Специалисты по кибербезопасности из ESET обнаружили программу-вымогатель под названием HybridPetya, которая может обходить механизм безопасной загрузки UEFI, внедряя вредоносное ПО в системный раздел EFI. На создание HybridPetya, вероятно, повлияло известное вредоносное ПО Petya/NotPetya, которое в 2016 и 2017 годах шифровало данные и блокировало загрузку Windows без возможности восстановления. Образец был найден на VirusTotal и может быть в стадии тестирования или разработки. HybridPetya сочетает в себе элементы Petya и NotPetya, но с новыми возможностями, такими как обход Secure Boot через уязвимость CVE-2024-7344. Данная уязвимость, обнаруженная ESET в январе 2023 года, позволяет злоумышленникам развертывать буткиты на защищенных системах. Программа шифрует MFT-кластеры с использованием ключа Salsa20 и требует выкуп в размере $1000 за расшифровку. Хотя HybridPetya пока не встречалась в реальных атаках, аналогичные разработки могут быть использованы в масштабных кибератаках на уязвимые системы. Рекомендуется хранить резервные копии критически важных данных.
Вопрос-ответ
Какие особенности и опасности у HybridPetya по сравнению с Petya/NotPetya?
HybridPetya сочетает элементы прошлого ransomware и современные техники обхода защиты, включая обход Secure Boot через уязвимость CVE-2024-7344. Он может повреждать системный раздел EFI и шифровать MFT-кластеры, устанавливая риск разрушительных атак на этапе загрузки. В отличие от классических Petya/NotPetya, HybridPetya добавляет техники загрузочного буткита и возможностей обхода безопасной загрузки, что повышает его неотступность на защищённых системах.
Какие уязвимости используются и как защититься?
Уязвимость CVE-2024-7344 позволяет злоумышленникам разворачивать буткиты на защищённых системах с включённой Secure Boot. Защита включает регулярное обновление прошивок UEFI и операционной системы, отключение неиспользуемых функций загрузки, применение последних патчей и мониторинг изменений в разделах EFI. Рекомендуется также использовать резервное копирование критически важных данных и внедрить многоуровневую защиту, включая антивирусное ПО, EDR и контроль целостности Boot и EFI разделов.
Каковы признаки заражения и что делать при обнаружении?
Признаки включают необычные шифрования файлов, изменения в загрузочном процессе, подозрительную активность в EFI/Boot разделах и увеличенное использование процессора до загрузки Windows. При обнаружении следует немедленно изолировать систему, откатить резервную копию, проверить целостность Boot/EFI разделов и проанализировать журнал событий. Важна ликвидация Bootkit-элементов и повторная проверка безопасности перед повторной подключением к сети.
Какие шаги рекомендуется предпринять организациям для снижения риска?
Шаги включают: регулярное создание резервных копий и тестирование восстановления, внедрённые политики обновления BIOS/UEFI и ОС, включение интерфейсов Secure Boot и проверку доверенных цепочек загрузки, мониторинг изменений в загрузочных разделах, обучение сотрудников по фишингу и безопасности, использование EDR/IDS, сегментацию сети и план реагирования на инциденты. Также полезно проводить периодические аудиты привилегий и проверку целостности критических индикаторов загрузки.


