无 | 蠕虫式自动传播 | 无 | 无 | fanout广播模式,一条命令触发所有主机 |
| 开发语言 | C/C++ | C/C++ | C/C++ | Go | Go |
4.3 范式转变:从"武器"到"平台"
通过以上对比可以清晰看到,GigaWiper代表了wiper恶意软件的第四代演进 [1][2]:
- 第一代(2012-2016):单一功能wiper,如Shamoon——部署即执行,无传播能力,无间谍功能
- 第二代(2017):伪勒索式wiper,如NotPetya——增加了蠕虫传播能力,但破坏仍然是自动执行的
- 第三代(2022-2024):国族冲突工具化,如HermeticWiper、CaddyWiper——多种wiper并行使用,工具专业化但仍然是一次性投放
- 第四代(2025-):模块化多模式平台,如GigaWiper——间谍+破坏一体化,按需切换,持久化驻留
五、归因分析
5.1 Microsoft的正式归因立场
Microsoft在其技术分析报告中未做出正式的国家级行为者归因 [1][4]。但报告明确指出,GigaWiper的开发者与Crucio和FlockWiper的开发者是同一实体,基于以下代码级证据:
BigBangExtortMain函数名称与Crucio完全一致WipeCMain与FlockWiper逻辑几乎完全相同- PDB路径中的
GRAT字符串贯穿三个恶意软件家族
5.2 Crucio的关联线索
Crucio勒索软件被CISA在2023年12月的公告(AA23-335A)中记录,关联到与伊朗伊斯兰革命卫队(IRGC)有联系的威胁行为者 [1][4]。这为GigaWiper的归因提供了一个间接但重要的线索。
5.3 第三方研究机构的信息
- Google Threat Intelligence Group (GTIG) 和 Binary Defense 将同一恶意软件追踪为 BLUERABBIT,Binary Defense于2026年3月首次观察到相关文件 [1][4]
- Binary Defense引用GTIG的信息,将活动关联到一个疑似伊朗关联的行为者(Iran-nexus group),目标包括以色列的组织 [4]
5.4 威胁行为者画像
综合以上信息,当前最可信的归因评估为:
| 属性 | 信息 |
|---|---|
| Microsoft追踪名 | GigaWiper |
| GTIG/Binary Defense追踪名 | BLUERABBIT |
| 疑似关联 | 伊朗关联行为者(Iran-nexus),可能具有IRGC背景 |
| 关联组织名称 | CyberAv3ngers(与IRGC有关联的已知伊朗黑客组织)[3] |
| 已知关联恶意软件 | Crucio(2023)、FlockWiper(2025)、GRAT框架(未完全发现) |
| 目标行业 | 政府部门、能源、电信等 |
| 攻击地理范围 | 以色列为主,可能覆盖更广泛的中东地区 |
| 攻击者画像编号 | 可能属于APT35(Phosphorus)生态系统的相关行为者 |
六、检测与防御
6.1 入侵指标(IOC)
文件哈希(SHA-256)[1][2]
| 类型 | SHA-256 |
|---|---|
| GigaWiper后门 | 633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001 |
| GigaWiper后门 | ce9ad5f6c12019f4aae5b189bd8ddf5bb09e75b06a0a587b25a855c65948c913 |
| GigaWiper后门 | f622ed85ef31ad4ab973f4e74524866fe1bb44f0965ad2b2ad796cd657a05bfd |
| GigaWiper后门 | 9706a192e2c1a1faaf0a521daf31c2af60ff4590e3f47bbb4abc227f42af0683 |
| 独立wiper | 3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd |
| Crucio关联样本 | 440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3 |
| FlockWiper | 12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721 |
| FlockWiper | db41e0da7ab3305be8d9720769c6950b4dc1c1984ef857d3310eb873a0fc7674 |
网络指标 [1][2]
| 指标 | 类型 | 描述 |
|---|---|---|
185.182.193[.]21 |
IP | C2服务器(RabbitMQ:5544, Redis:7542) |
212.8.248[.]104 |
IP | 关联C2服务器 |
主机指标 [1][2]
| 指标 | 类型 |
|---|---|
计划任务名称 OneDrive Update,配置为每分钟+启动时运行 |
持久化 |
注册表键 HKCU\SOFTWARE\OneDrive\Environment |
