Специалисты компании ESET сообщили о появлении нового вируса-вымогателя, названного HybridPetya. Он схож с известными Petya и NotPetya, но имеет уникальную возможность обходить защитные механизмы безопасной загрузки в системах с UEFI, используя уязвимость, которая была исправлена в этом году. Образцы этого вредоносного ПО были загружены на VirusTotal в феврале 2025 года.
HybridPetya внедряет вредоносное приложение в системный раздел EFI, модифицируя загрузчик UEFI и создавая буткит, провоцирующий «синий экран смерти» (BSoD) при перезагрузке. Вирус имеет два ключевых компонента: установщик и буткит, который активируется до загрузки операционной системы и отслеживает статус шифрования файлов.
Если статус шифрования равен 0, буткит шифрует файл с помощью алгоритма Salsa20 и создает файл для отслеживания зашифрованных кластеров. Если диск уже зашифрован, жертва получает требование о выкупе в 1000 долларов в биткоинах.
Некоторые варианты HybridPetya используют уязвимость CVE-2024-7344, позволяющую удаленное выполнение кода, обходя UEFI Secure Boot. Несмотря на отсутствие данных о реальных атаках, создание HybridPetya свидетельствует о растущем интересе к методам обхода UEFI Secure Boot.