Microsoftの「GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware」を見て、「Windowsの更新が必要なのか」「Microsoft Defenderに新機能を導入すべきなのか」と迷っている管理者もいるでしょう。
結論からいうと、これはWindowsの機能変更やセキュリティ更新プログラムの提供ではありません。Microsoftが、複数のマルウェアを組み合わせた破壊型バックドア「GigaWiper」の技術分析、Microsoft Defenderの検出情報、侵害指標(IOC)、推奨対策を公開したものです。
Windows端末を管理する企業・組織は、Microsoft DefenderのアラートとIOCを確認したうえで、改ざん防止、クラウド提供の保護、EDRブロックモードなどの設定を点検する必要があります。個人ユーザーに専用製品の導入が求められているわけではありませんが、Microsoft Defender Antivirusを無効にせず、重要データのバックアップを端末外にも保管しておくことが重要です。(Microsoft)
Microsoftの「GigaWiper」で何が変わるのか
2026年7月10日時点で確認できる公式情報として、Microsoft Security Blogは米国サイト上の7月9日付でGigaWiperの詳細な分析を公開しました。
今回の発表で変わるのは、Windowsの仕様ではなく、組織がGigaWiperを検知・調査・防御するために利用できる脅威情報です。
| 確認項目 | 結論 |
|---|---|
| 公開されたもの | GigaWiperの構造、機能、関連マルウェア、検出名、IOC、推奨対策 |
| Windows Updateの適用 | GigaWiper専用のKBや修正プログラムは案内されていない |
| ソフトウェアの新規導入 | 公開情報を読むだけなら不要 |
| 対応が必要なユーザー | 主にWindows端末を管理する企業・組織、SOC、CSIRT、Microsoft Defender管理者 |
| 緊急対応が必要なケース | Defenderの該当アラート、IOC、永続化の痕跡などが見つかった場合 |
| ライセンス | ブログとIOCは一般公開。一部の調査・自動対応機能にはMicrosoft Defender製品のライセンスが必要 |
今回の重要なポイントは、単一のワイパー型マルウェアが発見されたことだけではありません。Microsoftは、GigaWiperが少なくとも3つの別々のマルウェアの機能を統合し、遠隔操作から情報収集、最終的なデータ破壊までを1つのバックドアで実行できることを明らかにしました。
また、Microsoft Defender AntivirusとMicrosoft Defender for Endpointで利用される検出名、Microsoft Defenderポータルの脅威分析レポート、ファイルハッシュやC2サーバーのIPアドレスも公開されています。(Microsoft)
GigaWiperとは
GigaWiperは、Go言語で作られたWindows向けの破壊型バックドアです。Microsoft Threat Intelligenceは、2025年10月から侵害された環境で破壊活動を確認し、調査の過程で次の2種類のサンプルを特定しました。
- 単独で動作するワイパー
- 遠隔操作や永続化を含む大型のバックドア
大型のバックドアには、単独型ワイパーのコードがコマンドの1つとして組み込まれています。攻撃者は侵入直後に破壊するだけでなく、端末を監視・操作した後、任意のタイミングで破壊処理を実行できます。
GigaWiperは、Google Threat Intelligence GroupとBinary Defenseでは「BLUERABBIT」として追跡されているとMicrosoftは説明しています。(Microsoft)
少なくとも3系統の破壊機能を統合している
GigaWiperの中心的な特徴は、過去には別々に使われていた破壊機能を、1つのバックドア内にまとめている点です。
| 機能 | 動作 | 想定される影響 |
|---|---|---|
| 物理ディスクのワイプ | パーティション情報を削除し、ディスクの内容を直接上書きする | OSやデータにアクセスできなくなる |
| Crucio由来の暗号化 | 保存されないランダムな鍵でファイルを暗号化し、.candyに変更する | 復号手段がなく、実質的にデータを破壊される |
| FlockWiper由来のワイプ | Windowsがあるドライブを複数回、異なる値で上書きする | データ復旧が極めて困難になる |
| バックドア機能 | コマンド実行、画面記録、ファイル送信、サービス・レジストリ操作などを行う | 破壊前の偵察、情報収集、遠隔操作が可能になる |
Crucio由来の処理は、見た目こそランサムウェアに近いものの、暗号化に使った鍵と初期化ベクトルを保存せず、身代金要求文も残しません。攻撃者自身も復号できないため、金銭要求よりデータ破壊を目的とした機能と考えるべきです。
