SOC Prime Bias: Critico

13 Jul 2026 15:35 UTC

GigaWiper e l’Anatomia di una Backdoor Distruttiva Multi-Origine

Author Photo
SOC Prime Team linkedin icon Segui
GigaWiper e l’Anatomia di una Backdoor Distruttiva Multi-Origine
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

GigaWiper è un sofisticato backdoor basato su Golang che riunisce diverse funzioni distruttive in un unico impianto. Combina capacità di comando e controllo con opzioni per la cancellazione di disco, comportamento fasullo da ransomware e interruzione del sistema più ampio. Mettendo insieme il codice di diverse famiglie di malware, lo strumento offre agli attaccanti la flessibilità di scegliere come e quando attivare azioni distruttive.

Indagine

Microsoft Threat Intelligence ha identificato GigaWiper nell’ottobre 2025 attraverso un esame a livello di codice di file PE non sbucciati. L’indagine ha mostrato che il malware include componenti derivati dal ransomware Crucio e da FlockWiper. I ricercatori hanno anche identificato le sue strutture di comando, la persistenza attraverso compiti programmati e le comunicazioni di comando e controllo che si basano su RabbitMQ e Redis.

Mitigazione

Le organizzazioni dovrebbero consentire la protezione anti-manomissione a livello di tenant e imporre una protezione sempre attiva di Microsoft Defender Antivirus tramite Group Policy. È inoltre consigliato distribuire EDR in modalità blocco e utilizzare regole di riduzione della superficie d’attacco per prevenire l’esecuzione di eseguibili non autorizzati. Inoltre, è essenziale bloccare la connettività diretta con infrastrutture di comando e controllo malevole conosciute.

Risposta

Se viene rilevata un’attività di GigaWiper, i team di sicurezza dovrebbero isolare immediatamente i punti finali interessati per impedire l’esecuzione di comandi distruttivi. Le capacità di indagine e rimedio dell’EDR dovrebbero essere utilizzate in modalità completamente automatizzata per rimuovere gli artefatti malevoli il più rapidamente possibile. I registri degli eventi di Windows e le modifiche al registro dovrebbero anche essere rivisti per cercare prove di persistenza o azioni amministrative non autorizzate.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Preliminare di Telemetria & Baseline deve essere stato superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente le TTPs identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa Attacco & Comandi: L’avversario ha ottenuto con successo l’accesso amministrativo alla workstation bersaglio. Per prevenire l’analisi forense e interrompere le operazioni, distribuiscono il payload GigaWiper. L’obiettivo è eseguire una routine di cancellazione distruttiva. Per imitare il comportamento noto di GigaWiper, l’attaccante esegue il binario usando specifici argomenti da riga di comando che attivano le funzioni interne del malware per la scoperta e la distruzione del disco. Questo schema di esecuzione specifico è ciò che la nostra regola di rilevamento prende di mira.

  • Script di Test di Regressione:

    # Script di Simulazione per la Validazione del Rilevamento GigaWiper
    # Questo script simula l'esecuzione di GigaWiper.exe con gli specifici 
    # argomenti della riga di comando richiesti per attivare la regola di rilevamento.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Crea un file dummy per rappresentare il binario malware
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Creato binario dummy: $SimulatedBinary" -ForegroundColor Cyan
    
    # Esegue il binario dummy con le specifiche stringhe che la regola cerca
    # Usare 'cmd /c' per assicurarsi che la riga di comando venga catturata chiaramente nei log
    Write-Host "[+] Esecuzione comando GigaWiper simulato..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Comando di simulazione eseguito. Controlla il tuo SIEM/EDR per avvisi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere il binario malware simulato
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Rimosso con successo $SimulatedBinary" -ForegroundColor Green
    } else {
        Write-Host "[!] File non trovato, nulla da pulire." -ForegroundColor Red
    }