Компания ESET сообщила о появлении нового типа вымогательского ПО под названием HybridPetya, которое может обходить защитные механизмы UEFI Secure Boot на устаревших системах Windows. Этот вредоносный код перехватывает управление компьютером до загрузки ОС, что делает его гибридом шифровальщика и буткита. HybridPetya был обнаружен в феврале на VirusTotal. Название связано с его сходством с Petya и NotPetya, однако в отличие от предыдущих вариантов, этот образец демонстрирует признаки прототипа и пока не зафиксированы реальные атаки. HybridPetya использует уязвимость UEFI с номером CVE-2024-7344, обнаруженной ESET в этом году. В отличие от деструктивного NotPetya, новый вредонос работает как классический вымогатель, позволяя восстановить доступ к файлам после уплаты выкупа. ESET подчеркивает необходимость мониторинга данного образца, так как его методы требуют внимания.
Вопрос-ответ
К каким угрозам относится HybridPetya и чем он опасен для пользователей?
HybridPetya сочетает черты шифровальщика и буткита, способен перехватывать управление до загрузки ОС с обходом UEFI Secure Boot на устаревших системах Windows. Это позволяет вредоносному коду работать в режиме до загрузки ядра, блокировать доступ к файлам до оплаты выкупа, а также потенциал к обходу некоторых защитных механизмов. Пока зарегистрированы только признаки прототипа и не зафиксированы реальные атаки, но рост подобного класса угроз требует мониторинга.
Какова уязвимость CVE-2024-7344 и как ей может злоупотреблять вредоносное ПО?
CVE-2024-7344 — уязвимость в UEFI, обнаруженная ESET. Она позволяет злоумышленнику исполнять код на уровне микрофирмы до загрузки ОС, обходя защиту Secure Boot. Вредоносные образцы могут использовать эту уязвимость для внедрения буткита и последующего управления системой, что делает усовершенствование техники особенно опасным для старых систем, где Secure Boot менее надежен.
Какие меры рекомендуются пользователям и организациям для защиты от подобных угроз?
— Регулярно обновляйте прошивки UEFI/BIOS и устанавливайте безопасные обновления от производителей устройств. — Включайте и правильно настраивайте Secure Boot, следя за совместимостью оборудования. — Обеспечьте бэкап важных данных и проверку целостности файлов. — Используйте современное антивирусное ПО и решения EDR/ATP, следите за сетевым трафиком и поведением приложений. — Ограничьте выполнение непроверенных модулей и драйверов, особенно на старых системах. — Периодически проводите аудит и мониторинг используемой платформы на наличие признаков буткита или изменений загрузчика.


