As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft e a Binary Defense descreveram um implante destrutivo para o Windows que, mais do que um único programa, é uma caixa de ferramentas maliciosa: GigaWiper(também identificado como BLUERABBIT em relatórios independentes) combina três antigas rotinas de remoção reenvasadas em Go com capacidades de espionagem e controle remoto, o que torna especialmente perigoso para vítimas já comprometidas.
O que distingue esta família de malware não é uma vulnerabilidade do sistema operacional, mas a estratégia: é executada Depois de ter alcançado persistência e oferece ao operador várias opções de destruição a quente —borrado físico do disco, sobreposição repetida da unidade do Windows ou um falso “ransomware” que cifra arquivos com uma chave que nunca é guardada — enquanto mantém funções de exfiltração e vigilância como captura de tela, gravação, VNC oculto e remoção de registros de eventos. Esse disfarce de ransomware complica a resposta inicial porque a incidência pode parecer recuperável quando, na verdade, os dados ficaram irrecuperáveis sem cópias limpas fora de linha.

A análise técnica também revela táticas de sigilo: o malware se faz passar pelo OneDrive criando uma tarefa programada chamada OneDrive Update que é executado a cada minuto e se registra em HKCU\\SOFTWARE\\OneDrive\\Environment, esconde seu canal de comando por trás de uma regra de firewall com o nome de um componente legítimo e reutiliza infra-estrutura empresarial legítima (RabbitMQ, Redis, MinIO) para que o tráfego de comando e controle pareça benigno em ambientes que já usam essas tecnologias.
As peças de código rastreiam linhagems conhecidas: a Microsoft identifica vínculos com wipers prévios como FlockWiper e com código de tipo “Crucio”, que em análise anteriores tem sido relacionado com atores que atacaram infraestrutura crítica. A convergência de módulos distintos em um único backdoor significa que o propósito do ataque —espionagem ou destruição — é uma decisão do operador uma vez dentro, o que impõe um desafio operacional para defensores que tradicionalmente tentavam inferir intenção pela amostra encontrada.
Para organizações e responsáveis pela segurança, a consequência prática é clara: a segurança perimetral e as atualizações não bastam se um atacante conseguir executar código com permissões elevadas. É por isso que a defesa deve ser orientada para detecção precoce, limitação de impacto e recuperação comprovada. Atúe sobre a hipótese de compromisso: verifique exaustivamente tarefas programadas e chaves de registro com os nomes mencionados, audite o uso de Redis e RabbitMQ a partir de estações de trabalho, e monitorize processos que recurran a takeown e icacls sobre arquivos críticos do arranque fora de janelas de manutenção.
No plano de controles técnicos, active a proteção contra manipulação nas ferramentas de endpoint, configure o modo de bloqueio nas soluções de detecção e resposta, e habilite proteção baseada na nuvem e remediação automática como recomendou a Microsoft; bloquee a rede os servidores de comando conhecidos e coloque regras de restrição para serviços como MinIO, RabbitMQ e Redis para que não estejam acessíveis a partir de hosts finais. Além disso, revê-los e aplique segmentação de rede para que serviços empresariais só sejam comunicados com os servidores autorizados, e mantenha a telemetria fora do host —logs e backups imutávels e offline são a última linha de defesa contra wipers que eliminam chaves e sobrepor discos.
Não esqueça que as cópias de segurança são úteis apenas se forem testadas: valide regularmente restaurações de meios desligados, mantenha versões imutáveis e políticas de retenção que protejam contra a remoção simultânea, e prepare e ensaie um plano de resposta que contemple recuperação total de sistemas críticos. A gestão de identidade e privilégios também importa: reduza contas com permissões administrativas, exija MFA em acessos remotos e limite a capacidade de processos para criar tarefas programadas ou modificar chaves de registo sensíveis.

Quanto à pesquisa e caça de ameaças, incorpore pesquisas que identifiquem a tarefa “OneDrive Update” que se executa a cada minuto, tráfego de RabbitMQ/Redis originado em estações de usuário e processos que liguem a takeown/icacls sobre bootmgr ou ntoskrnl.exe. Os indicadores concretos de artefatos, hashes e endereços IP de comando e controle estão disponíveis nos relatórios técnicos; a Microsoft publicou um relatório detalhado em seu blog de segurança e Binary Defense publicou sua análise independente, permitindo correlacionar amostras e infraestruturas para detecção e bloqueio. Consulte as fontes primárias para obter indicadores atualizados e mitigações pontuais: Microsoft Security Blog e Binary Defense Blog, e para contexto sobre campanhas de wipers e sua evolução veja o trabalho da Intel de ameaças como Unit 42 em Unit42.
No plano estratégico, a aparição de plataformas como GigaWiper lembra que os atacantes estão modular ferramentas para maximizar impacto: a mesma peça de malware que rouba credenciais pode apagar sistemas. Isso exige que as equipes de segurança pensem em controles de confiança zero, telemetria contínua e planos de resiliência que considerem a perda total de ativos. Se a sua organização depende de serviços empresariais que facilitem a camuflagem do tráfego, faça revisões de arquitetura e quarte qualquer uso incomum desde endpoints. O investimento em detecção precoce e em recuperação comprovada é, nestes casos, mais eficaz do que perseguir adesivos pós- fato.
Finalmente, lembre-se de que a atribuição e motivação política são importantes para contexto, mas não para a resposta imediata: a prioridade operacional é conter, recuperar e aprender. Mantenha canais de comunicação com os seus fornecedores de segurança, partilhe indicadores com parceiros sectoriais e coordene com autoridades nacionais quando apropriado para reduzir o risco colectivo contra ameaças que combinam roubo e destruição à vontade do atacante.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...