HermeticWiper

Cartoncino segnapunti di minaccia

Livello di minaccia: 80 % (Alto)
Computer infetti: 11
Visto per la prima volta: July 23, 2012
Ultima visualizzazione: November 14, 2025
Sistemi operativi interessati: Windows

HermeticWiper è una minaccia malware estremamente distruttiva, progettata per rendere inutilizzabili i computer violatinello specifico. La minaccia è stata sfruttata contro numerose organizzazioni in Ucraina ed è probabilmente collegata all'invasione russa del paese. Secondo le conclusioni di diversi fornitori di sicurezza informatica, centinaia di macchine appartenenti a organizzazioni di diversi settori industriali: servizi finanziari, aeronautici, della difesa e IT, sono già state compromesse. Il numero totale di computer interessati è probabilmente molto più alto.

Funzionalità e dettagli di attacco

HermeticWiper è in grado di corrompere il Master Boot Record (MBR) dei PC Windows, che è un componente cruciale responsabile del corretto caricamento del sistema operativo. Cancellandolo, il malware blocca l'intero sistema e ne impedisce l'avvio. Secondo la società di sicurezza SentinelOne, la tecnica utilizzata dalla minaccia implica lo sfruttamento dei driver legittimi dell'applicazione gratuita EaseUs Partition Master e provoca il danneggiamento dei dischi rigidi del sistema. Per quanto riguarda la minaccia stessa, sembra essere firmata con un certificato digitale appartenente a una società denominata 'Hermetica Digital Ltd.' situato a Cipro.

L'attacco HermeticWiper sembra essere stato pianificato con largo anticipo, con i criminali informatici che hanno compromesso alcuni dei sistemi presi di mira mesi prima. Su alcuni sistemi, gli aggressori hanno anche implementato minacce ransomware insieme a HermeticWiper, ma questa mossa è molto probabilmente un tentativo di diversivo per mascherare le loro vere intenzioni.

Rapporto di analisi

Informazione Generale

Family Name: Trojan.HermeticWiper
Signature status: Hash Mismatch

Known Samples

MD5: 382fc1a3c5225fceb672eea13f572a38
SHA1: d9a3596af0463797df4ff25b7999184946e3bfa2
SHA256: 2C10B2EC0B995B88C27D141D6F7B14D6B8177C52818687E4FF8E6ECF53ADF5BF
Dimensione del file: 117.00 KB, 117000 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Icons

Digital Signatures

Signer Root Status
Hermetica Digital Ltd DigiCert EV Code Signing CA (SHA2) Hash Mismatch

Block Information

Total Blocks: 55
Potentially Malicious Blocks: 45
Whitelisted Blocks: 10
Unknown Blocks: 0

Visual Map

1 1 1 0 x 0 x x x x x 0 x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x 0 0 x x x x x x x x x x x x x
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Similar Families

  • HermeticWiper.A

Files Modified

File Attributes
c: Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\system32\drivers\hzdr Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\system32\drivers\hzdr Generic Write,Read Attributes
c:\windows\system32\drivers\hzdr.sys Generic Read,Write Data,Write Attributes,Write extended,Append data

Registry Modifications

Key::Value Dati API Name
HKLM\system\controlset001\control\crashcontrol::crashdumpenabled RegNtPreCreateKey

Windows API Usage

Category API
Other Suspicious
  • AdjustTokenPrivileges
Service Control
  • OpenSCManager
  • OpenService

Post correlati

Tendenza

I più visti

Caricamento in corso...