Microsoft odhalil virus, který ničí PC; přepíše disk a data už nikdy neobnovíte. Maskuje se jako aktualizace
Microsoft Threat Intelligence zveřejnil podrobný rozbor malwaru GigaWiper, který po průniku přepíše disky a zamaskuje se jako aktualizace OneDrivu.
Obsah článku
Dne 9. července 2026 publikoval Microsoft na svém bezpečnostním blogu technickou analýzu destruktivního backdooru GigaWiper, jehož první vzorky byly zaznamenány už v říjnu 2025. Nejde o klasický ransomware, u kterého existuje šance na obnovu dat po zaplacení výkupného. GigaWiper nabízí tři režimy destrukce a po jejich spuštění jsou lokální data nenávratně zničena; bezpečnostní specialista ani běžný nástroj je nedokáže jednoduše obnovit. Klíčový trik, kterým se malware udržuje v systému, spočívá ve vytvoření úlohy pojmenované „OneDrive Update“ v Plánovači úloh Windows. Nejde tedy o falešný balíček z Windows Update, jak by se mohlo zdát. Útočníci zneužívají důvěryhodně znějící službu OneDrive, aby získali trvalý přístup k napadenému počítači.
Tři cesty, jak GigaWiper zničí vaše data
GigaWiper není jednoduchý škodlivý program s jedinou funkcí. Microsoft popsal tři odlišné destruktivní režimy, z nichž každý sám o sobě stačí k tomu, aby data na disku přestala existovat.
Přímé zničení fyzického disku. Malware přes rozhraní WMI najde všechny fyzické disky v počítači. U disků, na kterých neběží Windows, znovu inicializuje metadata oddílů a následně zapisuje přímo do surového obsahu disku. Po takovém zásahu neexistuje tabulka oddílů ani souborový systém; disk je z pohledu operačního systému prázdné úložiště.
Falešný ransomware. Druhý režim vypadá jako klasický vyděračský útok: soubory se zašifrují algoritmem AES-256, přejmenují se na příponu .candya změní se tapeta plochy. Jenže klíč i inicializační vektor malware náhodně vygeneruje a nikam je neuloží. Neexistuje výzva k zaplacení výkupného, neexistuje platební adresa ani způsob dešifrování. Je to stěrač převlečený za ransomware.
Vícenásobný přepis systémového disku. Třetí režim, který Microsoft označuje jako WipeCMain, cílí přímo na disk s Windows. Přepisuje ho několika průchody s různými bajtovými vzory. Výsledek je stejný jako u prvního režimu: data jsou pryč.
Podstatné je, že GigaWiper zasahuje i další fyzické disky připojené k počítači. Záloha na druhém interním disku nebo trvale připojeném externím disku tedy nepomůže.
Proč se maskuje zrovna za aktualizaci OneDrivu
Maskování za legitimní systémové procesy je osvědčená útočná taktika. Databáze MITRE ATT&CK ji eviduje jako subtechniku „Masquerade Task or Service“ a uvádí desítky případů, kdy různé skupiny zneužívají důvěryhodně znějící názvy úloh a služeb. GigaWiper z tohoto scénáře vychází.
Konkrétně vytvoří v Plánovači úloh Windows úlohu pojmenovanou přesně „OneDrive Update“ a spojí ji s klíčem v registru HKCU\SOFTWARE\OneDrive\Environment. Úloha se spouští při každém startu systému a opakuje se každou minutu. Právě tento krátký interval je zásadním vodítkem. Legitimní aktualizační mechanismus OneDrivu podle oficiální dokumentace Microsoftu kontroluje nové verze přibližně jednou za 24 hodin a aktualizace provádí přes proces OneDriveSetup.exe /update /restart. Úloha, která se spouští šedesátkrát za hodinu a spouští neznámý binární soubor, je proto silně podezřelá.
