image

HermeticWiper saboteert systemen door MBR en partities te beschadigen

vrijdag 25 februari 2022, 11:51 door Redactie, 6 reacties

Antivirusbedrijven waarschuwen voor een nieuw malware-exemplaar genaamd HermeticWiper dat systemen saboteert door de Master Boot Record (MBR) en partities te beschadigen, waardoor de computer niet meer opstart. De malware is met een legitiem certificaat gesigneerd en maakt gebruik van een legitieme driver van het programma EaseUS Partition Master. HermeticWiper is tegen Oekraïense doelwitten ingezet, aldus de antivirusbedrijven.

De naam HermeticWiper is afkomstig van het gebruikte certificaat waarmee de malware is gesigneerd. Dit certificaat is namelijk uitgegeven aan het Cypriotische bedrijf Hermetica Digital Ltd. Mogelijk dat de aanvallers een lege vennootschap of niet meer actief bedrijf gebruikten voor het verkrijgen van het certificaat, laat securitybedrijf SentinelOne weten.

Eenmaal actief corrumpeert de malware eerst de MBR. De Master Boot Record bevat gegevens over het soort en de locatie van de logische partities van de harde schijf en bevat de bootloader van het besturingssysteem. Het is essentieel voor de computer om te kunnen starten. Door de MBR te corrumperen kan het systeem niet meer starten.

Na deze actie richt de malware zich op de partities van de harde schijf. Zo wordt eerst de Volume Shadow Copy Service (VSS) uitgeschakeld, waarna zowel FAT- als NTFS-partities worden gecorrumpeerd. "Dit zorgt ervoor dat systemen met zowel MBR- als GPT-schijven worden getroffen, net zoals WhisperKill werkte", stellen onderzoekers van Cisco. WhisperKill is andere wiper-malware die eerder tegen Oekraïense doelwitten is ingezet.

Na bovenstaande acties voert HermeticWiper een reboot uit om zo het wissen van het systeem te voltooien. Hoe de malware precies wordt verspreid is onbekend. Antivirusbedrijf ESET meldt dat de aanvallers in één geval al toegang tot het netwerk van een slachtoffer hadden.

Reacties (6)
26-02-2022, 18:50 door Struckto
Daar heb ik geen last meer van met sins ik linux draai.
27-02-2022, 00:09 door Anoniem
MBR wordt niet veel meer gebruikt. Het is tegenwoordig GPT en UEFI.
Cisco schrijft: "The wiper then uses different destructive mechanisms on the partitions depending on the type: FAT or NTFS"

Het is weer eens lekker onduidelijk waar het om gaat. Is het alleen FAT en MFT of hele partities?
27-02-2022, 18:57 door Anoniem
Door Anoniem: MBR wordt niet veel meer gebruikt. Het is tegenwoordig GPT en UEFI.
Cisco schrijft: "The wiper then uses different destructive mechanisms on the partitions depending on the type: FAT or NTFS"

Het is weer eens lekker onduidelijk waar het om gaat. Is het alleen FAT en MFT of hele partities?

Een GPT en UEFI heeft ook een (Protective) MBR.

https://en.wikipedia.org/wiki/GUID_Partition_Table#/media/File:GUID_Partition_Table_Scheme.svg
https://metebalci.com/blog/a-quick-tour-of-guid-partition-table-gpt/
28-02-2022, 13:08 door Anoniem
Door Struckto: Daar heb ik geen last meer van met sins ik linux draai.
Sinds je Linux draaid...
Had je dat daarvoor wel dan?

Is Linux daar werkelijk immuun voor, en als OS daar uniek in?
Of gewoon je stokpaardje dat je onder elk topic kan plempen?
Ik moet nu dus klakkeloos mijn OS wijzigen, of zijn er ook betere oplossingen?
05-03-2022, 12:09 door Anoniem
Door Anoniem:
Door Struckto: Daar heb ik geen last meer van met sins ik linux draai.
Sinds je Linux draaid...
Had je dat daarvoor wel dan?

Is Linux daar werkelijk immuun voor, en als OS daar uniek in?
Of gewoon je stokpaardje dat je onder elk topic kan plempen?
Ik moet nu dus klakkeloos mijn OS wijzigen, of zijn er ook betere oplossingen?
Deze malware, zoals alle windows malware, werkt niet onder Linux!
06-03-2022, 11:54 door Anoniem
Deze week een alert door windows defender en mijn online backup provider. Een gevaarlijke trojan in epm_trial.exe.
Deze stond al lange tijd op mijn PC zonder dat hierover gemeld werd. Nu ineens wel.Dit bestand is de executable voor trialversie van EaseUs partitionmanager. Trojan verwijderd m.b.v. windows defender en alle andere bestanden van EaseUs gedelete. Uitgebreide scan ter controle.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.