MÜNCHEN / LONDON (IT BOLTWISE) – Microsoft hat eine schädliche Windows-Backdoor offengelegt, die als „GigaWiper“ bezeichnet wird und mehrere Zerstörungsfunktionen in einem Implantat bündelt. Auffällig ist der modulare Aufbau: Operatoren wählen per Kommando, ob Festplatte, Windows-Laufwerk oder Dateien in „Fake-Ransomware“ zerstört werden. Zusätzlich kann die Malware Screenshots anfertigen, per versteckter VNC-Session Fernzugriff ermöglichen und Spuren verwischen. Für Verteidiger wird damit vor allem die frühe Erkennung und ein sauber offline durchgesetztes Backup- und Remediation-Konzept entscheidend.

Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi
Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft stellt eine ungewöhnlich pragmatische Backdoor in den Mittelpunkt: „GigaWiper“ verbindet gleich drei ältere Schadfunktionen zu einem einzigen Windows-Implantat. Das zentrale Problem für Verteidiger ist weniger ein einzelner „Fix“ als die Tatsache, dass die Software nachgelagert auftritt – also nicht als Patch-Herausforderung, sondern als Werkzeug, das ein Angreifer nach erfolgreichem Eindringen ausführt. In Berichten taucht außerdem derselbe Code unter einem zweiten Namen auf („BLUERABBIT“) mit identischen Hashes und passenden Servern. Diese Doppelbenennung macht ein IOC-basiertes Vorgehen zusätzlich schwer, weil es weniger um eine Variante geht, sondern um eine Plattform, die Ziele flexibel auswählt.

Technisch fällt der modulare Charakter auf: GigaWiper ist in Go (auch Golang genannt) implementiert und erwartet nummerierte Befehle, von denen drei direkt auf Zerstörung zielen. Erstens existiert ein Raw-Disk-Wiper, der die physische Platte überschreibt und anschließend die Partitionstabelle leert, bevor das System neu startet. Zweitens arbeitet das Implantat eine „Fake-Ransomware“ nach: Auf Basis älterer Crucio-Codepfade werden Dateien verschlüsselt, umbenannt (u. A. Mit einer.candy-Erweiterung) und eine alarmierende Desktop-Warnung angezeigt. Entscheidend ist jedoch, dass kein entschlüsselbarer Schlüssel gespeichert wird – es gibt damit kein reales Lösegeldszenario. Drittens wird das Windows-Laufwerk mehrmals mit verschiedenen Datenmustern überschrieben, um jede Wiederherstellung über einfache Medien-Forensik zu erschweren.

Der zweite Funktionsblock ist für Incident Response besonders unangenehm: Die Zerstörung ist nur die Hälfte: Neben dem Wischen kann GigaWiper einen kompromittierten Rechner still überwachen und steuern. Dafür sammelt das Implantat Bildschirmdaten, erstellt Screenshots und kann das laufende Geschehen in Echtzeit aufzeichnen. Zusätzlich öffnet es eine versteckte VNC-Session, die der Angreiferseite eine interaktive Anzeige bietet und Mausbewegungen sowie Eingaben ermöglicht. Ergänzend erweitert die Backdoor ihre Kontrolle über Prozesse, Dienste und das Systemverhalten; sie kann Registry-Einträge ändern und sogar Windows-Event-Logs löschen, um die Spuren des Zugriffs zu verwischen. Microsoft erwähnt außerdem in den Samples noch weitere „schlummernde“ Kommandos, darunter Stubs für Keylogging und zusätzliche Wiper-Funktionen.

Beim Tarnmechanismus setzt GigaWiper auf alltägliche Windows-Lookalikes und auf Infrastruktur, die in Unternehmensnetzen oft ohnehin existiert. Ein Beispiel ist die scheinbar legitime Scheduled Task „OneDrive Update“, die im Minutenrhythmus läuft. Dazu nutzt das Implantat eine Registry-Position unter HKCU\SOFTWARE\OneDrive\Environment, um sich selbst zu verfolgen und den Persistenzmechanismus zu stabilisieren. Für den Remote-Control-Channel verschiebt es sich in ein Verhaltensmuster, das in vielen Umgebungen bereits als „Normalbetrieb“ akzeptiert wird: Es versteckt sich hinter einer Firewall-Regel mit dem Namen eines echten Windows-Komponentenpfads (Microsoft.Windows.CloudExperienceHost). Für die eigentliche Tasking- und Datenkommunikation setzt die Malware nicht auf obskure, selbstgebaute HTTP-Server, sondern nutzt gängige Message- und Storage-Komponenten wie RabbitMQ, Redis und MinIO.

