Αρχική›Οδηγοί›Τι να κάνετε αν…

Τι να κάνετε αν…

Μόλις ενεργοποιήθηκε ένα ransomware

Αν ένα ransomware κρυπτογραφεί αυτή τη στιγμή, αποσυνδέστε αμέσως τα μηχανήματα από το δίκτυο, μην τα απενεργοποιήσετε χωρίς λόγο και μην επαναφέρετε τίποτα μέχρι να εντοπιστεί το υγιές αντίγραφο. Η ταχύτητα που μετράει είναι αυτή που σταματά τη διάδοση, όχι αυτή που επανεγκαθιστά τα Windows μέσα σε μία ώρα.

Ενημερώθηκε τον Οκτώβριο 20264 λεπτά ανάγνωσης6 πηγές

Τα βασικά

  • Κόψτε το Διαδίκτυο και αποσυνδέστε τα μηχανήματα που επηρεάστηκαν: καλώδιο δικτύου και Wi-Fi. Μην τα απενεργοποιήσετε, η μνήμη περιέχει χρήσιμα ίχνη.
  • Μην πληρώσετε: η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, υπενθυμίζει ότι η πληρωμή δεν εγγυάται ότι θα λάβετε μέσο αποκρυπτογράφησης.
  • Αλλάξτε τους κωδικούς πρόσβασης από συσκευή που δεν ήταν στο δίκτυο που επηρεάστηκε.
  • Υποβάλετε μήνυση πριν από την επανεγκατάσταση, ενημερώστε τον ασφαλιστή και ζητήστε να αξιολογηθεί η ανάγκη γνωστοποίησης στην αρχή προστασίας δεδομένων (72 ώρες).
  • Επαναφέρετε ένα αντίγραφο προγενέστερο της εισβολής, σε υγιή μηχανήματα, ποτέ στο δίκτυο που είναι ακόμη μολυσμένο.

Στα επόμενα λεπτά

  1. Αποσυνδέστε τις θύρες δικτύου και το Wi-Fi των σταθμών εργασίας και των διακομιστών που κρυπτογραφούν ή που είναι προσβάσιμοι από αυτούς. Οι αρχές κυβερνοασφάλειας συνιστούν επίσης να διακόψετε την πρόσβαση στο Διαδίκτυο του δικτύου που δέχθηκε επίθεση. Ένα NAS που είναι ακόμη υγιές αποσυνδέεται κι αυτό, αν είναι προσαρτημένο σε αυτά τα μηχανήματα.
  2. Μην απενεργοποιήσετε τα μηχανήματα που επηρεάστηκαν: η μνήμη τους περιέχει ίχνη χρήσιμα για τη διερεύνηση. Η ANSSI συνιστά αδρανοποίηση (hibernation) αν η κρυπτογράφηση συνεχίζεται. Μην ενεργοποιήσετε ξανά τα υγιή μηχανήματα που ήταν ήδη κλειστά.
  3. Μην πληρώσετε και μην απαντήσετε στο μήνυμα λύτρων πριν επικοινωνήσετε με τη διοίκηση και, αν υπάρχει, με τον ασφαλιστή. Η ANSSI το υπενθυμίζει: η πληρωμή δεν εγγυάται ότι θα λάβετε μέσο αποκρυπτογράφησης.
  4. Καλέστε τον διαχειριστή των συστημάτων και τον πάροχο αντιγράφων ασφαλείας. Πείτε τους τι έχει αποσυνδεθεί.
  5. Φωτογραφίστε την οθόνη λύτρων (όνομα ομάδας, διεύθυνση, κατάληξη αρχείων). Χρησιμεύει για την ταυτοποίηση και για τον ασφαλιστή.
  6. Μην κάνετε format. Οι κρυπτογραφημένοι δίσκοι μπορεί να περιέχουν ακόμη αρχεία που δεν επηρεάστηκαν και ίχνη. Αφού απομονωθούν, τους φυλάτε στην άκρη.
  7. Αλλάξτε τους κωδικούς πρόσβασης των λογαριασμών διαχειριστή, του VPN, του ηλεκτρονικού ταχυδρομείου και της κονσόλας αντιγράφων ασφαλείας από ένα τηλέφωνο ή υπολογιστή που δεν ήταν στο δίκτυο, όχι από έναν υπολογιστή που είναι ακόμη ύποπτος.

Τηρήστε από τώρα ημερολόγιο συμβάντος: ώρα, ενέργεια, πρόσωπο. Συνιστάται να καταγράφονται όλες οι ενέργειες· θα το ζητήσουν οι ερευνητές και ο ασφαλιστής.

