Código HTML do Conteúdo

Post: O ransomware HybridPetya ignora o UEFI Secure Boot ecoando o Petya/NotPetya


<div> <div> <h2>O ransomware HybridPetya ignora o UEFI Secure Boot ecoando o Petya/NotPetya</h2> <h2>O ransomware HybridPetya ignora o UEFI Secure Boot para infectar parti&ccedil;&otilde;es EFI, ecoando os infames ataques Petya/NotPetya de 2016&ndash;2017.</h2> <p>Os pesquisadores da ESET descobriram um novo ransomware chamado HybridPetya na plataforma VirusTotal. O malware ecoa o infame <a href="https://securityaffairs.com/45678/malware/petya-ransomware.html" target="_blank">Petya</a>/<a href="https://securityaffairs.com/62085/malware/maersk-notpetya-losses.html" target="_blank">N&atilde;oPetya</a> malware, suportando recursos adicionais, como comprometer sistemas baseados em UEFI e explorar<a href="https://nvd.nist.gov/vuln/detail/cve-2024-7344" rel="noreferrer noopener" target="_blank">CVE-2024-7344</a>para contornar <a href="https://securityaffairs.com/108367/security/nsa-uefi-secure-boot-customization.html" target="_blank">Inicializa&ccedil;&atilde;o segura UEFI</a> em sistemas desatualizados.</p> <p><em>&ldquo;Curiosamente, o c&oacute;digo respons&aacute;vel por gerar as chaves de instala&ccedil;&atilde;o pessoal das v&iacute;timas parece ser inspirado no<a href="https://github.com/FirstBlood12/RedPetyaOpenSSL" rel="noreferrer noopener" target="_blank">RedPetyaOpenSSL</a>PoC.&rdquo; l&ecirc; o <a href="https://www.welivesecurity.com/en/eset-research/introducing-hybridpetya-petya-notpetya-copycat-uefi-secure-boot-bypass/" target="_blank">relat&oacute;rio</a> publicado pela ESET. &ldquo;Estamos cientes de pelo menos uma outra reescrita de PoC compat&iacute;vel com UEFI do NotPetya, apelidada de<a href="https://github.com/rdp-studio/NotPetyaAgain" rel="noreferrer noopener" target="_blank">N&atilde;oPetyaNovamente</a>, que est&aacute; escrito em<a href="https://www.rust-lang.org/" rel="noreferrer noopener" target="_blank">Ferrugem</a>; no entanto, esse c&oacute;digo n&atilde;o est&aacute; relacionado ao HybridPetya.&rdquo;</em></p> <p>Ao contr&aacute;rio do NotPetya, o HybridPetya atua como um verdadeiro ransomware como o Petya, permitindo a descriptografia. Os pesquisadores suspeitam que a amostra possa estar ligada a um UEFI Petya PoC que foi o primeiro <a href="https://x.com/hasherezade/status/1965389009175412769" target="_blank">Discutido</a> em 9 de setembro de 2025, sugerindo que o HybridPetya pode ser um projeto de pesquisa.</p> <p>Os pesquisadores da ESET publicaram uma an&aacute;lise t&eacute;cnica dos componentes do HybridPetya, o bootkit e o instalador.</p> <p>O bootkit UEFI tem duas vers&otilde;es semelhantes. Na execu&ccedil;&atilde;o, ele verifica o sinalizador de criptografia no arquivo de configura&ccedil;&atilde;o: 0 (pronto), 1 (criptografado) ou 2 (descriptografado). </p> <p>Se definido como 0, ele extrai uma chave Salsa20 e nonce, zera a chave do arquivo de configura&ccedil;&atilde;o, define o sinalizador como 1, criptografa o sinalizador <em>&lsquo;verificar&rsquo;</em> e cria um arquivo de contador. O bootkit procura parti&ccedil;&otilde;es NTFS e criptografa a Tabela de Arquivos Mestre. Em seguida, o c&oacute;digo malicioso atualiza o arquivo do contador com o n&uacute;mero de clusters criptografados e exibe um status CHKDSK falso. Ap&oacute;s a criptografia, o malware &eacute; reiniciado. Se o disco j&aacute; estiver criptografado (sinalizador 1), ele mostrar&aacute; uma nota de resgate e aceitar&aacute; uma chave de 32 caracteres. </p> <p>O malware verifica a chave descriptografando o <em>verificar</em> arquivo e, se correto, define o sinalizador como 2 (descriptografado), recupera os carregadores de inicializa&ccedil;&atilde;o e solicita a reinicializa&ccedil;&atilde;o.</p> <p>Os instaladores do HybridPetya localizam a parti&ccedil;&atilde;o do sistema EFI em discos GPT, removem o carregador de fallback (EFIBootBootx64.efi) e descartam uma configura&ccedil;&atilde;o de criptografia (EFIMicrosoftBootconfig) contendo a chave Salsa20, nonce e chave v&iacute;tima, al&eacute;m de um blob de verifica&ccedil;&atilde;o de 0x200 bytes (EFIMicrosoftBootverify) que o bootkit descriptografa posteriormente para validar as chaves inseridas. O instalador faz backup de bootmgfw.efi para bootmgfw.efi.old e, em seguida, for&ccedil;a um BSOD (NtRaiseHardError) para que o sistema seja reinicializado no fluxo de inicializa&ccedil;&atilde;o substitu&iacute;do e execute o kit de inicializa&ccedil;&atilde;o.</p> <p>O HybridPetya &eacute; o quarto bootkit UEFI conhecido com bypass Secure Boot, depois de <a href="https://securityaffairs.com/148482/malware/source-code-blacklotus-uefi-bootkit-leaked.html" target="_blank">L&oacute;tus Negro</a>, <a href="https://securityaffairs.com/171606/malware/bootkitty-logofail-flaws.html" target="_blank">BootKitty</a>e o <a href="https://github.com/Cr4sh/s6_pcie_microblaze/tree/eef8da94e2eec6d6894370e2216e718931842be4/python/payloads/DmaBackdoorHv#deploying-the-backdoor-using-signed-kaspersky-bootloader" rel="noreferrer noopener" target="_blank">Hyper-V Backdoor PoC</a>(explora&ccedil;&atilde;o<a href="https://nvd.nist.gov/vuln/detail/CVE-2020-26200" rel="noreferrer noopener" target="_blank">CVE-2020-26200</a>), mostrando que esses ataques est&atilde;o se tornando mais comuns.</p> <p><em>&ldquo;Embora o HybridPetya n&atilde;o esteja se espalhando ativamente, seus recursos t&eacute;cnicos &ndash; especialmente criptografia MFT, compatibilidade com sistema UEFI e desvio de inicializa&ccedil;&atilde;o segura &ndash; o tornam not&aacute;vel para monitoramento de amea&ccedil;as futuras.&rdquo; conclui o relat&oacute;rio.</em></p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,UEFI)</p> <hr> <hr> </div></div>