ساختار ترکیبی و کشنده GigaWiper

مایکروسافت تحلیل‌های جدیدی از بدافزار پیچیده‌ای به نام GigaWiper منتشر کرده که در آن ترکیب سه ابزار مخرب قدیمی، یک سلاح سایبری کشنده برای سیستم‌های ویندوزی ساخته است. برخلاف آسیب‌پذیری‌های نرم‌افزاری که نیازمند وصله‌های امنیتی هستند، این بدافزار به‌عنوان یک بک‌دور پس‌ازنفوذ عمل می‌کند. به همین دلیل، هیچ آپدیت امنیتی واحدی نمی‌تواند جلوی آن را بگیرد. تیم‌های امنیتی تأکید دارند که تشخیص زودهنگام و وجود پشتیبان‌گیری کامل و آفلاین، تنها خط دفاعی مؤثر در برابر این تهدید محسوب می‌شود. فایل‌های اجرایی این برنامه در گزارش‌های مستقل نیز با نام مستعار BLUERABBIT و توسط شرکت Binary Defense رصد شده‌اند. تطبیق هش‌های نرم‌افزاری و سرورهای دستوری، اثبات می‌کند که هر دو نام به یک بدافزار واحد اشاره دارند.

سه موتور نابودی، یک هدف واحد

کد اصلی این بسته مخرب با زبان برنامه‌نویسی Go نوشته شده و دستورات عملیاتی خود را به‌صورت شماره‌گذاری‌شده دریافت می‌کند. هسته اصلی حمله روی سه روش متفاوت برای غیرفعال‌سازی کامل سیستم متمرکز است:

  • پاک‌سازی سطحی دیسک: این ماژول مستقیماً جدول پارتیشن‌ها را از بین می‌برد و درایو فیزیکی را بازنویسی می‌کند. چون عملیات به‌صورت مستقیم روی بلوک‌های دیسک انجام می‌شود، هیچ داده‌ای برای بازیابی باقی نمی‌ماند.
  • باج‌افزار نمایشی: با استفاده از کد قدیمی‌تر Crucio، فایل‌ها را رمزگذاری کرده و پسوند .candy به آن‌ها می‌دهد. تصویر پس‌زمینه ویندوز به یک هشدار ترسناک تغییر می‌کند، اما کلید رمزگشایی هرگز روی سرور ذخیره نمی‌شود و هیچ کات‌شورت باج‌پولی ارسال نمی‌گردد. این حالت تخریبِ پوشیده‌شده در لباس باج‌افزار است.
  • بازنویسی چندمرحله‌ای ویندوز: این بخش درواقع بازنویسی شده ماژول FlockWiper است که درایو سیستم‌عامل را با الگوهای داده‌ای مختلف چندین‌بار فرا می‌گیرد و سیستم را عملاً غیرقابل بوت می‌سازد.

جاسوسی حرفه‌ای و فرار از کشف

عملیات تخریب تنها بخشی از مأموریت این بک‌دور است. GigaWiper قابلیت‌های نظارتی پیشرفته‌ای دارد که شامل ضبط لحظه‌ای صفحه نمایش، گرفتن اسکرین‌شات از تمام مانیتورها و ایجاد یک کانال VNC مخفی برای کنترل از راه دور است. مهاجمان حتی می‌توانند بدون محدودیت بر روی کیبورد و ماوس سیستم هدف کنترل کامل داشته باشند. در لایه‌های زیرین، بدافزار جزئیات سخت‌افزاری و نرم‌افزاری را جمع‌آوری، سرویس‌های ویندوز را مدیریت و لاگ‌های رویداد سیستم را پاک می‌کند تا ردپای نفوذ را محو کند.

هوشمندی طراحی GigaWiper در لایه پنهان‌سازی آن دیده می‌شود. این بدافزار خود را شبیه به سرویس OneDrive مایکروسافت جا می‌زند. یک وظیفه زمان‌بند دقیق به نام OneDrive Update را هر دقیقه اجرا می‌کند و در کلید رجیستری HKCU\SOFTWARE\OneDrive\Environment مخفی می‌شود. کانال‌های ارتباطی آن نیز برای فرار از فایروال‌های سازمان‌ها، از ابزارهای تجاری معتبر مانند RabbitMQ (برای دریافت دستورات)، Redis (برای دریافت خروجی‌ها) و MinIO (برای استخراج داده‌ها) استفاده می‌کنند. ترافیک شبکه در محیط‌های کاری که از این سرویس‌ها استفاده می‌کنند، کاملاً عادی به نظر می‌رسد و تشخیص آن را برای سیستم‌های IDS/IPS دشوار می‌سازد. برای کسب اطلاعات بیشتر درباره مکانیزم‌های پیشرفته دستکاری رجیستری ویندوز، می‌توانید به مستندات ویکی‌پدیا در مورد رجیستری ویندوز مراجعه کنید.

سردرگمی جاسوس‌افزار و هدف‌گیری‌های بین‌المللی

تحلیل‌های مایکروسافت نشان می‌دهد که توسعه‌دهنده اصلی هر سه ابزار تخریبی احتمالاً یک تیم واحد بوده است. اگرچه شرکت فناوری نام کشوری را مستقیماً ذکر نکرده، اما شواهد انگشت‌نما به سمت گروه‌های مرتبط با ایران و شبکه CyberAv3ngers اشاره می‌کند. هشدار آژانس امنیت سایبری و زیرساخت‌های ایالات متحده (CISA) در دسامبر 2023، کد Crucio را به این گروه مرتبط دانسته است. گزارش‌های قبلی حاکی از آن است که هم‌تیمی‌های این عملیات در سال گذشته با نفوذ به سیستم‌های کنترل صنعتی در بخش‌های آب و انرژی در آمریکا، اسرائیل، بریتانیا و ایرلند، اقدام به دستکاری کنترل‌کننده‌های دسترسی‌پذیر در اینترنت کرده‌اند. تیم Binary Defense با استناد به داده‌های Google Threat Intelligence Group، تأیید کرده که این کمپین خصمانه در حال هدف‌گیری سازمان‌های اسرائیلی است.

پیچیدگی هندسی GigaWiper در هم‌تنیدگی لایه‌های جاسوسی، تخریب سیستمی و فرار از کشف شبکه‌ای، هشدار جدی برای شرکت‌ها و سازمان‌هایی است که روی زیرساخت‌های ابری و ابزارهای تجاری روزمره اتکا دارند. گذار از روش‌های دفاعی سنتی به سمت معماری‌های Zero Trust و پایش مستمر ترافیک داخلی شبکه، دیگر یک انتخاب نیست، بلکه پیش‌نیاز بقا در برابر نسل جدید بک‌دورهای چندوظیفه‌ای است.