ТехноСаратов → Блог

Обнаружен новый вирус-вымогатель HybridPetya, обходящий UEFIНовости

Специалисты компании ESET сообщили о появлении нового вируса-вымогателя, получившего название HybridPetya. Он схож с уже известными Petya и NotPetya, но имеет уникальную способность обходить механизм безопасной загрузки UEFI, используя ранее исправленную уязвимость. Образцы вируса были загружены на платформу VirusTotal в феврале 2025 года. HybridPetya устанавливает вредоносное ПО в системный раздел EFI и модифицирует загрузчик UEFI для внедрения буткита, что приводит к «синему экрану смерти» (BSoD). Вирус состоит из установщика и буткита, который активируется до загрузки ОС и отвечает за шифрование данных. Статус шифрования может принимать три значения: 0 (готов к шифрованию), 1 (шифрование завершено) и 2 (выкуп уплачен). Буткит шифрует важные системные файлы и выводит сообщение с требованием выкупа в размере $1000 в биткоинах. Хотя кошелёк, указанный в сообщении, пуст, с февраля по май 2025 года на него поступило $183,32. Интересно, что некоторые версии HybridPetya используют уязвимость CVE-2024-7344, позволяющую запускать удалённый код. Несмотря на отсутствие свидетельств практического применения вируса, его существование подчеркивает реальность угрозы, связанной с обходом UEFI Secure Boot.