Обнаружена новая программа-вымогатель HybridPetya, угроза для систем Windows

Специалисты по кибербезопасности из компании ESET обнаружили новую программу-вымогатель под названием HybridPetya. Эта угроза отличается способностью обходить механизм безопасной загрузки UEFI, внедряясь в системный раздел EFI. HybridPetya, возможно, является модификацией известного вредоносного ПО Petya/NotPetya, применявшегося в атаках 2016 и 2017 годов. Исследователи нашли образец данной программы на VirusTotal и предполагают, что это может быть ранняя версия или исследовательский проект, который всё ещё проходит тестирование.

HybridPetya использует элементы дизайна и цепочки атак предыдущих вредоносных программ, но с новыми функциями, такими как обход Secure Boot с помощью уязвимости CVE-2024-7344, обнаруженной ESET в начале 2024 года. Вредоносная программа шифрует все кластеры MFT, выводя поддельное сообщение CHKDSK и требуя выкуп в размере $1000 в биткойнах. Несмотря на то, что HybridPetya пока не наблюдалась в реальных атаках, существует риск её использования в масштабных киберкампаниях. Microsoft уже выпустила патч для устранения уязвимости CVE-2024-7344, что подчеркивает важность обновления систем и создания резервных копий данных.

Вопрос-ответ

Какая новая угроза была обнаружена и чем она отличается от известных вредоносных программ?

<pHybridPetya — новая программа-вымогатель, обнаруженная ESET. Она отличается способностью обходить механизм безопасной загрузки UEFI путем внедрения в системный раздел EFI и использования техники, напоминающей Petya/NotPetya. Также упоминается использование уязвимости CVE-2024-7344 для обхода Secure Boot.

Как HybridPetya реализует вымогательство и какие особенности шифрования используются?

HybridPetya шифрует все кластеры MFT (Master File Table) и выводит поддельное сообщение CHKDSK, что вводит пользователя в заблуждение. Требование выкупа составляет $1000 в биткойнах. Поведение напоминает классические ransomware-атаки, но с упором на низкоуровневые механизмы и загрузку через EFI.

Какие уязвимости используются и как можно защититься сейчас?

Угроза использует уязвимость CVE-2024-7344 для обхода Secure Boot. Microsoft выпустила патч, поэтому важны обновления ОС и UEFI, включающие фикс. Рекомендовано включить автоматические обновления, выполнять резервное копирование важных данных (следуя 3-2-1: три копии, на двух носителях, с одной вне помещений), а также использовать антивирусные решения и следить за сигналами от Secure Boot и EFI-разделов.

Вам также может понравиться...