Název „OneDrive Update“ zvolili útočníci záměrně. OneDrive je předinstalovaný na stovkách milionů počítačů s Windows a jeho aktualizační úloha nikoho nepřekvapí. Administrátor, který projde seznam naplánovaných úloh, si ji snadno může splést s legitimním procesem.
Nejprve špionáž, pak destrukce
GigaWiper není jen stěrač. Než útočníci vydají příkaz ke zničení dat, malware funguje jako plnohodnotný backdoor napsaný v jazyce Go. Umí sbírat systémové informace, pořizovat snímky obrazovky, zaznamenávat dění na monitoru, vzdáleně ovládat počítač přes rozhraní VNC a odesílat soubory na servery útočníků prostřednictvím protokolu MinIO.
Komunikaci s řídicí infrastrukturou zajišťuje přes RabbitMQ (protokol AMQP) pro příjem příkazů a Redis pro odesílání výstupů. Jak upozorňuje sekundární analýza společnosti Binary Defense, v podnikových sítích, kde se RabbitMQ legitimně používá, může tento provoz splynout s běžnou komunikací mezi aplikacemi, což odhalení výrazně komplikuje.
Logika je pragmatická: útočníci nejprve maximalizují hodnotu přístupu, stahují citlivá data, mapují síť a získávají potřebné údaje. Teprve když z napadeného prostředí vytěží maximum, spustí destrukci a „spálí“ svůj přístup. Microsoft v analýze uvádí, že GigaWiper vychází ze starších destruktivních rodin Crucio a FlockWiper, ale spojuje jejich funkce do jednoho implantátu. Méně nástrojů v síti znamená menší šanci na odhalení.
Část bezpečnostních expertů spojuje GigaWiper s aktivitou napojenou na Írán; Binary Defense s odkazem na Google Threat Intelligence Group hovoří o cílení na izraelské subjekty. Microsoft ve svém veřejném rozboru konkrétního aktéra nejmenuje. Veřejně potvrzené české oběti se zatím nepodařilo ověřit.
Jak se bránit a co konkrétně zkontrolovat
GigaWiper je nástroj nasazovaný až po průniku; útočníci ho instalují poté, co se do sítě nebo počítače dostanou jiným způsobem. Nejde o malware, který by se masově šířil e-mailem nebo přes infikované webové stránky. To ale neznamená, že se běžného uživatele netýká: pokud by se na konkrétní počítač dostal, zničí data bez ohledu na to, zda jde o firemní nebo domácí zařízení.
Co zkontrolovat v Plánovači úloh:
- Úlohu přesně pojmenovanou „OneDrive Update“
- Spouštění při startu systému s opakováním každou minutu
- Akci spouštějící neznámý binární soubor místo standardního OneDriveSetup.exe
- Přítomnost klíče HKCU\SOFTWARE\OneDrive\Environment v registru
- Nastavení skrytého úkolu a automatického restartu při selhání
Jak má vypadat záloha, která přežije stěrač:
Microsoft ve svých doporučeních doporučení pro ochranu proti ransomwaru požaduje pravidlo 3-2-1-1: tři kopie dat, na dvou různých médiích, jedna kopie mimo pracoviště a jedna neměnná (immutable) nebo plně izolovaná. Záloha na druhém disku ve stejném počítači nestačí, protože GigaWiper cíleně vyhledává a přepisuje i další fyzické disky.
Microsoft Defender detekuje GigaWiper pod názvy zahrnujícími GigaWiper, FlockWiper a WprFlock; Malwarebytes uvádí detekce Trojan.FlockWiper a Backdoor.GigaWiper. Aktualizovaný antivirus s cloudovou ochranou je základní, nikoli však dostačující vrstva obrany.
GigaWiper připomíná, že nejnebezpečnější malware dnes nemusí krást hesla ani zobrazovat reklamy. Tiše čeká, sbírá data a na povel smaže vše, co najde. Jedinou skutečnou pojistkou jsou zálohy, ke kterým se útočník nedostane.