Damit berührt die Meldung auch den Markt- und Wettbewerbsaspekt: Im gleichen Kontext ordnet Binary Defense das Schadprogramm als wahrscheinlich „Iran-nexus“ ein, wobei auf Einschätzungen eines Threat-Intelligence-Teams von Google Bezug genommen wird. Microsoft selbst nennt dabei kein Land, aber die Herkunft mehrerer Codebausteine wird über ältere Namen und behördliche Klassifizierungen nachvollzogen: Crucio taucht in einem CISA-Hinweis mit einem Iran-Umfeld auf, und Berichte verknüpfen die Aktivitäten mit der bekannten Musterlogik industrieller Kompromittierung. Als Gegenstück zur reinen Attribution ordnet Palo Alto Networks Unit 42 die Wiper-Wellen parallel ein, darunter auch Aktivitäten einer weiteren Gruppe („Handala Hack“). Für Unternehmen heißt das: Das Problem ist keine isolierte Malware, sondern ein wiederkehrendes Operationsmuster, das je nach Phase unterschiedliche Payloads nachlädt.

Historisch ist das Vorgehen nicht neu, aber die Verpackung ist neu: NotPetya (2017) präsentierte sich ebenfalls als Ransomware-ähnliche Operation, zerstörte dann aber Daten ohne realen Entschlüsselungsweg. Die Tarnung verschafft den Angreifern Zeit – ein „wie bei Ransomware, also vielleicht kurzfristig reversibel“-Reflex verzögert oft Entscheidungen. Der Unterschied zu früheren Kampagnen liegt hier darin, dass ein einzelnes Implantat mehrere Zerstörungsstrategien abdecken kann: Wischmodul, Fake-Ransomware-Inszenierung und mehrpassige Laufwerksüberschreibung stehen als Kommandovarianten bereit. Zusätzlich sind in den Codes Dormanz-Stubs erkennbar, die auf weitere Ausbaustufen hindeuten. Das wiederum erschwert das Zielbild: Aus einer gefundenen Malware lässt sich nicht mehr eindeutig ablesen, was als nächstes passieren soll.

Für die Verteidigung wird die konkrete Empfehlung deshalb weniger „Indicator Hunting“ allein sein, sondern ein Zusammenspiel aus präventiven Controls und schneller Erkennung. Microsoft rät u. A. Zu aktivierten Tamper-Protection-Mechanismen, sodass Angreifer Sicherheitsfunktionen nicht abschalten können. Weiterhin werden die beiden bekannten Command-Server-Adressen blockiert, Endpoint Detection & Response im Block-Modus gefahren sowie cloud-delivered protection und automatische Remediation aktiviert. Besonders praxisnah sind jedoch die verhaltensbasierten Signale: die OneDrive-Update-Task mit Minutenintervall, typische Message-Broker-Trafficmuster (RabbitMQ oder Redis) aus Client-Workloads, sowie Prozessketten, die ownership von Bootdateien über takeown und icacls außerhalb eines Wartungsfensters versuchen. Ergänzend bleibt die organisatorische Hausaufgabe: Clean Offline-Backups und ein getesteter Restore-Prozess sind die einzige robuste Antwort, weil verschlüsselte Daten ohne Schlüssel und gewischte Datenträger nicht „zurückgehandelt“ werden können.

Ausblickend deutet die zeitliche Versetzung zwischen Microsofts Datierung und den früheren Funden unter BLUERABBIT auf eine fortlaufende Einsatz- und Entwicklungsphase hin. Hinzu kommt der wiederkehrende Tag („GRAT“) in Debugpfaden und Funktionennamen, der beide Wiper-Werkzeuge miteinander verkoppelt und möglicherweise auf zusätzliche Komponenten in künftigen Varianten verweist. Für die Branche ist das relevant, weil solche Plattform-Implantate die „Kampagnenlogik“ stärker in die Tooling-Schicht verlagern: Entwickler bauen ein flexibles Werkzeug, Operatoren wählen dann zur Laufzeit den gewünschten Zerstörungsmodus. Regulierung und Datenschutz spielen dabei indirekt hinein: Wer mit sensiblen Daten arbeitet, muss Wiederherstellbarkeit nachweisbar dokumentieren und Ereignisse so koordinieren, dass es nicht zu Datenverlusten kommt, die Melde- und Aufbewahrungspflichten verletzen. Unterm Strich sollten Teams GigaWiper nicht als Einzelfall behandeln, sondern als Signal für eine neue Stufe modularer Wiper-Backdoors.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi".
Stichwörter Backdoor Backups Cybersecurity Edr Endpoint Fake Ransomware GO Golang Hacker IT-Sicherheit Malware Minio Netzwerksicherheit OneDrive Rabbitmq Ransomware Redis Scheduled Task Security Vnc Windows Wiper
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi« bei Google Deutschland suchen, bei Bing oder Google News!


    1.152 Leser gerade online auf IT BOLTWISE
    KI-Jobs