HybridPetya заобикаля UEFI Secure Boot

Изследователи от ESET са открили нов зловреден софтуер, наречен HybridPetya, който може да заобикаля UEFI Secure Boot и да се инсталира в EFI System Partition.
Името му не е случайно – HybridPetya наподобява печално известните Petya и NotPetya, които между 2016–2017 г. криптираха системи и блокираха Windows без реална възможност за възстановяване.

Proof-of-Concept или нов кибероръжие?

Откритието е направено след анализ на проба във VirusTotal. Според ESET това може да е:

  • изследователски проект,

  • Proof-of-Concept (PoC) демонстрация,

  • или ранна версия на бъдещ инструмент, предназначен за киберпрестъпници.

Въпреки това, HybridPetya ясно показва, че UEFI bootkit-и със Secure Boot bypass функционалност са реална заплаха. Подобни примери вече сме виждали с BlackLotus, BootKitty и Hyper-V Backdoor.

Експлоатация на CVE-2024-7344

HybridPetya използва известната уязвимост CVE-2024-7344, открита от ESET през януари 2025 г. Тя позволява експлоатация на Microsoft-подписани приложения за зареждане на bootkit дори при активна Secure Boot защита.
Microsoft вече е запушила уязвимостта с януарския Patch Tuesday 2025, така че системите с приложени актуализации са защитени.

Механизъм на действие

При стартиране HybridPetya проверява дали системата използва UEFI с GPT и инсталира зловреден bootkit в EFI дяла. Сред записваните файлове са:

  • config (ключове, nonce, victim ID)

  • verify (валидация на декриптиращия ключ)

  • counter (проследяване на криптирането)

  • bootmgfw.efi.old (резервно копие на оригиналния bootloader)

  • cloak.dat (XOR-нат bootkit за Secure Boot bypass)

Зловредният код заменя уязвимия reloader.efi с оригиналния bootloader и изтрива bootx64.efi.

След това HybridPetya:

  1. Предизвиква BSOD с фалшива грешка.

  2. Рестартира системата и стартира bootkit-а.

  3. Криптира MFT клъстерите със Salsa20 алгоритъм.

  4. Показва фалшив CHKDSK екран – подобно на NotPetya.

  5. След втори рестарт показва бележка за откуп с искане на $1,000 в биткойн.

Ако жертвата плати, въвеждането на 32-символен ключ възстановява оригиналния bootloader и декриптира системата.

Реални атаки все още няма, но рискът расте

Към момента HybridPetya не е засечен в активни кампании. Въпреки това, подобни проекти могат да бъдат доразвити и използвани срещу непачнати Windows системи.
ESET е публикувала индикатори за компрометиране (IoC) в GitHub, които могат да помогнат на организациите да засекат ранни признаци на инфекция.

Как да се защитим

  • Инсталирайте всички актуализации – Patch Tuesday януари 2025 решава уязвимостта CVE-2024-7344.

  • Поддържайте офлайн резервни копия – това е най-сигурният начин за възстановяване при рансъмуер атака.

  • Следете за индикатори за компрометиране от доверени източници.

По материали от Интернет

Подобни

Sogou Input Method превръща едно кликване в пълен пробив
15.09.2026
martadorotamagdalena-bunny-9423909_640
Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640