SOC Prime Bias: Critical

13 Jul 2026 15:35 UTC

GigaWiper e a Anatomia de um Backdoor Destrutivo de Múltiplas Fontes

Author Photo
SOC Prime Team linkedin icon Seguir
GigaWiper e a Anatomia de um Backdoor Destrutivo de Múltiplas Fontes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

GigaWiper é um backdoor sofisticado baseado em Golang que reúne várias funções destrutivas em um único implante. Combina capacidades de comando e controle com opções de limpeza de disco, comportamento falso de ransomware e interrupção mais ampla do sistema. Ao combinar código de diferentes famílias de malware, a ferramenta dá aos atacantes flexibilidade para escolher como e quando acionar ações destrutivas.

Investigação

O Microsoft Threat Intelligence identificou o GigaWiper em outubro de 2025 através de um exame de nível de código de arquivos PE não depurados. A investigação mostrou que o malware inclui componentes derivados do ransomware Crucio e FlockWiper. Pesquisadores também identificaram suas estruturas de comando, persistência através de tarefas agendadas e comunicações de comando e controle que dependem do RabbitMQ e Redis.

Mitigação

As organizações devem habilitar a proteção contra manipulação em todo o locatário e impor a proteção sempre ativada do Microsoft Defender Antivirus via Política de Grupo. Também é recomendado implantar EDR no modo de bloqueio e usar regras de redução de superfície de ataque para impedir a execução de executáveis não autorizados. Além disso, é essencial bloquear a conectividade direta com uma infraestrutura conhecida de comando e controle maliciosa.

Resposta

Se a atividade do GigaWiper for detectada, as equipes de segurança devem isolar imediatamente os endpoints afetados para impedir que comandos destrutivos sejam executados. As capacidades de investigação e remediação do EDR devem ser usadas em modo totalmente automatizado para remover artefatos maliciosos o mais rapidamente possível. Os logs de eventos do Windows e as alterações no registro também devem ser revisados em busca de evidências de persistência ou ações administrativas não autorizadas.

Fluxo de Ataque

Detecções

Execução Suspeita de Bcdedit (via linha de comando)

Nate Guagenti, Equipe SOC Prime
13 Jul 2026

Possível Enumeração de Software Antivirus ou Firewall (via criação de processo)

Equipe SOC Prime
13 Jul 2026

Possível Comportamento de Execução Atrasada (via linha de comando)

Equipe SOC Prime
13 Jul 2026

Icacls Recursivo de Raiz Suspeito (via linha de comando)

Equipe SOC Prime
13 Jul 2026

Possível Atividade de Evasão de Defesa Por Uso Suspeito de Wevtutil (via linha de comando)

Equipe SOC Prime
13 Jul 2026

Possível Criação de Tarefa Agendada (via powershell)

Equipe SOC Prime
13 Jul 2026

Detectar Atividades de Limpeza de Disco do GigaWiper [Criação de Processo do Windows]

Regras de IA da SOC Prime
13 Jul 2026

Execução de Simulação

Pré-requisito: O Controle pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário conseguiu obter acesso administrativo à estação de trabalho alvo. Para evitar a análise forense e interromper as operações, eles implantam a carga útil do GigaWiper. O objetivo é executar uma rotina de limpeza destrutiva. Para imitar o comportamento conhecido do GigaWiper, o atacante executa o binário usando argumentos de linha de comando específicos que acionam as funções internas do malware para descoberta e destruição de disco. Este padrão específico de execução é o que nossa regra de detecção visa.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção do GigaWiper
    # Este script simula a execução do GigaWiper.exe com os argumentos de 
    # linha de comando específicos necessários para acionar a regra de detecção.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Crie um arquivo de teste para representar o binário de malware
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Binário de teste criado: $SimulatedBinary" -ForegroundColor Cyan
    
    # Execute o binário de teste com as cadeias específicas que a regra procura
    # Usamos 'cmd /c' para garantir que a linha de comando seja capturada claramente nos logs
    Write-Host "[+] Executando comando simulado do GigaWiper..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Comando de simulação executado. Verifique seus alertas do SIEM/EDR." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de limpeza para remover o binário simulado de malware
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Removed $SimulatedBinary com sucesso" -ForegroundColor Green
    } else {
        Write-Host "[!] Arquivo não encontrado, nada para limpar." -ForegroundColor Red
    }