新たなHybridPetyaランサムウェア、OS起動前に攻撃

HybridPetyaはUEFIセキュアブートを回避し、システムの起動前に暗号化するランサムウェアだ。

Sep 17, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティ研究者はこのほど、悪名高いPetya/NotPetyaマルウェアの特徴と、高度なファームウェアレベルの攻撃機能を組み合わせた新種のランサムウェア「HybridPetya」を発見した。

この新たな脅威は、Unified Extensible Firmware Interface(UEFI)の脆弱性を悪用してセキュアブートを回避するため、OSが読み込まれる前から最新システムが侵害されるリスクにさらされる。

技術概要

サイバーセキュリティ企業ESETは、HybridPetyaのサンプルが最初にアップロードされたVirusTotalに報告した。ランサムウェアはNTFSパーティションのMaster File Table(MFT)を暗号化し、復号キーなしではファイルシステムにアクセスできなくする。従来の亜種とは異なり、HybridPetyaはEFIシステムパーティションに悪意のあるEFIアプリケーションをインストールする。これにより、システム起動時に実行され、従来型のセキュリティツールを回避できる。

このマルウェアは、主に2つのコンポーネントで構成される。

  • インストーラー:ペイロードを展開し、ブートローダーを改変する。
  • ブートキット:設定データの読み込み、暗号化の開始、偽のディスクチェックメッセージの表示を担う。

HybridPetyaは、CVE-2024-7344を悪用する。これは、Howyar Reloader UEFIアプリケーションに存在するリモートコード実行の脆弱性だ。名前を変更したバイナリ(bootmgfw.efi)と細工したファイル(cloak.dat)を悪用することで、HybridPetyaは整合性チェックなしに未署名コードを読み込み、実質的にUEFIセキュアブートを回避する

Microsoftはこの脆弱性に対処するため、2025年1月のパッチチューズデー更新プログラムを公開したが、未適用のシステムは依然として脆弱なままだ。

暗号化と復号のプロセス

HybridPetyaはSalsa20アルゴリズムを用いて\EFI\Microsoft\Boot\verifyを暗号化し、その後MFT全体を暗号化する。

ステータスフラグによって、次の3つの状態が管理される。

  1. 暗号化待ち
  2. 暗号化済み
  3. 身代金支払い後に復号済み

被害者には、暗号化がひそかに進行している間、偽のCHKDSK画面が表示される。1,000ドル相当のビットコイン身代金を支払うと、ユーザーは復号キーを入力できる。キーが有効であれば、元のブートローダーが復元され、暗号化されたデータも回復する。

従来のブートキットとの比較

HybridPetyaは、BlackLotus、BootKitty、Hyper-V Backdoorの概念実証版に続く、新たなUEFIブートキットの一種だ。破壊的なワイパーとして動作したNotPetyaとは異なり、HybridPetyaは金銭的利益を目的として設計されており、支払い後の復号に対応している。研究者は、実環境での攻撃が確認されていないことから、まだ概念実証段階にある可能性を指摘している。

ファームウェアセキュリティへの影響

ファームウェアレベルの攻撃は、防御側にとってますます大きな課題となっている。UEFIはOSより前に実行されるため、この層のマルウェアは高い権限で実行され、エンドポイント保護を回避し、システムを再インストールしても存続できる。Shade BIOS技術など最近の研究は、攻撃者がセキュリティを完全に回避するため、OS起動前の環境を標的にする傾向を強めていることを示している。

Advertisement

防御策の推奨事項

セキュリティ専門家は、HybridPetyaのリスクを軽減するため、次の対策を推奨している。

  • Microsoftの2025年1月のパッチを適用し、該当する場合はLinux Vendor Firmware Serviceを通じてファームウェアの更新を確認する。
  • UEFIブートローダーを監査して改ざんの有無を確認し、厳格なセキュアブートポリシーを適用する。
  • 未承認のEFIアプリケーションや不審なファイル(例:cloak.dat)がないか監視する。
  • オフラインバックアップを維持し、管理者にファームウェアの脅威について教育する。

HybridPetyaは、従来型マルウェアとOS起動前のエクスプロイトの境界を曖昧にしながら、ランサムウェアがファームウェア領域へ進出していることを示している。

セキュアブートを回避し、重要なファイルシステム構造を暗号化し、OSの外部に永続化できるその能力は、ランサムウェアの戦術が大きく高度化したことを意味する。この新世代の脅威に対抗するには、積極的なパッチ適用、UEFIの整合性監査、厳格なファームウェアセキュリティポリシーが不可欠だ。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。