GigaWiper y la anatomía de un backdoor destructivo de múltiples fuentes
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
GigaWiper es un sofisticado backdoor basado en Golang que reúne varias funciones destructivas dentro de un solo implante. Combina capacidades de comando y control con opciones para borrar discos, comportamiento de ransomware falso y una disrupción más amplia del sistema. Al fusionar código de diferentes familias de malware, la herramienta ofrece a los atacantes flexibilidad para elegir cómo y cuándo activar acciones destructivas.
Investigación
Microsoft Threat Intelligence identificó GigaWiper en octubre de 2025 a través del examen a nivel de código de archivos PE no eliminados. La investigación mostró que el malware incluye componentes derivados del ransomware Crucio y FlockWiper. Los investigadores también identificaron sus estructuras de comando, persistencia a través de tareas programadas y comunicaciones de comando y control que dependen de RabbitMQ y Redis.
Mitigación
Las organizaciones deben habilitar la protección contra manipulaciones a nivel de inquilino y hacer cumplir la protección siempre activa de Microsoft Defender Antivirus a través de la Política de Grupo. También se recomienda implementar EDR en modo de bloqueo y usar reglas de reducción de superficie de ataque para evitar la ejecución de ejecutables no autorizados. Además, es esencial bloquear la conectividad directa con infraestructuras de comando y control maliciosas conocidas.
Respuesta
Si se detecta actividad de GigaWiper, los equipos de seguridad deben aislar de inmediato los puntos finales afectados para detener la ejecución de comandos destructivos. Las capacidades de investigación y remediación de EDR deben utilizarse en modo totalmente automatizado para eliminar los artefactos maliciosos lo más rápido posible. También se deben revisar los registros de eventos de Windows y cambios en el registro para evidencias de persistencia o acciones administrativas no autorizadas.
Flujo de Ataque
Detecciones
Ejecución sospechosa de Bcdedit (vía cmdline)
Ver
Posible enumeración de software antivirus o de firewall (vía creación de proceso)
Ver
Posible comportamiento de ejecución retardada (vía cmdline)
Ver
Icacls recursivo a raíz sospechosa (vía cmdline)
Ver
Posible actividad de evasión de defensas mediante el uso sospechoso de Wevtutil (vía cmdline)
Ver
Posible creación de tarea programada (vía powershell)
Ver
Detectar actividades de borrado de disco de GigaWiper [Creación de procesos de Windows]
Ver
Ejecución de Simulación
Requisito previo: El chequeo de pre-vuelo de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha obtenido acceso administrativo al equipo de destino con éxito. Para prevenir el análisis forense y disrumpir las operaciones, despliegan la carga útil de GigaWiper. El objetivo es ejecutar una rutina destructiva de borrado. Para imitar el conocido comportamiento de GigaWiper, el atacante ejecuta el binario usando argumentos específicos de línea de comandos que activan las funciones internas del malware para descubrimiento y destrucción de discos. Este patrón de ejecución específico es el que nuestra regla de detección apunta.
-
Script de Prueba de Regresión:
# Script de Simulación para Validación de Detección de GigaWiper # Este script simula la ejecución de GigaWiper.exe con los # argumentos específicos de línea de comandos requeridos para activar la regla de detección. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Crear un archivo ficticio para representar el binario de malware New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Creado binario ficticio: $SimulatedBinary" -ForegroundColor Cyan # Ejecutar el binario ficticio con las cadenas específicas que busca la regla # Usamos 'cmd /c' para asegurar que la línea de comandos se capture claramente en los registros Write-Host "[+] Ejecutando comando simulado de GigaWiper..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Comando de simulación ejecutado. Verifique su SIEM/EDR para alertas." -ForegroundColor Green -
Comandos de Limpieza:
# Script de limpieza para eliminar el binario de malware simulado $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] Eliminado exitosamente $SimulatedBinary" -ForegroundColor Green } else { Write-Host "[!] Archivo no encontrado, nada que limpiar." -ForegroundColor Red }