Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft et Binary Defense ont décrit un implant destructeur pour Windows qui, plus d'un seul programme, est une boîte à outils malveillante: GigaWiper(également identifié comme BLUERBIT dans des rapports indépendants) combine trois anciennes routines d'effacement par reconditionnement avec des capacités d'espionnage et de télécommande, ce qui rend particulièrement dangereux pour les victimes qui ont déjà été compromises.
Ce qui distingue cette famille des logiciels malveillants n'est pas une vulnérabilité du système d'exploitation mais une stratégie: il fonctionne après avoir atteint la persistance et offre à l'opérateur plusieurs options de destruction chaude - suppression physique du disque, écrasement répété du lecteur Windows ou un faux "ansomware" qui figure des fichiers avec une clé qui n'est jamais sauvegardée - tout en maintenant des fonctions d'exfiltration et de surveillance telles que la capture d'écran, l'enregistrement, VNC cachée et la suppression d'enregistrement d'événement. Ce costume de ransomware complique la réponse initiale parce que l'incidence peut sembler récupérable lorsque, en fait, les données ont été irrécupérables sans copies propres hors ligne.

L'analyse technique révèle également des tactiques furtives: malware est personnifié par OneDrive créant une tâche programmée appelé Mise à jour OneDrive qui fonctionne à chaque minute et est enregistré en HKCU\\ SOFTWARE\\ OneDrive\\ Environnement, cache son canal de commande derrière une règle de pare-feu avec le nom d'un composant légitime et réutilise l'infrastructure commerciale légitime (RabbitMQ, Reis, MinIO) pour rendre la commande et le contrôle du trafic semblent bénins dans les environnements qui utilisent déjà ces technologies.
Les pièces de code suivent les lignes connues: Microsoft identifie des liens avec des essuie-glaces comme FlockWiper et avec le code de type "Crucio", qui dans l'analyse précédente a été liée à des acteurs qui ont attaqué l'infrastructure critique. La convergence de différents modules dans une seule porte arrière signifie que le but de l'attaque - espionnage ou destruction - est une décision de l'opérateur une fois à l'intérieur, qui impose un défi opérationnel pour les défenseurs qui ont traditionnellement essayé de déduire l'intention pour l'échantillon trouvé.
Pour les organisations et les responsables de la sécurité, la conséquence pratique est claire : la sécurité périmétral et les mises à jour ne suffisent pas si un attaquant est capable d'exécuter du code avec des permis élevés. C'est pourquoi la défense doit pivoter vers la détection précoce, la limitation de l'impact et la récupération prouvée. Agir sur l'hypothèse de l'engagement : vérifier en profondeur les tâches programmées et les clés d'enregistrement avec les noms mentionnés, vérifier l'utilisation de Reis et RabbitMQ à partir des postes de travail, et surveiller les processus qui utilisent la prise en main et les icacls sur les fichiers de démarrage critiques en dehors des fenêtres de maintenance.
Au niveau du contrôle technique, activez la protection contre la manipulation dans les outils de point de vente, configurez le mode de verrouillage dans les solutions de détection et de réponse, et activez la protection basée sur le cloud et l'assainissement automatique comme recommandé par Microsoft; bloquez le réseau les serveurs de commande connus et définissez des règles de restriction pour des services tels que MinIO, RabbitMQ et Reis afin qu'ils ne soient pas accessibles à partir des hôtes finaux. En outre, examinez-les et appliquez la segmentation du réseau afin que les services commerciaux ne communiquent qu'avec les serveurs autorisés, et gardez la télémétrie hors des boucles d'hôte et des sauvegardes immuables et hors ligne sont la dernière ligne de défense contre les essuie-glaces qui suppriment les clés et écrasent les disques.
N'oubliez pas que les sauvegardes ne sont utiles que si elles sont testées : valorisez régulièrement les restaurations à partir de supports déconnectés, maintenez des versions immuables et des politiques de conservation qui protègent contre l'effacement simultané, et préparez et testez un plan de réponse qui inclut la récupération totale des systèmes critiques. La gestion de l'identité et des privilèges est également importante : réduire les comptes avec des permis administratifs, exiger le MFA dans les accès à distance et limiter la capacité de processus pour créer des tâches programmées ou modifier des clés d'enregistrement sensibles.

En termes d'enquête et de chasse aux menaces, incorporer des recherches qui identifient la tâche "OneDrive Update" qui fonctionne à chaque minute, RabbitMQ / Reis trafic provient des stations utilisateurs et des processus qui appellent un kakeown / icacls sur bootmgr ou ntoskrnl.ex. Les indicateurs spécifiques des artefacts, des hachages et des adresses IP de commande et de contrôle sont disponibles dans les rapports techniques; Microsoft a publié un rapport détaillé sur son blog de sécurité et Binary Defense a publié son analyse indépendante, qui permet de corréler des échantillons et des infrastructures pour la détection et le blocage. Voir les sources principales pour les indicateurs actualisés et les mesures d'atténuation spécifiques : Microsoft Security Blog et Blog de défense binaire, et pour le contexte des campagnes d'essuie-glaces et de leur évolution voir le travail d'Intel de menaces comme l'unité 42 dans Unité42.
Sur le plan stratégique, l'émergence de plates-formes comme GigaWiper rappelle que les attaquants modulent des outils pour maximiser l'impact: le même morceau de malware qui vole les identifiants peut supprimer les systèmes. Cela exige des équipes de sécurité de penser à zéro contrôle de confiance, télémétrie continue et plans de résilience qui tiennent compte de la perte totale d'actifs. Si votre organisation dépend des services d'affaires qui facilitent le camouflage du trafic, faire des examens d'architecture et de quartz toute utilisation inhabituelle à partir des paramètres. L'investissement dans la détection et la récupération précoces prouvées est, dans ces cas, plus efficace qu'à la suite de patchs post facto.
Enfin, rappelez-vous que l'attribution politique et la motivation sont importantes pour le contexte, mais pas pour une réponse immédiate : la priorité opérationnelle est de contenir, de récupérer et d'apprendre. Maintenir les voies de communication avec leurs fournisseurs de sécurité, partager les indicateurs avec les partenaires sectoriels et coordonner avec les autorités nationales, le cas échéant, pour réduire le risque collectif de menaces qui combinent le vol et la destruction à la volonté de l'agresseur.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...