Гибридный Petya вернулся и нашёл способ пробраться через защиту UEFI

Гибридный Petya вернулся и нашёл способ пробраться через защиту UEFI

В сентябре на киберсцене появился новый игрок — HybridPetya. Он унаследовал логику старого вируса-вымогателя Petya, когда-то парализовавшего целые сети, но добавил к ней куда более изощрённый приём: обход системы безопасной загрузки UEFI Secure Boot. Эксперты компании ESET выяснили, что для атаки используется «дыра» в Windows с индексом CVE-2024-7344, которую Microsoft формально закрыла ещё в январе, но многие пользователи так и не установили патч.

В отличие от классических троянов, HybridPetya прописывается не в обычных файлах, а в системном разделе EFI. Там он запускает модифицированный загрузчик, а после принудительного «синего экрана» возвращает систему к жизни уже с закладкой внутри. Дальше начинается знакомый сценарий: вместо нормальной работы компьютер показывает якобы проверку диска CHKDSK, а на самом деле шифрует ключевые таблицы данных с помощью алгоритма Salsa20.

Финал предсказуем и беспощаден. После перезагрузки пользователя встречает требование заплатить выкуп — как правило, около тысячи долларов в биткоинах. По словам специалистов, сумма может меняться в зависимости от того, сколько машин и серверов удалось заразить злоумышленникам.

Первые следы HybridPetya появились в открытых репозиториях ещё в феврале. Исследователи гадают, что это было: пробная работа какой-то команды или же утечка кода, который теперь взяли на вооружение киберпреступники. Но очевидно одно: эволюция вымогателей продолжается, и даже такие защищённые уровни, как UEFI, больше не выглядят неприступной стеной.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.