SOC Prime Bias: Crítico

13 Jul 2026 15:35 UTC

GigaWiper y la anatomía de un backdoor destructivo de múltiples fuentes

Author Photo
SOC Prime Team linkedin icon Seguir
GigaWiper y la anatomía de un backdoor destructivo de múltiples fuentes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

GigaWiper es un sofisticado backdoor basado en Golang que reúne varias funciones destructivas dentro de un solo implante. Combina capacidades de comando y control con opciones para borrar discos, comportamiento de ransomware falso y una disrupción más amplia del sistema. Al fusionar código de diferentes familias de malware, la herramienta ofrece a los atacantes flexibilidad para elegir cómo y cuándo activar acciones destructivas.

Investigación

Microsoft Threat Intelligence identificó GigaWiper en octubre de 2025 a través del examen a nivel de código de archivos PE no eliminados. La investigación mostró que el malware incluye componentes derivados del ransomware Crucio y FlockWiper. Los investigadores también identificaron sus estructuras de comando, persistencia a través de tareas programadas y comunicaciones de comando y control que dependen de RabbitMQ y Redis.

Mitigación

Las organizaciones deben habilitar la protección contra manipulaciones a nivel de inquilino y hacer cumplir la protección siempre activa de Microsoft Defender Antivirus a través de la Política de Grupo. También se recomienda implementar EDR en modo de bloqueo y usar reglas de reducción de superficie de ataque para evitar la ejecución de ejecutables no autorizados. Además, es esencial bloquear la conectividad directa con infraestructuras de comando y control maliciosas conocidas.

Respuesta

Si se detecta actividad de GigaWiper, los equipos de seguridad deben aislar de inmediato los puntos finales afectados para detener la ejecución de comandos destructivos. Las capacidades de investigación y remediación de EDR deben utilizarse en modo totalmente automatizado para eliminar los artefactos maliciosos lo más rápido posible. También se deben revisar los registros de eventos de Windows y cambios en el registro para evidencias de persistencia o acciones administrativas no autorizadas.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: El chequeo de pre-vuelo de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha obtenido acceso administrativo al equipo de destino con éxito. Para prevenir el análisis forense y disrumpir las operaciones, despliegan la carga útil de GigaWiper. El objetivo es ejecutar una rutina destructiva de borrado. Para imitar el conocido comportamiento de GigaWiper, el atacante ejecuta el binario usando argumentos específicos de línea de comandos que activan las funciones internas del malware para descubrimiento y destrucción de discos. Este patrón de ejecución específico es el que nuestra regla de detección apunta.

  • Script de Prueba de Regresión:

    # Script de Simulación para Validación de Detección de GigaWiper
    # Este script simula la ejecución de GigaWiper.exe con los 
    # argumentos específicos de línea de comandos requeridos para activar la regla de detección.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Crear un archivo ficticio para representar el binario de malware
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Creado binario ficticio: $SimulatedBinary" -ForegroundColor Cyan
    
    # Ejecutar el binario ficticio con las cadenas específicas que busca la regla
    # Usamos 'cmd /c' para asegurar que la línea de comandos se capture claramente en los registros
    Write-Host "[+] Ejecutando comando simulado de GigaWiper..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Comando de simulación ejecutado. Verifique su SIEM/EDR para alertas." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de limpieza para eliminar el binario de malware simulado
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Eliminado exitosamente $SimulatedBinary" -ForegroundColor Green
    } else {
        Write-Host "[!] Archivo no encontrado, nada que limpiar." -ForegroundColor Red
    }