Kémkedik, majd mindent letöröl: itt az alattomos GigaWiper kártevő

gigawiper-kartevo

Különösen veszélyes hibrid fenyegetést azonosítottak a biztonsági kutatók, amely a megfigyelést pusztítással kombinálja.

A kiberbiztonsági szakma ritkán találkozik olyan kártevővel, amely egyszerre próbál észrevétlen maradni az adatgyűjtés érdekében, majd a művelet végén teljesen lakhatatlanná teszi a célpont számítógépét. A GigaWiper névre keresztelt rosszindulatú program pontosan ezt teszi. A Microsoft biztonsági elemzői által részletesen vizsgált backdoor (hátsó ajtó) nem egyetlen forrásból származik, hanem több korábbi kártevő kódjának elemeiből ollózták össze a készítői, létrehozva egy szokatlanul trükkös digitális fegyvert.

Kémprogramból megsemmisítő fegyver

A GigaWiper működési mechanizmusa szembemegy a hagyományos kártevők logikájával. A legtöbb zsarolóprogram vagy adatlopó szoftver igyekszik elkerülni a feltűnést, hogy a lehető legtöbb információt szippantsa ki a rendszerből, vagy váltságdíjat követelhessen. Ezzel szemben a GigaWiper két jól elkülöníthető fázisban támad.

Az első szakaszban a program lehallgatóként viselkedik. Képernyőképeket készít a felhasználó asztaláról, rögzíti a billentyűleütéseket, és megpróbálja megszerezni a tárolt jelszavakat és hitelesítési adatokat. Miután a lopott adatokat elküldte a támadók távoli szerverére, aktiválódik a romboló modul. A GigaWiper ekkor módszeresen elkezdi felülírni és törölni a számítógéphez csatlakoztatott összes tárolómeghajtót (SSD és HDD), teljesen helyreállíthatatlanná téve a rendszert és a személyes fájlokat.

Összetett kód a radar alatt

A fenyegetettségi helyzetképet elemző Gurucul és ThreatLandscape jelentései rámutatnak, hogy a kártevő azért képes kijátszani a hagyományos védelmi rendszereket, mert a felépítése moduláris. A kód különböző részei különálló, ismert mintákból származnak, ami összezavarja a heurisztikus vírusirtókat. A megsemmisítési fázis indítása ráadásul késleltetett, így a fertőzés pillanatában semmilyen gyanús tevékenység nem észlelhető.

Funkció típusa GigaWiper működési módja Végkifejlet a rendszerben
Adatszivárogtatás Asztalkép mentése, billentyűk naplózása Bizalmas adatok idegen kézbe kerülnek
Rendszerrombolás A tárolómeghajtók teljes körű törlése Működésképtelen PC, elveszett fájlok

A hibrid architektúra miatt a védekezés is összetettebb feladat. Mivel a GigaWiper a sikeres adatlopás után megsemmisíti a bizonyítékokat, a fertőzés utáni incidensanalízis rendkívül nehéz, hiszen a helyszíni naplófájlok is elvesznek.

A védelem alapjai

A szakértők szerint a GigaWiper elleni leghatékonyabb fegyver a többrétegű védelmi stratégia és a hálózaton kívüli, úgynevezett offline vagy cold-storage biztonsági mentések rendszeresítése. Mivel a kártevő a helyi hálózaton elérhető összes megosztott meghajtót is képes törölni, a fizikailag leválasztott tárolók jelentik az egyetlen biztos pontot a teljes adatvesztés elkerülésére.

A PC Gamer beszámolója szerint a fenyegetés jelenleg elsősorban célzott vállalati környezetben bukkan fel, de a kód moduláris jellege miatt szinte borítékolható, hogy a szélesebb felhasználói rétegeket célzó variánsok is megjelennek a közeljövőben az online térben.