サイバーセキュリティ研究者はこのほど、悪名高いPetya/NotPetyaマルウェアの特徴と、高度なファームウェアレベルの攻撃機能を組み合わせた新種のランサムウェア「HybridPetya」を発見した。
この新たな脅威は、Unified Extensible Firmware Interface(UEFI)の脆弱性を悪用してセキュアブートを回避するため、OSが読み込まれる前から最新システムが侵害されるリスクにさらされる。
技術概要
サイバーセキュリティ企業ESETは、HybridPetyaのサンプルが最初にアップロードされたVirusTotalに報告した。ランサムウェアはNTFSパーティションのMaster File Table(MFT)を暗号化し、復号キーなしではファイルシステムにアクセスできなくする。従来の亜種とは異なり、HybridPetyaはEFIシステムパーティションに悪意のあるEFIアプリケーションをインストールする。これにより、システム起動時に実行され、従来型のセキュリティツールを回避できる。
このマルウェアは、主に2つのコンポーネントで構成される。
- インストーラー:ペイロードを展開し、ブートローダーを改変する。
- ブートキット:設定データの読み込み、暗号化の開始、偽のディスクチェックメッセージの表示を担う。
HybridPetyaは、CVE-2024-7344を悪用する。これは、Howyar Reloader UEFIアプリケーションに存在するリモートコード実行の脆弱性だ。名前を変更したバイナリ(bootmgfw.efi)と細工したファイル(cloak.dat)を悪用することで、HybridPetyaは整合性チェックなしに未署名コードを読み込み、実質的にUEFIセキュアブートを回避する
Microsoftはこの脆弱性に対処するため、2025年1月のパッチチューズデー更新プログラムを公開したが、未適用のシステムは依然として脆弱なままだ。
暗号化と復号のプロセス
HybridPetyaはSalsa20アルゴリズムを用いて\EFI\Microsoft\Boot\verifyを暗号化し、その後MFT全体を暗号化する。
ステータスフラグによって、次の3つの状態が管理される。
- 暗号化待ち
- 暗号化済み
- 身代金支払い後に復号済み
被害者には、暗号化がひそかに進行している間、偽のCHKDSK画面が表示される。1,000ドル相当のビットコイン身代金を支払うと、ユーザーは復号キーを入力できる。キーが有効であれば、元のブートローダーが復元され、暗号化されたデータも回復する。
従来のブートキットとの比較
HybridPetyaは、BlackLotus、BootKitty、Hyper-V Backdoorの概念実証版に続く、新たなUEFIブートキットの一種だ。破壊的なワイパーとして動作したNotPetyaとは異なり、HybridPetyaは金銭的利益を目的として設計されており、支払い後の復号に対応している。研究者は、実環境での攻撃が確認されていないことから、まだ概念実証段階にある可能性を指摘している。
ファームウェアセキュリティへの影響
ファームウェアレベルの攻撃は、防御側にとってますます大きな課題となっている。UEFIはOSより前に実行されるため、この層のマルウェアは高い権限で実行され、エンドポイント保護を回避し、システムを再インストールしても存続できる。Shade BIOS技術など最近の研究は、攻撃者がセキュリティを完全に回避するため、OS起動前の環境を標的にする傾向を強めていることを示している。
防御策の推奨事項
セキュリティ専門家は、HybridPetyaのリスクを軽減するため、次の対策を推奨している。
- Microsoftの2025年1月のパッチを適用し、該当する場合はLinux Vendor Firmware Serviceを通じてファームウェアの更新を確認する。
- UEFIブートローダーを監査して改ざんの有無を確認し、厳格なセキュアブートポリシーを適用する。
- 未承認のEFIアプリケーションや不審なファイル(例:cloak.dat)がないか監視する。
- オフラインバックアップを維持し、管理者にファームウェアの脅威について教育する。
HybridPetyaは、従来型マルウェアとOS起動前のエクスプロイトの境界を曖昧にしながら、ランサムウェアがファームウェア領域へ進出していることを示している。
セキュアブートを回避し、重要なファイルシステム構造を暗号化し、OSの外部に永続化できるその能力は、ランサムウェアの戦術が大きく高度化したことを意味する。この新世代の脅威に対抗するには、積極的なパッチ適用、UEFIの整合性監査、厳格なファームウェアセキュリティポリシーが不可欠だ。





