Ciberseguridad
Microsoft descubre GigaWiper, una puerta trasera que combina tres familias de wipers en una sola
Microsoft Threat Intelligence ha identificado una puerta trasera basada en Golang, GigaWiper, que consolida cargas destructivas de al menos tres familias de malware independientes en un solo implante modular. La herramienta combina borrado de discos, cifrado simulado de ransomware y sabotaje del sistema con capacidades completas de puerta trasera.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-07-26 · 3 min de lectura

La anatomía de un wiper modular
GigaWiper no es un malware de propósito único. Es una amalgama de familias separadas unidas como comandos de puerta trasera bajo demanda. Microsoft descubrió que el binario wiper independiente que detectó por primera vez en octubre de 2025 era solo un componente de una puerta trasera más grande que también reimplementaba código de dos familias de malware más antiguas: el ransomware Crucio y FlockWiper, un wiper basado en C portado a Golang.
La puerta trasera se comunica a través de RabbitMQ para recibir comandos y Redis para actualizaciones de estado. Establece persistencia mediante una tarea programada llamada OneDrive Update, registra su número de ejecuciones en el registro y ofrece a los atacantes 20 comandos que van desde la grabación de pantalla hasta el borrado de discos.
Los tres wipers internos
Además del wiper de disco independiente (comando 1), GigaWiper incluye dos comandos destructivos adicionales:
- Comando 3, archivos cifrados con AES-CBC usando claves aleatorias que nunca se guardan, renombrándolos con una extensión .candy y colocando una imagen de fondo. Microsoft rastreó esta función, BigBangExtortMain, directamente al ransomware Crucio documentado en un aviso de CISA de diciembre de 2023. El malware no tenía ningún mecanismo ni intención de descifrar archivos.
- Comando 12, WipeCMain, que borra solo la unidad de instalación de Windows mediante sobrescritura multipaso. Microsoft identificó esto como una reimplementación en Golang de FlockWiper, un malware basado en C subido por primera vez a VirusTotal en junio de 2025. Las rutas PDB en las muestras de FlockWiper hacen referencia a “GRAT”, una cadena que también aparece en varios nombres de funciones de GigaWiper.

La presencia de los tres convierte a GigaWiper en una especie de navaja suiza para wipers: el atacante elige qué tipo de destrucción se adapta al objetivo.
Cómo opera la puerta trasera
GigaWiper utiliza dos canales de comunicación. Recibe comandos a través de RabbitMQ mediante AMQP, con un intercambio fanout llamado “All” para difusión y un intercambio de temas para comandos dirigidos. Sube los resultados a un servidor Redis. Una muestra observada se conectó al C2 en 185.182.193[.]21 en el puerto 5544 para RabbitMQ y 7542 para Redis.
Establece persistencia creando una tarea programada que se ejecuta cada minuto y al iniciar el sistema. La puerta trasera registra su número de ejecuciones en HKCU\SOFTWARE\OneDrive\Environment. En la primera ejecución, crea la tarea y sale; las ejecuciones posteriores continúan normalmente.
Los comandos incluyen cifrado de archivos, captura de pantalla, grabación de pantalla, gestión de procesos, manipulación del registro, borrado de registros de eventos e incluso un servidor tipo VNC para control remoto.
El rastro de evidencia
Microsoft compartió públicamente hashes SHA-256 de múltiples muestras de GigaWiper, Crucio y FlockWiper. Un ejemplo:
| Hash | Descripción |
|---|---|
| 633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001 | Puerta trasera GigaWiper |
| 3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd | Wiper independiente GigaWiper |
| 440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3 | Ransomware Crucio |
| 12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721 | FlockWiper |
Las IPs C2 incluyen 185.182.193[.]21 y 212.8.248[.]104.
Cambio operativo
Microsoft señaló que la consolidación de múltiples capacidades destructivas en una sola puerta trasera refleja un cambio notable. Los wipers suelen estar diseñados puramente para destruir, no para extorsionar o mantener persistencia. GigaWiper permite al actor pasar del espionaje a la destrucción bajo demanda, reduciendo la huella de despliegue.
Google Threat Intelligence Group y Binary Defense rastrean la misma actividad como BLUERABBIT. Microsoft compartió detecciones para Defender Antivirus y Defender for Endpoint, incluyendo alertas como 'GigaWiper' malware was detected y 'FlockWiper' malware was detected.
Recomendaciones defensivas
Microsoft aconsejó a las organizaciones habilitar la protección contra manipulaciones, bloquear el acceso directo a la infraestructura C2 conocida, activar la protección basada en la nube y ejecutar EDR en modo bloqueo. Las reglas de reducción de superficie de ataque también pueden endurecer los entornos frente a las técnicas que utiliza GigaWiper.
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.