Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

GigaWiper: nowy destrukcyjny backdoor na Windows — co powinny wiedzieć firmy produkcyjne i SaaS

GigaWiper: „Frankenstein" wśród malware, który potrafi zniszczyć Twoją infrastrukturę

Microsoft Threat Intelligence ujawnił szczegóły GigaWiper — destrukcyjnego backdoora na Windows, złożonego z trzech starszych rodzin malware w jeden modularny implant, zdolny do wymazywania dysków, wdrażania fałszywego ransomware i przejęcia pełnej kontroli nad zainfekowaną maszyną.

Czym jest GigaWiper

GigaWiper to napisany w języku Go implant, który operatorom udostępnia co najmniej 20 numerowanych komend obejmujących zarówno szpiegostwo, jak i sabotaż. Trzy z nich zaprojektowano tak, by uczynić maszynę nieodwracalnie niesprawną:

  • surowy wiper dysku nadpisujący fizyczny nośnik i tablicę partycji;
  • fałszywy ransomware wywodzący się z kodu Crucio — szyfrujący pliki z rozszerzeniem .candy, ale nigdy nie zapisujący klucza deszyfrującego;
  • wielopasowy wiper przebudowany z wcześniejszego narzędzia oznaczonego przez Microsoft jako FlockWiper.

Jak podsumował to sam Microsoft: „gdy jeden implant może obserwować, kraść lub niszczyć, narzędzie nie zdradza już celu — operator decyduje po tym, jak już jest wewnątrz". Microsoft zaobserwował destrukcyjną aktywność po raz pierwszy w październiku 2025 roku, a ten sam malware został niezależnie zidentyfikowany przez Binary Defense w marcu 2026 pod nazwą BLUERABBIT, na podstawie zgodnych hashy plików i serwerów C2.

Jak GigaWiper unika wykrycia

Poza funkcjami destrukcyjnymi, GigaWiper wykonuje zrzuty ekranu, nagrywa obraz wyświetlacza, otwiera skryte sesje VNC, modyfikuje rejestr Windows i czyści logi systemowe. Podszywa się pod aktualizacje OneDrive, tworząc zadanie harmonogramu odpalane co minutę, a ruch dowodzenia kieruje przez RabbitMQ, Redis i MinIO — legalne narzędzia korporacyjne, których ruch sieciowy łatwo wtapia się w normalną infrastrukturę firmową.

Microsoft nie wskazał w raporcie konkretnego kraju, jednak Binary Defense, powołując się na Google Threat Intelligence Group, wiąże malware z grupą prawdopodobnie związaną z Iranem, celującą w organizacje izraelskie. Kod ransomware Crucio osadzony w GigaWiper nosi cechy opisane w grudniowym (2023) advisory CISA dotyczącym CyberAv3ngers — grupy powiązanej z Korpusem Strażników Rewolucji Islamskiej, wcześniej odpowiedzialnej za kompromitacje infrastruktury wodnej i energetycznej w USA, Izraelu, Wielkiej Brytanii i Irlandii.

Wskaźniki kompromitacji, które warto monitorować

Poniższe sygnały wskazują na potencjalną obecność GigaWiper w środowisku IT:

  • Zadanie harmonogramu „OneDrive Update" wykonujące się co minutę.
  • Nietypowy ruch RabbitMQ lub Redis pochodzący ze stacji desktopowych, a nie z serwerów aplikacyjnych.
  • Procesy używające takeown lub icacls na plikach startowych Windows poza zaplanowanym oknem serwisowym.
  • Nieoczekiwane sesje VNC lub aktywność nagrywania ekranu na stacjach użytkowników.

Microsoft rekomenduje włączenie ochrony przed manipulacją (tamper protection), antywirusa dostarczanego z chmury oraz uruchomienie EDR w trybie blokującym, a także blokowanie znanych serwerów command-and-control.

Dlaczego to dotyczy Twojej firmy

Ujawnienie GigaWiper wpisuje się w szerszą falę aktywności wiperów powiązanych z Iranem wobec celów izraelskich w latach 2025–2026, w tym marcowe ostrzeżenie Izraelskiej Krajowej Dyrekcji Cyber. Dla firm produkcyjnych z systemami OT/IT oraz firm SaaS zależnych od nieprzerwanej dostępności usług, ryzyko przestoju operacyjnego, utraty danych lub naruszenia reputacji jest realne i narasta.

Najczęściej zadawane pytania

Czym różni się screening ekspozycji od pełnego audytu bezpieczeństwa?

Screening ekspozycji analizuje to, co widać z zewnątrz, bez ingerencji w systemy klienta, podczas gdy audyt podatności to głębsza, autoryzowana analiza wymagająca pisemnej zgody i określonego zakresu testów.

Jak długo trwa standardowy screening?

Od 3 do 7 dni roboczych, w zależności od wielkości infrastruktury.

Czy raport jest zrozumiały dla zarządu, nie tylko dla IT?

Tak — raport zawiera warstwę biznesową dla zarządu oraz warstwę techniczną dla zespołu IT.

Jak może pomóc Chors.net

Chors.net specjalizuje się w monitorowaniu ekspozycji cyfrowej i ocenie podatności dla firm produkcyjnych, technologicznych i usługowych, pracując w oparciu o powtarzalny, udokumentowany proces: skanowanie infrastruktury widocznej z zewnątrz, klasyfikacja ryzyk i przekazanie klientowi jasnego raportu z priorytetami działań. Usługa Continuous Monitoring wykrywa dokładnie tego typu anomalie — nietypowy ruch RabbitMQ/Redis czy nowe zadania harmonogramu — zanim doprowadzą do incydentu na skalę GigaWiper.

Zamów raport ekspozycji — sprawdź, czy Twoja infrastruktura jest widoczna dla atakujących, zanim oni ją znajdą.

Źródła

  1. Microsoft Threat Intelligence. GigaWiper: A modular destructive implant. Public threat report, 2026. https://www.microsoft.com/security/blog/threat-intelligence/
  2. Binary Defense. BLUERABBIT: Destructive wiper activity linked to Iran-nexus actors. Threat advisory, March 2026. https://www.binarydefense.com/resources/threat-research/
  3. CISA (Cybersecurity and Infrastructure Security Agency). IRGC-linked CyberAv3ngers threat advisory. December 2023. https://www.cisa.gov/news-events/cybersecurity-advisories
  4. Israel National Cyber Directorate. Public warning on destructive wiper activity. March 2026. https://www.gov.il/en/departments/cyber/
  5. Google Threat Intelligence Group. Iran-nexus targeting of Israeli organisations — 2025/2026 trends. https://cloud.google.com/security/blog
  6. Chors.net — Exposure Screening i Continuous Monitoring. https://chors.net

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.