Начало›Ръководства›Какво да направите, ако…
Какво да направите, ако…
Току-що е активиран рансъмуер
Ако рансъмуер в момента криптира данни, незабавно откачете машините от мрежата, не ги изключвайте без причина и не възстановявайте нищо, докато не бъде установено изправно копие. Полезната бързина е тази, която спира разпространението, а не тази, която преинсталира Windows за един час.
Актуализирано: октомври 2026 г.4 мин за четене6 цитирани източника
Накратко
- Прекъснете интернет и откачете от мрежата засегнатите машини: мрежов кабел и Wi-Fi. Не ги изключвайте – паметта съдържа полезни следи.
- Не плащайте: ANSSI, френската национална агенция за киберсигурност, напомня, че плащането не гарантира получаването на средство за декриптиране.
- Сменете паролите от устройство, което не е било свързано към засегнатата мрежа.
- Подайте сигнал в полицията, преди да преинсталирате, уведомете застрахователя и възложете преценка дали е необходимо уведомяване на органа за защита на данните (72 часа).
- Възстановете копие отпреди проникването върху изправни машини, никога в мрежата, която все още е заразена.
През първите минути
- Изключете мрежовите кабели и Wi-Fi на работните станции и сървърите, които криптират или са достъпни от тях. Органите за киберсигурност препоръчват също да се прекъсне достъпът до интернет на атакуваната мрежа. Все още изправно NAS устройство също се откача, ако е свързано към тези машини.
- Не изключвайте засегнатите машини: паметта им съдържа следи, полезни за разследването. ANSSI съветва да ги поставите в режим на хибернация, ако криптирането продължава. Не включвайте отново изправните машини, които вече са били изключени.
- Не плащайте и не отговаряйте на съобщението за откуп, преди да сте се свързали с ръководството и, ако има такъв, със застрахователя. ANSSI напомня: плащането не гарантира получаването на средство за декриптиране.
- Обадете се на администратора и на доставчика на услугата за архивиране. Кажете им какво е било изключено.
- Снимайте екрана с искането за откуп (име на групата, адрес, разширение на файловете). Това помага за идентифицирането и е нужно на застрахователя.
- Не форматирайте. Криптираните дискове може все още да съдържат незасегнати файлове и следи. След като бъдат изолирани, ги отделете настрана.
- Сменете паролите на администраторските акаунти, VPN, електронната поща и конзолата за архивиране от телефон или компютър, който не е бил в мрежата, а не от компютър, който все още е съмнителен.
Още отсега водете дневник на събитията: час, действие, лице. Препоръчително е да записвате всички действия; разследващите и застрахователят ще го поискат.
През следващите часове
- Сформирайте кризисен щаб, дори и малък: ръководство, ИТ, правен отдел, комуникации. ANSSI настоява за предварително подготвена кризисна комуникация – както вътрешна, така и външна.
- Подайте сигнал в полицията във вашата държава (онлайн, когато е възможно), преди да преинсталирате машините. Запазете журналите, съобщението за откуп и примерни криптирани файлове.
- Уведомете застрахователя по киберриск преди всяко мащабно възстановяване, ако договорът го изисква.
- Възложете преценка дали е необходимо уведомяване на органа за защита на данните във вашата държава (например APD в Белгия, CNPD в Люксембург, CNIL във Франция), ако са засегнати лични данни. ОРЗД (член 33) изисква уведомяване без неоправдано забавяне и по възможност не по-късно от 72 часа след узнаването, когато нарушението създава риск за физическите лица. Дори без уведомяване инцидентът се вписва във вътрешния регистър на нарушенията. Правният съветник потвърждава конкретния случай.
- Потърсете насоки: националният CSIRT (екип за реагиране при инциденти с компютърната сигурност) във вашата държава (вижте картата на CSIRT екипите на ENISA, Агенцията на ЕС за киберсигурност) може да ви насочи към правилните институции, а полицията във вашата държава приема сигнала, често онлайн. Нито едният, нито другият няма да възстанови системите вместо вас.
- Установете началната дата: създадени акаунти, планирани задачи, първо променено разширение на файл. Архивът, който ще възстановявате, трябва да е по-стар от тази дата.
- Проверете дали самата конзола за архивиране не е била изпразнена. Ако копието е неизменяемо или офлайн, то трябва все още да е налице. ANSSI счита офлайн архива за задължителен именно за такъв сценарий.
