ΑρχικήSecurityGigaWiper: Νέα απειλή - Disk Wiping, Ψεύτικο Ransomware και Spyware

GigaWiper: Νέα απειλή – Disk Wiping, Ψεύτικο Ransomware και Spyware

Η Microsoft αποκάλυψε μια νέα και ιδιαίτερα επικίνδυνη απειλή για τα Windows, η οποία ξεχωρίζει όχι μόνο για τις δυνατότητές της, αλλά και για τον τρόπο με τον οποίο έχει σχεδιαστεί. Το κακόβουλο λογισμικό, με την ονομασία GigaWiper, δεν αποτελεί ένα απλό εργαλείο καταστροφής δεδομένων, αλλά μια ολοκληρωμένη πλατφόρμα επιθέσεων που συνδυάζει λειτουργίες κυβερνοκατασκοπείας, απομακρυσμένου ελέγχου και ολοκληρωτικής καταστροφής ενός υπολογιστή.

Εικόνα άρθρου: New GigaWiper Windows Backdoor Bundles Disk Wiping, Fake Ransomware, and Spyware

Σύμφωνα με τη Microsoft, το GigaWiper ενσωματώνει τρία διαφορετικά εργαλεία καταστροφής σε μία ενιαία εφαρμογή, επιτρέποντας στους επιτιθέμενους να επιλέγουν κάθε φορά τη μέθοδο που εξυπηρετεί καλύτερα τον στόχο τους. Η προσέγγιση αυτή δείχνει μια νέα τάση στον χώρο του κυβερνοεγκλήματος, όπου το ίδιο malware μπορεί να χρησιμοποιηθεί τόσο για κατασκοπεία όσο και για σαμποτάζ.

Τρεις διαφορετικοί τρόποι για την καταστροφή ενός συστήματος

Το GigaWiper έχει αναπτυχθεί στη γλώσσα Go (Golang) και λειτουργεί αποκλειστικά σε υπολογιστές με Windows. Αντί να περιορίζεται σε μία τεχνική επίθεσης, διαθέτει πολλαπλές εντολές που ενεργοποιούνται από τον χειριστή του.

Η πρώτη επιλογή αφορά τη διαγραφή της φυσικής μονάδας αποθήκευσης. Το malware αντικαθιστά απευθείας τα δεδομένα του δίσκου και καταστρέφει τον πίνακα κατατμήσεων, καθιστώντας το λειτουργικό σύστημα αδύνατο να εκκινήσει και δυσκολεύοντας σημαντικά οποιαδήποτε προσπάθεια ανάκτησης.

Δείτε επίσης: AI Ransomware καταχράται το Chromium API σε Windows και Android

Η δεύτερη μέθοδος προσομοιάζει σε επίθεση ransomware. Τα αρχεία κρυπτογραφούνται, αποκτούν νέα κατάληξη και αλλάζει ακόμη και η εικόνα της επιφάνειας εργασίας με ένα απειλητικό μήνυμα. Ωστόσο, σε αντίθεση με το κλασικό ransomware, δεν υπάρχει αίτημα καταβολής λύτρων ούτε αποθηκεύεται το κλειδί αποκρυπτογράφησης. Με άλλα λόγια, τα δεδομένα χάνονται οριστικά και η διαδικασία έχει αποκλειστικά καταστροφικό χαρακτήρα.

Η τρίτη τεχνική στοχεύει αποκλειστικά τη μονάδα εγκατάστασης των Windows, αντικαθιστώντας επανειλημμένα τα δεδομένα της με διαφορετικά μοτίβα, ώστε να καταστεί αδύνατη η επαναφορά του συστήματος.

Δεν υπάρχει patch – η πρόληψη είναι η μόνη άμυνα

Σε αντίθεση με ένα κενό ασφαλείας που μπορεί να διορθωθεί μέσω ενημέρωσης λογισμικού, το GigaWiper είναι κακόβουλο πρόγραμμα που ενεργοποιείται μόνο αφού οι δράστες αποκτήσουν πρόσβαση στον υπολογιστή.

