Különösen veszélyes hibrid fenyegetést azonosítottak a biztonsági kutatók, amely a megfigyelést pusztítással kombinálja.
A kiberbiztonsági szakma ritkán találkozik olyan kártevővel, amely egyszerre próbál észrevétlen maradni az adatgyűjtés érdekében, majd a művelet végén teljesen lakhatatlanná teszi a célpont számítógépét. A GigaWiper névre keresztelt rosszindulatú program pontosan ezt teszi. A Microsoft biztonsági elemzői által részletesen vizsgált backdoor (hátsó ajtó) nem egyetlen forrásból származik, hanem több korábbi kártevő kódjának elemeiből ollózták össze a készítői, létrehozva egy szokatlanul trükkös digitális fegyvert.
Kémprogramból megsemmisítő fegyver
A GigaWiper működési mechanizmusa szembemegy a hagyományos kártevők logikájával. A legtöbb zsarolóprogram vagy adatlopó szoftver igyekszik elkerülni a feltűnést, hogy a lehető legtöbb információt szippantsa ki a rendszerből, vagy váltságdíjat követelhessen. Ezzel szemben a GigaWiper két jól elkülöníthető fázisban támad.
Az első szakaszban a program lehallgatóként viselkedik. Képernyőképeket készít a felhasználó asztaláról, rögzíti a billentyűleütéseket, és megpróbálja megszerezni a tárolt jelszavakat és hitelesítési adatokat. Miután a lopott adatokat elküldte a támadók távoli szerverére, aktiválódik a romboló modul. A GigaWiper ekkor módszeresen elkezdi felülírni és törölni a számítógéphez csatlakoztatott összes tárolómeghajtót (SSD és HDD), teljesen helyreállíthatatlanná téve a rendszert és a személyes fájlokat.
Összetett kód a radar alatt
A fenyegetettségi helyzetképet elemző Gurucul és ThreatLandscape jelentései rámutatnak, hogy a kártevő azért képes kijátszani a hagyományos védelmi rendszereket, mert a felépítése moduláris. A kód különböző részei különálló, ismert mintákból származnak, ami összezavarja a heurisztikus vírusirtókat. A megsemmisítési fázis indítása ráadásul késleltetett, így a fertőzés pillanatában semmilyen gyanús tevékenység nem észlelhető.
| Funkció típusa | GigaWiper működési módja | Végkifejlet a rendszerben |
|---|---|---|
| Adatszivárogtatás | Asztalkép mentése, billentyűk naplózása | Bizalmas adatok idegen kézbe kerülnek |
| Rendszerrombolás | A tárolómeghajtók teljes körű törlése | Működésképtelen PC, elveszett fájlok |
A hibrid architektúra miatt a védekezés is összetettebb feladat. Mivel a GigaWiper a sikeres adatlopás után megsemmisíti a bizonyítékokat, a fertőzés utáni incidensanalízis rendkívül nehéz, hiszen a helyszíni naplófájlok is elvesznek.
A védelem alapjai
A szakértők szerint a GigaWiper elleni leghatékonyabb fegyver a többrétegű védelmi stratégia és a hálózaton kívüli, úgynevezett offline vagy cold-storage biztonsági mentések rendszeresítése. Mivel a kártevő a helyi hálózaton elérhető összes megosztott meghajtót is képes törölni, a fizikailag leválasztott tárolók jelentik az egyetlen biztos pontot a teljes adatvesztés elkerülésére.
A PC Gamer beszámolója szerint a fenyegetés jelenleg elsősorban célzott vállalati környezetben bukkan fel, de a kód moduláris jellege miatt szinte borítékolható, hogy a szélesebb felhasználói rétegeket célzó variánsok is megjelennek a közeljövőben az online térben.