SevenTnewS

Ciberseguridad

Microsoft descubre GigaWiper, una puerta trasera que combina tres familias de wipers en una sola

Microsoft Threat Intelligence ha identificado una puerta trasera basada en Golang, GigaWiper, que consolida cargas destructivas de al menos tres familias de malware independientes en un solo implante modular. La herramienta combina borrado de discos, cifrado simulado de ransomware y sabotaje del sistema con capacidades completas de puerta trasera.

Emmanuel Fabrice Omgbwa Yasse Asistido por IA

2026-07-26 · 3 min de lectura

Microsoft descubre GigaWiper, una puerta trasera que combina tres familias de wipers en una sola

La anatomía de un wiper modular

GigaWiper no es un malware de propósito único. Es una amalgama de familias separadas unidas como comandos de puerta trasera bajo demanda. Microsoft descubrió que el binario wiper independiente que detectó por primera vez en octubre de 2025 era solo un componente de una puerta trasera más grande que también reimplementaba código de dos familias de malware más antiguas: el ransomware Crucio y FlockWiper, un wiper basado en C portado a Golang.

La puerta trasera se comunica a través de RabbitMQ para recibir comandos y Redis para actualizaciones de estado. Establece persistencia mediante una tarea programada llamada OneDrive Update, registra su número de ejecuciones en el registro y ofrece a los atacantes 20 comandos que van desde la grabación de pantalla hasta el borrado de discos.

Los tres wipers internos

Además del wiper de disco independiente (comando 1), GigaWiper incluye dos comandos destructivos adicionales:

  • Comando 3, archivos cifrados con AES-CBC usando claves aleatorias que nunca se guardan, renombrándolos con una extensión .candy y colocando una imagen de fondo. Microsoft rastreó esta función, BigBangExtortMain, directamente al ransomware Crucio documentado en un aviso de CISA de diciembre de 2023. El malware no tenía ningún mecanismo ni intención de descifrar archivos.
  • Comando 12, WipeCMain, que borra solo la unidad de instalación de Windows mediante sobrescritura multipaso. Microsoft identificó esto como una reimplementación en Golang de FlockWiper, un malware basado en C subido por primera vez a VirusTotal en junio de 2025. Las rutas PDB en las muestras de FlockWiper hacen referencia a “GRAT”, una cadena que también aparece en varios nombres de funciones de GigaWiper.
Gráfico : Comandos destructivos dentro de GigaWiper
GigaWiper incluye tres módulos destructivos distintos: un borrador de disco independiente, una función de cifrado AES-CBC derivada del ransomware Crucio y una reimplementación en Golang de FlockWiper para borrado de múltiples pasadas, según informó Microsoft.

La presencia de los tres convierte a GigaWiper en una especie de navaja suiza para wipers: el atacante elige qué tipo de destrucción se adapta al objetivo.

Cómo opera la puerta trasera

GigaWiper utiliza dos canales de comunicación. Recibe comandos a través de RabbitMQ mediante AMQP, con un intercambio fanout llamado “All” para difusión y un intercambio de temas para comandos dirigidos. Sube los resultados a un servidor Redis. Una muestra observada se conectó al C2 en 185.182.193[.]21 en el puerto 5544 para RabbitMQ y 7542 para Redis.

Establece persistencia creando una tarea programada que se ejecuta cada minuto y al iniciar el sistema. La puerta trasera registra su número de ejecuciones en HKCU\SOFTWARE\OneDrive\Environment. En la primera ejecución, crea la tarea y sale; las ejecuciones posteriores continúan normalmente.

Los comandos incluyen cifrado de archivos, captura de pantalla, grabación de pantalla, gestión de procesos, manipulación del registro, borrado de registros de eventos e incluso un servidor tipo VNC para control remoto.

El rastro de evidencia

Microsoft compartió públicamente hashes SHA-256 de múltiples muestras de GigaWiper, Crucio y FlockWiper. Un ejemplo:

HashDescripción
633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001Puerta trasera GigaWiper
3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cdWiper independiente GigaWiper
440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3Ransomware Crucio
12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721FlockWiper

Las IPs C2 incluyen 185.182.193[.]21 y 212.8.248[.]104.

Cambio operativo

Microsoft señaló que la consolidación de múltiples capacidades destructivas en una sola puerta trasera refleja un cambio notable. Los wipers suelen estar diseñados puramente para destruir, no para extorsionar o mantener persistencia. GigaWiper permite al actor pasar del espionaje a la destrucción bajo demanda, reduciendo la huella de despliegue.

Google Threat Intelligence Group y Binary Defense rastrean la misma actividad como BLUERABBIT. Microsoft compartió detecciones para Defender Antivirus y Defender for Endpoint, incluyendo alertas como 'GigaWiper' malware was detected y 'FlockWiper' malware was detected.

Recomendaciones defensivas

Microsoft aconsejó a las organizaciones habilitar la protección contra manipulaciones, bloquear el acceso directo a la infraestructura C2 conocida, activar la protección basada en la nube y ejecutar EDR en modo bloqueo. Las reglas de reducción de superficie de ataque también pueden endurecer los entornos frente a las técnicas que utiliza GigaWiper.

Lo esencial de la tecnología en 3 minutos cada mañana

Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.