持久化 |
文件扩展名 .candy |
伪勒索软件 |
桌面壁纸 ./image_danger.jpg |
伪勒索软件 |
输出目录 C:\ProgramData\output |
屏幕录制存储 |
防火墙规则名称 Microsoft.Windows.CloudExperienceHost |
VNC伪装 |
控制台字符串 Partitions removed successfully. / Pass 1/2/3 Time took: |
wiper执行 |
异常字符串 kharbvnmhkjbkjb |
日志清除特征 |
6.2 入侵行为指标(IOA)
比IOC更关键的是行为检测规则 [1][2][5]:
| 检测场景 | 监控方法 |
|---|---|
| 异常的计划任务创建(每分钟执行) | 监控Task Scheduler事件ID 4698/4699,关注异常频率 |
| 未经授权的物理磁盘写入 | 监控 IOCTL_DISK_CREATE_DISK 调用,DeviceIoControl 异常使用 |
| 分区表变更 | 监控磁盘分区结构的异常变更事件 |
wevtutil.exe 批量清除日志 |
监控Security.evtx删除或wevtutil的批量清日志调用 |
| RabbitMQ/Redis异常出站连接 | 网络流量分析,监控5544/7542端口的AMQP/Redis协议 |
| Go语言二进制文件的异常行为 | EDR规则:未签名的Go PE文件执行可疑文件系统操作 |
| MinIO Client上传行为 | 监控 mc.exe 的异常网络连接 |
| 伪装的防火墙规则创建 | 监控使用合法Windows组件名称创建的异常防火墙规则 |
.candy 文件扩展名大量出现 |
文件系统监控,关注批量文件重命名事件 |
| 用户活跃时段的持续屏幕录制 | 进程监控,关注持续写入 C:\ProgramData\output 的进程 |
6.3 应急响应流程
鉴于GigaWiper的特殊性(潜伏+按需毁灭),应急响应需要采取以下优先级 [2][5]:
第一优先级(0-2小时):遏制扩散
- 立即隔离:断开所有疑似受感染主机与网络的连接,但不要关机(保留内存中的取证证据)
- 阻止C2通信:在边界防火墙/代理层面封锁已知C2 IP地址
- 禁用计划任务:检查并删除名为
OneDrive Update的计划任务 - 保存内存镜像和磁盘镜像:在隔离状态下进行取证采集
第二优先级(2-24小时):深度排查
- 搜索所有IOC和IOA(文件哈希、注册表键、防火墙规则)
- 检查
C:\ProgramData\output目录是否存在屏幕录制文件 - 审查事件日志是否已被清除(检查
kharbvnmhkjbkjb字符串) - 网络流量回溯分析,查找RabbitMQ/Redis的异常出站连接
- 评估破坏范围——确认是否已触发毁灭命令
第三优先级(24小时-7天):恢复与加固
- 从离线备份恢复受影响系统
- 重装系统(如果系统分区已被擦除或加密)
- 修改所有可能被窃取的凭证
- 部署增强检测规则
- 进行全面的安全态势评估
6.4 防御策略建议
| 防御层面 | 具体措施 |
|---|---|
| 端点防护 | 启用篡改保护(Tamper Protection),防止攻击者在触发毁灭前禁用防护 |
| EDR/XDR | 以阻止模式(Block Mode)运行,启用云端交付保护 |
| 身份认证 | 强制MFA,最小权限原则,限制高权限账户的使用 |
| 网络分段 | 限制C2出站通信,封锁5544/7542等非标准端口 |
| 备份策略 | 离线备份(air-gapped)+ 定期恢复测试——这是对抗GigaWiper最关键的一环 |
| 日志保护 | 将日志转发到远程不可变存储(WORM设备),防止本地日志被清除 |
| 计划任务审计 | 定期审计计划任务,关注异常执行频率的任务 |
| 威胁情报 | 订阅Microsoft Threat Intelligence等来源,持续更新IOC/IOA |
七、个人技术观点
7.1 "Wiper as a Service"——破坏能力的商品化趋势
GigaWiper最令我关注的是它代表的趋势:破坏能力的商品化和模块化。通过将三种不同的破坏方式整合为后门命令,威胁行为者实际上创造了一种"破坏即服务"的概念——部署一次,随时按需调用不同的毁灭方式。
这种架构的战术价值在于时机选择的灵活性。攻击者可以在地缘政治敏感时刻选择最具影响力的破坏方式,而不是在部署时就确定破坏手段。这种"持久的毁灭选项"对于国家级行为者而言具有极高的战略价值。
7.2 间谍与毁灭的融合——响应时间的挑战
传统wiper的响应时间窗口相对清晰:一旦检测到wiper的投放和执行,立即隔离即可(虽然数据可能已经受损)。但GigaWiper模糊了这条线——一个正在截屏的后门和一个即将擦除磁盘的后门,在检测特征上可能完全相同。这意味着安全团队必须假设任何持久化后门都可能在下一秒转变为毁灭性武器,这将显著压缩应急响应的时间窗口。
7.3 GRAT框架——冰山一角
FlockWiper样本中PDB路径包含 GRAT 字符串,而GigaWiper的函数命名中也大量使用 GRAT——但FlockWiper本身并不包含GRAT功能。这强烈暗示存在一个尚未被安全社区发现的更大规模恶意软件框架。如果这个推论正确,GigaWiper可能只是该框架的一个组件,未来可能看到更多基于GRAT框架的恶意软件变体。
