Η Microsoft εντόπισε το GigaWiper, ένα backdoor που διαγράφει δίσκους και κατασκοπεύει σε ζωντανή μετάδοση
Τρεις μηχανισμοί καταστροφής δεδομένων
Το GigaWiper είναι γραμμένο σε γλώσσα προγραμματισμού Go και περιλαμβάνει, σύμφωνα με τη Microsoft, τρεις ξεχωριστές δυνατότητες διαγραφής δεδομένων. Η πρώτη είναι ένας αυτόνομος μηχανισμός (wiper) που αντικαθιστά τα δεδομένα σε ωμή μορφή (raw mode), λειτουργώντας απευθείας στο φυσικό επίπεδο του δίσκου, χωρίς να ελέγχει μεταδεδομένα αρχείων ή κατατμήσεων.
Η δεύτερη δυνατότητα είναι μια λειτουργία «ψεύτικου» ransomware, προερχόμενη από την οικογένεια κακόβουλου λογισμικού Crucio. Αυτή κρυπτογραφεί αρχεία, όμως δεν αποθηκεύει πουθενά το κλειδί αποκρυπτογράφησης, καθιστώντας την ανάκτηση δεδομένων αδύνατη σε κάθε περίπτωση. Η τρίτη δυνατότητα αναπαράγει τη λογική του γνωστού FlockWiper και μπορεί να διαγράψει τον δίσκο συστήματος των Windows μέσω διαδικασίας «ασφαλούς» διαγραφής πολλαπλών περασμάτων.
Κατασκοπεία και έλεγχος σε πραγματικό χρόνο
Πέρα από τις καταστροφικές λειτουργίες, το GigaWiper υποστηρίζει, σύμφωνα με τη Microsoft, 20 διαφορετικές εντολές που μπορούν να δοθούν απομακρυσμένα μέσω διακομιστή εντολών και ελέγχου (command-and-control, C2). Ανάμεσά τους περιλαμβάνονται λήψη στιγμιότυπων οθόνης, καταγραφή βίντεο και ζωντανή μετάδοση (streaming) της οθόνης του θύματος με υποστήριξη απομακρυσμένου ελέγχου πληκτρολογίου και ποντικιού.
Η μετάδοση αυτή βασίζεται σε πρωτόκολλο TCP και, σύμφωνα με τη Microsoft, το κακόβουλο λογισμικό αποκρύπτει τη δραστηριότητά του δημιουργώντας προσαρμοσμένες εξαιρέσεις στο Windows Firewall. Το GigaWiper μπορεί επίσης να συλλέγει εκτεταμένες πληροφορίες για το μηχάνημα και το λογισμικό περιβάλλον του θύματος, ενώ διαθέτει δυνατότητες διαχείρισης διεργασιών λογισμικού, αρχείων καταγραφής συμβάντων των Windows και μητρώου συστήματος (registry).
Σύνδεση με γνωστές οικογένειες κακόβουλου λογισμικού
Η Microsoft αναφέρει ότι το GigaWiper συναρμολογήθηκε από τουλάχιστον τρεις προϋπάρχουσες οικογένειες κακόβουλου λογισμικού. Η εταιρεία συνδέει άμεσα τον κώδικα με τις οικογένειες Crucio και FlockWiper, βασιζόμενη σε κοινή ροή εκτέλεσης, ονοματολογία συναρτήσεων και αντίστοιχα αλφαριθμητικά (strings) στον κώδικα. Οι υπογραφές ανίχνευσης της ίδιας της Microsoft αναφέρονται επίσης σε ένα τρίτο στοιχείο με την ονομασία CutBrooch, το οποίο πιθανότατα αντιστοιχεί στην αυτόνομη λειτουργία διαγραφής δεδομένων.
Όποιος ελέγχει την υποδομή C2 του GigaWiper διατηρεί, σύμφωνα με τη Microsoft, εκτεταμένο έλεγχο πάνω σε μολυσμένα συστήματα και μπορεί να ενεργοποιήσει καταστροφική εντολή όποτε το επιλέξει.
Μέτρα προστασίας
Η Microsoft προτείνει συγκεκριμένα μέτρα για οργανισμούς που θέλουν να περιορίσουν τον κίνδυνο μόλυνσης πριν αυτή προκαλέσει μόνιμη ζημιά. Ανάμεσά τους περιλαμβάνεται η ενεργοποίηση της προστασίας από παραποίηση (tamper protection) στο Microsoft Defender, καθώς και η ενεργοποίηση της προστασίας βάσει νέφους (cloud-based protection) του antimalware εργαλείου, ώστε να εντοπίζονται ταχέως εξελισσόμενες απειλές πριν ενημερωθούν οι τοπικές υπογραφές ιών.
Πηγές
TechSpot: GigaWiper malware can wipe your hard drive, spy on you, and stream your screen live
362
