Descrizione del problema
Ieri mia madre mi ha chiamato per avere un messaggio sul suo iPhone, che è stato rubato ( iCloud Trova il mio telefono ). Ha quindi dovuto inserire i codici di sicurezza ( autenticazione a due fattori ) in un campo di testo sul suo MacBook. Non ero lì in questo momento, quindi non posso davvero dimostrarlo. Penso che questa fosse già una finestra di phishing del ransomware.
Sta usando il mio vecchio MacBook, un inizio del 2011, 13 "con SSD aggiornato e 16 GB di RAM, con 10.10 installato.
Quando sono arrivato, il MacBook era già compromesso e ha mostrato il seguente messaggio, dopo l'avvio:
Ilmessaggioèintedescoedice:
IhrComputeristdeaktiviert.VersuchenSieesin59Minutenerneut.(Translation:Yourcomputerisdeactivated.Tryitagainin59minutes.)writetoemail:[email protected]
[email protected]nonèsicuramenteunindirizzodipostaelettronicavalido.
Hocercatosugooglelostessoidenticomessaggioenonhoottenutorisultatisoddisfacenti.Gliunicirisultatichehotrovatoeranoquesti:
Je crois avoir été infecté par un ransomware - Telefono bloccato in modalità persa
Come risolverlo?
Il mio pensiero era che si trattava solo di un schermo sovrapposto e dovrebbe essere possibile avviare in un altro sistema operativo (live Ubuntu) per ottenere l'accesso ai dati. Volevo trovare una traccia del ransomware. Forse potrei scoprire come viene chiamato o cosa stava facendo con i dati.
Quando ho provato ad avviare un altro dispositivo, il Mac era bloccato con una password di protezione del firmware EFI (la stessa schermata con il lucchetto appariva). Non l'ho mai impostato e dubito davvero che mia madre l'abbia fatto. Quindi potrebbe essere solo il ransomware.
Quindi ho dovuto prima resettare la password del firmware. Fortunatamente ho trovato un post di blog che descrive un modo in cui è necessario modificare la quantità di ram RAM nel sistema e quindi ripristinare la PRAM / NVRAM . Ho pensato che suonasse un po 'come per magia, ma dall'altra parte, il sistema non poteva peggiorare.
Ho rimosso una RAM, avviato con CTRL + ALT + P + R e ho aspettato tre riavvii .
Dopo che il blocco del firmware era sparito, era possibile avviarsi su una chiavetta USB. Ho controllato le modifiche ai file recenti sulla partizione Mac, ma non ho trovato nulla. I dati della cartella home non erano crittografati (quindi forse era una bufala).
Quindi ho fatto un backup dei suoi dati e poi ho provato a fare di nuovo un avvio normale. Sorprendentemente, il messaggio ransomware era sparito! Potrei semplicemente avviare il sistema come al solito.
Eseguo una scansione di Bitdefender, ma non è stato trovato nulla. È davvero misterioso e non ho idea di cosa sia realmente successo.
Domanda
Quindi la mia domanda ora è, qualcuno conosce questo problema o questo tipo di attacco? Non ho idea di come gli hacker potrebbero impostare la password del firmware e dove era in esecuzione il software del ransomware.
Forse era su una partizione ma non riuscivo a trovarlo. Il MacOS sembra non essere danneggiato.
Aggiorna
Oggi ho chiesto ad un lavoratore dell'Apple Store e lui non sapeva nulla di un hack come questo. Ma mi ha detto che non dovrebbe essere possibile ripristinare la password del firmware. Solo Apple è in grado di farlo.