Co dělat, když…
Právě se spustil ransomware
Pokud ransomware právě šifruje, okamžitě odpojte stroje od sítě, bez důvodu je nevypínejte a nic neobnovujte, dokud není určena čistá kopie. Užitečná rychlost je ta, která zastaví šíření, ne ta, která do hodiny přeinstaluje Windows.
Aktualizováno v říjnu 20264 min čtení6 citovaných zdrojů
To nejdůležitější
- Odpojte internet a odpojte zasažené stroje: síťový kabel i Wi-Fi. Nevypínejte je, paměť obsahuje užitečné stopy.
- Neplaťte: ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, připomíná, že platba nezaručuje získání prostředku k dešifrování.
- Změňte hesla ze zařízení, které nebylo v zasažené síti.
- Před přeinstalací podejte trestní oznámení, informujte pojišťovnu a nechte posoudit ohlášení dozorovému úřadu pro ochranu osobních údajů (72 hodin).
- Obnovte kopii pořízenou před průnikem, na čisté stroje, nikdy do sítě, která je stále infikovaná.
Během prvních minut
- Odpojit síťové kabely a Wi-Fi u stanic a serverů, které šifrují nebo jsou z nich dostupné. Úřady pro kybernetickou bezpečnost doporučují také odpojit napadenou síť od internetu. Odpojte i NAS, který je ještě čistý, pokud je na těchto strojích připojen.
- Nevypínat zasažené stroje: jejich paměť obsahuje stopy užitečné pro vyšetřování. ANSSI doporučuje režim hibernace, pokud šifrování pokračuje. Znovu nezapínejte čisté stroje, které už byly vypnuté.
- Neplatit a neodpovídat na zprávu s požadavkem na výkupné, dokud nekontaktujete vedení a případně pojišťovnu. ANSSI připomíná: platba nezaručuje získání prostředku k dešifrování.
- Zavolat správci IT a poskytovateli zálohování. Říct jim, co bylo odpojeno.
- Vyfotit obrazovku s požadavkem na výkupné (název skupiny, adresa, přípona souborů). Pomůže to při identifikaci i pojišťovně.
- Neformátovat. Zašifrované disky mohou ještě obsahovat nedotčené soubory a stopy. Po izolaci je odložte stranou.
- Změnit hesla administrátorských účtů, VPN, e-mailu a konzole zálohování z telefonu nebo počítače, který nebyl v síti, ne z PC, které je stále podezřelé.
Už teď veďte záznam o průběhu: čas, úkon, osoba. Doporučuje se zaznamenávat všechny kroky; vyšetřovatelé i pojišťovna si jej vyžádají.
Během následujících hodin
- Sestavit krizový tým, i když malý: vedení, IT, právní oddělení, komunikace. ANSSI zdůrazňuje připravenou krizovou komunikaci, interní i externí.
- Podat trestní oznámení na policii ve své zemi (online, pokud je to možné), před přeinstalací strojů. Uchovejte protokoly, zprávu s požadavkem na výkupné a ukázky zašifrovaných souborů.
- Informovat pojišťovnu kybernetických rizik před jakoukoli rozsáhlou obnovou, pokud to smlouva vyžaduje.
- Nechat posoudit ohlášení dozorovému úřadu pro ochranu osobních údajů ve vaší zemi (například APD v Belgii, CNPD v Lucembursku, CNIL ve Francii), pokud jsou zasaženy osobní údaje. GDPR (článek 33) vyžaduje ohlášení bez zbytečného odkladu a pokud možno nejpozději do 72 hodin od okamžiku, kdy jste se o porušení dozvěděli, pokud představuje riziko pro dotčené osoby. I bez ohlášení se incident zapisuje do interní evidence porušení. Právní poradce situaci potvrdí.
- Nechat se nasměrovat: národní CSIRT ve vaší zemi (viz mapa CSIRT agentury ENISA) vás může odkázat na správné kontakty a policie ve vaší zemi přijme trestní oznámení, často online. Ani jeden z nich není servis, který za vás data obnoví.
- Najít datum začátku: vytvořené účty, naplánované úlohy, první přípona souboru. Záloha k obnovení musí být starší než toto datum.
- Ověřit, že nebyla vymazána samotná konzole zálohování. Pokud je kopie neměnná nebo offline, měla by tam stále být. ANSSI považuje offline zálohu za nezbytnou, právě pro tento scénář.