Αυτό σημαίνει ότι δεν υπάρχει κάποια ενημέρωση των Windows που να εξουδετερώνει άμεσα την απειλή. Η Microsoft επισημαίνει ότι η καλύτερη άμυνα είναι η έγκαιρη ανίχνευση ύποπτης δραστηριότητας, η χρήση σύγχρονων λύσεων προστασίας τελικών σημείων (EDR) και η διατήρηση ενημερωμένων αντιγράφων ασφαλείας εκτός σύνδεσης, ώστε να είναι δυνατή η αποκατάσταση των δεδομένων σε περίπτωση επίθεσης.

Το ίδιο malware εμφανίζεται και ως BLUERABBIT

Ενδιαφέρον παρουσιάζει το γεγονός ότι τα ίδια αρχεία έχουν εντοπιστεί και από την εταιρεία Binary Defense, η οποία τα καταγράφει με διαφορετική ονομασία, BLUERABBIT.

Οι δύο εταιρείες δημοσίευσαν τα ίδια ψηφιακά αποτυπώματα (hashes) και τους ίδιους διακομιστές εντολών και ελέγχου, γεγονός που ενισχύει την εκτίμηση ότι πρόκειται για την ίδια οικογένεια κακόβουλου λογισμικού. Σύμφωνα με πληροφορίες που επικαλείται η Binary Defense από την ομάδα Threat Intelligence της Google, οι επιθέσεις ενδέχεται να συνδέονται με ομάδα που πιθανότατα δρα υπέρ των συμφερόντων του Ιράν και έχει στοχοποιήσει ισραηλινούς οργανισμούς. Η Microsoft, ωστόσο, αποφεύγει να αποδώσει επίσημα την ευθύνη σε συγκεκριμένο κράτος.

GigaWiper - SecNews.gr

Κατασκοπεία πριν από την καταστροφή

Η διαγραφή δεδομένων αποτελεί μόνο ένα μέρος των δυνατοτήτων του GigaWiper. Το malware μπορεί να λειτουργήσει για μεγάλο χρονικό διάστημα ως backdoor, επιτρέποντας στους επιτιθέμενους να παρακολουθούν κάθε δραστηριότητα του χρήστη χωρίς να γίνονται αντιληπτοί.

Μεταξύ άλλων, μπορεί να λαμβάνει στιγμιότυπα οθόνης, να συλλέγει πληροφορίες για το σύστημα, να διαχειρίζεται διεργασίες και υπηρεσίες, να τροποποιεί το Windows Registry και να διαγράφει τα αρχεία καταγραφής συμβάντων ώστε να εξαφανίζει τα ίχνη της επίθεσης.

Παράλληλα, διαθέτει δυνατότητα απομακρυσμένου ελέγχου μέσω κρυφής σύνδεσης VNC, επιτρέποντας στον δράστη να βλέπει την οθόνη του υπολογιστή σε πραγματικό χρόνο, να χρησιμοποιεί το πληκτρολόγιο και το ποντίκι και να εκτελεί εντολές σαν να βρίσκεται μπροστά από το σύστημα.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Microsoft εντόπισε επίσης ανενεργά τμήματα κώδικα που παραπέμπουν σε λειτουργίες keylogger και πρόσθετα εργαλεία καταστροφής δεδομένων, γεγονός που υποδηλώνει ότι η πλατφόρμα εξακολουθεί να εξελίσσεται.

Δείτε επίσης: Νέο Windows Backdoor BITSLOTH εκμεταλλεύεται BITS για κρυφή επικοινωνία

Τεχνικές απόκρυψης και χρήση νόμιμων υπηρεσιών

Για να αποφύγει τον εντοπισμό, το GigaWiper μεταμφιέζεται σε υπηρεσία του OneDrive. Δημιουργεί προγραμματισμένη εργασία με την ονομασία OneDrive Update, η οποία εκτελείται κάθε λεπτό, ενώ αποθηκεύει στοιχεία παρουσίας στο μητρώο των Windows.

