带有 EFI 锁的 MacOS 勒索软件

信息安全 苹果系统 勒索软件 uefi
2021-08-14 06:16:27

问题描述

昨天我妈妈打电话给我说她在她的 iPhone 上收到一条消息,说它被盗了(iCloud Find My Phone)。然后,她必须在 MacBook 上的文本字段中输入安全代码(双重身份验证)。当时我不在场,所以我无法真正证明这一点。我认为这已经是勒索软件的网络钓鱼窗口。

她正在使用我的旧 MacBook,这是 2011 年初的 13 英寸,配备更新的 SSD 和 16 GB RAM,安装了10.10

当我到达时,MacBook 已经被入侵并在启动后显示以下消息:

勒索软件截图

该消息是德语,并说:

Ihr Computer ist deaktiviert. Versuchen Sie es in 59 Minuten erneut.
(Translation: Your computer is deactivated. Try it again in 59 minutes.)

write to email: apple.help@gmx.com

apple.help@gmx.com绝对不是有效的苹果邮件地址。

我用谷歌搜索了完全相同的消息,但并没有真正得到任何好的结果。我发现的唯一结果是:

如何解决?

我的想法是它只是一个屏幕覆盖,应该可以启动到另一个操作系统(live Ubuntu)来访问数据。我想找到勒索软件的踪迹。也许我可以找出它是如何被调用的或者它对数据做了什么。

当我尝试启动到另一台设备时,Mac 被EFI 固件保护密码锁定(出现带有小锁的同一屏幕)。我从来没有设置过这个,我真的怀疑我妈妈做的。所以它可能只是勒索软件。

所以我首先不得不重置固件密码。幸运的是,我找到了一篇博客文章,其中描述了一种方法,您必须更改系统中 RAM 棒的数量,然后重置PRAM / NVRAM我觉得这听起来有点像魔术,但另一方面,系统也不会变得更糟。

我移除了一个 RAM 棒,使用CTRL+ALT+P+R启动并等待了三个重新启动

之后,固件锁消失了,可以启动到 U 盘上。我检查了 mac 分区上最近的文件更改,但找不到任何东西。主文件夹的数据未加密(因此可能是骗局)。

所以我备份了她的数据,然后尝试再次正常启动。令人惊讶的是,勒索软件消息消失了!我可以像往常一样启动系统。

我运行了 Bitdefender 扫描,但没有找到任何东西。这真的很神秘,我不知道到底发生了什么。

问题

所以我现在的问题是,有人知道这个问题或这种攻击吗?我不知道攻击者如何设置固件密码以及勒索软件的运行位置。

也许它在自己的分区上,但我找不到它。MacOS 似乎没有损坏。

更新

我今天问了一位 Apple Store 工作人员,他对这样的黑客一无所知。但是他告诉我应该无法重置固件密码。只有苹果能够做到这一点。

4个回答

解释

它似乎不是您计算机上的病毒或黑客攻击。当您从 iCloud(查找我的手机)锁定您的设备时,可以设置显示的消息。

因此,苹果似乎有一个 iCloud 后门或类似的东西。由于激活的双因素身份验证,只有使用密码才能登录 iCloud。因此,攻击者确实可以访问您的 iCloud,但不能直接访问您的本地计算机。

我妈妈的 iCloud 帐户是从 2017 年 4 月开始的,所以它不仅仅是一个旧的 iCloud 黑客。

很可能是因为以下 iCloud 黑客:

黑客:除非 Apple 支付赎金,否则我们将远程擦除 iPhone(Vice,2017 年 3 月 21 日)

解决方案

如果您也遇到同样的情况,您必须将您的 Apple 设备连同收据一起带到下一家 Apple Store。收据证明您是设备的所有者,因此 Apple Store 能够解锁它。

出于安全原因,我建议您重置密码并激活双重身份验证。

如果您有 2011 年的 Macbook,PRAM / NVRAM 擦除也可以为您工作,但您必须自己承担风险。

正如您所提到的,这似乎不是真正的勒索软件攻击。大多数勒索软件,包括最新的 WannaCry 和 NotPetya,都具有至少良好的文件加密机制。但是您提到这些文件并未真正加密,因此我不会将其归类为勒索软件。

由于勒索软件的主要目标是赚钱(有争议的是,最近的一些变种更多地作为 DoS 攻击工具存在,而不是用于勒索收集——但我不会深入探讨)它们通常会留下一个比特币地址,你可以向他们付款以获得唯一的解密密钥。

这种感染的作案手法与勒索软件的作案手法并不完全一致。这似乎更像是一个恶作剧,通过将用户锁定在他们的机器之外来惹恼用户。

在旁边

也许,我会尝试给你提到的地址写一封电子邮件,看看他们是否要求赎金来“修复”我的电脑。由于他们假装自己是“Apple”(由于域名是 gmx.com,德国提供免费电子邮件帐户的服务,他们在这方面做得也很糟糕),他们更有可能从毫无戒心的用户中骗取一些钱。例如,想想人们(通常是老年人)收到的要求远程连接到他们的机器的虚假“微软服务支持”电话,通过对某些 DOS 命令进行颜色编码来显示虚假“感染”,并要求约 300 美元来修复它。这是一种简单的社会工程尝试,但它适用于对计算机不太熟悉的人。

这件事昨天发生在我身上,取下了我的 Macbook pro(最新型号)和 iPad pro。不幸的是,您不能对新模型执行上述操作,因此必须进入商店。

从今天开始,我 2013 年末的 MacBook Pro 出现了同样的问题。启动后,显示具有相同按摩的锁定屏幕。发送至 apple.device@gmx.com 的电子邮件是此处的联系人。有人入侵了我的 iCloud 帐户并用它来锁定我的 MacBook。我决定证明它,而登录到我的帐户时,Apple 说它“由于安全原因被锁定”。在重置我的 Apple ID 密码和许多问题和程序后,我在“查找我的...”中清楚地看到我的 Mac Book 已被锁定,经过多次通话后,只有 Apple 支持可以修复它。

我还在网上阅读了有关 RAM 修改以修复它的信息,但它在 2012 年之后的新 MacBook 上不起作用。我在 2014 年末在同一 Apple ID 上运行的另一台 MacBook Pro 没有被锁定。也许是因为我没有在周末关闭或重新启动它。在第一台 MacBook 没有运行之前,我不会尝试这个。

邮寄到假的 apple.device@gmx.com 后,我收到了一个按摩,支付 50 美元的比特币并将其发送到 1LtEdJmSApVYMYFXzLeaYtuvXFVPv9kzo3

我很惊讶,但 50 美元并不算多,也许它不会停在这里,比 100 美元比 300 美元等等。再次邮寄后,他们确实想要 100 美元。没门...

我的建议:不要邮寄不要回答,绝对不要付款。

Apple Store 修复它并将您的密码更改为您的 Apple ID 和 2way 身份验证...