GigaWiper (BLUERABBIT): die schädliche Toolbox, die Windows und Spione von innen zerstört

Autor: Veröffentlicht 4 min de lectura 152 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft und Binary Defense haben ein destruktives Implantat für Windows beschrieben, das, mehr als ein einziges Programm, eine schädliche Toolbox ist: GigaWiper(auch als BLUERABBIT in unabhängigen Berichten identifiziert) kombiniert drei alte go-repackaged Löschroutinen mit Spionage- und Fernbedienungsfähigkeiten, wodurch es besonders gefährlich für Opfer, die bereits kompromittiert wurden.

Was diese Familie von Malware unterscheidet, ist keine Schwachstelle des Betriebssystems, sondern Strategie: es läuft nach erreichter Beharrlichkeit und bietet dem Bediener mehrere heiße Zerstörungsoptionen - physische Löschung der Festplatte, wiederholtes Überschreiben des Windows-Laufwerks oder eine falsche "ansomware", die Dateien mit einem Schlüssel, der nie gespeichert wird - unter Beibehaltung von Exfiltrations- und Überwachungsfunktionen wie Bildschirmerfassung, Aufnahme, versteckte VNC und Ereignis-Rekord Entfernung. Dieses Ransomware-Kostüm erschwert die anfängliche Reaktion, weil die Inzidenz kann wiederherstellbar erscheinen, wenn in der Tat die Daten ohne saubere Off-Line Kopien auffindbar sind.

GigaWiper (BLUERABBIT): die schädliche Toolbox, die Windows und Spione von innen zerstört
Bild generiert mit IA.

Technische Analyse enthüllt auch Stealth-Taktik: Malware wird von OneDrive erstellt eine geplante Aufgabe genannt OneDrive Update die jede Minute läuft und in HKCU aufgezeichnet wird SOFTWARE\\ OneDrive\\ Environment, versteckt seinen Befehlskanal hinter einer Firewall-Regel mit dem Namen einer legitimen Komponente und verwendet legitime Business-Infrastruktur (RabbitMQ, Reis, MinIO), um den Befehl und die Kontrolle des Verkehrs scheinen in Umgebungen, die bereits diese Technologien verwenden, gutartig.

Die Codestücke verfolgen bekannte Linien: Microsoft identifiziert Verbindungen mit früheren Wischern wie FlockWiper und mit "Crucio"-Typ-Code, die in früheren Analysen mit Akteuren, die kritische Infrastruktur angegriffen wurde. Die Konvergenz verschiedener Module in einer einzigen Hintertür bedeutet, dass der Zweck des Angriffs - Spionage oder Zerstörung - ist eine Entscheidung des Bedieners einmal im Inneren, die eine operative Herausforderung für Verteidiger auferlegt, die traditionell versuchten, die Absicht für die gefundene Probe zu unterziehen.

Für Organisationen und Sicherheitsbeamte ist die praktische Konsequenz klar: perimetrale Sicherheit und Updates reichen nicht aus, wenn ein Angreifer Code mit hohen Genehmigungen ausführen kann. Aus diesem Grund muss die Verteidigung in Richtung Früherkennung, Schlagbegrenzung und bewährte Erholung schwenken. Aktivieren Sie die Verpflichtungshypothese: Überprüfen Sie die programmierten Aufgaben und Registrierungsschlüssel mit den genannten Namen gründlich, überprüfen Sie die Verwendung von Reis und RabbitMQ von Workstations und überwachen Sie Prozesse, die Takeown und Giccls auf kritischen Boot-Dateien außerhalb von Wartungsfenstern verwenden.

