GigaWiper e a Anatomia de um Backdoor Destrutivo de Múltiplas Fontes
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
GigaWiper é um backdoor sofisticado baseado em Golang que reúne várias funções destrutivas em um único implante. Combina capacidades de comando e controle com opções de limpeza de disco, comportamento falso de ransomware e interrupção mais ampla do sistema. Ao combinar código de diferentes famílias de malware, a ferramenta dá aos atacantes flexibilidade para escolher como e quando acionar ações destrutivas.
Investigação
O Microsoft Threat Intelligence identificou o GigaWiper em outubro de 2025 através de um exame de nível de código de arquivos PE não depurados. A investigação mostrou que o malware inclui componentes derivados do ransomware Crucio e FlockWiper. Pesquisadores também identificaram suas estruturas de comando, persistência através de tarefas agendadas e comunicações de comando e controle que dependem do RabbitMQ e Redis.
Mitigação
As organizações devem habilitar a proteção contra manipulação em todo o locatário e impor a proteção sempre ativada do Microsoft Defender Antivirus via Política de Grupo. Também é recomendado implantar EDR no modo de bloqueio e usar regras de redução de superfície de ataque para impedir a execução de executáveis não autorizados. Além disso, é essencial bloquear a conectividade direta com uma infraestrutura conhecida de comando e controle maliciosa.
Resposta
Se a atividade do GigaWiper for detectada, as equipes de segurança devem isolar imediatamente os endpoints afetados para impedir que comandos destrutivos sejam executados. As capacidades de investigação e remediação do EDR devem ser usadas em modo totalmente automatizado para remover artefatos maliciosos o mais rapidamente possível. Os logs de eventos do Windows e as alterações no registro também devem ser revisados em busca de evidências de persistência ou ações administrativas não autorizadas.
Fluxo de Ataque
Detecções
Execução Suspeita de Bcdedit (via linha de comando)
Visualizar
Possível Enumeração de Software Antivirus ou Firewall (via criação de processo)
Visualizar
Possível Comportamento de Execução Atrasada (via linha de comando)
Visualizar
Icacls Recursivo de Raiz Suspeito (via linha de comando)
Visualizar
Possível Atividade de Evasão de Defesa Por Uso Suspeito de Wevtutil (via linha de comando)
Visualizar
Possível Criação de Tarefa Agendada (via powershell)
Visualizar
Detectar Atividades de Limpeza de Disco do GigaWiper [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Controle pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: O adversário conseguiu obter acesso administrativo à estação de trabalho alvo. Para evitar a análise forense e interromper as operações, eles implantam a carga útil do GigaWiper. O objetivo é executar uma rotina de limpeza destrutiva. Para imitar o comportamento conhecido do GigaWiper, o atacante executa o binário usando argumentos de linha de comando específicos que acionam as funções internas do malware para descoberta e destruição de disco. Este padrão específico de execução é o que nossa regra de detecção visa.
-
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção do GigaWiper # Este script simula a execução do GigaWiper.exe com os argumentos de # linha de comando específicos necessários para acionar a regra de detecção. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Crie um arquivo de teste para representar o binário de malware New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Binário de teste criado: $SimulatedBinary" -ForegroundColor Cyan # Execute o binário de teste com as cadeias específicas que a regra procura # Usamos 'cmd /c' para garantir que a linha de comando seja capturada claramente nos logs Write-Host "[+] Executando comando simulado do GigaWiper..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Comando de simulação executado. Verifique seus alertas do SIEM/EDR." -ForegroundColor Green -
Comandos de Limpeza:
# Script de limpeza para remover o binário simulado de malware $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] Removed $SimulatedBinary com sucesso" -ForegroundColor Green } else { Write-Host "[!] Arquivo não encontrado, nada para limpar." -ForegroundColor Red }