Содержание
GigaWiper — новый вредоносный инструмент, который Microsoft описывает как разрушительный бэкдор для Windows. Он не просто шифрует файлы, а перезаписывает накопители и ломает разметку дисков.
Microsoft Threat Intelligence заметила активность еще в октябре 2025 года. Полный технический разбор компания опубликовала 9 июля 2026 года. Другие исследователи отслеживают эту же угрозу под названием BlueRabbit.
Главная хорошая новость для домашних пользователей звучит скучно, но важно: массовой раздачи GigaWiper по обычным ПК Microsoft пока не видит. А вот для компаний это неприятная история. Такой инструмент сначала помогает закрепиться в сети, а потом может стереть машины до состояния кирпича.
GigaWiper уничтожает данные на уровне накопителя
GigaWiper опасен тем, что работает не только с отдельными файлами, а с физическими дисками. Вредоносный код удаляет записи о разделах и перезаписывает содержимое носителя, после чего система перезагружается, а штатный доступ к этим пропадает.
Это сильно отличается от классического сценария с шифровальщиком. При обычной атаке вымогатели хотя бы делают вид, что могут вернуть данные за выкуп. Здесь восстановление заранее ломают технически.
Один из модулей маскируется под ransomware: он шифрует файлы и добавляет расширение .candy. Но ключи генерируются случайно и не сохраняются. Значит, нормального механизма расшифровки у жертвы нет.
Еще один разрушительный компонент несколько раз перезаписывает системный диск Windows разными шаблонами данных. Для криминалистики и восстановления это плохой сценарий. Чем больше проходов записи, тем меньше шансов поднять остатки информации.
Перед уничтожением атакующие могут управлять системой
Microsoft называет GigaWiper бэкдором, потому что разрушение — только часть набора. До финальной фазы злоумышленники могут наблюдать за системой, собирать данные и выполнять команды удаленно.
- Скриншоты: вредоносный код может делать снимки экрана.
- Запись экрана: модуль фиксирует действия пользователя.
- Удаленное управление: атакующие получают контроль над зараженной машиной.
- Сведения о системе: GigaWiper собирает параметры компьютера и окружения.
- Процессы и службы: код управляет процессами и Windows Services.
- Реестр Windows: вредоносный модуль меняет системные настройки.
- Журналы событий: GigaWiper удаляет логи, чтобы скрыть следы.

Для закрепления в системе вредонос создает задачу в планировщике Windows. Она называется OneDrive Update, поэтому в корпоративной среде легко теряется среди легитимных записей.
Для связи с командными серверами GigaWiper использует RabbitMQ и Redis. В домашних сетях такие компоненты встречаются редко. В компаниях они могут быть частью нормальной инфраструктуры, поэтому сетевой шум сложнее отделить от атаки.
Код собрали из старых угроз и нового бэкдора на Go
Структура GigaWiper выглядит как конструктор из нескольких вредоносных семейств. Microsoft нашла функции из Crucio, ранее изученного ransomware, и компоненты FlockWiper, старого инструмента для стирания данных.
Эти части встроили в новый бэкдор, написанный на языке Go. Такой подход удобен для атакующих: один инструмент ведет разведку, держит доступ, меняет данные и запускает полное уничтожение, когда оператор даст команду.
Именно поэтому GigaWiper хуже обычного вируса из эпохи флешек и автозапуска. Он рассчитан на управляемую атаку. Сначала оператор понимает, куда попал, а потом выбирает момент для удара.
Домашние ПК пока не главная цель
По данным Microsoft, GigaWiper применяют прежде всего в целевых атаках на организации и корпорации. Признаков широкой кампании против домашних пользователей Windows компания пока не приводит.
Для обычного пользователя вывод практичный: паниковать не надо, но резервные копии вне основного ПК снова всплывают как единственная страховка от настоящего вайпера. Если вредонос уже перезаписал диск, антивирус после перезагрузки не вернет семейный архив или рабочие проекты.
Бизнесу Microsoft советует включать защиту от подмены настроек защитного ПО, использовать современные системы обнаружения атак и проверять странные задачи в Windows Task Scheduler. Подозрительные подключения к RabbitMQ или Redis тоже попадают в список признаков, особенно если такие сервисы не нужны конкретной машине.
Технический разбор GigaWiper Microsoft опубликовала в блоге Security 9 июля 2026 года: GigaWiper: anatomy of a destructive backdoor.