Antivirusbedrijven waarschuwen voor een nieuw malware-exemplaar genaamd HermeticWiper dat systemen saboteert door de Master Boot Record (MBR) en partities te beschadigen, waardoor de computer niet meer opstart. De malware is met een legitiem certificaat gesigneerd en maakt gebruik van een legitieme driver van het programma EaseUS Partition Master. HermeticWiper is tegen Oekraïense doelwitten ingezet, aldus de antivirusbedrijven.
De naam HermeticWiper is afkomstig van het gebruikte certificaat waarmee de malware is gesigneerd. Dit certificaat is namelijk uitgegeven aan het Cypriotische bedrijf Hermetica Digital Ltd. Mogelijk dat de aanvallers een lege vennootschap of niet meer actief bedrijf gebruikten voor het verkrijgen van het certificaat, laat securitybedrijf SentinelOne weten.
Eenmaal actief corrumpeert de malware eerst de MBR. De Master Boot Record bevat gegevens over het soort en de locatie van de logische partities van de harde schijf en bevat de bootloader van het besturingssysteem. Het is essentieel voor de computer om te kunnen starten. Door de MBR te corrumperen kan het systeem niet meer starten.
Na deze actie richt de malware zich op de partities van de harde schijf. Zo wordt eerst de Volume Shadow Copy Service (VSS) uitgeschakeld, waarna zowel FAT- als NTFS-partities worden gecorrumpeerd. "Dit zorgt ervoor dat systemen met zowel MBR- als GPT-schijven worden getroffen, net zoals WhisperKill werkte", stellen onderzoekers van Cisco. WhisperKill is andere wiper-malware die eerder tegen Oekraïense doelwitten is ingezet.
Na bovenstaande acties voert HermeticWiper een reboot uit om zo het wissen van het systeem te voltooien. Hoe de malware precies wordt verspreid is onbekend. Antivirusbedrijf ESET meldt dat de aanvallers in één geval al toegang tot het netwerk van een slachtoffer hadden.
Deze posting is gelocked. Reageren is niet meer mogelijk.