Заголовки

Обнаружен новый вирус-вымогатель HybridPetya

Специалисты компании ESET сообщили о появлении нового вируса-вымогателя, названного HybridPetya. Он схож с известными Petya и NotPetya, но имеет уникальную возможность обходить защитные механизмы безопасной загрузки в системах с UEFI, используя уязвимость, которая была исправлена в этом году. Образцы этого вредоносного ПО были загружены на VirusTotal в феврале 2025 года.

HybridPetya внедряет вредоносное приложение в системный раздел EFI, модифицируя загрузчик UEFI и создавая буткит, провоцирующий «синий экран смерти» (BSoD) при перезагрузке. Вирус имеет два ключевых компонента: установщик и буткит, который активируется до загрузки операционной системы и отслеживает статус шифрования файлов.

Если статус шифрования равен 0, буткит шифрует файл с помощью алгоритма Salsa20 и создает файл для отслеживания зашифрованных кластеров. Если диск уже зашифрован, жертва получает требование о выкупе в 1000 долларов в биткоинах.

Некоторые варианты HybridPetya используют уязвимость CVE-2024-7344, позволяющую удаленное выполнение кода, обходя UEFI Secure Boot. Несмотря на отсутствие данных о реальных атаках, создание HybridPetya свидетельствует о растущем интересе к методам обхода UEFI Secure Boot.