Cybersicherheitsforscher haben kürzlich eine neuartige Ransomware-Variante namens HybridPetya entdeckt, die Merkmale der berüchtigten Petya-/NotPetya-Malware mit fortschrittlichen Angriffsmöglichkeiten auf Firmware-Ebene verbindet.
Diese neue Bedrohung nutzt eine Schwachstelle in der Unified Extensible Firmware Interface (UEFI) aus, um Secure Boot zu umgehen, und gefährdet moderne Systeme bereits, bevor deren Betriebssysteme überhaupt geladen werden.
Technischer Überblick
Das Cybersicherheitsunternehmen ESET berichtete, dass HybridPetya-Samples erstmals auf VirusTotal hochgeladen wurden. Die Ransomware verschlüsselt die Master File Table (MFT) von NTFS-Partitionen und macht Dateisysteme ohne den Entschlüsselungsschlüssel unzugänglich. Anders als ihre Vorgänger installiert HybridPetya eine schädliche EFI-Anwendung auf der EFI-Systempartition, sodass sie beim Systemstart ausgeführt werden kann und herkömmlichen Sicherheitstools entgeht.
Die Malware besteht aus zwei Hauptkomponenten:
- Installer: Stellt die Payload bereit und verändert Bootloader.
- Bootkit: Verantwortlich für das Laden von Konfigurationsdaten, das Starten der Verschlüsselung und die Anzeige irreführender Datenträgerprüfmeldungen.
HybridPetya nutzt CVE-2024-7344, eine Schwachstelle für die Remotecodeausführung in der Howyar Reloader-UEFI-Anwendung. Durch den Missbrauch einer umbenannten Binärdatei (bootmgfw.efi) und einer präparierten Datei (cloak.dat) lädt HybridPetya nicht signierten Code ohne Integritätsprüfungen und umgeht damit effektiv UEFI Secure Boot
Microsoft behob diese Schwachstelle mit seinem Patch-Tuesday-Update vom Januar 2025, doch ungepatchte Systeme bleiben gefährdet.
Verschlüsselungs- und Entschlüsselungsprozess
HybridPetya verwendet den Salsa20-Algorithmus, um zunächst \EFI\Microsoft\Boot\verify und anschließend die gesamte MFT zu verschlüsseln.
Ein Status-Flag steuert drei Zustände:
- Bereit zur Verschlüsselung
- Verschlüsselt
- Nach Lösegeldzahlung entschlüsselt
Den Opfern wird während der unauffälligen Verschlüsselung ein gefälschter CHKDSK-Bildschirm angezeigt. Nach Zahlung eines Lösegelds von 1.000 US-Dollar in Bitcoin können die Nutzer einen Entschlüsselungsschlüssel eingeben, der bei Gültigkeit die Wiederherstellung der ursprünglichen Bootloader und der verschlüsselten Daten auslöst.
Vergleich mit früheren Bootkits
HybridPetya gehört zu einer aufkommenden Klasse von UEFI-Bootkits, zu der auch BlackLotus, BootKitty und der Proof-of-Concept Hyper-V Backdoor zählen. Anders als NotPetya, das als zerstörerischer Wiper agierte, ist HybridPetya auf finanziellen Gewinn ausgelegt und unterstützt die Entschlüsselung nach erfolgter Zahlung. Forscher vermuten, dass sich die Malware noch in einer Proof-of-Concept-Phase befindet, da keine bestätigten Angriffe in freier Wildbahn gemeldet wurden.
Auswirkungen auf die Firmware-Sicherheit
Angriffe auf Firmware-Ebene stellen Verteidiger vor wachsende Herausforderungen. Da UEFI vor dem Betriebssystem ausgeführt wird, kann Malware auf dieser Ebene mit erweiterten Berechtigungen ausgeführt werden, Endpoint-Schutzmaßnahmen umgehen und Systemneuinstallationen überdauern. Aktuelle Arbeiten wie die Shade-BIOS-Technik zeigen, dass Angreifer zunehmend auf Umgebungen vor dem Betriebssystem abzielen, um Sicherheitsmaßnahmen vollständig zu umgehen.
Empfehlungen für die Abwehr
Sicherheitsexperten empfehlen folgende Maßnahmen, um das Risiko durch HybridPetya zu verringern:
- Wenden Sie den Januar-2025-Patch von Microsoft an und überprüfen Sie Firmware-Updates gegebenenfalls über den Linux Vendor Firmware Service.
- Überprüfen Sie UEFI-Bootloader auf Manipulationen und setzen Sie strenge Secure-Boot-Richtlinien durch.
- Überwachen Sie das System auf nicht autorisierte EFI-Anwendungen oder verdächtige Dateien (z. B. cloak.dat).
- Erstellen Sie Offline-Backups und schulen Sie Administratoren zu Bedrohungen der Firmware.
HybridPetya zeigt, wie sich Ransomware in den Firmware-Bereich ausbreitet und die Grenze zwischen herkömmlicher Malware und Exploits vor dem Betriebssystem verwischt.
Die Fähigkeit, Secure Boot zu umgehen, kritische Dateisystemstrukturen zu verschlüsseln und außerhalb des Betriebssystems persistent zu bleiben, stellt eine erhebliche Verschärfung der Ransomware-Taktiken dar. Proaktives Patchen, UEFI-Integritätsprüfungen und strenge Firmware-Sicherheitsrichtlinien sind unerlässlich, um sich gegen diese neue Generation von Bedrohungen zu schützen.





