ΑρχικήSecurityRansomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Ransomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Οι ερευνητές της εταιρείας κυβερνοασφάλειας ESET εντόπισαν ένα νέο ransomware με την ονομασία HybridPetya, το οποίο παρουσιάζει ομοιότητες με τα διαβόητα κακόβουλα λογισμικά Petya και NotPetya. Όπως και οι προκάτοχοί του, το κακόβουλο λογισμικό στοχεύει τον Πίνακα Κύριων Αρχείων (MFT) — μια κεντρική βάση δεδομένων στις κατατμήσεις NTFS που καταγράφει όλα τα αρχεία και τους καταλόγους. Ωστόσο, σύμφωνα με την ESET, το HybridPetya μπορεί να παρακάμψει τη λειτουργία UEFI Secure Boot για να εγκαταστήσει μια κακόβουλη εφαρμογή στο διαμέρισμα συστήματος EFI.

Δείτε επίσης: Κρυφές συνδέσεις μεταξύ ομάδων Ransomware

HybridPetya

Υπάρχει επίσης μια άλλη διαφορά: Ενώ το NotPetya στοχεύει «μόνο» στην καταστροφή δεδομένων, το HybridPetya λειτουργεί ως πραγματικό ransomware. Σύμφωνα με τους ερευνητές, ο αλγόριθμος που περιέχει επιτρέπει στους επιτιθέμενους να ανακατασκευάσουν το κλειδί αποκρυπτογράφησης από το προσωπικό κλειδί εγκατάστασης του θύματος. Θεωρητικά, αυτό θα μπορούσε να επιτρέψει στα θύματα να ανακτήσουν τα δεδομένα τους μετά την πληρωμή λύτρων. Η παραλλαγή που αναλύθηκε από την ESET απαιτούσε 850 ευρώ σε Bitcoin.

Ωστόσο, οι ερευνητές της ESET υποψιάζονται ότι πρόκειται για ένα ερευνητικό έργο, ένα PoC ή μια πρώιμη έκδοση ενός εργαλείου κυβερνοεγκλήματος που βρίσκεται ακόμη στη φάση περιορισμένων δοκιμών.

Δείτε ακόμα: Everest ransomware: Οι hackers λένε ότι παραβίασαν την BMW

Ransomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Πώς λειτουργεί η επίθεση

Σύμφωνα με την ESET, το ransomware εκμεταλλεύεται μια ήδη επιδιορθωμένη ευπάθεια (CVE-2024-7344) σε ένα υπογεγραμμένο αρχείο EFI της Microsoft (reloader.efi). Στη συνέχεια, φορτώνεται ένα μη υπογεγραμμένο κακόβουλο αρχείο με την ονομασία cloak.dat. Με αυτόν τον τρόπο, παρακάμπτονται οι έλεγχοι ακεραιότητας και το κακόβουλο πρόγραμμα μπορεί να εκτελεστεί ακόμη και πριν ξεκινήσει το λειτουργικό σύστημα.

Ο εγκαταστάτης αντικαθιστά τον νόμιμο φορτωτή εκκίνησης των Windows με την ευάλωτη έκδοση. Στη συνέχεια, το κακόβουλο λογισμικό προκαλεί σκόπιμα τη διακοπή λειτουργίας του συστήματος, αναγκάζοντας μια επανεκκίνηση. Κατά την εκκίνηση, ο παραβιασμένος φορτωτής εκκίνησης εκκινεί το bootkit HybridPetya και ξεκινά την κρυπτογράφηση του MFT.

Η κρυπτογράφηση με τον αλγόριθμο Salsa20 καθιστά ολόκληρο τον σκληρό δίσκο μη αναγνώσιμο. Ένα ψεύτικο μήνυμα CHKDSK χρησιμοποιείται για να καλύψει τη κακόβουλη δραστηριότητα.

Δείτε επίσης: Η εταιρεία Insight Partners αναφέρει επίθεση ransomware

Ransomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Αν και το ransomware HybridPetya δεν έχει ακόμη παρατηρηθεί να χρησιμοποιείται ενεργά, πρέπει να θεωρηθεί ως προειδοποίηση για μια νέα γενιά απειλών που βασίζονται σε bootkit.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS