Специалисты компании ESET обнаружили новый вирус-вымогатель, получивший название HybridPetya. Он схож с известными Petya и NotPetya, но способен обходить механизмы безопасной загрузки UEFI, используя уязвимость, исправленную ранее в 2023 году. Образцы этого вируса были загружены на VirusTotal в феврале 2025 года.
HybridPetya устанавливает вредоносное ПО в системный раздел EFI, модифицируя загрузчик UEFI для внедрения буткита. Это приводит к «синему экрану смерти» (BSoD), что гарантирует автоматический запуск буткита после перезагрузки и начало процесса шифрования. Вирус состоит из установщика и буткита, который работает до загрузки ОС.
Буткит проверяет статус шифрования и, если он равен «0», шифрует файлы, включая Master File Table (MFT). В это время пользователю демонстрируется фальшивый экран CHKDSK. Если статус шифрования «1», жертва получает требование о выкупе — $1000 в биткоинах.
Некоторые версии HybridPetya используют уязвимость CVE-2024-7344, позволяя удалённое выполнение кода, обходя UEFI Secure Boot. В отличие от NotPetya, HybridPetya даёт возможность восстановить данные после уплаты выкупа. Хотя ESET не обнаружила доказательств использования HybridPetya в реальных атаках, его наличие говорит о растущей угрозе обхода UEFI Secure Boot как для исследователей, так и для злоумышленников.