Ny ransomware kan kringgå Windows Secure Boot – HybridPetya oroar säkerhetsexperter

Ny ransomware kan kringgå Windows Secure Boot – HybridPetya oroar säkerhetsexperter

Den nya attacken manipulerar datorns startmiljö och krypterar filer, men Microsoft har redan släppt en patch som stoppar hotet.

16 september 2025 0 av Emil Lindberg

En ny typ av ransomware, kallad HybridPetya, har nyligen upptäckts. Det skadliga programmet kan kringgå UEFI Secure Boot – en säkerhetsfunktion i Windows som normalt förhindrar att obehöriga program körs vid uppstart. När skyddet väl är passerat kan HybridPetya placera en skadlig applikation i datorns startmiljö.

Namnet och tekniken påminner starkt om de ökända Petya– och NotPetya-attackerna från 2016 och 2017, som slog ut tusentals datorer världen över. Skillnaden är att HybridPetya inte bara krypterar filer utan också manipulerar själva uppstarten av systemet – något som gör det extra svårt att hantera, rapporterar Bleeping Computer.

Upptäckt av säkerhetsforskare

Det var forskare på säkerhetsföretaget ESET som hittade HybridPetya via tjänsten VirusTotal. Än så länge vet man inte om det rör sig om ett rent forskningsprojekt, ett ”proof-of-concept” eller ett tidigt test inför verkliga cyberattacker. Oavsett vilket visar upptäckten att bootkits som kan kringgå Secure Boot är en verklig fara – något som redan tidigare påvisats av skadliga program som BlackLotus och BootKitty.

Ny ransomware kan kringgå Windows Secure Boot – HybridPetya oroar säkerhetsexperter
HybridPetya upptäcktes av ESET och kan kringgå Windows Secure Boot genom en sårbarhet i Microsofts system.

Så fungerar attacken

HybridPetya innehåller delar som påminner om både Petya och NotPetya. Bland annat visar den falska felmeddelanden, tvingar fram en omstart och låtsas köra en ”CHKDSK”-kontroll, samtidigt som den i hemlighet krypterar viktiga delar av hårddisken.

Den använder sårbarheten CVE-2024-7344, som utnyttjar Microsoft-signerade program för att kringgå Secure Boot. När programmet körs undersöker det om datorn använder UEFI med GPT-partitionering. Därefter placeras flera filer i datorns startpartition, bland annat en manipulerad bootloader, en krypteringsnyckel och ett statusverktyg som håller koll på hur långt krypteringen har kommit.

När attacken är igång ersätts den ursprungliga Windows-bootloadern med en manipulerad variant. Om användaren betalar lösensumman – i det här fallet 1 000 dollar i Bitcoin – kan systemet i teorin återställas med en unik nyckel.

Har ännu inte setts i riktiga attacker

Än så länge har HybridPetya inte upptäckts i faktiska attacker mot företag eller privatpersoner. Men experter varnar för att liknande projekt snabbt kan utvecklas till skarpa verktyg i händerna på cyberkriminella.

Microsoft har redan täppt till säkerhetshålet CVE-2024-7344 i januari 2025 års säkerhetsuppdatering. Datorer som är fullt uppdaterade är därför skyddade mot den här specifika attacken.

Hur skyddar man sig?

Det absolut viktigaste skyddet är att alltid hålla Windows uppdaterat. På så sätt täpps nya säkerhetshål till innan angripare hinner utnyttja dem. Dessutom är det klokt att ha säkerhetskopior offline av viktiga filer. Då kan man återställa systemet utan att riskera att förlora sina data – eller behöva betala en lösensumma.