GigaWiper: „Frankenstein" wśród malware, który potrafi zniszczyć Twoją infrastrukturę
Microsoft Threat Intelligence ujawnił szczegóły GigaWiper — destrukcyjnego backdoora na Windows, złożonego z trzech starszych rodzin malware w jeden modularny implant, zdolny do wymazywania dysków, wdrażania fałszywego ransomware i przejęcia pełnej kontroli nad zainfekowaną maszyną.
Czym jest GigaWiper
GigaWiper to napisany w języku Go implant, który operatorom udostępnia co najmniej 20 numerowanych komend obejmujących zarówno szpiegostwo, jak i sabotaż. Trzy z nich zaprojektowano tak, by uczynić maszynę nieodwracalnie niesprawną:
- surowy wiper dysku nadpisujący fizyczny nośnik i tablicę partycji;
- fałszywy ransomware wywodzący się z kodu Crucio — szyfrujący pliki z rozszerzeniem
.candy, ale nigdy nie zapisujący klucza deszyfrującego; - wielopasowy wiper przebudowany z wcześniejszego narzędzia oznaczonego przez Microsoft jako FlockWiper.
Jak podsumował to sam Microsoft: „gdy jeden implant może obserwować, kraść lub niszczyć, narzędzie nie zdradza już celu — operator decyduje po tym, jak już jest wewnątrz". Microsoft zaobserwował destrukcyjną aktywność po raz pierwszy w październiku 2025 roku, a ten sam malware został niezależnie zidentyfikowany przez Binary Defense w marcu 2026 pod nazwą BLUERABBIT, na podstawie zgodnych hashy plików i serwerów C2.
Jak GigaWiper unika wykrycia
Poza funkcjami destrukcyjnymi, GigaWiper wykonuje zrzuty ekranu, nagrywa obraz wyświetlacza, otwiera skryte sesje VNC, modyfikuje rejestr Windows i czyści logi systemowe. Podszywa się pod aktualizacje OneDrive, tworząc zadanie harmonogramu odpalane co minutę, a ruch dowodzenia kieruje przez RabbitMQ, Redis i MinIO — legalne narzędzia korporacyjne, których ruch sieciowy łatwo wtapia się w normalną infrastrukturę firmową.
Microsoft nie wskazał w raporcie konkretnego kraju, jednak Binary Defense, powołując się na Google Threat Intelligence Group, wiąże malware z grupą prawdopodobnie związaną z Iranem, celującą w organizacje izraelskie. Kod ransomware Crucio osadzony w GigaWiper nosi cechy opisane w grudniowym (2023) advisory CISA dotyczącym CyberAv3ngers — grupy powiązanej z Korpusem Strażników Rewolucji Islamskiej, wcześniej odpowiedzialnej za kompromitacje infrastruktury wodnej i energetycznej w USA, Izraelu, Wielkiej Brytanii i Irlandii.
Wskaźniki kompromitacji, które warto monitorować
Poniższe sygnały wskazują na potencjalną obecność GigaWiper w środowisku IT:
- Zadanie harmonogramu „OneDrive Update" wykonujące się co minutę.
- Nietypowy ruch RabbitMQ lub Redis pochodzący ze stacji desktopowych, a nie z serwerów aplikacyjnych.
- Procesy używające
takeownlubicaclsna plikach startowych Windows poza zaplanowanym oknem serwisowym. - Nieoczekiwane sesje VNC lub aktywność nagrywania ekranu na stacjach użytkowników.
Microsoft rekomenduje włączenie ochrony przed manipulacją (tamper protection), antywirusa dostarczanego z chmury oraz uruchomienie EDR w trybie blokującym, a także blokowanie znanych serwerów command-and-control.
Dlaczego to dotyczy Twojej firmy
Ujawnienie GigaWiper wpisuje się w szerszą falę aktywności wiperów powiązanych z Iranem wobec celów izraelskich w latach 2025–2026, w tym marcowe ostrzeżenie Izraelskiej Krajowej Dyrekcji Cyber. Dla firm produkcyjnych z systemami OT/IT oraz firm SaaS zależnych od nieprzerwanej dostępności usług, ryzyko przestoju operacyjnego, utraty danych lub naruszenia reputacji jest realne i narasta.
Najczęściej zadawane pytania
Czym różni się screening ekspozycji od pełnego audytu bezpieczeństwa?
Screening ekspozycji analizuje to, co widać z zewnątrz, bez ingerencji w systemy klienta, podczas gdy audyt podatności to głębsza, autoryzowana analiza wymagająca pisemnej zgody i określonego zakresu testów.
Jak długo trwa standardowy screening?
Od 3 do 7 dni roboczych, w zależności od wielkości infrastruktury.
Czy raport jest zrozumiały dla zarządu, nie tylko dla IT?
Tak — raport zawiera warstwę biznesową dla zarządu oraz warstwę techniczną dla zespołu IT.
Jak może pomóc Chors.net
Chors.net specjalizuje się w monitorowaniu ekspozycji cyfrowej i ocenie podatności dla firm produkcyjnych, technologicznych i usługowych, pracując w oparciu o powtarzalny, udokumentowany proces: skanowanie infrastruktury widocznej z zewnątrz, klasyfikacja ryzyk i przekazanie klientowi jasnego raportu z priorytetami działań. Usługa Continuous Monitoring wykrywa dokładnie tego typu anomalie — nietypowy ruch RabbitMQ/Redis czy nowe zadania harmonogramu — zanim doprowadzą do incydentu na skalę GigaWiper.
Zamów raport ekspozycji — sprawdź, czy Twoja infrastruktura jest widoczna dla atakujących, zanim oni ją znajdą.
Źródła
- Microsoft Threat Intelligence. GigaWiper: A modular destructive implant. Public threat report, 2026. https://www.microsoft.com/security/blog/threat-intelligence/
- Binary Defense. BLUERABBIT: Destructive wiper activity linked to Iran-nexus actors. Threat advisory, March 2026. https://www.binarydefense.com/resources/threat-research/
- CISA (Cybersecurity and Infrastructure Security Agency). IRGC-linked CyberAv3ngers threat advisory. December 2023. https://www.cisa.gov/news-events/cybersecurity-advisories
- Israel National Cyber Directorate. Public warning on destructive wiper activity. March 2026. https://www.gov.il/en/departments/cyber/
- Google Threat Intelligence Group. Iran-nexus targeting of Israeli organisations — 2025/2026 trends. https://cloud.google.com/security/blog
- Chors.net — Exposure Screening i Continuous Monitoring. https://chors.net