网络安全
微软发现GigaWiper后门:将三种擦除器家族合为一体
微软威胁情报部门发现了一种基于Go语言的GigaWiper后门,它将至少三种独立的恶意软件家族的破坏性载荷整合到一个模块化植入程序中。该工具结合了磁盘擦除、虚假勒索软件加密和系统破坏功能,并具备完整的后门能力。

模块化擦除器的结构
GigaWiper并非单一用途的恶意软件,而是将不同的恶意软件家族拼接在一起,作为按需后门命令使用。微软发现,该公司于2025年10月首次发现的独立擦除器二进制文件,只是更大后门的一个组件,该后门还重新实现了两种较老的恶意软件家族的代码:Crucio勒索软件和FlockWiper(一种从C语言移植到Go语言的擦除器)。
该后门通过RabbitMQ接收命令,并通过Redis更新状态。它通过一个名为OneDrive Update的计划任务设置持久化,在注册表中记录执行次数,并向攻击者提供20个命令,包括屏幕录制和磁盘擦除。
内部的三种擦除器
除了独立的磁盘擦除器(命令1),GigaWiper还包含两个额外的破坏性命令:
- 命令3:使用AES-CBC对文件进行加密,密钥随机生成且永不保存,并将文件重命名为.candy扩展名,同时投放一张壁纸图片。微软追踪到该功能(BigBangExtortMain)直接来自Crucio勒索软件,该勒索软件在2023年12月CISA的安全公告中有所记录。该恶意软件没有解密文件的机制或意图。
- 命令12:WipeCMain,仅擦除Windows安装盘,使用多次覆盖写入。微软确认这是FlockWiper的Go语言重新实现,FlockWiper是一种基于C语言的恶意软件,于2025年6月首次上传到VirusTotal。FlockWiper样本中的PDB路径引用了“GRAT”,而这个字符串也出现在多个GigaWiper函数名称中。

这三种模块的同时存在,使GigaWiper成为一把擦除器“瑞士军刀”:攻击者可根据目标选择相应的破坏方式。
后门的运作方式
GigaWiper使用两个通信信道。它通过AMQP协议在RabbitMQ上接收命令,使用名为“All”的扇出交换进行广播,并使用主题交换进行定向命令。执行结果上传到Redis服务器。一个被观测到的样本连接到C2地址185.182.193[.]21,其中RabbitMQ使用端口5544,Redis使用端口7542。
它通过创建一个每分钟运行一次并在系统启动时运行的计划任务来设置持久化。该后门在注册表项HKCU\SOFTWARE\OneDrive\Environment中记录执行次数。首次运行时,后门创建计划任务后退出;后续运行则正常进行。
命令包括文件加密、截屏、屏幕录制、进程管理、注册表操作、事件日志清除,甚至还包括一个类似VNC的远程控制服务器。
证据链
微软公开分享了多个GigaWiper样本、Crucio和FlockWiper的SHA-256哈希值。示例:
| 哈希值 | 描述 |
|---|---|
| 633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001 | GigaWiper后门 |
| 3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd | GigaWiper独立擦除器 |
| 440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3 | Crucio勒索软件 |
| 12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721 | FlockWiper |
C2 IP包括185.182.193[.]21和212.8.248[.]104。
运营转变
微软指出,将多种破坏性能力整合到一个后门中,反映了显著的转变。擦除器通常纯粹为了破坏而设计,而非用于勒索或保持持久化。GigaWiper允许攻击者按需从间谍活动转向破坏,减少了部署的足迹。
谷歌威胁情报组和Binary Defense将相同的活动追踪为BLUERABBIT。微软分享了针对Defender防病毒和Defender for Endpoint的检测规则,包括例如检测到“GigaWiper”恶意软件和检测到“FlockWiper”恶意软件的警报。
防御建议
微软建议组织启用防篡改保护,阻止对已知C2基础设施的直接访问,开启云交付保护,并以阻止模式运行EDR。攻击面减少规则也可以针对GigaWiper所使用的技术强化环境。
每天早晨用 3 分钟掌握科技要闻
每个工作日一封邮件,只讲真正重要的 AI 与科技动态。