事件背景:一场披着“勒索”外衣的破坏行动
近期,安全领域发现了一款名为 GigaWiper(也被部分安全厂商监测为 BLUERABBIT)的恶意后门程序。从我们的应急响应经验来看,该工具并非单一功能的恶意软件,而是一个高度模块化的“瑞士军刀”。它将多种破坏性程序集成在一起,赋予了攻击者在入侵后根据实际情况选择“破坏方式”的灵活性。
这种攻击手法在近年来的高级威胁中愈发常见。攻击者不再单纯追求经济利益,而是通过伪装成勒索软件,制造恐慌并掩盖其彻底摧毁数据的真实意图。这种“假勒索、真破坏”的策略,往往能为攻击者争取到更长的掩盖时间。
攻击链分析:模块化集成与隐蔽通信
GigaWiper 的核心在于其高度的灵活性。它通过 Go 语言编写,在成功潜伏后,攻击者可以通过下发编号指令来触发不同的破坏模块:
- 物理磁盘擦除:直接破坏分区表并覆盖物理驱动器,导致系统无法引导,数据彻底丢失。
- 伪勒索加密:调用基于早期代码“Crucio”的模块,对文件进行加密并添加 .candy 后缀。然而,这并非真正的勒索,攻击者并未保存解密密钥,其唯一目的就是彻底破坏。
- 系统盘覆盖:重写 Windows 系统盘,利用类似“FlockWiper”的逻辑,确保系统无法修复。
除了破坏,该工具还具备强大的间谍功能,包括屏幕截图、实时录屏、开启隐藏 VNC 会话以及清除日志等。为了保持隐蔽性,它伪装成 OneDrive 更新服务,并通过 RabbitMQ、Redis 等合法的业务服务进行通信,这使得传统的流量检测手段难以发现异常。
攻击组织与技术溯源
根据目前公开的分析及安全厂商的关联研究,GigaWiper 的代码片段与此前攻击水利及能源设施的组织(如与伊朗关联的 CyberAv3ngers 等)存在显著的关联性。
这一环节是很多企业容易忽视的:攻击者在代码中留下了如“GRAT”等重复标识,且其使用的组件代码与多年前针对关键基础设施的攻击样本高度吻合。这表明,该恶意软件并非横空出世,而是在不断演进的攻击平台,其背后的组织具备高度的组织性和明确的破坏意图。
Solar 应急响应建议
面对此类高破坏性的后门,单纯依靠传统的杀毒软件往往显得捉襟见肘。基于 Solar 团队的实战经验,我们建议企业从以下维度加强防御:
- 关注异常行为特征:重点排查是否存在异常的“OneDrive Update”定时任务(每分钟运行一次),以及普通终端是否存在不寻常的 RabbitMQ 或 Redis 网络通信流量。
- 严控权限与系统文件:监控
takeown和icacls等命令的执行,特别是针对bootmgr或ntoskrnl.exe等核心引导文件的修改行为,这通常是擦除攻击的前兆。 - 强化离线备份策略:由于该类恶意软件直接破坏数据且不提供解密可能,离线、不可篡改的备份是应对此类灾难性攻击的最后一道防线。
- 开启终端防护联动:务必开启终端防护软件的“防篡改”功能,防止攻击者在入侵初期关闭安全防护软件。同时,确保所有终端接入企业级检测响应系统,并配置为“自动阻断”模式。
类似攻击的隐蔽性极高,当您在内网发现任何非预期的系统重置或疑似勒索现象时,请务必将其作为“破坏性攻击”进行处置,而非仅仅当作普通的勒索事件处理。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com