Изследователи от ESET са открили нов зловреден софтуер, наречен HybridPetya, който може да заобикаля UEFI Secure Boot и да се инсталира в EFI System Partition.
Името му не е случайно – HybridPetya наподобява печално известните Petya и NotPetya, които между 2016–2017 г. криптираха системи и блокираха Windows без реална възможност за възстановяване.
Proof-of-Concept или нов кибероръжие?
Откритието е направено след анализ на проба във VirusTotal. Според ESET това може да е:
-
изследователски проект,
-
Proof-of-Concept (PoC) демонстрация,
-
или ранна версия на бъдещ инструмент, предназначен за киберпрестъпници.
Въпреки това, HybridPetya ясно показва, че UEFI bootkit-и със Secure Boot bypass функционалност са реална заплаха. Подобни примери вече сме виждали с BlackLotus, BootKitty и Hyper-V Backdoor.
Експлоатация на CVE-2024-7344
HybridPetya използва известната уязвимост CVE-2024-7344, открита от ESET през януари 2025 г. Тя позволява експлоатация на Microsoft-подписани приложения за зареждане на bootkit дори при активна Secure Boot защита.
Microsoft вече е запушила уязвимостта с януарския Patch Tuesday 2025, така че системите с приложени актуализации са защитени.
Механизъм на действие
При стартиране HybridPetya проверява дали системата използва UEFI с GPT и инсталира зловреден bootkit в EFI дяла. Сред записваните файлове са:
-
config (ключове, nonce, victim ID)
-
verify (валидация на декриптиращия ключ)
-
counter (проследяване на криптирането)
-
bootmgfw.efi.old (резервно копие на оригиналния bootloader)
-
cloak.dat (XOR-нат bootkit за Secure Boot bypass)
Зловредният код заменя уязвимия reloader.efi с оригиналния bootloader и изтрива bootx64.efi.
След това HybridPetya:
-
Предизвиква BSOD с фалшива грешка.
-
Рестартира системата и стартира bootkit-а.
-
Криптира MFT клъстерите със Salsa20 алгоритъм.
-
Показва фалшив CHKDSK екран – подобно на NotPetya.
-
След втори рестарт показва бележка за откуп с искане на $1,000 в биткойн.
Ако жертвата плати, въвеждането на 32-символен ключ възстановява оригиналния bootloader и декриптира системата.
Реални атаки все още няма, но рискът расте
Към момента HybridPetya не е засечен в активни кампании. Въпреки това, подобни проекти могат да бъдат доразвити и използвани срещу непачнати Windows системи.
ESET е публикувала индикатори за компрометиране (IoC) в GitHub, които могат да помогнат на организациите да засекат ранни признаци на инфекция.
Как да се защитим
-
Инсталирайте всички актуализации – Patch Tuesday януари 2025 решава уязвимостта CVE-2024-7344.
-
Поддържайте офлайн резервни копия – това е най-сигурният начин за възстановяване при рансъмуер атака.
-
Следете за индикатори за компрометиране от доверени източници.