Ακόμη πιο ανησυχητικό είναι το γεγονός ότι χρησιμοποιεί νόμιμες επιχειρησιακές υπηρεσίες, όπως RabbitMQ, Redis και MinIO, για την ανταλλαγή εντολών και τη μεταφορά δεδομένων. Με αυτόν τον τρόπο, η δικτυακή κίνηση μοιάζει φυσιολογική και είναι πολύ δυσκολότερο να διαχωριστεί από την κανονική λειτουργία ενός οργανισμού.

Σύνδεση με παλαιότερες επιθέσεις

Η Microsoft εκτιμά ότι το GigaWiper βασίζεται σε προϋπάρχοντα εργαλεία όπως τα Crucio και FlockWiper, τα οποία φαίνεται να έχουν δημιουργηθεί από τον ίδιο προγραμματιστή ή την ίδια ομάδα ανάπτυξης.

Το Crucio είχε συνδεθεί στο παρελθόν με την ομάδα CyberAv3ngers, η οποία έχει κατηγορηθεί για επιθέσεις σε κρίσιμες υποδομές, μεταξύ των οποίων εγκαταστάσεις ύδρευσης και ενεργειακά δίκτυα στις Ηνωμένες Πολιτείες, το Ισραήλ και άλλες χώρες. Παρότι η Microsoft δεν επιβεβαιώνει επίσημα τη σύνδεση αυτή, τα τεχνικά στοιχεία δείχνουν ότι το νέο malware αποτελεί μέρος μιας ευρύτερης οικογένειας επιθετικών εργαλείων.

GigaWiper: Νέα απειλή - Disk Wiping, Ψεύτικο Ransomware και Spyware

Οι συστάσεις της Microsoft προς οργανισμούς

Η εταιρεία καλεί τους διαχειριστές συστημάτων να ενεργοποιήσουν την προστασία από παραβίαση ρυθμίσεων (Tamper Protection), να αξιοποιήσουν τις δυνατότητες cloud προστασίας του Microsoft Defender και να λειτουργούν τα συστήματα Endpoint Detection and Response σε κατάσταση αποκλεισμού.

Παράλληλα, προτείνεται ο αποκλεισμός των γνωστών διακομιστών εντολών, η παρακολούθηση ύποπτων εργασιών όπως το ψεύτικο «OneDrive Update», καθώς και η διερεύνηση μη αναμενόμενης χρήσης εργαλείων όπως τα takeown και icacls, τα οποία μπορούν να χρησιμοποιηθούν για την απόκτηση ελέγχου κρίσιμων αρχείων του λειτουργικού συστήματος.

Δείτε επίσης: Hackers εκμεταλλεύονται νόμιμα sites για τη διανομή του BadSpace Windows Backdoor

Η υπόθεση του GigaWiper αποδεικνύει ότι οι σύγχρονες κυβερνοεπιθέσεις δεν περιορίζονται πλέον στην κλοπή δεδομένων ή στην απαίτηση λύτρων. Οι επιτιθέμενοι αναπτύσσουν ολοένα και πιο σύνθετες πλατφόρμες, ικανές να κατασκοπεύουν, να παραμένουν αθέατες για μεγάλο χρονικό διάστημα και, όταν το αποφασίσουν, να καταστρέψουν ολοκληρωτικά ένα σύστημα μέσα σε λίγα λεπτά. Για τις επιχειρήσεις και τους οργανισμούς, η ύπαρξη ισχυρών μηχανισμών ανίχνευσης και αξιόπιστων offline αντιγράφων ασφαλείας αποτελεί πλέον βασική προϋπόθεση για την αντιμετώπιση τέτοιων απειλών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS