Στα τέλη Ιουλίου 2025, μια σειρά από δείγματα ransomware εμφανίστηκαν στο VirusTotal με ονόματα αρχείων που αναφέρονταν στις διαβόητες επιθέσεις Petya και NotPetya. Σε αντίθεση με τους προκατόχους της, αυτή η νέα απειλή—που ονομάστηκε HybridPetya από τους αναλυτές της ESET—παρουσίασε δυνατότητες που επεκτείνονται πέρα από την παραδοσιακή εκτέλεση σε επίπεδο χρήστη, στοχεύοντας άμεσα το firmware UEFI σε ευάλωτα συστήματα.

Μέσω ενός ειδικά κατασκευασμένου αρχείου cloak.dat και της εκμετάλλευσης της ευπάθειας CVE-2024-7344, το HybridPetya επιτυγχάνει την παράκαμψη του Secure Boot σε μη ενημερωμένες πλατφόρμες καταφέρνει να εγκαταστήσει ένα κακόβουλο EFI application στο EFI System Partition.
Η εμφάνιση του HybridPetya σηματοδοτεί μια σημαντική εξέλιξη στο σχεδιασμό των bootkit. Το κακόβουλο λογισμικό αξιοποιεί μια αρχιτεκτονική δύο συστατικών: έναν Windows-based installer και ένα EFI bootkit.
Δείτε επίσης: Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις
Κατά την ανάπτυξη, ο installer εντοπίζει το EFI System Partition, δημιουργεί αντίγραφα ασφαλείας των νόμιμων bootloaders, αποθέτει ένα configuration file κρυπτογραφημένο με Salsa20 (\EFI\Microsoft\Boot\config) και τοποθετεί ένα κρυπτογραφημένο verification array (\EFI\Microsoft\Boot\verify).
Ένα προκληθέν BSOD αναγκάζει το σύστημα να επαναφορτώσει μέσω του παραβιασμένου bootloader, ενεργοποιώντας το EFI component στην επόμενη εκκίνηση. Οι ερευνητές της ESET ανακάλυψαν ότι το HybridPetya υποστηρίζει τόσο συστήματα legacy όσο και UEFI. Ωστόσο, η πραγματική καινοτομία του έγκειται στην παράκαμψη του UEFI Secure Boot μέσω της ευπάθειας CVE-2024-7344.
Σε επηρεαζόμενα συστήματα, που δεν διαθέτουν την ενημέρωση dbx του Ιανουαρίου 2025 της Microsoft, η κακόβουλη εφαρμογή reloader.efi μεταμφιέζεται σε ένα αξιόπιστο binary υπογεγραμμένο από τη Microsoft. Όταν εκτελείται, αντιμετωπίζει το συνοδευτικό αρχείο cloak.dat ως νόμιμο payload, φορτώνοντας και εκτελώντας το XOR-obfuscated EFI bootkit χωρίς επαλήθευση υπογραφής.

Αυτή η τεχνική αντικατοπτρίζει τη μέθοδο εκμετάλλευσης που περιγράφεται από την ESET σε προηγούμενες συμβουλευτικές αναφορές, αν και έχει εξελιχθεί με ένα ransomware framework. Μόλις το EFI bootkit αποκτήσει έλεγχο, κατά το pre-OS phase, διαβάζει τη διαμόρφωσή του και το encryption flag. Εάν το flag έχει οριστεί σε “ready for encryption”, το bootkit εξάγει το Salsa20 key και το nonce, ξαναγράφει το configuration flag και κρυπτογραφεί το NTFS Master File Table (MFT) σε όλα τα partitions.
Δείτε επίσης: Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις
Κατά τη διάρκεια αυτής της διαδικασίας, εμφανίζεται ένα παραπλανητικό CHKDSK-like progress message στο θύμα, καλύπτοντας τη κακόβουλη δραστηριότητα. Μετά την ολοκλήρωση της κρυπτογράφησης, το σύστημα επανεκκινείται, παρουσιάζοντας ένα σημείωμα λύτρων τύπου NotPetya.
HybridPetya: Μηχανισμός μόλυνσης και Persistence
Ο μηχανισμός μόλυνσης του HybridPetya βασίζεται στην αλληλεπίδραση μεταξύ του Windows installer και του UEFI bootkit. Ο installer ξεκινάει καλώντας το εγγενές API NtRaiseHardError για να προκαλέσει τερματισμό, διασφαλίζοντας ότι ο κακόβουλος bootloader θα εκτελεστεί κατά την επανεκκίνηση.
Αυτό το τέχνασμα εγγυάται ότι το συστατικό UEFI θα εκτελεστεί υπό την επιβολή του Secure Boot. Κατά την επανεκκίνηση, η εφαρμογή EFI εντοπίζει το \EFI\Microsoft\Boot\config, εξετάζει το encryption flag και διακλαδίζεται στο encryption ή decryption logic. Για την αποκρυπτογράφηση, το θύμα πρέπει να εισάγει ένα κλειδί 32 χαρακτήρων. Το EFI bootkit στη συνέχεια αποκρυπτογραφεί το αρχείο επαλήθευσης και, εάν το απλό κείμενο ταιριάζει με μια σειρά από 0x07 bytes, προχωρά στην αποκατάσταση του MFT και των νόμιμων bootloaders από τα .old backups.
Δείτε επίσης: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Ενσωματώνοντας αυτό το persistence απευθείας στο επίπεδο του firmware, το HybridPetya διασφαλίζει ότι το ransomware δεν μπορεί να αφαιρεθεί από τα τυπικά εργαλεία αποκατάστασης σε επίπεδο λειτουργικού συστήματος, αυξάνοντας την ανθεκτικότητά του και καθιστώντας το βασική απειλή για το firmware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εμφάνιση ενός boot-level ransomware υπενθυμίζει ότι οι απειλές ανέβηκαν «ένα επίπεδο πάνω»: όχι πλέον μόνο αρχεία ή διαδικασίες, αλλά ο ίδιος ο μηχανισμός εκκίνησης γίνεται στόχος. Αυτό αλλάζει τους κανόνες ανταπόκρισης — απαιτείται συνδυασμός άμεσων patches, ελέγχων ακεραιότητας firmware, τακτικά offline backups και στενότερη συνεργασία με προμηθευτές. Οι οργανισμοί πρέπει να ενισχύσουν το διαχωρισμό δικτύων, να αναβαθμίσουν διαδικασίες ανάκτησης και να εκπαιδεύσουν προσωπικό για επιθέσεις που δεν λύνονται με απλή επανεγκατάσταση.
