ESET се натъкнаха на зловредна програма, съчетаваща функционалностите на Petya и NotPetya

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

През 2017 година, в атака към сървърите на украинска компания, доставяща популярен софтуер, неизвестна страна успя да компрометира хиляди системи по целия свят. Petya, каквото име получи програмата, заразяваше стартиращия операционната система сектор и искаше откуп за декриптирането. Както Petya, така и последвалият неин вариант NotPetya, бяха създадени на основата на кибероръжие, разработено от Агенцията за национална сигурност на САЩ (EternaBlue). NotPetya също се оказа кибероръжие. За разлика от Petya, създателите на NotPetya не са търсили финансова изгода. Програмата криптира не просто зареждащия сектор, а целия диск, без възможност от възстановяване. А сега изглежда двете програми се завръщат като отдавна забравено зомби в лицето на една обединяваща ги програма.

Откритието е на компанията за киберсигурност ESET. Те се натъкват на изцяло нова зловредна проба, която наскоро е била качена в сайта за проверка на файловата сигурност VirusTotal.

Специалистите дават и име на този нов зловред: HybridPetya. ESET не знаят как пробата е попаднала във VirusTotal. Програмата може да е дело на специалист по сигурността или на реален киберпрестъпник. Тяхна честа практика е да качват в сайта свои програми, за да видят колко от антивирусните решения ги засичат. Антивирусните компании, като ESET знаят това и следят какво се качва в платформата.

HybridPetya дели функционалности, както с Petya, така и с NotPetya. Особено във визуалния стил и веригата за атака, която следва програмата. Заедно с това обаче са добавени и нови характеристики. Като например възможността за инсталиране в системния EFI дял и преодоляването на защитната характеристика Secure Boot. Създателите на HybridPetya правят това възможно чрез включването на експлойт за CVE-2024-7344. Уязвимостта, открита от ESET през януари, позволява инсталирането на „буткит“ програми, даже при активиран Secure Boot. „Буткит“ са специален тип зловредни програми, засягащи стартовия процес на операционната система. Зареждащи се преди старта на съответното антивирусно решение, те успяват да избегнат засичане от негова страна.

След заразяване на системата, програмата заменя \EFI\Microsoft\Boot\bootmgfw.efi с уязвима версия с името reloader.efi. Впоследствие премахва \EFI\Boot\bootx64.efi, но оригиналната програма се запазва за възстановяване в случай, че жертвата плати откуп. След зареждането си, HybridPetya представя фалшив BSOD екран – както го е правил и Petya, предизвиквайки рестарт, Това позволява на буткита да бъде стартиран. Към този момент, програмата криптира MFT дяла и представя пред жертвата фалшиво съобщение, което иска проверка на здравето на диска. В това време криптирането завършва. След ново рестартиране на системата, пред собственика ѝ се представя и съответното искане за откуп. Той е в размер на $1000 в биткойни.

ESET споделят, че атаки с HybridPetya не са регистрирани до момента. Вероятно е обаче такива да започнат, вземайки предвид това, че в Интернет съществува вече доказателство за ефективността на атаката. А конкретно за тази атака, тези, които са инсталирали януарския Patch Tuesday и CVE-2024-7344 са защитени.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини