GigaWiper: Ny Windows-bakdörr kombinerar spionage, falsk ransomware och diskradering
Microsoft har analyserat en ny och ovanligt sofistikerad bakdörr för Windows kallad GigaWiper. Det som skiljer den från tidigare malware är att den inte är ett enda verktyg, utan en sammanslagning av tre äldre destruktiva program i ett och samma implantat. Operatören kan välja att spionera, kryptera data eller radera hårddisken permanent, allt via samma bakdörr.
Vad GigaWiper kan göra
GigaWiper är skriven i Go och erbjuder tre huvudsakliga angreppssätt som kan aktiveras på kommando:
- En fristående diskraderare som permanent förstör data på infekterade system
- En krypteringsrutin som liknar ransomware men vars huvudsakliga syfte är sabotage snarare än utpressning
- En spionagekomponent för tyst datainsamling och fjärrkontroll
Bakdörren spåras även av Google Threat Intelligence Group och Binary Defense under namnet BLUERABBIT och kopplas till en grupp med sannolika iranska kopplingar som har riktat in sig på organisationer i Israel. Den observerades första gången i oktober 2025 och används aktivt.
Varför det är allvarligt
Kombinationen av spionage och destruktiva förmågor i ett och samma verktyg är ovanlig och farlig. Angriparen kan först samla in känslig information och sedan, när det passar, aktivera raderingsrutinen för att försvåra forensisk analys och orsaka maximal skada. Det falska ransomware-läget kan dessutom lura offret att tro att det handlar om en vanlig utpressningsattack, medan den verkliga avsikten är sabotage.
Åtgärder
- Se till att alla Windows-system har uppdaterade signaturer i er endpoint-lösning, Microsoft Defender och andra leverantörer har lagt till detektion för GigaWiper
- Övervaka ovanliga processer skrivna i Go på Windows-system
- Inför nätverkssegmentering för att begränsa lateral förflyttning vid ett intrång
- Ha en testad och offlinekopiad backup-rutin, diskraderande malware gör onlinebackuper värdelösa
- Granska loggarna för ovanliga systemanrop mot diskhantering och filsystem
BlckIT hjälper organisationer att stärka skyddet mot avancerade hot och destruktiv malware. Kontakta oss för en genomgång av er endpoint- och backupstrategi.