GigaWiper Tehdidi: Windows Sistemlerinde Veri Yok Edici ve Fidye Yazılımı Birleşti

Microsoft'un tehdit avcılığı ekipleri, Windows sistemlerini hedef alan ve daha önce görülmemiş bir yıkım potansiyeline sahip olan 'GigaWiper' adlı yeni bir zararlı yazılım türünü keşfetti. İlk kez geçtiğimiz Ekim ayında tespit edilen bu Golang tabanlı arka kapı, siber saldırganlara adeta bir 'İsviçre çakısı' işlevi görerek, aynı anda hem veri silme hem de fidye yazılımı gibi davranma yeteneği sağlıyor. GigaWiper, Crucio fidye yazılımı, FlockWiper’ın Go diliyle yeniden yazılmış versiyonu ve bağımsız bir disk silici dahil olmak üzere üç farklı zararlı yazılım ailesinin yeteneklerini tek bir modüler pakette topluyor.
Siber güvenlik analistleri, GigaWiper’ın kurban sistemlerde iki temel biçimde faaliyet gösterdiğini belirtiyor. İlk varyant, doğrudan fiziksel disk düzeyinde çalışarak bölümleme meta verilerini siliyor ve ardından sistemi 'sıfır gecikmeli' yeniden başlatma komutuyla kilitleyerek diski tamamen temizliyor. İkinci ve daha sofistike olan varyant ise, kalıcı bir arka kapı olarak tasarlanmış durumda. Bu versiyon, komut ve kontrol (C2) sunucusuyla iletişim kurmak için RabbitMQ ve AMQP protokollerini kullanırken, durum güncellemeleri için Redis veritabanından faydalanıyor.
Malware, saldırganlara çok katmanlı bir kontrol paneli sunuyor. GigaWiper’ın sunduğu işlevsel kategoriler ve teknik kapasiteler şu şekilde sıralanıyor:
- Sürekli Ekran Kaydı: Kurbanın ekranını gerçek zamanlı izleme ve kaydetme.
- Sistem Yönetimi: Cihaz üzerinde tam kontrol sağlayan shell komutları ve sistem yönetimi modları.
- Disk Silme: Bölümleme meta verilerini yok ederek fiziksel diskteki tüm veriyi geri döndürülemez hale getirme.
- Sistem Kilitleme: Windows kurtarma seçeneklerini devre dışı bırakma ve 'mavi ekran' (BSOD) hatası tetikleyerek sistemi önyüklenemez duruma getirme.
- Gelişmiş Fidye Yazılımı: Hiçbir kurtarma anahtarı saklanmayan, tamamen geri dönülemez Crucio tabanlı şifreleme.
- AES-256 Şifreleme: Verilerin toplu olarak AES-256 (CBC modunda) şifrelenmesi veya çözülmesi.
- Veri Sızdırma: MinIO Client (mc) aracılığıyla çalınan verilerin uzak sunuculara yüklenmesi.
- Kullanıcı Kontrolü: Klavye ve fare etkileşimlerinin ele geçirilmesi ve Windows olay günlüklerinin temizlenmesi.
Microsoft Threat Intelligence uzmanları, bu tür modüler ve çok işlevli arka kapıların, siber saldırıların evriminde kritik bir dönüm noktası olduğunu vurguluyor. Geleneksel 'silici' (wiper) yazılımlar genellikle sadece yıkıma odaklanırken, GigaWiper’ın fidye yazılımı yetenekleriyle birleşmesi, saldırganlara sistemleri sadece yok etmekle kalmayıp, aynı zamanda gasp yoluyla kazanç elde etme imkânı da tanıyor. Özellikle dosya şifreleme anahtarlarının hiçbir zaman kaydedilmemesi, bu zararlının temel amacının veri kurtarmadan ziyade kalıcı hasar vermek olduğunu kanıtlıyor.