مایکروسافت در تازهترین تحلیل فنی خود از شناسایی بکدور گیگاوایپر (GigaWiper) خبر داده است؛ یک ایمپلنت (Implant) ماژولار مبتنی بر Golang که مرز میان بدافزارهای جاسوسی و وایپرها (Wipers) را کمرنگ میکند. بکدور گیگاوایپر که نخستین بار در جریان حملات سایبری اکتبر 2025 شناسایی شد، قابلیتهای مدیریت از راه دور، چندین مکانیزم پاکسازی دیسک و یک ماژول باجافزار برگرفته از Crucio را در یک ابزار واحد ترکیب کرده است؛ ماژولی که با حذف عمدی کلیدهای رمزنگاری، بازیابی دادهها را عملاً غیرممکن میکند.
معماری ماژولار بکدور گیگاوایپر
مهاجمان بهجای توسعه یک ابزار جدید برای پاکسازی غیرقابلبازگشت دادهها، قابلیتهای چندین خانواده بدافزاری را در قالب دستورهای ماژولار در بکدور گیگاوایپر ادغام کردهاند.
به گفته محققان مایکروسافت، آنچه گیگاوایپر را به تهدیدی متفاوت تبدیل میکند، معماری و شیوه طراحی آن است. این بدافزار چندین قابلیت برای پاکسازی غیرقابلبازگشت دادهها را در قالب یک بکدور ماژولار در کنار هم قرار داده است؛ رویکردی که به گفته پژوهشگران، از تغییری قابلتوجه در روند تکامل بدافزارهای وایپر حکایت دارد. برخلاف باجافزارها که با هدف اخاذی از قربانیان طراحی میشوند، وایپرها معمولاً برای غیرقابلبازیابی کردن دادهها توسعه مییابند و به همین دلیل میتوانند خسارتهای گسترده و پیامدهای جدی در دنیای واقعی ایجاد کنند.
بررسیهای مایکروسافت نشان میدهد این بکدور به مجموعهای از قابلیتهای پیشرفته مجهز شده است که از جمله آنها میتوان به چندین مکانیزم پاکسازی دیسک، رمزگذاری غیرقابلبازگشت مبتنی بر باجافزار Crucio، قابلیت پایداری و برقراری ارتباط با سرور فرماندهی و کنترل (C2) از طریق RabbitMQ و Redis اشاره کرد.
نحوه عملکرد
به گفته مایکروسافت، بکدور گیگاوایپر در دو نسخه توسعه یافته است. نسخه نخست یک وایپر مستقل است، اما نسخه دوم یک بکدور کامل محسوب میشود که علاوه بر قابلیتهای نسخه وایپر، مجموعهای از دستورها را برای مدیریت و کنترل سیستم آلوده در اختیار مهاجم قرار میدهد.
این بدافزار که با زبان Go (Golang) توسعه یافته، از 20 کد دستور پشتیبانی میکند. این مجموعه دستورها به مهاجمان امکان میدهد اقدامات مختلفی را روی سیستم آلوده انجام دهند، از جمله:
- اجرای دستورات پاورشل (PowerShell)
- مدیریت سرویسها و پردازههای ویندوز
- ایجاد تغییر در رجیستری
- تهیه اسکرینشات از صفحه نمایش
- ضبط فعالیت نمایشگر
- پاکسازی لاگهای ثبت رویداد
- دسترسی و کنترل از راه دور سیستم آلوده از طریق قابلیتی مشابه VNC (Virtual Network Computing)
مکانیزم پایداری و ارتباط با سرور فرماندهی و کنترل
بکدور گیگاوایپر برای حفظ پایداری در سیستم، یک تسک زمانبندیشده (Scheduled Task) با نام OneDrive Update ایجاد میکند تا حضور خود را بهعنوان یک فرآیند عادی سیستم پنهان کند.
