مایکروسافت در تازه‌ترین تحلیل فنی خود از شناسایی بکدور گیگاوایپر (GigaWiper) خبر داده است؛ یک ایمپلنت (Implant) ماژولار مبتنی بر Golang که مرز میان بدافزارهای جاسوسی و وایپرها (Wipers) را کمرنگ می‌کند. بکدور گیگاوایپر که نخستین بار در جریان حملات سایبری اکتبر 2025 شناسایی شد، قابلیت‌های مدیریت از راه دور، چندین مکانیزم پاک‌سازی دیسک و یک ماژول باج‌افزار برگرفته از Crucio را در یک ابزار واحد ترکیب کرده است؛ ماژولی که با حذف عمدی کلیدهای رمزنگاری، بازیابی داده‌ها را عملاً غیرممکن می‌کند.

معماری ماژولار بکدور گیگاوایپر

مهاجمان به‌جای توسعه یک ابزار جدید برای پاک‌سازی غیرقابل‌بازگشت داده‌ها، قابلیت‌های چندین خانواده بدافزاری را در قالب دستورهای ماژولار در بکدور گیگاوایپر ادغام کرده‌اند.

به گفته محققان مایکروسافت، آنچه گیگاوایپر را به تهدیدی متفاوت تبدیل می‌کند، معماری و شیوه طراحی آن است. این بدافزار چندین قابلیت برای پاک‌سازی غیرقابل‌بازگشت داده‌ها را در قالب یک بکدور ماژولار در کنار هم قرار داده است؛ رویکردی که به گفته پژوهشگران، از تغییری قابل‌توجه در روند تکامل بدافزارهای وایپر حکایت دارد. برخلاف باج‌افزارها که با هدف اخاذی از قربانیان طراحی می‌شوند، وایپرها معمولاً برای غیرقابل‌بازیابی کردن داده‌ها توسعه می‌یابند و به همین دلیل می‌توانند خسارت‌های گسترده و پیامدهای جدی در دنیای واقعی ایجاد کنند.

بررسی‌های مایکروسافت نشان می‌دهد این بکدور به مجموعه‌ای از قابلیت‌های پیشرفته مجهز شده است که از جمله آن‌ها می‌توان به چندین مکانیزم پاک‌سازی دیسک، رمزگذاری غیرقابل‌بازگشت مبتنی بر باج‌افزار Crucio، قابلیت پایداری  و برقراری ارتباط با سرور فرماندهی و کنترل (C2) از طریق RabbitMQ و Redis اشاره کرد.

نحوه عملکرد

به گفته مایکروسافت، بکدور گیگاوایپر در دو نسخه توسعه یافته است. نسخه نخست یک وایپر مستقل است، اما نسخه دوم یک بکدور کامل محسوب می‌شود که علاوه بر قابلیت‌های نسخه وایپر، مجموعه‌ای از دستورها را برای مدیریت و کنترل سیستم آلوده در اختیار مهاجم قرار می‌دهد.

این بدافزار که با زبان Go (Golang) توسعه یافته، از 20 کد دستور  پشتیبانی می‌کند. این مجموعه دستورها به مهاجمان امکان می‌دهد اقدامات مختلفی را روی سیستم آلوده انجام دهند، از جمله:

  • اجرای دستورات پاورشل (PowerShell)
  • مدیریت سرویس‌ها و پردازه‌های ویندوز
  • ایجاد تغییر در رجیستری
  • تهیه اسکرین‌شات از صفحه نمایش
  • ضبط فعالیت نمایشگر
  • پاک‌سازی لاگ‌های ثبت رویداد
  • دسترسی و کنترل از راه دور سیستم آلوده از طریق قابلیتی مشابه VNC (Virtual Network Computing)

مکانیزم پایداری و ارتباط با سرور فرماندهی و کنترل

بکدور گیگاوایپر برای حفظ پایداری در سیستم، یک تسک زمان‌بندی‌شده (Scheduled Task) با نام OneDrive Update ایجاد می‌کند تا حضور خود را به‌عنوان یک فرآیند عادی سیستم پنهان کند.

