компьютер
компьютер
Дмитрий Толстенёв Опубликована 14.09.2025 в 8:35

Бустер для старых ПК превратился в бомбу: новый вирус уже может быть у вас

HybridPetya обходит Secure Boot и шифрует таблицу файлов NTFS

Новая волна угроз добирается не только до программного уровня — теперь злоумышленники пытаются вмешаться прямо в процесс загрузки компьютера. Недавно обнаруженные образцы под названием HybridPetya показали: шифровальщики снова научились работать через EFI и обходить механизмы защиты, которые раньше считались надёжными. Это не фантазия — это сигнал пересмотреть набор мер безопасности для ПК и серверов.

Базовые утверждения и описание угрозы

HybridPetya — это семейство вредоносных образцов, которые наследуют поведение Petya/NotPetya: шифруют ключевые структуры диска, в частности главную таблицу файлов (MFT) на NTFS, делая обычную файловую систему недоступной. Но у HybridPetya есть важная "фишка": в наборе присутствует буткит, который может записать злонамеренное EFI-приложение в раздел EFI System Partition и при загрузке подменять обычный процесс старта системы.

Часть образцов была загружена в открытые репозитории обмена образцами (VirusTotal) ещё в феврале 2025 года; исследователи ESET отметили эти образцы и описали механизм обхода Secure Boot, использующий уязвимость в UEFI-компоненте (зарегистрированную как CVE-2024-7344). Microsoft выпустила соответствующие исправления ранее в этом году, однако до полного их распространения риск остаётся актуальным.

Плюсы и минусы (товарно-практический ракурс)

Плюсы (для защитника) Минусы (с точки зрения безопасности)
1. Патчи и обновления UEFI/прошивок устраняют известные бреши 1. Уязвимость в стороннем UEFI-приложении позволяет запускать unsigned код
2. Резервные копии восстанавливают данные после атаки 2. Шифрование MFT делает обычное восстановление сложным и дорогостоящим
3. Современные EDR/антивирусы могут обнаружить инсталлятор буткита 3. Буткит на уровне EFI труднее удалить, чем обычный файл в Windows
4. Отключение ненужных загрузчиков уменьшает вектор атак 4. Не все организации быстро обновляют прошивки и менеджеры загрузки

Сравнение: традиционные шифровальщики vs HybridPetya

Параметр Традиционный шифровальщик HybridPetya (UEFI-совместимый)
Уровень воздействия Файловый уровень Загрузка и MFT (низкоуровневый)
Возможность восстановления Частично (резервные копии) Сложнее — требуется восстановление загрузчиков и MFT
Обход Secure Boot Нет Да, через эксплуатацию CVE-2024-7344 в стороннем UEFI-приложении.
Распространение в сети Разное Пока образцы, активного "выхлопа" не зафиксировано (профиль PoC/ранняя фаза).

Советы шаг за шагом (HowTo): инструменты и меры

  1. Обновите прошивки и загрузчики. Проверьте апдейты производителя материнской платы и модулей восстановления (например, Howyar/распространителя Reloader) и установите патчи, рекомендованные поставщиками и вендорами ОС.

  2. Проверьте список подписанных UEFI-бинарников и отзывайте неблагонадёжные ключи через dbx/вендорские механизмы.

  3. Включите централизованное управление обновлениями на серверах и рабочих станциях (WSUS/MDM или аналог).

  4. Настройте резервное копирование образов дисков и загрузочных разделов (например, бэкап образа EFI и полных образов системы на NAS/облачные хранилища).

  5. Внедрите EDR и мониторинг целостности загрузочных разделов; настройте оповещения при изменении EFI System Partition.

  6. Ограничьте физический доступ к критичным серверам и используйте аппаратные средства защиты (TPM, Secure Boot policies).

  7. Регулярно тестируйте процедуры восстановления — откат прошивки и восстановление MFT из резервной копии.

Мифы и правда

Миф: "Если включён Secure Boot, система неуязвима"

Правда: Secure Boot усложняет подмену загрузчика, но уязвимости в подписанных UEFI-компонентах (как CVE-2024-7344) позволяют обходить защиту.

Миф: "Буткит невозможно обнаружить"

Правда: обнаружить сложнее, но современные инструменты мониторинга целостности и EDR с поддержкой UEFI-контроля могут сигнализировать о вмешательстве.

Миф: "Если заплатить — всё вернётся"

Правда: у HybridPetya есть механизмы расшифровки в некоторых версиях, но оплата не гарантирует полную безопасность и может поддерживать преступную инфраструктуру.

