En résumé:
- Microsoft a découvert le logiciel malveillant GigaWiper qui écrase plusieurs fois les disques durs et rend des systèmes entiers inutilisables en supprimant les entrées de partition et le contenu de stockage.
- PCWorld rapporte que cette menace sophistiquée cible principalement les organisations plutôt que les utilisateurs particuliers, combinant des capacités de surveillance avec une destruction irréversible des données.
- Le malware intègre des composants d’anciennes menaces comme le ransomware Crucio et inclut une porte dérobée basée sur Go pour le contrôle du système à distance et les opérations furtives.
Microsoft a découvert un nouveau logiciel malveillant qui non seulement espionne les données, mais rend également des systèmes entiers inutilisables. Le malware, connu sous le nom de GigaWiper, combine plusieurs fonctions destructrices avec une puissante porte dérobée pour les attaquants.
Les chercheurs en sécurité de Microsoft Threat Intelligence ont détecté cette activité pour la première fois en octobre 2025. L’analyse récemment publiée révèle toute l’étendue des capacités du malware.
Selon le rapport, GigaWiper n’est pas un malware d’effacement traditionnel ayant un seul objectif : c’est bien pire. D’autres chercheurs en sécurité suivent également le malware sous le nom de BlueRabbit.
GigaWiper peut effacer les disques durs et détruire irrémédiablement les données
L’un des aspects les plus dangereux de GigaWiper est sa capacité à écraser les disques durs à un faible niveau. Contrairement aux logiciels malveillants ordinaires, il ne supprime pas simplement des fichiers individuels mais accède directement aux disques physiques.
Ce faisant, GigaWiper peut supprimer les entrées de partition et écraser le contenu des supports de stockage. Une fois l’opération destructrice terminée, l’ordinateur redémarre et les données qui y étaient autrefois stockées ne sont plus accessibles de la manière habituelle.
Une autre fonction se fait passer pour un ransomware. GigaWiper crypte les fichiers et ajoute le .candy extension à eux. Cependant, il ne s’agit pas d’une attaque d’extorsion classique : les clés de déchiffrement sont générées de manière aléatoire et non stockées, la récupération est donc techniquement impossible.
Une autre fonction destructrice de GigaWiper écrase le lecteur système Windows à plusieurs reprises avec divers modèles de données, rendant la récupération encore plus difficile.
GigaWiper est plus qu’un simple effaceur de données
Cependant, ce malware ne se limite pas à la destruction des données. Microsoft décrit GigaWiper comme une porte dérobée par laquelle les attaquants peuvent obtenir un accès permanent aux systèmes infectés.
Entre autres choses, le malware peut :
- Prendre des captures d’écran
- Enregistrer l’écran
- Activer les fonctions de télécommande
- Collecter des informations système
- Gérer les processus et les services Windows
- Modifier le registre Windows
- Supprimer les journaux d’événements pour couvrir leurs traces
Cela permet aux attaquants de collecter d’abord des informations sur un système ou d’en prendre le contrôle avant de déclencher son activité destructrice.
Déguisé en tâche OneDrive
Selon Microsoft, GigaWiper configure une tâche planifiée dans le planificateur de tâches Windows pour garantir qu’elle reste sur les ordinateurs concernés le plus longtemps possible. Cette tâche s’appelle « OneDrive Update » et s’exécute régulièrement, ce qui est facile à ignorer si vous n’y prêtez pas attention.
Le malware utilise également RabbitMQ et Redis pour communiquer avec les serveurs de commande et de contrôle, ce qui rend les connexions plus difficiles à détecter dans les réseaux d’entreprise où ces services sont déjà utilisés.
Code malveillant provenant de plusieurs familles de malwares combinées
Une caractéristique distinctive de GigaWiper est sa structure. Microsoft a découvert que plusieurs composants malveillants plus anciens y étaient intégrés.
Certaines des fonctions proviennent de Crucio, une souche de ransomware précédemment analysée. Un autre composant est basé sur FlockWiper, une ancienne souche de malware wiper. Les attaquants ont intégré ces fonctions dans une nouvelle porte dérobée développée dans le langage de programmation Go.
Cela permet aux attaquants de décider s’ils doivent prendre le contrôle des systèmes, manipuler les données et/ou déclencher une destruction complète.
Devez-vous vous inquiéter ?
D’après les résultats actuels, GigaWiper est principalement utilisé pour des attaques ciblées contre des organisations et des sociétés. Il n’existe actuellement aucune preuve d’une distribution généralisée parmi les utilisateurs Windows à domicile.
Le malware fonctionne en accédant d’abord à un système, qui est ensuite contrôlé par des attaquants. Ainsi, pour les utilisateurs particuliers, les mesures de sécurité traditionnelles restent cruciales : Windows et les logiciels de sécurité doivent être tenus à jour, et les pièces jointes et applications non sollicitées ne doivent jamais être ouvertes.
Selon Microsoft, les entreprises devraient activer des fonctionnalités de protection telles que la protection contre la falsification des logiciels de sécurité, déployer des systèmes modernes de détection des attaques et surveiller les activités suspectes telles que les tâches inhabituelles dans le planificateur de tâches Windows ou les connexions réseau inattendues.
Des sauvegardes régulières sont également importantes. Celles-ci doivent être stockées dans un emplacement distinct du PC, car seule une sauvegarde indépendante des données peut faciliter la récupération en cas de véritable attaque par wiper.