FlockWiper由来の処理は、C言語で書かれていた既存ロジックをGo言語で再実装したものと分析されています。Microsoftは、コードの実行フロー、関数名、特徴的な文字列などから、GigaWiper、Crucio、FlockWiperの関連性を判断しています。(Microsoft)
破壊するまで端末を監視・操作できる
GigaWiperはワイパー機能だけを持つマルウェアではありません。Microsoftが解析したバックドアには、1から20までのコマンドコードが用意されていました。
確認された主な機能は次のとおりです。
- PowerShellコマンドの実行
- スクリーンショットの取得
- 画面録画
- ファイルの暗号化・復号
- 外部ストレージへのファイル送信
- プロセスの作成、停止、強制終了
- Windowsサービスの作成、削除、再起動
- レジストリの閲覧、作成、変更、削除
- Windowsイベントログの消去
- キーボードとマウスを操作できるVNC形式に近い遠隔制御
- Windows回復機能や起動関連ファイルの破壊
- 物理ディスクやWindowsドライブのワイプ
C2通信では、攻撃指示の受信にRabbitMQ、コマンド結果の送信にRedisが使われます。観測されたサンプルでは、RabbitMQにポート5544、Redisにポート7542を使用する設定が確認されています。(Microsoft)
一般的なランサムウェアより注意が必要な理由
GigaWiperを「新しいランサムウェア」とだけ理解すると、対策を誤る可能性があります。
一般的なランサムウェアでは、攻撃者が復号鍵を保持し、身代金の支払いと引き換えに復号を持ちかける場合があります。一方、GigaWiperの破壊用暗号化では、鍵が保存されません。身代金を支払って復旧するという選択肢自体が想定されていません。
さらに、GigaWiperは次のような段階的な攻撃に利用できます。
- バックドアとして端末内に常駐する
- システム情報やセキュリティ製品の情報を収集する
- 画面記録やコマンド実行で活動を継続する
- Windowsイベントログを削除して痕跡を減らす
- 攻撃者が指定したタイミングで暗号化やディスクワイプを実行する
つまり、破壊処理が始まった時点では、すでに認証情報や機密情報が取得され、複数端末へ侵害が広がっている可能性があります。感染ファイルを削除するだけで対応を終えてはいけません。(Microsoft)
対象ユーザーと対応の優先度
Microsoftの公式記事では、特定の業種や地域に対象を限定していません。そのため、「自社の業界は狙われていない」と判断するのではなく、Windows端末の管理状況と検出結果を基準に対応要否を決める必要があります。
| 優先度 | 対象 | 必要な対応 |
|---|---|---|
| 最優先 | 該当するDefenderアラートやIOCが見つかった組織 | 端末の隔離、影響範囲調査、証拠保全、復旧手順の開始 |
| 高 | 多数のWindows端末を管理する企業、官公庁、教育機関など | IOC検索とDefender設定の即時点検 |
| 高 | SOC、CSIRT、MSSP、Microsoft Defender管理者 | 検出名、脅威分析レポート、ネットワークログの確認 |
| 高 | 他社製ウイルス対策ソフトを主製品として利用する組織 | Defenderの動作モードとEDRブロックモードを確認 |
| 中 | Microsoft Defender for Businessを利用する中小企業 | 改ざん防止、自動調査、クラウド保護、バックアップを確認 |
| 基本対応 | 個人のWindowsユーザー | Defenderを有効にし、更新と端末外バックアップを継続 |
特に注意したいのは、他社製ウイルス対策ソフトを導入している環境です。Microsoft Defender Antivirusがパッシブモードであっても、Microsoft Defender for Endpoint Plan 2のEDRブロックモードを使えば、EDRが検出した悪意ある成果物の修復を補助できます。
ただし、Defender Antivirusがパッシブモードの場合、リアルタイム保護、ネットワーク保護、ASRルール、ファイルハッシュやIPアドレスのインジケーターなど、一部機能は利用できません。「EDRブロックモードを有効にすれば、アクティブモードと同等になる」わけではない点に注意してください。(Microsoft Learn)
公開情報とMicrosoft Defender機能の提供条件
GigaWiperへの対応に使える情報や機能は、すべて同じ条件で提供されるわけではありません。
| 情報・機能 | 主な提供条件 | 確認ポイント |
|---|---|---|
| Microsoft Security Blog | 一般公開 | ライセンスやサインインは不要 |
| 公開IOC | 一般公開 | 公開時点の情報であり、今後変わる可能性がある |
| Microsoft Defender Antivirusの検出 | Defender Antivirusが稼働し、セキュリティインテリジェンスが更新されていること | クラウド提供の保護も有効にする |
| Microsoft Defender for Endpointのアラート | 対応ライセンスと端末のオンボード | 管理対象外端末がないか確認する |
