HybridPetya: NotPetya Mirası ve EFI Güvenli Önyükleme Zafiyetini Kapsayan Yeni Bir Fidye Yazılımı İncelemesi
ESET, dünya çapında siber güvenlikteki lider konumunu sürdürürken, VirusTotal üzerinde paylaşılan bir HybridPetya önyükleme kitinin ve fidye yazılımının ortaya çıkarılmasıyla ilginç bir bulgu paylaştı. Örnek, NotPetya ve Petya ile ilişkili özellikler gösterirken UEFI tabanlı sistemleri hedefleyebilme ve CVE-2024-7344 üzerinde kullanılabilirlik iddia eden bir tehdit olarak dikkat çekti. ESET araştırmacısı Martin Smolár, 2025 yılı sonunda notpetyanew.exe ve benzeri adlar altında zararlı yazılım örnekleriyle karşılaştıklarını belirtti. Bu örneklerin, 2017 yılında Ukrayna ve diğer bölgelerde etkili olan agresif bir yıkıcı yazılımla bağdaşım gösterdiğini düşündürüyor ve bu nedenle HybridPetya adını verdiklerini ifade etti. Kurbanın kişisel kurulum anahtarını yeniden oluşturan algoritma, orijinal NotPetya’dan farklı olarak, zararlı kodun kurbanın anahtarını kendi başına yeniden üreterek şifre çözme sürecini yönettiğini gösteriyor. Böylece HybridPetya, görünürde Petya benzeri bir fidye yazılımı olarak çalışmaya devam ediyor.
EFI Sistem Bölümüne yüklenen zararlı EFI uygulaması, modern UEFI tabanlı makinelerde ek tehdit yaratma potansiyeli taşır. Bu arka planda dağıtılan UEFI uygulaması, NTFS dosya tablosunun (MFT) şifrelenmesinden sorumlu olan ana mekanizmayı barındırır ve NTFS içindeki tüm dosyaların meta verilerine zarar verebilir.
Smolár, VirusTotal üzerinde keşfi derinleştirdiklerinde tüm EFI Sistem Bölümü içeriğini kapsayan bir arşivin bulunduğunu ve bu arşının cloak.dat adlı özel biçimlendirilmiş bir dosyada saklandığını gördüklerini belirtti. Cloak.dat dosyası, UEFI Güvenli Önyükleme’nin güvenlik açıklarını hedefleyen bir atlatmayı içerebilecek şekilde tasarlanmıştır. Ekip, Ocak 2025 tarihli yayımlarında istismar ayrıntılarına yer vermeden, kötü niyetli aktörlerin bu uygulamayı tersine mühendislik yaparak doğru cloak.dat formatını yeniden oluşturmuş olabileceğini kaydetti. İlk telemetri verileri, HybridPetya’nın henüz aktif olarak kullanıma alınmadığını gösteriyor ve bu nedenle kavram kanıtı veya deneme aşamasında bir tehdit olarak değerlendiriliyor. Ayrıca, kötü amaçlı yazılımın NotPetya’daki yoğun ağ yayılımını sergilemediği gözlemleniyor.
Kaynak: (BYZHA) Beyaz Haber Ajansı