Кого да уведомите: обобщение
| Кого | Кога | Защо |
|---|---|---|
| ИТ отдел и доставчик на архивиране | Незабавно | Изолиране, състояние на копията |
| Ръководство | Незабавно | Решения, комуникация, откуп |
| Застраховател по киберриск | През първите часове | Покритие, назначени експерти |
| Полицията във вашата държава | Преди преинсталирането | Сигнал, разследване, доказателства |
| Орган за защита на данните | До 72 часа при риск за физическите лица | Задължение по ОРЗД (член 33) |
| Клиенти и партньори | След решение на ръководството | Предотвратяване на измами и слухове |
Какво не трябва да правите
- Да свържете отново компютър към мрежата „просто за проба“.
- Да възстановите вчерашния архив върху сървъра, който все още е заразен.
- Да стартирате инструмент за декриптиране, изтеглен от случаен източник: някои от тях са нов зловреден софтуер. Легитимните инструменти са събрани в проекта No More Ransom, ръководен от Европол и неговите партньори.
- Да обявите пред клиентите, че „всичко е наред“, преди възстановяването да е проверено.
Следващите стъпки, след като спешната ситуация бъде овладяна, са описани в Какво да направите след кибератака? и Как да рестартирате информационната си система след рансъмуер?. Ако атаката е извадила от строя сървър, методът за възстановяване е описан подробно в Сървърът ми спря да работи: какво да направя?.
Как помага WeDoBack
Ако копията в WeDoBack не са били изтрити, те се съхраняват на сървъри, предназначени за архивиране и отделени от работната среда, и са криптирани с ключа на клиента. Офертата НЕИЗМЕНЯЕМ, ако обхваща съответния период, забранява изтриването на тези копия. DRP позволява сървърите да се рестартират върху резервни инстанции от избраната версия; активирането при инцидент се таксува на ден. Обадете се на +33 9 72 50 78 28 от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време), след като вече сте изолирали машините: доставчикът на архивиране не може да изключи вашите кабели дистанционно. Ключът за криптиране трябва да е известен на човек, с когото може да се установи връзка: без него никакво възстановяване не е възможно.
Често задавани въпроси
Трябва ли да изключа криптираните машини?
Като общо правило – не. Органите за киберсигурност препоръчват засегнатите машини да не се изключват, за да се запазят доказателствата, а да се откачат от мрежата. ANSSI препоръчва хибернация, ако криптирането продължава. Машините, които вече са изключени и са изправни, не се включват отново.
Трябва ли да платя откупа, за да си върна данните?
Европейските и националните органи не препоръчват това, както и проектът No More Ransom (Европол и партньори). Плащането не гарантира нито получаването на ключа, нито че той ще работи, нито че няма да последва нова атака, а и финансира нападателите. Решението е на ръководството, но то не се взема за минута и никога без да е проверено състоянието на архивите.
Кого трябва да уведомя и в какъв срок?
Незабавно – вашия ИТ доставчик и доставчика на архивиране; бързо – застрахователя по киберриск; полицията във вашата държава – чрез подаване на сигнал преди преинсталирането. Ако са засегнати лични данни и съществува риск за физическите лица, органът за защита на данните във вашата държава трябва да бъде уведомен в срок от 72 часа (ОРЗД, член 33). Националният CSIRT във вашата държава може да ви насочи.
Може ли да се използва безплатен инструмент за декриптиране?
Само ако произхожда от надежден източник, като проекта No More Ransom (Европол и партньори), който събира инструменти за определени семейства рансъмуер. „Декриптор“, изтеглен от случаен източник, може да се окаже нов зловреден софтуер.
Източници
Документите са проверени през октомври 2026 г.
- No More Ransom: съвети и инструменти за жертви на рансъмуер — Европол и партньори
- Атаки с рансъмуер – засегнати сме всички: как да ги предвидим и как да реагираме при инцидент? (v1.0, август 2020 г.) — ANSSI и Министерството на правосъдието (Франция)
- Насоки 9/2022 относно уведомяването за нарушения на сигурността на личните данни съгласно ОРЗД — Европейски комитет по защита на данните (ЕКЗД)
- Карта на националните CSIRT екипи в Европа — ENISA
- Архивиране на информационните системи – основни принципи (ANSSI-BP-100, v1.1, 27 ноември 2025 г.) — ANSSI (френската национална агенция за киберсигурност)
- Оферта DRP (план за възстановяване след бедствие) — WeDoBack
Нуждаете се от помощ веднага?
Не възстановявайте нищо, преди да сте идентифицирали здраво копие. Можем да ви насочим.
Обадете се на +33 9 72 50 78 28или ни пишетеТекущ инцидент?
Нашите екипи ще ви помогнат да откриете правилното копие и да възстановите данните си – от понеделник до петък, от 9:00 до 13:00 и от 14:00 до 17:30 ч.
