Des chercheurs en cybersécurité ont récemment découvert une nouvelle souche de rançongiciel, HybridPetya, qui combine les caractéristiques du célèbre logiciel malveillant Petya/NotPetya avec des capacités avancées d’attaque au niveau du micrologiciel.
Cette nouvelle menace exploite une vulnérabilité de l’interface micrologicielle extensible unifiée (UEFI) pour contourner Secure Boot, exposant les systèmes modernes à une compromission avant même le chargement de leur système d’exploitation.
Vue d’ensemble technique
La société de cybersécurité ESET a signalé que des échantillons de HybridPetya ont été téléversés pour la première fois surVirusTotal. Le rançongiciel chiffre la table de fichiers principale (MFT) des partitions NTFS, rendant les systèmes de fichiers inaccessibles sans la clé de déchiffrement. Contrairement à ses prédécesseurs, HybridPetya installe une application EFI malveillante sur la partition système EFI, ce qui lui permet de s’exécuter au démarrage du système et d’échapper aux outils de sécurité classiques.
Le logiciel malveillant se compose de deux éléments principaux :
- Installateur : Déploie la charge utile et modifie les chargeurs d’amorçage.
- Bootkit : Responsable du chargement des données de configuration, du lancement du chiffrement et de l’affichage de faux messages de vérification du disque.
HybridPetya exploite CVE-2024-7344, une vulnérabilité d’exécution de code à distance dans l’application UEFI Howyar Reloader. En abusant d’un binaire renommé (bootmgfw.efi) et d’un fichier spécialement conçu (cloak.dat), HybridPetya charge du code non signé sans vérification d’intégrité, contournant ainsi efficacement Secure Boot de l’UEFI
Microsoft a corrigé cette vulnérabilité dans sa mise à jour du Patch Tuesday de janvier 2025, mais les systèmes qui n’ont pas été mis à jour restent vulnérables.
Processus de chiffrement et de déchiffrement
HybridPetya utilise l’algorithme Salsa20 pour chiffrer \EFI\Microsoft\Boot\verify, puis l’intégralité de la MFT.
Un indicateur d’état contrôle trois phases :
- Prêt pour le chiffrement
- Chiffré
- Déchiffré après paiement de la rançon
Les victimes voient s’afficher un faux écran CHKDSK tandis que le chiffrement se poursuit silencieusement. Après le paiement d’une rançon de 1 000 dollars en bitcoins, les utilisateurs peuvent saisir une clé de déchiffrement qui, si elle est valide, déclenche la restauration des chargeurs d’amorçage d’origine et la récupération des données chiffrées.
Comparaison avec les bootkits précédents
HybridPetya rejoint une catégorie émergente de bootkits UEFI, notamment BlackLotus, BootKitty et la démonstration de faisabilité Hyper-V Backdoor. Contrairement à NotPetya, qui agissait comme un effaceur destructeur, HybridPetya est conçu à des fins lucratives et permet le déchiffrement après paiement. Les chercheurs supposent qu’il pourrait encore en être au stade de la démonstration de faisabilité, car aucune attaque confirmée dans la nature n’a été signalée.
Enjeux pour la sécurité des micrologiciels
Les attaques visant le niveau du micrologiciel représentent un défi croissant pour les défenseurs. Comme l’UEFI s’exécute avant le système d’exploitation, les logiciels malveillants présents à ce niveau peuvent s’exécuter avec des privilèges élevés, échapper aux protections des terminaux et persister après la réinstallation du système. Des travaux récents, comme la technique Shade BIOS, montrent que les attaquants ciblent de plus en plus les environnements pré-OS pour contourner complètement les mécanismes de sécurité.
Recommandations de protection
Les professionnels de la sécurité recommandent les mesures suivantes pour réduire le risque lié à HybridPetya :
- Appliquez le correctif de janvier 2025 de Microsoft et vérifiez les mises à jour du micrologiciel via le Linux Vendor Firmware Service, le cas échéant.
- Auditez les chargeurs d’amorçage UEFI pour détecter toute altération et appliquez des politiques strictes de Secure Boot.
- Surveillez les applications EFI non autorisées ou les fichiers suspects (par exemple, cloak.dat).
- Conservez des sauvegardes hors ligne et sensibilisez les administrateurs aux menaces visant les micrologiciels.
HybridPetya illustre l’évolution des rançongiciels vers le domaine des micrologiciels, brouillant la frontière entre les logiciels malveillants traditionnels et les exploits pré-OS.
Sa capacité à contourner Secure Boot, à chiffrer des structures critiques du système de fichiers et à persister en dehors du système d’exploitation représente une escalade significative des tactiques employées par les rançongiciels. L’application proactive des correctifs, les audits d’intégrité de l’UEFI et des politiques strictes de sécurité des micrologiciels sont essentiels pour se défendre contre cette nouvelle génération de menaces.





