ساختار ترکیبی و کشنده GigaWiper
مایکروسافت تحلیلهای جدیدی از بدافزار پیچیدهای به نام GigaWiper منتشر کرده که در آن ترکیب سه ابزار مخرب قدیمی، یک سلاح سایبری کشنده برای سیستمهای ویندوزی ساخته است. برخلاف آسیبپذیریهای نرمافزاری که نیازمند وصلههای امنیتی هستند، این بدافزار بهعنوان یک بکدور پسازنفوذ عمل میکند. به همین دلیل، هیچ آپدیت امنیتی واحدی نمیتواند جلوی آن را بگیرد. تیمهای امنیتی تأکید دارند که تشخیص زودهنگام و وجود پشتیبانگیری کامل و آفلاین، تنها خط دفاعی مؤثر در برابر این تهدید محسوب میشود. فایلهای اجرایی این برنامه در گزارشهای مستقل نیز با نام مستعار BLUERABBIT و توسط شرکت Binary Defense رصد شدهاند. تطبیق هشهای نرمافزاری و سرورهای دستوری، اثبات میکند که هر دو نام به یک بدافزار واحد اشاره دارند.
سه موتور نابودی، یک هدف واحد
کد اصلی این بسته مخرب با زبان برنامهنویسی Go نوشته شده و دستورات عملیاتی خود را بهصورت شمارهگذاریشده دریافت میکند. هسته اصلی حمله روی سه روش متفاوت برای غیرفعالسازی کامل سیستم متمرکز است:
- پاکسازی سطحی دیسک: این ماژول مستقیماً جدول پارتیشنها را از بین میبرد و درایو فیزیکی را بازنویسی میکند. چون عملیات بهصورت مستقیم روی بلوکهای دیسک انجام میشود، هیچ دادهای برای بازیابی باقی نمیماند.
- باجافزار نمایشی: با استفاده از کد قدیمیتر Crucio، فایلها را رمزگذاری کرده و پسوند .candy به آنها میدهد. تصویر پسزمینه ویندوز به یک هشدار ترسناک تغییر میکند، اما کلید رمزگشایی هرگز روی سرور ذخیره نمیشود و هیچ کاتشورت باجپولی ارسال نمیگردد. این حالت تخریبِ پوشیدهشده در لباس باجافزار است.
- بازنویسی چندمرحلهای ویندوز: این بخش درواقع بازنویسی شده ماژول FlockWiper است که درایو سیستمعامل را با الگوهای دادهای مختلف چندینبار فرا میگیرد و سیستم را عملاً غیرقابل بوت میسازد.
جاسوسی حرفهای و فرار از کشف
عملیات تخریب تنها بخشی از مأموریت این بکدور است. GigaWiper قابلیتهای نظارتی پیشرفتهای دارد که شامل ضبط لحظهای صفحه نمایش، گرفتن اسکرینشات از تمام مانیتورها و ایجاد یک کانال VNC مخفی برای کنترل از راه دور است. مهاجمان حتی میتوانند بدون محدودیت بر روی کیبورد و ماوس سیستم هدف کنترل کامل داشته باشند. در لایههای زیرین، بدافزار جزئیات سختافزاری و نرمافزاری را جمعآوری، سرویسهای ویندوز را مدیریت و لاگهای رویداد سیستم را پاک میکند تا ردپای نفوذ را محو کند.
هوشمندی طراحی GigaWiper در لایه پنهانسازی آن دیده میشود. این بدافزار خود را شبیه به سرویس OneDrive مایکروسافت جا میزند. یک وظیفه زمانبند دقیق به نام OneDrive Update را هر دقیقه اجرا میکند و در کلید رجیستری HKCU\SOFTWARE\OneDrive\Environment مخفی میشود. کانالهای ارتباطی آن نیز برای فرار از فایروالهای سازمانها، از ابزارهای تجاری معتبر مانند RabbitMQ (برای دریافت دستورات)، Redis (برای دریافت خروجیها) و MinIO (برای استخراج دادهها) استفاده میکنند. ترافیک شبکه در محیطهای کاری که از این سرویسها استفاده میکنند، کاملاً عادی به نظر میرسد و تشخیص آن را برای سیستمهای IDS/IPS دشوار میسازد. برای کسب اطلاعات بیشتر درباره مکانیزمهای پیشرفته دستکاری رجیستری ویندوز، میتوانید به مستندات ویکیپدیا در مورد رجیستری ویندوز مراجعه کنید.
سردرگمی جاسوسافزار و هدفگیریهای بینالمللی
تحلیلهای مایکروسافت نشان میدهد که توسعهدهنده اصلی هر سه ابزار تخریبی احتمالاً یک تیم واحد بوده است. اگرچه شرکت فناوری نام کشوری را مستقیماً ذکر نکرده، اما شواهد انگشتنما به سمت گروههای مرتبط با ایران و شبکه CyberAv3ngers اشاره میکند. هشدار آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) در دسامبر 2023، کد Crucio را به این گروه مرتبط دانسته است. گزارشهای قبلی حاکی از آن است که همتیمیهای این عملیات در سال گذشته با نفوذ به سیستمهای کنترل صنعتی در بخشهای آب و انرژی در آمریکا، اسرائیل، بریتانیا و ایرلند، اقدام به دستکاری کنترلکنندههای دسترسیپذیر در اینترنت کردهاند. تیم Binary Defense با استناد به دادههای Google Threat Intelligence Group، تأیید کرده که این کمپین خصمانه در حال هدفگیری سازمانهای اسرائیلی است.
پیچیدگی هندسی GigaWiper در همتنیدگی لایههای جاسوسی، تخریب سیستمی و فرار از کشف شبکهای، هشدار جدی برای شرکتها و سازمانهایی است که روی زیرساختهای ابری و ابزارهای تجاری روزمره اتکا دارند. گذار از روشهای دفاعی سنتی به سمت معماریهای Zero Trust و پایش مستمر ترافیک داخلی شبکه، دیگر یک انتخاب نیست، بلکه پیشنیاز بقا در برابر نسل جدید بکدورهای چندوظیفهای است.





