💀 GigaWiper стирает диски и шпионит под видом OneDrive Бэкдор на Go для Windows объединяет три способа необратимо разрушить машину: сырой wiper физического диска со стиранием таблицы разделов, фальшивый шифровальщик Crucio (расширение .candy без сохранённого ключа) и многопроходную перезапись системного диска — Go-реализацию FlockWiper. Одновременно тот же имплант снимает скриншоты, записывает экран, открывает скрытый VNC-сеанс и удаляет записи из Windows Event Log. Маскируется под легитимное: задача OneDrive Update с периодичностью в минуту, реестровый ключ HKCU\SOFTWARE\OneDrive\Environment и правило брандмауэра Microsoft.Windows.CloudExperienceHost. Командный канал идёт через RabbitMQ, Redis и MinIO — трафик выглядит как обычная работа бизнес-сервисов. Четыре хеша, по которым Microsoft и Binary Defense независимо описали GigaWiper и BLUERABBIT, полностью совпадают; одинаковы и управляющие серверы. Binary Defense со ссылкой на Google Threat Intelligence Group связывает активность с иранским кластером, тогда как Microsoft воздерживается от атрибуции. Код Crucio фигурировал ещё в декабрьском (2023) оповещении CISA о CyberAv3ngers — группе, причастной ко взлому водоочистной станции в Пенсильвании. Индикаторы, позволяющие заподозрить бэкдор до того, как он уничтожит данные: • C2: 185.182.193[.]21, 212.8.248[.]104 • Запланированное задание «OneDrive Update» с триггером раз в минуту • Процессы takeown и icacls на загрузочные файлы (bootmgr, ntoskrnl.exe) вне регламентных окон • Исходящий трафик RabbitMQ или Redis от клиентских рабочих станций, где эти протоколы не должны использоваться Совпадение хешей у двух вендоров под разными именами — не курьёз нейминга, а симптом хронической проблемы threat intelligence: одни и те же угрозы множатся в фидах и путают приоритеты SOC. Хотите быстрого обнаружения — отслеживайте именно появление задач «OneDrive Update» там, где OneDrive не развёрнут, и аномалии RabbitMQ-трафика от десктопов. Исходя из того, что ключ для .candy не сохраняется, любой инцидент с этим расширением — не ransomware, а гарантированная потеря данных, и план реагирования должен сразу включать восстановление из офлайн-бэкапов. The Hacker News #GigaWiper #BLUERABBIT #Wiper #Iran #ThreatIntelligence