FAQ (минимум 3 вопроса)

1. Как понять, что система скомпрометирована на уровне загрузки?
Если после перезагрузки появляются неожиданные экраны проверки диска (например, поддельный CHKDSK), системные образы не загружаются или заводской загрузчик заменён — это повод для проверки EFI-раздела и журналов загрузки.

2. Сколько стоит восстановление после такой атаки?
Цены варьируются: от нескольких сотен долларов для домашних пользователей (профессиональная восстановительная служба) до тысяч и десятков тысяч у организаций — в счёт идут восстановление образов, аудит безопасности и возможная покупка нового оборудования.

3. Что лучше: отключить Secure Boot или ждать патчей?
Отключение Secure Boot снимает одну защиту и не рекомендуется; лучше быстро установить официальные патчи, отозвать уязвимые компоненты и усилить слои защиты (EDR, резервные копии, контроль доступа).

Ошибка → Последствие → Альтернатива

  1. Игнорирование обновлений UEFI → Уязвимость к загрузочным буткитам → Поставить централизованное управление обновлениями (MDM/WSUS).

  2. Отсутствие бэкапов образов диска → Полная потеря данных при шифровании MFT → Делать ежедневные инкрементные и еженедельные полноценные образы на внешний репозиторий.

  3. Доверие всем поставщикам UEFI-компонентов → Подписание уязвимого бинарника → Внедрить верификацию подписей и отзыв небезопасных ключей (dbx).

А что если…

А что если зловред уже внедрился и система не загружается? Первым делом — изолировать машину от сети, создать образ диска (копию для последующего анализа), восстановить образ EFI и MFT из резервной копии. Если резервной копии нет — привлеките специалистов по инцидентам: попытки самостоятельной "лечебной" перепрошивки без понимания последствий могут усугубить ситуацию.

Подписывайтесь на Moneytimes.Ru

Читайте также

Учёные нашли кости китов на месте растаявшего льда в Арктике сегодня в 1:50

Кости древних китов вылезли из-под льда: Арктика открывает прошлое, которое пугает будущее

Учёные обнаружили кости китов на месте ушедшего льда, что подтверждает катастрофическое потепление в Арктике.

Читать полностью »
СО РАН готовит клинические испытания вирусного препарата против рака головного мозга вчера в 1:05

Опухоли под ударом: генно-модифицированный вирус лишает их шансов на выживание

Российские учёные готовят клинические испытания онковирусного препарата против рака мозга. Почему эта терапия может стать прорывом?

Читать полностью »
Ученые ТПУ: гидратная пена позволяет сохранить до 20% нефтепродуктов при возгорании сегодня в 0:56

Тушить пожары газом? Учёные доказали, что это работает быстрее привычной пены

Учёные из Томска создали состав для тушения нефтяных пожаров на основе газовых гидратов. Он работает быстрее пены и сохраняет больше топлива.

Читать полностью »
Ученые представили капли, которые улучшают зрение у людей старше 50 лет сегодня в 0:50

Фокус возвращается, как по команде — и без лазера: представлено средство, которое меняет подход к зрению

Ученые представили капли, которые улучшают зрение у людей старше 50 лет и могут стать заменой очкам.

Читать полностью »
Кондитер Столлверк 122 года назад выпустил первые шоколадные пластинки для фонографа вчера в 23:10

Послушал и покушал: почему шоколадные пластинки стали музейной редкостью

Когда сладости становятся музыкой: история необычных шоколадных пластинок, которые можно поставить на проигрыватель, а потом съесть.

Читать полностью »
Самурайские приседания усиливают коленные суставы на 26% вчера в 22:05

Лайфхак от самураев: колени становятся на 26% сильнее без специального оборудования

Японские учёные доказали: всего пять минут древних приседаний "Рей-хо" способны заметно укрепить суставы. Но почему эффект оказался неожиданным даже для самих исследователей?

Читать полностью »
Корейский институт KIMM запустил систему хранения энергии на жидком воздухе вчера в 21:05

Воздух стал топливом: в Корее запустили новую эру хранения энергии

Южная Корея представила необычное решение для зелёной энергетики: система, где энергия хранится не в батареях и не в воде, а в жидком воздухе.

Читать полностью »
Исторические примеры людей, чьи открытия и идеи признали лишь спустя годы вчера в 20:05

Шарлатаны или пророки? Этих людей не хотели слушать, а потом их цитировали учебники

Они бросали вызов системе и платили за это репутацией и жизнью. Но со временем именно их идеи доказали свою силу и изменили ход истории.

Читать полностью »