بر اساس گزارش مایکروسافت، زیرساخت فرماندهی و کنترل (C2) این بدافزار از RabbitMQ برای دریافت دستورها و از Redis برای ارسال نتایج اجرای آنها استفاده میکند. به گفته محققان، این معماری به مهاجمان امکان میدهد بدون جلب توجه برای مدت طولانی دسترسی خود به سیستم آلوده را حفظ کنند و پس از دستیابی به هدف موردنظر، قابلیتهای پاکسازی غیرقابلبازگشت دادهها را در زمان دلخواه فعال کنند.
چگونه بکدور گیگاوایپر از سه خانواده بدافزاری استفاده میکند
بررسیهای محققان مایکروسافت نشان میدهد بکدور گیگاوایپر بهجای تکیه بر یک مکانیزم واحد برای پاکسازی دادهها، قابلیتهای چندین خانواده بدافزاری را در قالب یک ابزار واحد با یکدیگر ترکیب کرده است.
به گفته محققان، این قابلیتها در قالب دستورهای جداگانه پیادهسازی شدهاند هر یک از این دستورها مسئول اجرای یکی از مکانیزمهای پاکسازی غیرقابلبازگشت دادهها است.
یکی از دستورهای این بدافزار، با بازنویسی مستقیم دیسکهای فیزیکی و حذف اطلاعات متادیتای پارتیشنها، دادههای ذخیرهشده را بهگونهای پاک میکند که بازیابی آنها بسیار دشوار یا غیرممکن باشد.
دستور دیگری از خانواده باجافزار Crucio الهام گرفته است. این بخش فایلها را با استفاده از کلیدهای رمزنگاری که بهصورت تصادفی تولید میشوند رمزگذاری میکند، اما این کلیدها عمداً ذخیره نمیشوند؛ در نتیجه، اگرچه عملکرد آن شبیه یک باجافزار است، اما امکان بازیابی فایلها وجود نخواهد داشت.
سومین دستور نیز قابلیتهای FlockWiper را بازسازی کرده است. این بخش با استفاده از زبان Golang، مکانیزم پاکسازی چندمرحلهای را پیادهسازی میکند تا دادههای موجود در سیستمهای ویندوز را بهطور دائمی حذف کند.
محققان مایکروسافت اعلام کردند ارتباط گیگاوایپر با خانوادههای Crucio و FlockWiper بر اساس تحلیل کد، شباهت در روند اجرای بدافزار، نامگذاری توابع و رشتههای منحصربهفرد شناسایی شده است.
به گفته محققان مایکروسافت، کدهای Crucio مبنای پیادهسازی دستور شماره 3 در گیگاوایپر بوده و FlockWiper نیز پس از بازنویسی با زبان Golang و اعمال تغییرات، در دستور شماره 12 مورد استفاده قرار گرفته است. همچنین، نسخه وایپر مستقل نیز بهعنوان دستور شماره 1 در این بدافزار پیادهسازی شده است.
توصیههای مایکروسافت
مایکروسافت به سازمانها توصیه کرده است برای کاهش احتمال نفوذ و محدود کردن دامنه حملات، اقدامات زیر را در اولویت قرار دهند:
- امنیت Endpointها و هویتهای کاربری را تقویت کنند.
- قابلیتهای تشخیص بر پایه الگوی فعالیت (Behavioral Detection) و EDR را فعال کنند.
- از راهکارهای کاهش سطح حمله (Attack Surface Reduction) برای محدود کردن مسیرهای نفوذ مهاجمان استفاده کنند.
همچنین مایکروسافت بر لزوم تهیه و حفظ نسخههای پشتیبان آفلاین (Offline Backups) یا نسخههای پشتیبان مقاوم در برابر حملات تأکید کرده است؛ زیرا بدافزارهایی مانند بکدور گیگاوایپر با هدف پاکسازی یا رمزگذاری غیرقابلبازگشت دادهها طراحی شدهاند و در بسیاری از موارد امکان بازیابی اطلاعات را از بین میبرند.
این شرکت برای کمک به شناسایی این تهدید، فهرستی از شاخصهای نفوذ (IOCs) را نیز منتشر کرده است. این فهرست شامل هش فایلهای مرتبط با FlockWiper و Crucio و همچنین چند آدرس IP مربوط به سرورهای فرماندهی و کنترل (C2) است.
