کالبدشکافی «گیگاوایپر»: بدافزار مخربی که از پیوند سه تبار مرگبار سایبری ساخته شده است مرکز تحلیل ته…
انتشار: 2026/07/18 17:27 UTC
کالبدشکافی «گیگاوایپر»: بدافزار مخربی که از پیوند سه تبار مرگبار سایبری ساخته شده است مرکز تحلیل تهدیدات مایکروسافت گزارش فنی و تکاندهندهای از کشف یک بدافزار مخرب و چندمنظوره بر پایه زبان برنامهنویسی Go به نام «گیگاوایپر» (GigaWiper) منتشر کرده است. این بدافزار که در جامعه امنیت سایبری با نام BLUERABBIT نیز شناخته میشود، مانند یک «درِ پشتی» (Backdoor) عمل میکند که به مهاجمان اجازه جاسوسی میدهد، اما ویژگی متمایز آن، تجمیع سه ابزار تخریبی مجزا و فوقالعاده خطرناک در یک پلتفرم واحد است.این بدافزار نشاندهنده یک تحول بزرگ در استراتژی جنگهای سایبری است؛ مهاجمان دیگر نیازی به ارسال بدافزارهای مختلف ندارند، بلکه یک ابزار ماژولار را وارد سیستم قربانی میکنند و سپس بر اساس نیاز خود، نوع و شیوه نابودی اطلاعات را انتخاب میکنند. گیگاوایپر میتواند دیسک سخت را از کار بیندازد، فایلها را به طور غیرقابل بازگشت رمزگذاری کند یا کل سیستمعامل را با خطای صفحه آبی (BSOD) نابود سازد.باجافزارنما چیست و چرا از باجافزارهای معمولی خطرناکتر است؟در باجافزارهای معمولی، هکرها فایلها را رمزگذاری میکنند و در ازای کلید رمزگشایی از شما باج میخواهند؛ یعنی امید به بازگشت اطلاعات وجود دارد. اما گیگاوایپر مجهز به یک «باجافزارنما» (Fake Ransomware) به نام RanMain است. این بدافزار فایلهای کاربر را رمزگذاری کرده و پسوند آنها را به .candy تغییر میدهد، اما کلید و کدهای رمزگذاری را به صورت کاملاً تصادفی تولید کرده و بدون اینکه در جایی ذخیره کند، فوراً حذف میکند! هیچ یادداشت باجخواهی نیز رها نمیشود. در این حالت، رمزگشایی فایلها از نظر ریاضی و فیزیک کامپیوتر کاملاً غیرممکن است و هدف هکر تنها نابودی صددرصدی و دائم دادهها در پوشش یک باجافزار معمولی است. گیگاوایپر علاوه بر رمزگذاری فریبکارانه، مجهز به کدهایی است که میتوانند اطلاعات را مستقیماً از روی بخشهای فیزیکی دیسک سخت پاک کنند. تخریب در سطح فیزیکی دیسک و دور زدن سیستمهای دفاعیبسیاری از بدافزارهای پاککننده قدیمی، فایلها را با نوشتن کاراکتر صفر (Zero-fill) بر روی دیسک نابود میکردند که این رفتار توسط آنتیویروسهای مدرن به سرعت شناسایی و متوقف میشد. اما وایپر اصلی درون گیگاوایپر، اطلاعات هارد دیسک را در سطح فیزیکی (قطاع به قطاع) با بایتهای کاملاً تصادفی بازنویسی میکند و جدول پارتیشنهای هارد دیسک را بازنشانی مینماید تا هارد به طور کامل غیرقابل شناسایی شود. بدافزار در نهایت با حذف فایلهای بوت اصلی ویندوز، سیستم را فوراً ریبوت میکند که منجر به از کار افتادن همیشگی دستگاه و نمایش صفحه آبی مرگ میشود. این بدافزار مخرب برای حفظ پایداری خود در سیستم، وظیفهای زمانبندیشده به نام فریبنده «OneDrive Update» ایجاد میکند تا هر دقیقه اجرا شود و ارتباطات خود را از طریق پروتکلهای انتقال پیام پایگاههای داده (مانند RabbitMQ و Redis) پنهان میسازد تا ترافیک شبکه آن مشکوک به نظر نرسد. متخصصان امنیت مایکروسافت توصیه میکنند که برای مقابله با چنین تهدیدات پیچیدهای، سازمانها باید قابلیتهای «محافظت در برابر دستکاری» (Tamper Protection) را در آنتیویروسهای خود فعال کنند تا مهاجمان نتوانند سیستمهای دفاعی را خاموش کنند، و همواره از سیستمهای تشخیص ابری فعال برای شناسایی رفتارهای مشکوک استفاده نمایند.[منبع]@Science_Focus
