GigaWiper e l’Anatomia di una Backdoor Distruttiva Multi-Origine
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
GigaWiper è un sofisticato backdoor basato su Golang che riunisce diverse funzioni distruttive in un unico impianto. Combina capacità di comando e controllo con opzioni per la cancellazione di disco, comportamento fasullo da ransomware e interruzione del sistema più ampio. Mettendo insieme il codice di diverse famiglie di malware, lo strumento offre agli attaccanti la flessibilità di scegliere come e quando attivare azioni distruttive.
Indagine
Microsoft Threat Intelligence ha identificato GigaWiper nell’ottobre 2025 attraverso un esame a livello di codice di file PE non sbucciati. L’indagine ha mostrato che il malware include componenti derivati dal ransomware Crucio e da FlockWiper. I ricercatori hanno anche identificato le sue strutture di comando, la persistenza attraverso compiti programmati e le comunicazioni di comando e controllo che si basano su RabbitMQ e Redis.
Mitigazione
Le organizzazioni dovrebbero consentire la protezione anti-manomissione a livello di tenant e imporre una protezione sempre attiva di Microsoft Defender Antivirus tramite Group Policy. È inoltre consigliato distribuire EDR in modalità blocco e utilizzare regole di riduzione della superficie d’attacco per prevenire l’esecuzione di eseguibili non autorizzati. Inoltre, è essenziale bloccare la connettività diretta con infrastrutture di comando e controllo malevole conosciute.
Risposta
Se viene rilevata un’attività di GigaWiper, i team di sicurezza dovrebbero isolare immediatamente i punti finali interessati per impedire l’esecuzione di comandi distruttivi. Le capacità di indagine e rimedio dell’EDR dovrebbero essere utilizzate in modalità completamente automatizzata per rimuovere gli artefatti malevoli il più rapidamente possibile. I registri degli eventi di Windows e le modifiche al registro dovrebbero anche essere rivisti per cercare prove di persistenza o azioni amministrative non autorizzate.
Flusso di Attacco
Rilevamenti
Esecuzione Sospetta di Bcdedit (tramite cmdline)
Visualizza
Possibile Enumazione Software Antivirus o Firewall (tramite process_creation)
Visualizza
Possibile Comportamento di Esecuzione Ritardata (tramite cmdline)
Visualizza
Icacls Ricorsivo Sospetto Root (tramite cmdline)
Visualizza
Possibile Attività di Elusione della Difesa tramite l’Uso Sospetto di Wevtutil (tramite cmdline)
Visualizza
Possibile Creazione di Task Programmato (tramite powershell)
Visualizza
Rileva Attività di Cancellazione Disco GigaWiper [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il Controllo Preliminare di Telemetria & Baseline deve essere stato superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente le TTPs identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa Attacco & Comandi: L’avversario ha ottenuto con successo l’accesso amministrativo alla workstation bersaglio. Per prevenire l’analisi forense e interrompere le operazioni, distribuiscono il payload GigaWiper. L’obiettivo è eseguire una routine di cancellazione distruttiva. Per imitare il comportamento noto di GigaWiper, l’attaccante esegue il binario usando specifici argomenti da riga di comando che attivano le funzioni interne del malware per la scoperta e la distruzione del disco. Questo schema di esecuzione specifico è ciò che la nostra regola di rilevamento prende di mira.
-
Script di Test di Regressione:
# Script di Simulazione per la Validazione del Rilevamento GigaWiper # Questo script simula l'esecuzione di GigaWiper.exe con gli specifici # argomenti della riga di comando richiesti per attivare la regola di rilevamento. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Crea un file dummy per rappresentare il binario malware New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Creato binario dummy: $SimulatedBinary" -ForegroundColor Cyan # Esegue il binario dummy con le specifiche stringhe che la regola cerca # Usare 'cmd /c' per assicurarsi che la riga di comando venga catturata chiaramente nei log Write-Host "[+] Esecuzione comando GigaWiper simulato..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Comando di simulazione eseguito. Controlla il tuo SIEM/EDR per avvisi." -ForegroundColor Green -
Comandi di Pulizia:
# Script di pulizia per rimuovere il binario malware simulato $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] Rimosso con successo $SimulatedBinary" -ForegroundColor Green } else { Write-Host "[!] File non trovato, nulla da pulire." -ForegroundColor Red }