Koho informovat: přehled
| Koho | Kdy | Proč |
|---|---|---|
| IT a poskytovatele zálohování | Okamžitě | Izolace, stav kopií |
| Vedení | Okamžitě | Rozhodnutí, komunikace, výkupné |
| Pojišťovnu kybernetických rizik | Během prvních hodin | Plnění, pověření experti |
| Policii ve své zemi | Před přeinstalací | Trestní oznámení, vyšetřování, důkazy |
| Dozorový úřad pro ochranu osobních údajů | Do 72 hodin, pokud existuje riziko pro osoby | Povinnost podle GDPR (článek 33) |
| Zákazníky a partnery | Po rozhodnutí vedení | Zabránit podvodům a fámám |
Co nedělat
- Znovu připojit počítač „jen na zkoušku“.
- Obnovit včerejší zálohu na server, který je stále infikovaný.
- Spustit dešifrátor stažený odkudkoli: některé jsou dalším malwarem. Legitimní nástroje shromažďuje projekt No More Ransom, který provozuje Europol se svými partnery.
- Oznámit zákazníkům, že „je vše vyřešeno“, před ověřenou obnovou.
Další postup po zvládnutí akutní fáze najdete v článcích Co dělat po kybernetickém útoku? a Jak obnovit provoz IT po útoku ransomwaru?. Pokud útok vyřadil server, postup obnovy je podrobně popsán v článku Můj server vypadl: co dělat?.
Jak to řeší WeDoBack
Pokud kopie WeDoBack nebyly smazány, jsou uloženy na serverech vyhrazených pro zálohování, oddělených od produkčního prostředí, a zašifrovány klíčem zákazníka. Nabídka NEMĚNNÝ, pokud pokrývá dané období, smazání těchto kopií znemožňuje. DRP umožňuje spustit servery na záložních instancích ze zvolené verze; aktivace při havárii se účtuje po dnech. Volejte +33 9 72 50 78 28, od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času), a stroje mějte už izolované: poskytovatel zálohování nemůže vaše kabely odpojit na dálku. Šifrovací klíč musí znát někdo dosažitelný: bez něj není obnova možná.
Časté dotazy
Mám zašifrované stroje vypnout?
Zpravidla ne. Úřady pro kybernetickou bezpečnost doporučují zasažené stroje nevypínat, aby se zachovaly důkazy, a odpojit je od sítě. ANSSI navrhuje přepnout je do režimu hibernace, pokud šifrování pokračuje. Stroje, které už byly vypnuté a jsou čisté, naopak znovu nezapínejte.
Mám zaplatit výkupné, abych získal data zpět?
Evropské i národní úřady to nedoporučují, stejně jako projekt No More Ransom (Europol a partneři). Platba nezaručuje ani získání klíče, ani jeho funkčnost, ani to, že nepřijde další útok, a financuje útočníky. Rozhodnutí náleží vedení, ale nepřijímá se během minuty a nikdy bez ověření stavu záloh.
Koho mám informovat a v jaké lhůtě?
Okamžitě svého dodavatele IT a poskytovatele zálohování, co nejdříve pojišťovnu kybernetických rizik a před přeinstalací policii ve své zemi podaným trestního oznámení. Pokud jsou zasaženy osobní údaje a existuje riziko pro dotčené osoby, musí být dozorový úřad pro ochranu osobních údajů ve vaší zemi informován do 72 hodin (GDPR, článek 33). Nasměrovat vás může národní CSIRT ve vaší zemi.
Mohu použít bezplatný dešifrovací nástroj?
Pouze pokud pochází z důvěryhodného zdroje, jako je projekt No More Ransom (Europol a partneři), který shromažďuje nástroje pro některé rodiny ransomwaru. „Dešifrátor“ stažený odkudkoli může být dalším škodlivým softwarem.
Zdroje
Dokumenty byly prostudovány v říjnu 2026.
- No More Ransom: rady a nástroje pro oběti ransomwaru — Europol a partneři
- Útoky ransomwaru se týkají všech: jak se na ně připravit a jak reagovat při incidentu? (v1.0, srpen 2020) — ANSSI a francouzské ministerstvo spravedlnosti
- Pokyny 9/2022 k ohlašování porušení zabezpečení osobních údajů podle GDPR — Evropský sbor pro ochranu osobních údajů (EDPB)
- Mapa národních CSIRT v Evropě — ENISA
- Zálohování informačních systémů – základy (ANSSI-BP-100, v1.1, 27. listopadu 2025) — ANSSI (francouzská agentura)
- Nabídka DRP (plán obnovy po havárii) — WeDoBack
Potřebujete pomoc hned teď?
Nic neobnovujte, dokud neidentifikujete zdravou kopii. Rádi vás provedeme.
Volejte +33 9 72 50 78 28nebo nám napišteŘešíte právě incident?
Naše týmy vám pomohou určit správnou kopii a obnovit data, od pondělí do pátku 9:00–13:00 a 14:00–17:30 (pařížského času).
