新聞

微軟威脅情報團隊(Microsoft Threat Intelligence)揭露針對Windows平臺破壞型後門程式GigaWiper,攻擊者可遠端控制受害電腦,並啟用磁碟抹除、檔案加密及系統破壞功能。

研究人員自2025年10月起,觀測到遭入侵環境出現破壞性資料抹除活動。進一步分析發現,這套以Go語言開發的惡意程式,將命令暨控制(C2)、遠端控制及多種系統破壞功能整合至單一後門。

GigaWiper整合至少3個原本各自獨立的惡意程式家族。其中一項工具會直接覆寫實體磁碟,並移除非Windows安裝磁碟的磁碟分割區資訊;另一項功能大量採用Crucio勒索軟體的程式碼,可加密檔案並將副檔名改為.candy,但不會保存隨機產生的金鑰及初始化向量,也不會留下勒索訊息,因此檔案遭加密後無法解密。第三項功能則是以Go語言重新實作磁碟抹除惡意程式FlockWiper,該軟體原本以C語言開發,可用來多次覆寫Windows安裝所在的系統磁碟。除了抹除與加密資料,GigaWiper也具備遠端控制、系統資訊蒐集及資料外傳能力。

微軟同時公布與GigaWiper相關的C2伺服器IP位址及惡意程式SHA-256雜湊值,供企業進行偵測與封鎖。在防護方面,研究人員建議企業啟用防竄改與雲端防護功能,並讓端點偵測與回應(EDR)工具以封鎖模式運作。