Aktivieren Sie auf der technischen Steuerung den Schutz vor Manipulationen in Endpoint-Tools, konfigurieren Sie den Sperrmodus in Erkennungs- und Antwortlösungen und ermöglichen Sie Cloud-basierten Schutz und automatische Abhilfe, wie es von Microsoft empfohlen wird; blockieren Sie das Netzwerk die bekannten Befehlsserver und setzen Sie Restriktionsregeln für Dienste wie MinIO, RabbitMQ und Reis so, dass sie von Endhosts nicht zugänglich sind. Darüber hinaus überprüfen Sie sie und wenden Netzwerksegmentierung, so dass Business-Dienste nur mit autorisierten Servern kommunizieren und Telemetrie aus den nicht ändernden Host-Plups und Backups und Offline sind die letzte Zeile der Verteidigung gegen Wischer, die Schlüssel entfernen und überschreiben Scheiben.

Vergessen Sie nicht, dass Backups nur nützlich sind, wenn sie getestet werden: regelmäßig Wert Restaurationen von getrennten Medien, halten unwandelbare Versionen und Retentionsrichtlinien, die vor dem gleichzeitigen Löschen schützen, und bereiten und testen Sie einen Reaktionsplan, der die vollständige Wiederherstellung kritischer Systeme beinhaltet. Identitäts- und Privilegmanagement ist auch wichtig: Konten mit administrativen Genehmigungen reduzieren, MFA in Fernzugriffen benötigen und Prozesskapazität begrenzen, um programmierte Aufgaben zu erstellen oder sensible Registrierungsschlüssel zu ändern.

GigaWiper (BLUERABBIT): die schädliche Toolbox, die Windows und Spione von innen zerstört
Bild generiert mit IA.

In Bezug auf Untersuchung und Bedrohungsjagd, beinhalten Suchanfragen, die die Aufgabe "OneDrive Update" identifizieren, die jede Minute läuft, RabbitMQ / Reis Verkehr stammt von Benutzerstationen und Prozessen, die eine Takeown / icacls über bootmgr oder ntoskrnl.ex nennen. Die spezifischen Indikatoren von Artefakten, Hashes und Befehls- und Kontroll-IP-Adressen sind in technischen Berichten verfügbar; Microsoft veröffentlichte einen detaillierten Bericht über seinen Sicherheitsblog und Binary Defense veröffentlichte seine unabhängige Analyse, die es ermöglicht, Proben und Infrastrukturen zur Erkennung und Blockierung zu korrelieren. Siehe Primärquellen für aktualisierte Indikatoren und spezifische Minderungen: Microsoft Security Blog und Binary Defense Blog, und für Kontext über Wischerkampagnen und ihre Evolution sehen Intels Arbeit von Bedrohungen wie Unit 42 in Einheit42.

Auf der strategischen Ebene erinnert das Erscheinen von Plattformen wie GigaWiper daran, dass Angreifer Werkzeuge modulieren, um Auswirkungen zu maximieren: das gleiche Stück Malware, die Anmeldeinformationen stehlen können Systeme löschen. Dies erfordert Sicherheitsteams, um an Null-Konfidenz-Kontrollen, kontinuierliche Telemetrie und Resilienzpläne zu denken, die Gesamtvermögensverlust berücksichtigen. Wenn Ihre Organisation von Business-Services abhängt, die den Verkehr Camouflage erleichtern, Architektur-Rezensionen und Quarz jede ungewöhnliche Verwendung von Endpunkten. Die Investition in bewährte Früherkennung und -wiederaufnahme ist in diesen Fällen effektiver als nach Post-Facto-Patches.

Denken Sie daran, dass politische Zuschreibung und Motivation für den Kontext wichtig sind, aber nicht für eine sofortige Reaktion: die operative Priorität ist zu enthalten, zu erholen und zu lernen. Bewahren Sie Kommunikationskanäle mit ihren Sicherheitsanbietern, teilen Sie Indikatoren mit sektoralen Partnern und koordinieren Sie mit den nationalen Behörden, wenn angemessen, um das kollektive Risiko für Bedrohungen zu reduzieren, die Diebstahl und Zerstörung im Willen des Angreifers kombinieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.