| EDRブロックモード | Microsoft Defender for Endpoint Plan 2 | Defender Antivirusのインストール、クラウド保護、端末オンボードが必要 |
| Threat analytics | 対象となるMicrosoft Defender製品ライセンス | Defender for Endpoint Plan 1単体ではアクセスできない |
| 自動調査・修復 | Defender for Endpoint Plan 2またはDefender for Business | Defender Antivirusがアクティブまたはパッシブで動作していること |
| Microsoft Security Copilot | Security Copilotへのアクセスがプロビジョニングされていること | GigaWiper対応の必須条件ではない |
| ASRルール | WindowsとMicrosoft Defender Antivirus | 組織展開にはIntune、Configuration Manager、グループポリシーなどを使用 |
Microsoft DefenderポータルのThreat analyticsには、「Tool profile: GigaWiper」が用意されています。アクセスには少なくとも1つの対象Microsoft Defender製品ライセンスが必要で、Microsoft Defender for Endpoint Plan 1単体は例外としてアクセス権を付与しません。(Microsoft)
EDRブロックモードにはMicrosoft Defender for Endpoint Plan 2が必要です。端末がDefender for Endpointにオンボードされ、Microsoft Defender Antivirusがアクティブまたはパッシブモードで稼働し、クラウド提供の保護が有効であることも前提になります。(Microsoft Learn)
自動調査・修復はMicrosoft Defender for Endpoint Plan 2またはMicrosoft Defender for Businessが対象です。Microsoft Learnでは、2026年9月1日以降、AIRを独立した調査画面として実行したり、手動で起動したりする方法が廃止される予定と案内されています。対応手順書に手動起動を組み込んでいる場合は、運用変更を確認しておきましょう。(Microsoft Learn)
Security Copilotは、アクセスがプロビジョニングされたユーザーがMicrosoft Defenderポータル内または単独のSecurity Copilot環境で利用できます。インシデント要約やハンティングクエリの作成を補助できますが、GigaWiperを検知・防御するための必須製品ではありません。(Microsoft Learn)
最初に確認すべきGigaWiperの兆候
次のいずれかが見つかった場合は、単なる設定不備ではなく、インシデントの可能性があるものとして扱います。
Microsoft Defenderの検出名
Microsoftが公開した主な検出名は次のとおりです。
Microsoft Defender Antivirus
- Giga
- Wiper
- FlockWiper
- CutBrooch
Microsoft Defender for Endpoint
'WprFlock' malware was detected'WprCree' malware was detected'FlockWiper' malware was detected'GigaWiper' malware was detectedPossible ransomware activityRansomware behavior detected in the file system
アラート名が一致した場合は、その端末だけでなく、同一ユーザー、同一IPアドレス、同じファイルハッシュ、同一プロセスツリーが確認された端末まで調査範囲を広げます。(Microsoft)
永続化や破壊活動の痕跡
| 痕跡 | Microsoftが確認した内容 | 判断時の注意 |
|---|---|---|
| スケジュールタスク | OneDrive Update | 名前だけで断定せず、実行ファイルのパスや署名、作成時刻を確認する |
| レジストリ | HKCU\SOFTWARE\OneDrive\Environment | OneDrive関連の正規項目と混同しないよう、値と関連プロセスを確認する |
| ファイル拡張子 | .candy | 大量発生していれば破壊的暗号化の可能性が高い |
| 画面録画の保存先 | C:\ProgramData\output | 不審な動画ファイルや作成プロセスを調べる |
| イベントログ | System、Setup、Application、ForwardedEvents、Securityの消去 | ログの欠落自体も調査対象にする |
| C2通信 | RabbitMQ、Redisへの通信 | 宛先IP、ポート、実行プロセスを関連付けて確認する |
| ファイアウォール | 正規のWindowsコンポーネントを装うルール | ルール名だけでなく対象プログラムと許可ポートを確認する |
スケジュールタスクやレジストリキーを見つけても、証拠を記録せずに即座に削除してはいけません。実行ファイル、コマンドライン、作成ユーザー、親プロセス、ネットワーク通信を先に確認し、侵害範囲を判断できる状態を残すことが重要です。(Microsoft)
Microsoftが公開したIOC
以下は、Microsoftの公式記事に掲載された2026年7月時点のIOCです。
GigaWiperバックドアのSHA-256
633d4cbd496b1094495da89a64f5e6c31a0f6d4d1488411db5b0cba1cfe42001
ce9ad5f6c12019f4aae5b189bd8ddf5bb09e75b06a0a587b25a855c65948c913
f622ed85ef31ad4ab973f4e74524866fe1bb44f0965ad2b2ad796cd657a05bfd
9706a192e2c1a1faaf0a521daf31c2af60ff4590e3f47bbb4abc227f42af0683
単独型ワイパーのSHA-256
3c30deb6556a94cfb84ae51798f4aecfae8c7358e55fdb321c5f2376579631cd
関連マルウェアのSHA-256
440b5385d3838e3f6bc21220caa83b65cd5f3618daea676f271c3671650ce9a3
12c39f052f030a77c0cd531df86ad3477f46d1287b8b98b625d1dcf89385d721
db41e0da7ab3305be8d9720769c6950b4dc1c1984ef857d3310eb873a0fc7674
最初の値はCrucio、残りの2つはFlockWiperとして掲載されています。
C2サーバーのIPアドレス
185.182.193[.]21
212.8.248[.]104
IPアドレスは誤クリックを防ぐため、ドットを角括弧で無効化しています。ファイアウォールやEDRに登録するときは、組織の手順に従って通常のIPアドレス表記へ戻してください。(Microsoft)
IOCは既知のサンプルを見つけるには有効ですが、GigaWiperのすべての亜種を網羅するものではありません。攻撃者がファイルを再ビルドしたり、C2サーバーを変更したりすれば一致しなくなるため、ハッシュやIPの検索だけで「侵害なし」と判断しないことが重要です。
Microsoft Defender環境で実施する確認手順
Defenderポータルでインシデントとアラートを検索する
最初に、Microsoft Defenderポータルのインシデントとアラートから、公開された検出名を検索します。
検索結果がある場合は、次の情報を確認してください。
- 最初に検出された端末
- 実行されたファイルとSHA-256
- 親プロセスとコマンドライン
- 実行ユーザーと権限
- 接続先IPアドレスとポート
- 同じファイルや通信が確認された他の端末
- イベントログ消去やセキュリティ設定変更の有無
Threat analyticsを利用できる環境では、「Tool profile: GigaWiper」を開き、自社環境への影響、利用可能な保護、推奨アクションを確認します。Threat analyticsのレポートは、自社ネットワークの情報と脅威情報を関連付け、影響や露出状況を確認できるように設計されています。(Microsoft)
改ざん防止を組織全体で確認する
Microsoftは、攻撃者によるセキュリティ機能の停止や除外設定の追加を防ぐため、改ざん防止をテナント全体で有効にするよう推奨しています。
改ざん防止が有効になると、リアルタイム保護、動作監視、クラウド保護、セキュリティインテリジェンス更新、自動対処などの設定が、不正に変更されにくくなります。(Microsoft Learn)
IntuneでMicrosoft Defender for Endpointの設定を管理している場合は、DisableLocalAdminMergeをtrueに設定します。これにより、ローカル管理者が追加した除外設定と、組織のポリシーが意図せず統合されることを防げます。
ただし、Intuneによる改ざん防止管理にはIntuneライセンス、適切な管理権限、Defender for Endpointへの端末オンボードなどの条件があります。ポリシーを作成しただけでなく、端末側で適用済みになっているかを確認してください。(Microsoft Learn)
Defender Antivirusの状態を端末で確認する
端末単体の一次確認には、管理者権限のPowerShellでGet-MpComputerStatusを利用できます。
Get-MpComputerStatus |
Select-Object AMProductVersion,
AMEngineVersion,
AntivirusEnabled,
RealTimeProtectionEnabled,
IsTamperProtected
IsTamperProtectedとRealTimeProtectionEnabledがTrueか確認します。企業環境では端末ごとの目視確認ではなく、IntuneやMicrosoft Defenderポータルで管理対象全体の状態を集計してください。(Microsoft Learn)
不審な永続化設定の有無だけを読み取り確認する場合は、次のコマンドを利用できます。
Get-ScheduledTask -TaskName "OneDrive Update" -ErrorAction SilentlyContinue |
Format-List *
Get-ItemProperty "HKCU:\SOFTWARE\OneDrive\Environment" `
-ErrorAction SilentlyContinue
結果が返っても、それだけでGigaWiperと断定はできません。タスクが実行するファイルのパス、デジタル署名、作成時刻、関連する通信を合わせて確認してください。
クラウド提供の保護を有効にする
Microsoft Defender Antivirusのクラウド提供の保護は、新しいファイルや不審なファイルをクラウド側の機械学習モデルやメタデータと照合するために使われます。
EDRブロックモードや、一部のASRルールもクラウド保護を前提としています。ローカルのウイルス定義だけを更新していても、クラウド保護が無効であれば利用できない防御機能があるため、設定を分けて確認しましょう。(Microsoft Learn)
EDRブロックモードを確認する
他社製ウイルス対策ソフトを主製品として使用している環境では、Microsoft Defender Antivirusがパッシブモードになっている場合があります。
Microsoft Defender for Endpoint Plan 2を利用している場合は、次の条件を満たしているか確認します。
- 対象端末がDefender for Endpointにオンボードされている
- Microsoft Defender Antivirusが削除・無効化されていない
- Defender Antivirusがアクティブまたはパッシブモードで動作している
- クラウド提供の保護が有効
- Defenderのプラットフォームとエンジンが更新されている
- EDRブロックモードが有効
EDRブロックモードは、他社製ウイルス対策ソフトが見逃した可能性のある悪意ある成果物を、EDRの検出結果に基づいて修復する補助機能です。(Microsoft Learn)
ASRルールは段階的に展開する
MicrosoftはGigaWiperのような脅威への防御策として、次のASRルールを挙げています。
信頼性、経過時間、信頼済みリストの条件を満たさない実行ファイルの実行をブロックする
このルールは、未知または信頼されていない.exe、.dll、.scrなどの起動を制限します。利用にはMicrosoft Defender Antivirusとクラウド提供の保護が必要です。(Microsoft Learn)
ただし、業務で使っている自社開発ツールや利用者の少ないアプリケーションがブロック対象になる可能性があります。いきなり全端末をブロックモードにせず、次の順序で展開するのが安全です。
- 情報システム部門などの少数端末で監査モードを試す
- ブロック候補となった業務アプリを確認する
- 必要な例外を最小限に定義する
- 部門単位で対象を拡大する
- 全社展開後もブロックイベントを監視する
例外を広範囲なフォルダーに設定すると、攻撃者に悪用される余地が生まれます。アプリケーションの配置場所や署名方法を見直し、例外を増やさずに運用できる状態を目指してください。
ディスクワイプを前提にバックアップを見直す
GigaWiperは、通常のファイル削除ではなく、物理ディスクの内容やパーティション情報を直接破壊します。Windowsがインストールされたドライブだけでなく、別の物理ディスクも対象になる処理が確認されています。(Microsoft)
この動作から考えると、同じPCに接続したままの外付けドライブや、常時書き込み可能な共有フォルダーだけでは、十分な復旧手段にならない可能性があります。
運用上は、少なくとも次の状態を目指します。
- 端末とは別の場所にバックアップを保存する
- 利用者の通常アカウントから削除できない構成にする
- オフラインまたはイミュータブルなコピーを用意する
- 複数世代を保持する
- バックアップの取得だけでなく、定期的に復元を試す
- OS再構築用のクリーンなイメージと手順を準備する
- 重要端末の復旧優先順位と目標時間を決めておく
バックアップ製品の管理画面に「成功」と表示されていても、実際に復元できるとは限りません。GigaWiper対策では、端末を初期化した状態から業務を再開できるかまで確認する必要があります。
侵害の疑いがある場合の対応
Defenderアラート、IOC、永続化の痕跡などが見つかった場合は、次の順序で対応します。
端末をネットワークから隔離する
感染が疑われる端末からC2通信や横展開が続く可能性があります。Microsoft Defender for EndpointなどのEDRから端末を隔離し、利用者には電源操作やファイル削除を行わせないようにします。
