SevenTnewS

Cybersécurité

Microsoft découvre GigaWiper, une porte dérobée regroupant trois familles de wipers en une seule

Microsoft Threat Intelligence a identifié une porte dérobée en Golang, GigaWiper, qui consolide des charges destructrices provenant d'au moins trois familles de malwares autonomes en un seul implant modulaire. L'outil combine le nettoyage de disques, le chiffrement simulé par rançongiciel et le sabotage système avec des capacités complètes de porte dérobée.

Emmanuel Fabrice Omgbwa Yasse Assisté par IA

2026-07-26 · 3 min de lecture

Microsoft découvre GigaWiper, une porte dérobée regroupant trois familles de wipers en une seule

L'anatomie d'un wiper modulaire

GigaWiper n'est pas un malware unique conçu pour une seule tâche. C'est un amalgame de familles distinctes assemblées sous forme de commandes de porte dérobée à la demande. Microsoft a découvert que le binaire wiper autonome qu'il a repéré pour la première fois en octobre 2025 n'était qu'un composant d'une porte dérobée plus vaste qui réimplémentait également du code provenant de deux familles de malwares plus anciennes : le rançongiciel Crucio et FlockWiper, un wiper basé en C porté en Golang.

La porte dérobée communique via RabbitMQ pour la réception de commandes et Redis pour les mises à jour de statut. Elle établit sa persistance via une tâche planifiée nommée OneDrive Update, suit son nombre d'exécutions dans le registre, et propose aux attaquants 20 commandes allant de la capture d'écran au nettoyage de disque.

Les trois wipers à l'intérieur

Au-delà du wiper de disque autonome (commande 1), GigaWiper inclut deux commandes destructrices supplémentaires :

  • Commande 3, a chiffré des fichiers avec AES-CBC en utilisant des clés aléatoires qui ne sont jamais sauvegardées, les a renommés avec l'extension .candy, et a déposé une image de fond d'écran. Microsoft a retracé cette fonction, BigBangExtortMain, directement au rançongiciel Crucio documenté dans un avis de la CISA de décembre 2023. Le malware n'avait aucun mécanisme ni intention de déchiffrer les fichiers.
  • Commande 12, WipeCMain, qui nettoie uniquement le disque d'installation de Windows via un écrasement multipasse. Microsoft a identifié cela comme une réimplémentation en Golang de FlockWiper, un malware basé en C téléchargé pour la première fois sur VirusTotal en juin 2025. Les chemins PDB dans les échantillons de FlockWiper font référence à « GRAT », une chaîne qui apparaît également dans plusieurs noms de fonctions de GigaWiper.
Graphique : Commandes destructrices dans GigaWiper
GigaWiper regroupe trois modules destructeurs distincts : un effaceur de disque autonome, une fonction de chiffrement AES-CBC dérivée du ransomware Crucio, et une réimplémentation en Golang de FlockWiper pour un effacement multipasse, selon Microsoft.

La présence des trois fait de GigaWiper une sorte de couteau suisse des wipers : l'attaquant choisit quelle variété de destruction correspond à la cible.

Comment fonctionne la porte dérobée

GigaWiper utilise deux canaux de communication. Il reçoit des commandes via RabbitMQ sur AMQP, avec un échange de type fanout nommé « All » pour la diffusion et un échange de type topic pour les commandes ciblées. Il télécharge les résultats vers un serveur Redis. Un échantillon observé se connectait au C2 à 185.182.193[.]21 sur le port 5544 pour RabbitMQ et 7542 pour Redis.

Il établit sa persistance en créant une tâche planifiée qui s'exécute toutes les minutes et au démarrage du système. La porte dérobée suit son nombre d'exécutions dans HKCU\SOFTWARE\OneDrive\Environment. Au premier lancement, elle crée la tâche et se termine ; les exécutions suivantes se déroulent normalement.

Les commandes incluent le chiffrement de fichiers, la capture d'écran, l'enregistrement vidéo de l'écran, la gestion des processus, la manipulation du registre, l'effacement des journaux d'événements, et même un serveur de type VNC pour le contrôle à distance.

La piste des preuves

Microsoft a partagé publiquement les hachages SHA-256 de plusieurs échantillons de GigaWiper, Crucio et FlockWiper. Un échantillon :

HachageDescription
633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001Porte dérobée GigaWiper
3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cdWiper autonome GigaWiper
440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3Rançongiciel Crucio
12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721FlockWiper

Les IP C2 incluent 185.182.193[.]21 et 212.8.248[.]104.

Évolution opérationnelle

Microsoft a noté que la consolidation de multiples capacités destructrices en une seule porte dérobée reflète un changement notable. Les wipers sont généralement conçus uniquement pour détruire, non pour extorquer ou maintenir une persistance. GigaWiper permet à l'acteur de passer de l'espionnage à la destruction à la demande, réduisant ainsi l'empreinte de déploiement.

Google Threat Intelligence Group et Binary Defense suivent la même activité sous le nom de BLUERABBIT. Microsoft a partagé des détections pour Defender Antivirus et Defender for Endpoint, y compris des alertes telles que le malware 'GigaWiper' a été détecté et le malware 'FlockWiper' a été détecté.

Recommandations de défense

Microsoft a conseillé aux organisations d'activer la protection contre les falsifications, de bloquer l'accès direct à l'infrastructure C2 connue, d'activer la protection fournie par le cloud, et d'exécuter l'EDR en mode bloc. Les règles de réduction de la surface d'attaque peuvent également renforcer les environnements contre les techniques utilisées par GigaWiper.

L'essentiel de la tech en 3 minutes chaque matin

Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.