HybridPetya Secure Boot-bypass markerar ett farligt steg i utvecklingen av ransomware. Säkerhetsforskare har upptäckt att denna variant kan utnyttja en UEFI-sårbarhet för att kringgå Secure Boot, vilket gör att ransomware kan laddas innan Windows startar. Genom att missbruka CVE-2024-7344 kan angripare placera skadlig kod i EFI-systempartitionen, kryptera filer och kräva lösensumma, även när Secure Boot är aktiverat.

Hur HybridPetya fungerar

HybridPetya kombinerar funktioner från de ökända varianterna Petya och NotPetya. Den kontrollerar om systemet använder UEFI-firmware med en GPT-partition. Om så är fallet droppar den flera filer i EFI-partitionen, inklusive en modifierad bootloader, exploateringsfiler och en räknare för att spåra krypteringsförloppet.

På Windows ersätter skadeprogrammet den ursprungliga bootloadern med en skadlig version som utlöser bypassen. När datorn startas om möter offren en falsk CHKDSK-skärm, medan HybridPetya krypterar Master File Table med hjälp av Salsa20-kryptering. Därefter visas ett lösensummemeddelande under uppstarten, där en 32-teckens nyckel krävs för att återställa åtkomsten.

Varför det är ett allvarligt hot

Secure Boot finns till för att förhindra obehörig kod från att laddas vid uppstart. HybridPetya undergräver detta skydd och visar att Secure Boot inte är idiotsäkert när angripare utnyttjar signerade applikationer. Förmågan att verka på en så djup nivå gör detta ransomware mycket destruktivt. Även om storskaliga attacker ännu inte har observerats, visar skadeprogrammet hur snabbt angripare kan anpassa befintliga exploateringar till farliga nya verktyg.

Skyddsåtgärder

Användare och organisationer bör vidta omedelbara steg för att försvara sig mot HybridPetya:

  • Installera Windows-uppdateringen från januari 2025 som åtgärdar CVE-2024-7344.
  • Håll offlinekopior av säkerhetskopior för att kunna återställa data utan att betala lösensumma.
  • Övervaka EFI-partitioner för oväntade filändringar.
  • Begränsa åtkomst till firmwareinställningar och startpartitioner.
  • Använd endpoint-skydd som verifierar startintegriteten.

Slutsats

HybridPetya Secure Boot-bypass visar hur angripare fortsätter att utveckla ransomware. Genom att utnyttja UEFI-sårbarheter bevisar skadeprogrammet att även betrodda skydd som Secure Boot kan fallera. Att hålla system uppdaterade, säkra firmware och behålla tillförlitliga säkerhetskopior är fortfarande de mest effektiva sätten att minska risken för en förödande attack.


0 svar till ”HybridPetya Secure Boot-bypass hotar Windows-säkerheten”