Cybersécurité
Microsoft découvre GigaWiper, une porte dérobée regroupant trois familles de wipers en une seule
Microsoft Threat Intelligence a identifié une porte dérobée en Golang, GigaWiper, qui consolide des charges destructrices provenant d'au moins trois familles de malwares autonomes en un seul implant modulaire. L'outil combine le nettoyage de disques, le chiffrement simulé par rançongiciel et le sabotage système avec des capacités complètes de porte dérobée.
Emmanuel Fabrice Omgbwa Yasse Assisté par IA
2026-07-26 · 3 min de lecture

L'anatomie d'un wiper modulaire
GigaWiper n'est pas un malware unique conçu pour une seule tâche. C'est un amalgame de familles distinctes assemblées sous forme de commandes de porte dérobée à la demande. Microsoft a découvert que le binaire wiper autonome qu'il a repéré pour la première fois en octobre 2025 n'était qu'un composant d'une porte dérobée plus vaste qui réimplémentait également du code provenant de deux familles de malwares plus anciennes : le rançongiciel Crucio et FlockWiper, un wiper basé en C porté en Golang.
La porte dérobée communique via RabbitMQ pour la réception de commandes et Redis pour les mises à jour de statut. Elle établit sa persistance via une tâche planifiée nommée OneDrive Update, suit son nombre d'exécutions dans le registre, et propose aux attaquants 20 commandes allant de la capture d'écran au nettoyage de disque.
Les trois wipers à l'intérieur
Au-delà du wiper de disque autonome (commande 1), GigaWiper inclut deux commandes destructrices supplémentaires :
- Commande 3, a chiffré des fichiers avec AES-CBC en utilisant des clés aléatoires qui ne sont jamais sauvegardées, les a renommés avec l'extension .candy, et a déposé une image de fond d'écran. Microsoft a retracé cette fonction, BigBangExtortMain, directement au rançongiciel Crucio documenté dans un avis de la CISA de décembre 2023. Le malware n'avait aucun mécanisme ni intention de déchiffrer les fichiers.
- Commande 12, WipeCMain, qui nettoie uniquement le disque d'installation de Windows via un écrasement multipasse. Microsoft a identifié cela comme une réimplémentation en Golang de FlockWiper, un malware basé en C téléchargé pour la première fois sur VirusTotal en juin 2025. Les chemins PDB dans les échantillons de FlockWiper font référence à « GRAT », une chaîne qui apparaît également dans plusieurs noms de fonctions de GigaWiper.

La présence des trois fait de GigaWiper une sorte de couteau suisse des wipers : l'attaquant choisit quelle variété de destruction correspond à la cible.
Comment fonctionne la porte dérobée
GigaWiper utilise deux canaux de communication. Il reçoit des commandes via RabbitMQ sur AMQP, avec un échange de type fanout nommé « All » pour la diffusion et un échange de type topic pour les commandes ciblées. Il télécharge les résultats vers un serveur Redis. Un échantillon observé se connectait au C2 à 185.182.193[.]21 sur le port 5544 pour RabbitMQ et 7542 pour Redis.
Il établit sa persistance en créant une tâche planifiée qui s'exécute toutes les minutes et au démarrage du système. La porte dérobée suit son nombre d'exécutions dans HKCU\SOFTWARE\OneDrive\Environment. Au premier lancement, elle crée la tâche et se termine ; les exécutions suivantes se déroulent normalement.
Les commandes incluent le chiffrement de fichiers, la capture d'écran, l'enregistrement vidéo de l'écran, la gestion des processus, la manipulation du registre, l'effacement des journaux d'événements, et même un serveur de type VNC pour le contrôle à distance.
La piste des preuves
Microsoft a partagé publiquement les hachages SHA-256 de plusieurs échantillons de GigaWiper, Crucio et FlockWiper. Un échantillon :
| Hachage | Description |
|---|---|
| 633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001 | Porte dérobée GigaWiper |
| 3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd | Wiper autonome GigaWiper |
| 440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3 | Rançongiciel Crucio |
| 12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721 | FlockWiper |
Les IP C2 incluent 185.182.193[.]21 et 212.8.248[.]104.
Évolution opérationnelle
Microsoft a noté que la consolidation de multiples capacités destructrices en une seule porte dérobée reflète un changement notable. Les wipers sont généralement conçus uniquement pour détruire, non pour extorquer ou maintenir une persistance. GigaWiper permet à l'acteur de passer de l'espionnage à la destruction à la demande, réduisant ainsi l'empreinte de déploiement.
Google Threat Intelligence Group et Binary Defense suivent la même activité sous le nom de BLUERABBIT. Microsoft a partagé des détections pour Defender Antivirus et Defender for Endpoint, y compris des alertes telles que le malware 'GigaWiper' a été détecté et le malware 'FlockWiper' a été détecté.
Recommandations de défense
Microsoft a conseillé aux organisations d'activer la protection contre les falsifications, de bloquer l'accès direct à l'infrastructure C2 connue, d'activer la protection fournie par le cloud, et d'exécuter l'EDR en mode bloc. Les règles de réduction de la surface d'attaque peuvent également renforcer les environnements contre les techniques utilisées par GigaWiper.
L'essentiel de la tech en 3 minutes chaque matin
Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.