Обнаружен новый вирус-вымогатель HybridPetya

Специалисты компании ESET выявили новый вирус-вымогатель под названием HybridPetya, который имеет сходство с известными Petya и NotPetya, но отличается способностью обходить механизм безопасной загрузки UEFI. Вирус, впервые загруженный в VirusTotal в феврале 2025 года, инсталлирует вредоносное ПО в системный раздел EFI, модифицируя загрузчик UEFI для внедрения буткита. Это приводит к появлению «синего экрана смерти», и после перезагрузки буткит автоматически запускается, начиная процесс шифрования.

HybridPetya состоит из установщика и буткита, который проверяет статус шифрования, принимающий три значения: 0 (готов к шифрованию), 1 (шифрование завершено) и 2 (выкуп уплачен, диск расшифрован). Если статус 0, буткит шифрует файл verify с использованием алгоритма Salsa20. В случае, если диск уже зашифрован, жертва получает требование о выкупе в размере $1000 в биткоинах.

Некоторые версии вируса используют уязвимость CVE-2024-7344 для обхода безопасной загрузки, однако, как отмечают эксперты, пока не найдено свидетельств его применения на практике, что может указывать на исследовательский характер проекта.