7.4 对防御者的核心启示
GigaWiper的教训非常清晰:
- 没有"只有间谍功能"的后门——任何持久化后门都应被视为潜在的数据毁灭武器
- 离线备份是最后的防线——当攻击者拥有系统级权限时,在线备份同样是目标
- 检测速度是关键——从初始入侵到毁灭执行之间的时间窗口,是安全团队唯一的机会
- 不要被伪勒索软件误导——看到
.candy扩展名时,应首先假设这是不可逆的毁灭行为,而非可恢复的勒索事件
参考来源
[1] Microsoft Threat Intelligence, "Microsoft uncovers GigaWiper, a backdoor designed for destruction on demand", July 9, 2026. (https://www.microsoft.com/en-us/security/blog)
[2] Secure.com, "Microsoft Uncovers GigaWiper, a Backdoor That Waits, Watches, Then Destroys", July 10, 2026. (https://www.secure.com/news/gigawiper-backdoor-microsoft)
[3] techora.ru, "Microsoft: GigaWiper — новый вирус-убийца от иранских хакеров", July 10, 2026. (https://techora.ru/news/microsoft-gigawiper-novyy-virus-ubiytsa-ot-2026-07-10)
[4] ayinedjimi-consultants.fr, "GigaWiper: Microsoft dévoile le backdoor destructif modulaire attribué à un groupe Iran-nexus", July 2026. (https://ayinedjimi-consultants.fr/news/gigawiper-bluerabbit-backdoor-destructif-iran-nexus)
[5] Binary Defense / Google Threat Intelligence Group, "BLUERABBIT" tracking, March 2026.
[6] CSA Research, "Wiper as Reprisal: Nation-State Destructive Cyberattacks", March 2026. (https://labs.cloudsecurityalliance.org/research/strategic-mdm-emm-wiper-attack-surface-enterprise-device-man/)
[7] CISA Advisory AA23-335A, "Crucio Ransomware", December 2023. (https://www.cisa.gov/news-events/cybersecurity-advisories)
[8] ESET Research, "DynoWiper update: Technical analysis and attribution", 2022. (https://www.welivesecurity.com/en/eset-research/dynowiper-update-technical-analysis-attribution/)
[9] FreeBuf, "Microsoft 揭露 GigaWiper: 一款按需实施破坏的后门", July 2026. (https://m.freebuf.com/articles/system/489644.html)
[10] fiscybersec blog, "GigaWiper: When One Backdoor Stitches Three Malware Families Into a Destruction-on-Demand Machine", July 14, 2026. (https://blog.fiscybersec.com/gigawiper-when-one-backdoor-stitches-three-malware-families-into-a-destruction-on-demand-machine)
网络安全免责声明
本文仅出于网络安全研究与教育目的撰写,所有技术分析均基于公开可获取的威胁情报信息和Microsoft等安全厂商的官方报告。本文中提及的恶意软件技术细节、入侵指标(IOC)和行为指标(IOA)仅供防御方用于提升安全检测和应急响应能力。任何个人或组织不得将本文中的信息用于非法的网络安全活动,包括但不限于未经授权的系统入侵、数据窃取、恶意软件开发或部署。读者应遵守所在国家或地区的所有相关法律法规。作者对因不当使用本文信息而导致的任何直接或间接损失不承担任何责任。
浙公网安备 33010602011771号