Microsoft trok in oktober 2025 voor het eerst aan de bel over GigaWiper, nieuwe Windows-malware die volgens het bedrijf spionage en sabotage in één pakket stopt. Volgens Microsoft kan een pc op afstand overgenomen, gegevens verzameld en daarna, zodra de aanvaller dat wil, bestanden of zelfs complete schijven onbruikbaar gemaakt. En precies dat maakt deze malware zo venijnig: waar aanvallers normaal losse tools gebruiken voor toegang, verkenning en vernietiging, zit dat hier volgens Microsoft allemaal in dezelfde infectie.
Voor verdedigers betekent dat vooral minder zicht op wat er gebeurt, en minder tijd om nog iets te doen zodra een aanvaller van meekijken naar slopen overschakelt.
Microsoft omschrijft GigaWiper als een dubbel inzetbare malwarevariant voor Windows. Aan de ene kant werkt het als remote access Trojan, of RAT. Die term, remote access Trojan (RAT), houdt in dat aanvallers systemen op afstand kunnen bedienen, informatie kunnen verzamelen en hun positie binnen een netwerk verder kunnen uitbouwen.
Aan de andere kant zitten er volgens Microsoft volwaardige wiperfuncties in, bedoeld om data blijvend kapot te maken. Een aanvaller hoeft dus niet eerst aparte spionagesoftware neer te zetten en later nog een wiper uit te rollen. Met één tool kan eerst stilletjes informatie worden verzameld, waarna hetzelfde malwarepakket de getroffen machine of zelfs een heel netwerk plat kan leggen.
Volgens Microsoft bevat GigaWiper:
- de mogelijkheid om de volledige fysieke schijf te overschrijven. Dat is de zwaarste variant en maakt herstel extreem lastig, soms gewoon onmogelijk.
- het wissen van de Windows-schijf met meerdere overschrijfrondes. Die methode is heel nadrukkelijk gericht op blijvende datavernietiging.
- functies om zich voor te doen als ransomware. Bestanden worden dan versleuteld, maar de gebruikte sleutel wordt niet opgeslagen. Voor slachtoffers lijkt het in eerste instantie dus op een klassieke afpersingsaanval, terwijl er in werkelijkheid niets meer terug te halen valt. Dat kan in de eerste responsfase kostbare tijd verspillen.
- een modulaire opbouw met onderdelen uit minstens drie oudere malwarefamilies. In de code zijn volgens Microsoft onder meer componenten te zien die in verband worden gebracht met Crucio-ransomware en FlockWiper.
- het samenbrengen van spionage- en vernietigingsfuncties in één malwarepakket. Voor aanvallers is dat operationeel aantrekkelijk, omdat ze hun voetafdruk op een netwerk kleiner kunnen houden en sneller kunnen omschakelen zodra een operatie van inlichtingenvergaring naar sabotage moet kantelen.
Later, in maart 2026, kwam beveiligingsbedrijf Binary Defense met een analyse waarin dezelfde malware de naam BLUERABBIT kreeg. Volgens Binary Defense is de dreiging gekoppeld aan een aan Iran gelieerde groep die ook in verband wordt gebracht met eerdere varianten als BLUEWIPE en SEWERGOO.
Tot nu toe duikt de malware volgens Microsoft en Binary Defense vooral op bij aanvallen op organisaties in Israël. Dat sluit aan bij een bredere geopolitieke ontwikkeling waarin wipers niet alleen worden gebruikt om te verstoren, maar ook als strategisch drukmiddel.
GigaWiper laat daarmee ook iets groters zien binnen cyberdreigingen: de grens tussen ransomware en pure datavernietiging wordt steeds vager. Voor organisaties is dat een harde waarschuwing. Een aanval die eruitziet als afpersing hoeft helemaal niet om losgeld te draaien, maar kan net zo goed bedoeld zijn om systemen definitief uit te schakelen.