SOC Prime Bias: Crítico

13 Jul 2026 15:35 UTC

GigaWiper e a Anatomia de um Backdoor Destrutivo de Múltiplas Fontes

Author Photo
SOC Prime Team linkedin icon Seguir
GigaWiper e a Anatomia de um Backdoor Destrutivo de Múltiplas Fontes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

GigaWiper é um backdoor sofisticado baseado em Golang que reúne várias funções destrutivas em um único implante. Combina capacidades de comando e controle com opções de limpeza de disco, comportamento falso de ransomware e interrupção mais ampla do sistema. Ao combinar código de diferentes famílias de malware, a ferramenta dá aos atacantes flexibilidade para escolher como e quando acionar ações destrutivas.

Investigação

O Microsoft Threat Intelligence identificou o GigaWiper em outubro de 2025 através de um exame de nível de código de arquivos PE não depurados. A investigação mostrou que o malware inclui componentes derivados do ransomware Crucio e FlockWiper. Pesquisadores também identificaram suas estruturas de comando, persistência através de tarefas agendadas e comunicações de comando e controle que dependem do RabbitMQ e Redis.

Mitigação

As organizações devem habilitar a proteção contra manipulação em todo o locatário e impor a proteção sempre ativada do Microsoft Defender Antivirus via Política de Grupo. Também é recomendado implantar EDR no modo de bloqueio e usar regras de redução de superfície de ataque para impedir a execução de executáveis não autorizados. Além disso, é essencial bloquear a conectividade direta com uma infraestrutura conhecida de comando e controle maliciosa.

Resposta

Se a atividade do GigaWiper for detectada, as equipes de segurança devem isolar imediatamente os endpoints afetados para impedir que comandos destrutivos sejam executados. As capacidades de investigação e remediação do EDR devem ser usadas em modo totalmente automatizado para remover artefatos maliciosos o mais rapidamente possível. Os logs de eventos do Windows e as alterações no registro também devem ser revisados em busca de evidências de persistência ou ações administrativas não autorizadas.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Controle pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário conseguiu obter acesso administrativo à estação de trabalho alvo. Para evitar a análise forense e interromper as operações, eles implantam a carga útil do GigaWiper. O objetivo é executar uma rotina de limpeza destrutiva. Para imitar o comportamento conhecido do GigaWiper, o atacante executa o binário usando argumentos de linha de comando específicos que acionam as funções internas do malware para descoberta e destruição de disco. Este padrão específico de execução é o que nossa regra de detecção visa.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção do GigaWiper
    # Este script simula a execução do GigaWiper.exe com os argumentos de 
    # linha de comando específicos necessários para acionar a regra de detecção.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Crie um arquivo de teste para representar o binário de malware
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Binário de teste criado: $SimulatedBinary" -ForegroundColor Cyan
    
    # Execute o binário de teste com as cadeias específicas que a regra procura
    # Usamos 'cmd /c' para garantir que a linha de comando seja capturada claramente nos logs
    Write-Host "[+] Executando comando simulado do GigaWiper..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Comando de simulação executado. Verifique seus alertas do SIEM/EDR." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de limpeza para remover o binário simulado de malware
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Removed $SimulatedBinary com sucesso" -ForegroundColor Green
    } else {
        Write-Host "[!] Arquivo não encontrado, nada para limpar." -ForegroundColor Red
    }