بر اساس گزارش مایکروسافت، زیرساخت فرماندهی و کنترل (C2) این بدافزار از RabbitMQ برای دریافت دستورها و از Redis برای ارسال نتایج اجرای آن‌ها استفاده می‌کند. به گفته محققان، این معماری به مهاجمان امکان می‌دهد بدون جلب توجه برای مدت طولانی دسترسی خود به سیستم آلوده را حفظ کنند و پس از دستیابی به هدف موردنظر، قابلیت‌های پاک‌سازی غیرقابل‌بازگشت داده‌ها را در زمان دلخواه فعال کنند.

چگونه بکدور گیگاوایپر از سه خانواده بدافزاری استفاده می‌کند

بررسی‌های محققان مایکروسافت نشان می‌دهد بکدور گیگاوایپر به‌جای تکیه بر یک مکانیزم واحد برای پاک‌سازی داده‌ها، قابلیت‌های چندین خانواده بدافزاری را در قالب یک ابزار واحد با یکدیگر ترکیب کرده است.

به گفته محققان، این قابلیت‌ها در قالب دستورهای جداگانه پیاده‌سازی شده‌اند هر یک از این دستورها مسئول اجرای یکی از مکانیزم‌های پاک‌سازی غیرقابل‌بازگشت داده‌ها است.

یکی از دستورهای این بدافزار، با بازنویسی مستقیم دیسک‌های فیزیکی و حذف اطلاعات متادیتای پارتیشن‌ها، داده‌های ذخیره‌شده را به‌گونه‌ای پاک می‌کند که بازیابی آن‌ها بسیار دشوار یا غیرممکن باشد.

دستور دیگری از خانواده باج‌افزار Crucio الهام گرفته است. این بخش فایل‌ها را با استفاده از کلیدهای رمزنگاری که به‌صورت تصادفی تولید می‌شوند رمزگذاری می‌کند، اما این کلیدها عمداً ذخیره نمی‌شوند؛ در نتیجه، اگرچه عملکرد آن شبیه یک باج‌افزار است، اما امکان بازیابی فایل‌ها وجود نخواهد داشت.

سومین دستور نیز قابلیت‌های FlockWiper را بازسازی کرده است. این بخش با استفاده از زبان Golang، مکانیزم پاک‌سازی چندمرحله‌ای را پیاده‌سازی می‌کند تا داده‌های موجود در سیستم‌های ویندوز را به‌طور دائمی حذف کند.

محققان مایکروسافت اعلام کردند ارتباط گیگاوایپر با خانواده‌های Crucio و FlockWiper بر اساس تحلیل کد، شباهت در روند اجرای بدافزار، نام‌گذاری توابع و رشته‌های منحصربه‌فرد شناسایی شده است.

به گفته محققان مایکروسافت، کدهای Crucio مبنای پیاده‌سازی دستور شماره 3 در گیگاوایپر بوده و FlockWiper نیز پس از بازنویسی با زبان Golang و اعمال تغییرات، در دستور شماره 12 مورد استفاده قرار گرفته است. همچنین، نسخه وایپر مستقل نیز به‌عنوان دستور شماره 1  در این بدافزار پیاده‌سازی شده است.

توصیه‌های مایکروسافت

مایکروسافت به سازمان‌ها توصیه کرده است برای کاهش احتمال نفوذ و محدود کردن دامنه حملات، اقدامات زیر را در اولویت قرار دهند:

  • امنیت Endpointها و هویت‌های کاربری را تقویت کنند.
  • قابلیت‌های تشخیص بر پایه الگوی فعالیت (Behavioral Detection) و EDR را فعال کنند.
  • از راهکارهای کاهش سطح حمله (Attack Surface Reduction) برای محدود کردن مسیرهای نفوذ مهاجمان استفاده کنند.

همچنین مایکروسافت بر لزوم تهیه و حفظ نسخه‌های پشتیبان آفلاین (Offline Backups) یا نسخه‌های پشتیبان مقاوم در برابر حملات تأکید کرده است؛ زیرا بدافزارهایی مانند بکدور گیگاوایپر با هدف پاک‌سازی یا رمزگذاری غیرقابل‌بازگشت داده‌ها طراحی شده‌اند و در بسیاری از موارد امکان بازیابی اطلاعات را از بین می‌برند.

این شرکت برای کمک به شناسایی این تهدید، فهرستی از شاخص‌های نفوذ (IOCs) را نیز منتشر کرده است. این فهرست شامل هش فایل‌های مرتبط با FlockWiper و Crucio و همچنین چند آدرس IP مربوط به سرورهای فرماندهی و کنترل (C2) است.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *