Microsoft a découvert un malware capable de détruire définitivement votre PC

temps de lecture 3 minutes

Les équipes de sécurité de Microsoft ont mis au jour un nouveau logiciel malveillant particulièrement destructeur, baptisé GigaWiper, également connu sous le nom BlueRabbit. Détecté dès octobre 2025 mais décrit en détail seulement maintenant, ce malware combine espionnage, faux ransomware et destruction irréversible de données dans un même outil.

Crédits : Unsplash

GigaWiper n'est pas un malware classique à usage unique : il fonctionne en plusieurs temps. Dans un premier temps, il agit comme une porte dérobée, permettant aux attaquants de prendre le contrôle du système à distance : capture d'écran, enregistrement de l'écran, collecte d'informations système, gestion des processus Windows, modification du registre, suppression des journaux d'événements pour effacer les traces. Les attaquants peuvent ainsi surveiller discrètement la machine infectée pendant un certain temps avant de passer à l'étape suivante.

Vient ensuite la phase destructrice. GigaWiper peut effacer les disques durs à un niveau très bas, en accédant directement aux supports physiques pour supprimer les tables de partition et écraser le contenu. Une fois cette opération terminée, l'ordinateur redémarre et les données ne sont plus accessibles de façon normale.

Le malware simule également une attaque par ransomware en chiffrant les fichiers et en leur ajoutant l'extension .candy. Mais contrairement à un vrai ransomware, les clés de déchiffrement sont générées aléatoirement et ne sont jamais stockées, ce qui rend toute récupération techniquement impossible. In fine, c'est une fausse extorsion dont l'unique but est la destruction.

Crédits : Unsplash

Comment il se camoufle

Pour se maintenir le plus longtemps possible sur les systèmes infectés, GigaWiper crée une tâche planifiée dans le gestionnaire de tâches Windows, nommée OneDrive Update, conçue pour passer inaperçue aux yeux des utilisateurs peu méfiants. Il utilise également des protocoles de communication courants dans les réseaux d'entreprise, comme RabbitMQ et Redis, pour contacter ses serveurs de commande, rendant les connexions suspectes plus difficiles à détecter.

Microsoft a également constaté que GigaWiper est construit à partir de composants issus de plusieurs familles de malware connues, dont Crucio, un ransomware déjà analysé, et FlockWiper, un ancien logiciel de destruction de données. Ces éléments ont été assemblés dans un nouveau cadre développé en Go, un langage de programmation apprécié pour sa portabilité.

Qui est vraiment concerné ?

La bonne nouvelle, c'est que GigaWiper cible principalement des organisations et des entreprises, et non les particuliers. Il n'existe pour l'instant aucune preuve d'une diffusion massive auprès des utilisateurs personnels de Windows.

Cela dit, quelques précautions de base restent essentielles pour tout le monde, comme maintenir Windows et son antivirus à jour, ou ne jamais ouvrir de pièces jointes ou d'applications inconnues. Pour les entreprises, Microsoft recommande d'activer la protection contre la falsification des logiciels de sécurité, de surveiller les tâches inhabituelles dans le planificateur Windows et les connexions réseau suspectes. Dans tous les cas, disposer de sauvegardes régulières stockées à l'écart du PC reste la meilleure protection contre ce type d'attaque destructrice. En cas d'attaque par wiper, c'est souvent la seule issue.

Source : Microsoft Security

publié le , Benoit BAYLE de Humanoid

Ailleurs sur le web