ディスク破壊がすでに始まっているなど、緊急性が高い場合は、組織のインシデント対応責任者が状況に応じて電源断を含む判断を行います。現場の利用者が独自に再起動すると、GigaWiperの破壊処理や自動起動を進める可能性があるため注意が必要です。
証拠を確保して影響範囲を調べる
最低限、次の情報を保存します。
- ファイルのパス、ハッシュ、デジタル署名
- プロセスツリーとコマンドライン
- ログオンしたユーザー
- スケジュールタスクとレジストリ
- ファイアウォールルール
- 接続先IPアドレスとポート
- 検出時刻前後の認証ログ
- 同一ハッシュや通信先が見つかった他の端末
- 削除または欠落したイベントログ
GigaWiperはイベントログを消去する機能を持つため、端末内のログだけでなく、Defender、プロキシ、DNS、ファイアウォール、ID基盤など、外部に集約されたログも確認します。(Microsoft)
感染ファイルの削除だけで終わらせない
バックドアとして動作していた場合、攻撃者が別のツールやアカウントを追加している可能性があります。
感染ファイルを隔離した後も、次の対応が必要です。
- 侵害された可能性がある認証情報の変更
- 管理者アカウントとサービスアカウントの調査
- 不審なサービス、タスク、レジストリ、ファイアウォールルールの確認
- 横展開先の調査
- 必要に応じたOSの再構築
- 安全性を確認したバックアップからの復元
- 監視強化と再侵入の確認
暗号化されたファイルだけを復元しても、バックドアが残っていれば再度破壊される可能性があります。復旧前に、侵入経路と永続化手段を取り除けたことを確認してください。
導入・運用で失敗しやすいポイント
| 失敗しやすい対応 | 問題点 | 改善方法 |
|---|---|---|
| 公開ハッシュだけを検索する | 再ビルドされた亜種を見逃す | 通信、タスク、レジストリ、プロセス動作も調べる |
| C2のIPを遮断して対応完了とする | 別のC2や既存の侵害を見逃す | 過去ログを検索し、接続した端末を調査する |
| ASRルールを全端末で即時ブロックする | 業務アプリが停止する可能性がある | 監査モードと少数端末で事前検証する |
| 不審なタスクをすぐ削除する | 実行ファイルや侵入経路を追えなくなる | 証拠を保存してから封じ込める |
| 他社製ウイルス対策ソフトだけに任せる | Defenderの一部機能が使えない場合がある | Defenderの動作モードとEDR設定を確認する |
| PC内の別ドライブだけにバックアップする | 物理ディスク単位で破壊される可能性がある | 端末外・オフライン・イミュータブルなコピーを用意する |
| ランサムウェアとして交渉を前提にする | 破壊用暗号化では復号鍵が保存されない | 復号ではなく再構築とバックアップ復元を前提にする |
| Defenderのポリシーを作成しただけで安心する | 未適用端末やオンボード漏れが残る | 実端末の適用状態とカバレッジを集計する |
個人のWindowsユーザーが行うこと
今回の発表を理由に、個人ユーザーがMicrosoft Defender for EndpointやSecurity Copilotを新たに契約する必要はありません。
次の基本対策を確認してください。
- Windows Updateを停止しない
- Windowsセキュリティのリアルタイム保護を有効にする
- クラウド提供の保護を有効にする
- 改ざん防止を有効にする
- 不審な実行ファイルやPowerShellスクリプトを実行しない
- 重要な写真や文書をPC外にもバックアップする
- Microsoft Defenderの警告を安易に許可・除外しない
組織管理されていない個人端末では、Windowsセキュリティアプリから改ざん防止を管理できます。一方、企業の管理対象端末では、利用者が設定を変更するのではなく、管理者がMicrosoft DefenderポータルやIntuneなどから制御します。(Microsoft Learn)
GigaWiperへの対応要否を判断する最終チェック
次のいずれかに当てはまる場合は、直ちにインシデント対応を開始します。
- Microsoft DefenderでGigaWiper、WprFlock、WprCreeなどのアラートが出ている
- 公開されたファイルハッシュと一致した
- 公開C2への通信履歴がある
- 不審な
OneDrive Updateタスクと未知の実行ファイルが見つかった .candyファイルが大量に発生している- 複数のWindowsイベントログが不自然に消去されている
- 未承認の画面録画や遠隔操作用ポートが確認された
一致する兆候がなくても、Windows端末を管理する組織は、改ざん防止、クラウド保護、EDRブロックモード、自動調査、ASRルール、バックアップの状態を点検してください。
今回のMicrosoftの発表は、新しい製品を導入するための告知ではなく、「破壊が始まる前に検知し、復旧できる状態を作れているか」を確認するための脅威情報です。まずMicrosoft Defenderポータルで検出名とGigaWiperの脅威分析レポートを確認し、その後に保護設定、端末のカバレッジ、バックアップの復元可否を順番に検証することが、最も実務的な対応になります。

コメント