Un nouveau rançongiciel HybridPetya frappe avant le démarrage

HybridPetya est un rançongiciel qui contourne Secure Boot de l’UEFI pour chiffrer les systèmes avant leur démarrage.

Sep 17, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en cybersécurité ont récemment découvert une nouvelle souche de rançongiciel, HybridPetya, qui combine les caractéristiques du célèbre logiciel malveillant Petya/NotPetya avec des capacités avancées d’attaque au niveau du micrologiciel.

Cette nouvelle menace exploite une vulnérabilité de l’interface micrologicielle extensible unifiée (UEFI) pour contourner Secure Boot, exposant les systèmes modernes à une compromission avant même le chargement de leur système d’exploitation.

Vue d’ensemble technique

La société de cybersécurité ESET a signalé que des échantillons de HybridPetya ont été téléversés pour la première fois surVirusTotal. Le rançongiciel chiffre la table de fichiers principale (MFT) des partitions NTFS, rendant les systèmes de fichiers inaccessibles sans la clé de déchiffrement. Contrairement à ses prédécesseurs, HybridPetya installe une application EFI malveillante sur la partition système EFI, ce qui lui permet de s’exécuter au démarrage du système et d’échapper aux outils de sécurité classiques.

Le logiciel malveillant se compose de deux éléments principaux :

  • Installateur : Déploie la charge utile et modifie les chargeurs d’amorçage.
  • Bootkit : Responsable du chargement des données de configuration, du lancement du chiffrement et de l’affichage de faux messages de vérification du disque.

HybridPetya exploite CVE-2024-7344, une vulnérabilité d’exécution de code à distance dans l’application UEFI Howyar Reloader. En abusant d’un binaire renommé (bootmgfw.efi) et d’un fichier spécialement conçu (cloak.dat), HybridPetya charge du code non signé sans vérification d’intégrité, contournant ainsi efficacement Secure Boot de l’UEFI

Microsoft a corrigé cette vulnérabilité dans sa mise à jour du Patch Tuesday de janvier 2025, mais les systèmes qui n’ont pas été mis à jour restent vulnérables.

Advertisement

Processus de chiffrement et de déchiffrement

HybridPetya utilise l’algorithme Salsa20 pour chiffrer \EFI\Microsoft\Boot\verify, puis l’intégralité de la MFT. 

Un indicateur d’état contrôle trois phases :

  1. Prêt pour le chiffrement
  2. Chiffré
  3. Déchiffré après paiement de la rançon

Les victimes voient s’afficher un faux écran CHKDSK tandis que le chiffrement se poursuit silencieusement. Après le paiement d’une rançon de 1 000 dollars en bitcoins, les utilisateurs peuvent saisir une clé de déchiffrement qui, si elle est valide, déclenche la restauration des chargeurs d’amorçage d’origine et la récupération des données chiffrées.

Comparaison avec les bootkits précédents

HybridPetya rejoint une catégorie émergente de bootkits UEFI, notamment BlackLotus, BootKitty et la démonstration de faisabilité Hyper-V Backdoor. Contrairement à NotPetya, qui agissait comme un effaceur destructeur, HybridPetya est conçu à des fins lucratives et permet le déchiffrement après paiement. Les chercheurs supposent qu’il pourrait encore en être au stade de la démonstration de faisabilité, car aucune attaque confirmée dans la nature n’a été signalée.

Enjeux pour la sécurité des micrologiciels

Les attaques visant le niveau du micrologiciel représentent un défi croissant pour les défenseurs. Comme l’UEFI s’exécute avant le système d’exploitation, les logiciels malveillants présents à ce niveau peuvent s’exécuter avec des privilèges élevés, échapper aux protections des terminaux et persister après la réinstallation du système. Des travaux récents, comme la technique Shade BIOS, montrent que les attaquants ciblent de plus en plus les environnements pré-OS pour contourner complètement les mécanismes de sécurité.

Recommandations de protection

Les professionnels de la sécurité recommandent les mesures suivantes pour réduire le risque lié à HybridPetya :

  • Appliquez le correctif de janvier 2025 de Microsoft et vérifiez les mises à jour du micrologiciel via le Linux Vendor Firmware Service, le cas échéant.
  • Auditez les chargeurs d’amorçage UEFI pour détecter toute altération et appliquez des politiques strictes de Secure Boot.
  • Surveillez les applications EFI non autorisées ou les fichiers suspects (par exemple, cloak.dat).
  • Conservez des sauvegardes hors ligne et sensibilisez les administrateurs aux menaces visant les micrologiciels. 
Advertisement

HybridPetya illustre l’évolution des rançongiciels vers le domaine des micrologiciels, brouillant la frontière entre les logiciels malveillants traditionnels et les exploits pré-OS. 

Sa capacité à contourner Secure Boot, à chiffrer des structures critiques du système de fichiers et à persister en dehors du système d’exploitation représente une escalade significative des tactiques employées par les rançongiciels. L’application proactive des correctifs, les audits d’intégrité de l’UEFI et des politiques strictes de sécurité des micrologiciels sont essentiels pour se défendre contre cette nouvelle génération de menaces.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.