Microsoft раскрыла детали опасного бэкдора GigaWiper, совмещающего шпионаж и уничтожение данных
Модульный бэкдор для целевых атак
Компания Microsoft обнаружила и проанализировала новое вредоносное программное обеспечение GigaWiper (также известное как BLUERABBIT), которое выделяется своей уникальной модульной структурой. Бэкдор объединяет компоненты нескольких известных ранее вредоносных программ, включая вымогатель Crucio и вирус-"вайпер" FlockWiper, создавая гибкий инструмент для киберпреступников. 
Функции шпионского модуля
Пока оператор не отдал команду на уничтожение, бэкдор незаметно работает в системе и поддерживает около 20 команд управления. Malware способен записывать экран и делать скриншоты в реальном времени, перехватывать управление мышью и клавиатурой через скрытые VNC-сессии, а также красть файлы и выгружать их на удаленные хранилища злоумышленников с использованием клиент MinIO.
GigaWiper также собирает данные о ПК: конфигурацию сети, установленное программное обеспечение, реестр Windows и список запущенных процессов. Для связи с командным сервером вредонос использует легитимные корпоративные инструменты RabbitMQ (для получения команд) и Redis (для отчетов), что затрудняет обнаружение подозрительной сетевой активности.
Три сценария уничтожения данных
Разработчики вируса предоставляют операторам три различных способа окончательного уничтожения данных на компьютере жертвы. Первый метод — физическое затирание дисков (Wiper): программа напрямую обращается к жесткому диску, удаляет метаданные разделов (таблицу разметки) и забивает накопитель случайными байтами или нулями, делая восстановление файлов криминалистическими методами невозможным.
Второй вариант — многопроходная очистка диска Windows: специальный модуль несколько раз перезаписывает системный диск чередующимися паттернами данных и вызывает «синий экран смерти» (BSOD), полностью превращая ПК в «кирпич». Третий метод — ложное вымогательство: вирус шифрует файлы алгоритмом AES-256 и присваивает им расширение .candy, однако ключи шифрования генерируются случайным образом и нигде не сохраняются, поэтому платить выкуп бесполезно.
Маскировка и защита от обнаружения
Для закрепления в системе вредонос создает в Планировщике задач Windows задание под названием OneDrive Update, маскируясь под обычное обновление. Перед проведением атаки GigaWiper принудительно очищает журналы событий Windows (wevtutil), что затрудняет последующее расследование. Вредонос написан на языке Go (Golang) и способен запускать команды PowerShell, управлять процессами и службами.

Риски и рекомендации
По данным специалистов Microsoft Threat Intelligence, активность нового вируса впервые зафиксировали в октябре 2025 года. На текущий момент GigaWiper применяется в основном в целевых кибератаках (APT) против организаций и критической инфраструктуры. Признаков массового распространения среди домашних пользователей Windows пока нет.
Эксперты рекомендуют регулярно обновлять операционную систему и антивирусное программное обеспечение, избегать открытия подозрительных вложений и, самое главное, использовать резервное копирование данных. Компаниям необходимо применять современные средства обнаружения кибератак и отслеживать подозрительные задачи в Планировщике Windows, а также необычные сетевые подключения. 