Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft und Binary Defense haben ein destruktives Implantat für Windows beschrieben, das, mehr als ein einziges Programm, eine schädliche Toolbox ist: GigaWiper(auch als BLUERABBIT in unabhängigen Berichten identifiziert) kombiniert drei alte go-repackaged Löschroutinen mit Spionage- und Fernbedienungsfähigkeiten, wodurch es besonders gefährlich für Opfer, die bereits kompromittiert wurden.
Was diese Familie von Malware unterscheidet, ist keine Schwachstelle des Betriebssystems, sondern Strategie: es läuft nach erreichter Beharrlichkeit und bietet dem Bediener mehrere heiße Zerstörungsoptionen - physische Löschung der Festplatte, wiederholtes Überschreiben des Windows-Laufwerks oder eine falsche "ansomware", die Dateien mit einem Schlüssel, der nie gespeichert wird - unter Beibehaltung von Exfiltrations- und Überwachungsfunktionen wie Bildschirmerfassung, Aufnahme, versteckte VNC und Ereignis-Rekord Entfernung. Dieses Ransomware-Kostüm erschwert die anfängliche Reaktion, weil die Inzidenz kann wiederherstellbar erscheinen, wenn in der Tat die Daten ohne saubere Off-Line Kopien auffindbar sind.

Technische Analyse enthüllt auch Stealth-Taktik: Malware wird von OneDrive erstellt eine geplante Aufgabe genannt OneDrive Update die jede Minute läuft und in HKCU aufgezeichnet wird SOFTWARE\\ OneDrive\\ Environment, versteckt seinen Befehlskanal hinter einer Firewall-Regel mit dem Namen einer legitimen Komponente und verwendet legitime Business-Infrastruktur (RabbitMQ, Reis, MinIO), um den Befehl und die Kontrolle des Verkehrs scheinen in Umgebungen, die bereits diese Technologien verwenden, gutartig.
Die Codestücke verfolgen bekannte Linien: Microsoft identifiziert Verbindungen mit früheren Wischern wie FlockWiper und mit "Crucio"-Typ-Code, die in früheren Analysen mit Akteuren, die kritische Infrastruktur angegriffen wurde. Die Konvergenz verschiedener Module in einer einzigen Hintertür bedeutet, dass der Zweck des Angriffs - Spionage oder Zerstörung - ist eine Entscheidung des Bedieners einmal im Inneren, die eine operative Herausforderung für Verteidiger auferlegt, die traditionell versuchten, die Absicht für die gefundene Probe zu unterziehen.
Für Organisationen und Sicherheitsbeamte ist die praktische Konsequenz klar: perimetrale Sicherheit und Updates reichen nicht aus, wenn ein Angreifer Code mit hohen Genehmigungen ausführen kann. Aus diesem Grund muss die Verteidigung in Richtung Früherkennung, Schlagbegrenzung und bewährte Erholung schwenken. Aktivieren Sie die Verpflichtungshypothese: Überprüfen Sie die programmierten Aufgaben und Registrierungsschlüssel mit den genannten Namen gründlich, überprüfen Sie die Verwendung von Reis und RabbitMQ von Workstations und überwachen Sie Prozesse, die Takeown und Giccls auf kritischen Boot-Dateien außerhalb von Wartungsfenstern verwenden.
Aktivieren Sie auf der technischen Steuerung den Schutz vor Manipulationen in Endpoint-Tools, konfigurieren Sie den Sperrmodus in Erkennungs- und Antwortlösungen und ermöglichen Sie Cloud-basierten Schutz und automatische Abhilfe, wie es von Microsoft empfohlen wird; blockieren Sie das Netzwerk die bekannten Befehlsserver und setzen Sie Restriktionsregeln für Dienste wie MinIO, RabbitMQ und Reis so, dass sie von Endhosts nicht zugänglich sind. Darüber hinaus überprüfen Sie sie und wenden Netzwerksegmentierung, so dass Business-Dienste nur mit autorisierten Servern kommunizieren und Telemetrie aus den nicht ändernden Host-Plups und Backups und Offline sind die letzte Zeile der Verteidigung gegen Wischer, die Schlüssel entfernen und überschreiben Scheiben.
Vergessen Sie nicht, dass Backups nur nützlich sind, wenn sie getestet werden: regelmäßig Wert Restaurationen von getrennten Medien, halten unwandelbare Versionen und Retentionsrichtlinien, die vor dem gleichzeitigen Löschen schützen, und bereiten und testen Sie einen Reaktionsplan, der die vollständige Wiederherstellung kritischer Systeme beinhaltet. Identitäts- und Privilegmanagement ist auch wichtig: Konten mit administrativen Genehmigungen reduzieren, MFA in Fernzugriffen benötigen und Prozesskapazität begrenzen, um programmierte Aufgaben zu erstellen oder sensible Registrierungsschlüssel zu ändern.

In Bezug auf Untersuchung und Bedrohungsjagd, beinhalten Suchanfragen, die die Aufgabe "OneDrive Update" identifizieren, die jede Minute läuft, RabbitMQ / Reis Verkehr stammt von Benutzerstationen und Prozessen, die eine Takeown / icacls über bootmgr oder ntoskrnl.ex nennen. Die spezifischen Indikatoren von Artefakten, Hashes und Befehls- und Kontroll-IP-Adressen sind in technischen Berichten verfügbar; Microsoft veröffentlichte einen detaillierten Bericht über seinen Sicherheitsblog und Binary Defense veröffentlichte seine unabhängige Analyse, die es ermöglicht, Proben und Infrastrukturen zur Erkennung und Blockierung zu korrelieren. Siehe Primärquellen für aktualisierte Indikatoren und spezifische Minderungen: Microsoft Security Blog und Binary Defense Blog, und für Kontext über Wischerkampagnen und ihre Evolution sehen Intels Arbeit von Bedrohungen wie Unit 42 in Einheit42.
Auf der strategischen Ebene erinnert das Erscheinen von Plattformen wie GigaWiper daran, dass Angreifer Werkzeuge modulieren, um Auswirkungen zu maximieren: das gleiche Stück Malware, die Anmeldeinformationen stehlen können Systeme löschen. Dies erfordert Sicherheitsteams, um an Null-Konfidenz-Kontrollen, kontinuierliche Telemetrie und Resilienzpläne zu denken, die Gesamtvermögensverlust berücksichtigen. Wenn Ihre Organisation von Business-Services abhängt, die den Verkehr Camouflage erleichtern, Architektur-Rezensionen und Quarz jede ungewöhnliche Verwendung von Endpunkten. Die Investition in bewährte Früherkennung und -wiederaufnahme ist in diesen Fällen effektiver als nach Post-Facto-Patches.
Denken Sie daran, dass politische Zuschreibung und Motivation für den Kontext wichtig sind, aber nicht für eine sofortige Reaktion: die operative Priorität ist zu enthalten, zu erholen und zu lernen. Bewahren Sie Kommunikationskanäle mit ihren Sicherheitsanbietern, teilen Sie Indikatoren mit sektoralen Partnern und koordinieren Sie mit den nationalen Behörden, wenn angemessen, um das kollektive Risiko für Bedrohungen zu reduzieren, die Diebstahl und Zerstörung im Willen des Angreifers kombinieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...