Neue HybridPetya-Ransomware schlägt vor dem Booten zu

HybridPetya ist eine Ransomware, die UEFI Secure Boot umgeht, um Systeme vor dem Start zu verschlüsseln.

Sep 17, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cybersicherheitsforscher haben kürzlich eine neuartige Ransomware-Variante namens HybridPetya entdeckt, die Merkmale der berüchtigten Petya-/NotPetya-Malware mit fortschrittlichen Angriffsmöglichkeiten auf Firmware-Ebene verbindet.

Diese neue Bedrohung nutzt eine Schwachstelle in der Unified Extensible Firmware Interface (UEFI) aus, um Secure Boot zu umgehen, und gefährdet moderne Systeme bereits, bevor deren Betriebssysteme überhaupt geladen werden.

Technischer Überblick

Das Cybersicherheitsunternehmen ESET berichtete, dass HybridPetya-Samples erstmals auf VirusTotal hochgeladen wurden. Die Ransomware verschlüsselt die Master File Table (MFT) von NTFS-Partitionen und macht Dateisysteme ohne den Entschlüsselungsschlüssel unzugänglich. Anders als ihre Vorgänger installiert HybridPetya eine schädliche EFI-Anwendung auf der EFI-Systempartition, sodass sie beim Systemstart ausgeführt werden kann und herkömmlichen Sicherheitstools entgeht.

Die Malware besteht aus zwei Hauptkomponenten:

  • Installer: Stellt die Payload bereit und verändert Bootloader.
  • Bootkit: Verantwortlich für das Laden von Konfigurationsdaten, das Starten der Verschlüsselung und die Anzeige irreführender Datenträgerprüfmeldungen.

HybridPetya nutzt CVE-2024-7344, eine Schwachstelle für die Remotecodeausführung in der Howyar Reloader-UEFI-Anwendung. Durch den Missbrauch einer umbenannten Binärdatei (bootmgfw.efi) und einer präparierten Datei (cloak.dat) lädt HybridPetya nicht signierten Code ohne Integritätsprüfungen und umgeht damit effektiv UEFI Secure Boot

Microsoft behob diese Schwachstelle mit seinem Patch-Tuesday-Update vom Januar 2025, doch ungepatchte Systeme bleiben gefährdet.

Advertisement

Verschlüsselungs- und Entschlüsselungsprozess

HybridPetya verwendet den Salsa20-Algorithmus, um zunächst \EFI\Microsoft\Boot\verify und anschließend die gesamte MFT zu verschlüsseln. 

Ein Status-Flag steuert drei Zustände:

  1. Bereit zur Verschlüsselung
  2. Verschlüsselt
  3. Nach Lösegeldzahlung entschlüsselt

Den Opfern wird während der unauffälligen Verschlüsselung ein gefälschter CHKDSK-Bildschirm angezeigt. Nach Zahlung eines Lösegelds von 1.000 US-Dollar in Bitcoin können die Nutzer einen Entschlüsselungsschlüssel eingeben, der bei Gültigkeit die Wiederherstellung der ursprünglichen Bootloader und der verschlüsselten Daten auslöst.

Vergleich mit früheren Bootkits

HybridPetya gehört zu einer aufkommenden Klasse von UEFI-Bootkits, zu der auch BlackLotus, BootKitty und der Proof-of-Concept Hyper-V Backdoor zählen. Anders als NotPetya, das als zerstörerischer Wiper agierte, ist HybridPetya auf finanziellen Gewinn ausgelegt und unterstützt die Entschlüsselung nach erfolgter Zahlung. Forscher vermuten, dass sich die Malware noch in einer Proof-of-Concept-Phase befindet, da keine bestätigten Angriffe in freier Wildbahn gemeldet wurden.

Auswirkungen auf die Firmware-Sicherheit

Angriffe auf Firmware-Ebene stellen Verteidiger vor wachsende Herausforderungen. Da UEFI vor dem Betriebssystem ausgeführt wird, kann Malware auf dieser Ebene mit erweiterten Berechtigungen ausgeführt werden, Endpoint-Schutzmaßnahmen umgehen und Systemneuinstallationen überdauern. Aktuelle Arbeiten wie die Shade-BIOS-Technik zeigen, dass Angreifer zunehmend auf Umgebungen vor dem Betriebssystem abzielen, um Sicherheitsmaßnahmen vollständig zu umgehen.

Empfehlungen für die Abwehr

Sicherheitsexperten empfehlen folgende Maßnahmen, um das Risiko durch HybridPetya zu verringern:

  • Wenden Sie den Januar-2025-Patch von Microsoft an und überprüfen Sie Firmware-Updates gegebenenfalls über den Linux Vendor Firmware Service.
  • Überprüfen Sie UEFI-Bootloader auf Manipulationen und setzen Sie strenge Secure-Boot-Richtlinien durch.
  • Überwachen Sie das System auf nicht autorisierte EFI-Anwendungen oder verdächtige Dateien (z. B. cloak.dat).
  • Erstellen Sie Offline-Backups und schulen Sie Administratoren zu Bedrohungen der Firmware. 
Advertisement

HybridPetya zeigt, wie sich Ransomware in den Firmware-Bereich ausbreitet und die Grenze zwischen herkömmlicher Malware und Exploits vor dem Betriebssystem verwischt. 

Die Fähigkeit, Secure Boot zu umgehen, kritische Dateisystemstrukturen zu verschlüsseln und außerhalb des Betriebssystems persistent zu bleiben, stellt eine erhebliche Verschärfung der Ransomware-Taktiken dar. Proaktives Patchen, UEFI-Integritätsprüfungen und strenge Firmware-Sicherheitsrichtlinien sind unerlässlich, um sich gegen diese neue Generation von Bedrohungen zu schützen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.