HybridPetya Secure Boot-omgåelse markerer et farligt skridt i udviklingen af ransomware. Sikkerhedsforskere har opdaget, at denne variant kan udnytte en UEFI-sårbarhed til at omgå Secure Boot, hvilket gør det muligt for ransomware at blive indlæst, før Windows starter. Ved at misbruge CVE-2024-7344 kan angribere placere ondsindet kode i EFI-systempartitionen, kryptere filer og kræve løsepenge – selv når Secure Boot er aktiveret.

Hvordan HybridPetya fungerer

HybridPetya kombinerer funktioner fra de berygtede Petya- og NotPetya-varianter. Den tjekker, om systemet bruger UEFI-firmware med en GPT-partition. Hvis ja, placerer den flere filer i EFI-partitionen, herunder en modificeret bootloader, udnyttelsesfiler og en tæller til at spore krypteringsfremskridtet.

På Windows erstatter malwaren den oprindelige bootloader med en ondsindet version, der udløser omgåelsen. Når computeren genstarter, ser ofrene en falsk CHKDSK-skærm, mens HybridPetya krypterer Master File Table ved hjælp af Salsa20-kryptering. Derefter vises en løsesumsnote under opstart, hvor en 32-tegns nøgle kræves for at genoprette adgangen.

Hvorfor det er en alvorlig trussel

Secure Boot findes for at forhindre uautoriseret kode i at blive indlæst ved opstart. HybridPetya undergraver denne beskyttelse og viser, at Secure Boot ikke er idiotsikkert, når angribere udnytter signerede applikationer. Evnen til at operere på et så dybt niveau gør denne ransomware yderst destruktiv. Selvom storskala angreb endnu ikke er observeret, viser malwaren, hvor hurtigt angribere kan tilpasse eksisterende udnyttelser til farlige nye værktøjer.

Beskyttelsesforanstaltninger

Brugere og organisationer bør straks tage skridt til at forsvare sig mod HybridPetya:

  • Installer Windows-opdateringen fra januar 2025, der adresserer CVE-2024-7344.
  • Oprethold offline sikkerhedskopier for at kunne gendanne data uden at betale løsepenge.
  • Overvåg EFI-partitioner for uventede filændringer.
  • Begræns adgang til firmwareindstillinger og bootpartitioner.
  • Brug endpoint-beskyttelse, der verificerer opstartsintegriteten.

Konklusion

HybridPetya Secure Boot-omgåelse viser, hvordan angribere fortsætter med at udvikle ransomware. Ved at udnytte UEFI-sårbarheder beviser denne malware, at selv betroede forsvar som Secure Boot kan svigte. At holde systemer opdaterede, sikre firmwaren og bevare pålidelige sikkerhedskopier er fortsat de mest effektive måder at reducere risikoen for et ødelæggende angreb.


0 svar til “HybridPetya Secure Boot-omgåelse truer Windows-sikkerheden”