Петя вернулся: обнаружен опасный вирус-вымогатель HybridPetya, который обходит UEFI Secure Boot

Эксперты компании ESET обнаружили новый вирус-вымогатель, которому присвоили название HybridPetya — он напоминает уже известные варианты Petya/NotPetya, но при этом обладает способностью обходить механизм безопасной загрузки в системах с UEFI, эксплуатируя уже исправленную в этом году уязвимость.

Петя вернулся: обнаружен опасный вирус-вымогатель HybridPetya, который обходит UEFI Secure Boot

Ноутбуки HONOR MagicBook: технологии, дизайн и производительность для любых задач

Обзор планшета HUAWEI MatePad 11,5» (2025): апгрейд без бликов

Шестиядерники за 10 тысяч рублей — сравнение и тесты

Обзор видеокарты Acer Nitro Intel Arc B580 OC

Компьютер месяца — сентябрь 2025 года

В чем уникальность зум-камеры HUAWEI Pura 80 Ultra?

Обзор смартфона HUAWEI Pura 80 Pro: разумный флагман с мощнейшей камерой

Обзор ноутбука HONOR MagicBook Pro 16 HUNTER 2025. Для игр? Для работы? Для игр и работы!

Образцы HybridPetya были загружены на платформу VirusTotal в феврале 2025 года. Вирус устанавливает вредоносное приложение в системный раздел EFI. Установщик вносит изменения в загрузчик UEFI, чтобы внедрить буткит. Это вызывает «синий экран смерти» (BSoD) — сбой в системе гарантирует, что после перезагрузки буткит автоматически запустится, и начнётся процесс шифрования. Вирус включает в себя два компонента: установщик и буткит, то есть вредонос, который исполняется ещё до загрузки операционной системы. Буткит отвечает за загрузку конфигурации и проверяет статус шифрования, который может принимать три значения:

  • 0 — к шифрованию готов;
  • 1 — шифрование выполнено;
  • 2 — выкуп уплачен, диск расшифрован.

Если значение равно «0», буткит меняет его на «1» и шифрует файл «EFIMicrosoftBootverify» алгоритмом Salsa20, используя указанные в конфигурации ключ и одноразовый код. Он также создаёт файл «EFIMicrosoftBootcounter» в системном разделе EFI, после чего шифрует файл Master File Table (MFT), содержащий метаданные всех файлов в разделе формата NTFS, а затем и остальные данные всех разделов NTFS; файл «counter» используется для отслеживания уже зашифрованных кластеров диска. В это время пользователю выводится имитация экрана CHKDSK — у жертвы создаётся иллюзия, что система исправляет ошибки на диске.

Читать также:
Представлен Redmi K80 — смартфон Xiaomi с самой большой батареей и Snapdragon 8 Gen 3 по цене от $346

Если буткит обнаруживает, что диск зашифрован, то есть статус шифрования равен «1», он выводит жертве сообщение с требованием выкупа — $1000 в биткоинах на указанный адрес кошелька. Сейчас кошелёк пуст, хотя с февраля по май 2025 года на него поступили $183,32. На том же экране есть поле для ввода ключа, который жертва покупает у оператора вируса. Если его ввести, буткит пытается расшифровать файл «EFIMicrosoftBootverify»; если указан правильный ключ, статусу шифрования присваивается значение «2», и начинается расшифровка; на первом этапе считывается содержимое файла «EFIMicrosoftBootcounter». Когда количество расшифрованных кластеров достигает значения из файла «counter», процесс расшифровки останавливается; при расшифровке файла MFT показывается текущий статус всего процесса. На этапе расшифровки также из созданных ранее резервных копий восстанавливаются легитимные загрузчики: «EFIBootbootx64.efi» и «EFIMicrosoftBootbootmgfw.efi». По окончании процесса жертве предлагают перезагрузить компьютер.

Некоторые варианты HybridPetya эксплуатируют уязвимость CVE-2024-7344 (рейтинг 6,7 из 10) в приложении Reloader UEFI (файл «reloader.efi»), позволяющую запускать удалённое выполнение кода в обход безопасной загрузки. Для маскировки буткит переименовывает файл приложения в «bootmgfw.efi» и загружает файл «cloak.dat» с зашифрованным XOR кодом буткита. Когда во время загрузки запускается переименованный в «bootmgfw.efi» файл, он ищет «cloak.dat» в системном разделе EFI и «загружает из него встроенное приложение UEFI крайне небезопасным способом, полностью игнорируя все проверки целостности, тем самым обходя UEFI Secure Boot», отметили в ESET. Microsoft закрыла эту уязвимость в январе 2025 года. В отличие от варианта NotPetya, который просто уничтожает данные, HybridPetya позволяет их восстановить: заплатив выкуп, жертва получает от оператора уникальный ключ, на основе которого формируется ключ для расшифровки данных.

Свидетельств того, что HybridPetya использовался на практике, экспертам ESET обнаружить не удалось — есть версия, что это исследовательский проект, не имеющий цели заработка на противоправной деятельности. Тем не менее, его появление свидетельствует, что обойти UEFI Secure Boot не просто возможно — такие средства распространяются и становятся всё более привлекательными как для исследователей, так и для злоумышленников, заключили в ESET.

НОВОЕ НА САЙТЕ

В свежем топ-10 самых продаваемых смартфонов оказалось пять iPhone, четыре Galaxy и Xiaomi Redmi 14C

В десятку самых продаваемых смартфонов в мире по версии аналитической компании Counterpoint во II квартале 2025 года снова вошёл смартфон Xiaomi — им оказалась бюджетная модель Redmi 14C 4G. Прочие места в рейтинге поделили...

Масштабный слив данных «Великого китайского файрвола» раскрыл механизм работы системы

В Китае произошла крупнейшая утечка данных системы интернет-цензуры, известной как «Великий китайский файрвол». Исследователи подтвердили, что в открытый доступ попало более 500 ГБ внутренних документов, исходного кода, рабочих журналов и сообщений, связанных с этой...

Corsair выплатит пользователям компенсацию в $5,5 млн за «неправильные» скорости DDR4 и DDR5

Компания Corsair, известный производитель высокопроизводительного оборудования для геймеров и энтузиастов, достигла соглашения по коллективному иску, связанному с некорректной рекламой скоростей оперативной памяти в профилях XMP (Extreme Memory Profile). По сообщению Tom's Hardware, пользователи, которые...

Флагманский внедорожник BYD YangWang U8L за $179 800 предлагает 1180 л.с. и разгон за 3,5 секунды до «сотни»

Год назад китайский лидер в сегменте гибридов и электромобилей — компания BYD, представила роскошный внедорожник U8, который благодаря наличию независимого привода всех четырёх колёс мог осуществлять «танковый разворот», а ещё он подкупал своей способностью...

На Западе раскрыли, как Трамп разочаровал НАТО из-за России

ДзенДипломаты из европейских стран НАТО взволнованы отказом Трампа обвинять Россию в инциденте с беспилотниками в Польше, сообщает Reuters."Многие члены альянса уже ставят под сомнение приверженность Трампа их защите в случае агрессии со стороны России",...