Στις επόμενες ώρες

  • Συγκροτήστε ομάδα διαχείρισης κρίσης, ακόμη και μικρή: διοίκηση, πληροφορική, νομικό τμήμα, επικοινωνία. Η ANSSI επιμένει σε μια προετοιμασμένη επικοινωνία κρίσης, εσωτερική και εξωτερική.
  • Υποβάλετε μήνυση στην αστυνομία της χώρας σας (ηλεκτρονικά, όπου είναι δυνατό), πριν επανεγκαταστήσετε τα μηχανήματα. Διατηρήστε τα αρχεία καταγραφής, το μήνυμα λύτρων και δείγματα κρυπτογραφημένων αρχείων.
  • Ενημερώστε τον ασφαλιστή κυβερνοκινδύνου πριν από οποιαδήποτε μεγάλη επαναφορά, αν το απαιτεί η σύμβαση.
  • Ζητήστε να αξιολογηθεί η ανάγκη γνωστοποίησης στην αρχή προστασίας δεδομένων της χώρας σας (για παράδειγμα την APD στο Βέλγιο, την CNPD στο Λουξεμβούργο, την CNIL στη Γαλλία) αν έχουν θιγεί δεδομένα προσωπικού χαρακτήρα. Ο ΓΚΠΔ (άρθρο 33) επιβάλλει γνωστοποίηση χωρίς αδικαιολόγητη καθυστέρηση και, ει δυνατόν, το αργότερο εντός 72 ωρών από τη στιγμή που λάβατε γνώση, όταν η παραβίαση ενέχει κίνδυνο για τα πρόσωπα. Ακόμη και χωρίς γνωστοποίηση, το περιστατικό καταχωρίζεται στο εσωτερικό αρχείο παραβιάσεων. Ο νομικός σύμβουλος επιβεβαιώνει την περίπτωση.
  • Ζητήστε καθοδήγηση: το εθνικό CSIRT της χώρας σας (δείτε τον χάρτη των CSIRT της ENISA, του Οργανισμού της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια) μπορεί να σας παραπέμψει στους κατάλληλους φορείς, και η αστυνομία της χώρας σας παραλαμβάνει τη μήνυση, συχνά ηλεκτρονικά. Κανένας από τους δύο δεν είναι τεχνικός που θα κάνει την επαναφορά για λογαριασμό σας.
  • Εντοπίστε την ημερομηνία έναρξης: λογαριασμοί που δημιουργήθηκαν, προγραμματισμένες εργασίες, πρώτη κατάληξη αρχείου. Το αντίγραφο που θα επαναφέρετε είναι παλαιότερο από αυτή την ημερομηνία.
  • Ελέγξτε ότι η ίδια η κονσόλα αντιγράφων ασφαλείας δεν έχει αδειάσει. Αν το αντίγραφο είναι αμετάβλητο ή εκτός σύνδεσης, πρέπει να υπάρχει ακόμη. Η ANSSI θεωρεί απαραίτητο ένα αντίγραφο εκτός σύνδεσης, ακριβώς για αυτό το σενάριο.

Ποιον να ενημερώσετε: σύνοψη

ΠοιονΠότεΓιατί
Πληροφορική και πάροχος αντιγράφων ασφαλείαςΑμέσωςΑπομόνωση, κατάσταση αντιγράφων
ΔιοίκησηΑμέσωςΑποφάσεις, επικοινωνία, λύτρα
Ασφαλιστής κυβερνοκινδύνουΤις πρώτες ώρεςΚάλυψη, ορισμός εμπειρογνωμόνων
Αστυνομία της χώρας σαςΠριν από την επανεγκατάστασηΜήνυση, έρευνα, αποδείξεις
Αρχή προστασίας δεδομένωνΕντός 72 ωρών αν υπάρχει κίνδυνος για τα πρόσωπαΥποχρέωση βάσει ΓΚΠΔ (άρθρο 33)
Πελάτες και συνεργάτεςΜετά από απόφαση της διοίκησηςΑποφυγή απάτης και φημών

Τι δεν κάνουμε

  • Επανασυνδέουμε έναν υπολογιστή «για να δούμε».
  • Επαναφέρουμε το χθεσινό αντίγραφο στον διακομιστή που είναι ακόμη μολυσμένος.
  • Εκτελούμε έναν αποκρυπτογραφητή που κατεβάσαμε στην τύχη: ορισμένοι είναι νέο κακόβουλο λογισμικό. Τα νόμιμα εργαλεία καταγράφονται από το έργο No More Ransom, που υποστηρίζεται από τη Europol και τους εταίρους της.
  • Ανακοινώνουμε στους πελάτες ότι «όλα λύθηκαν» πριν από μια επαληθευμένη επαναφορά.

Η συνέχεια, μόλις τεθεί υπό έλεγχο η έκτακτη ανάγκη, βρίσκεται στους οδηγούς Τι να κάνετε μετά από μια κυβερνοεπίθεση; και Πώς να επανεκκινήσετε τα πληροφοριακά σας συστήματα μετά από ransomware;. Αν η επίθεση έριξε έναν διακομιστή, η μέθοδος επαναφοράς περιγράφεται στον οδηγό Ο διακομιστής μου έπεσε: τι κάνω;.

Με τη WeDoBack

Αν τα αντίγραφα της WeDoBack δεν έχουν διαγραφεί, είναι αποθηκευμένα σε διακομιστές αφιερωμένους στα αντίγραφα ασφαλείας, ξεχωριστούς από το παραγωγικό περιβάλλον, και κρυπτογραφημένα με το κλειδί του πελάτη. Η προσφορά ΑΜΕΤΑΒΛΗΤΟ, αν καλύπτει την περίοδο, απαγορεύει τη διαγραφή αυτών των αντιγράφων. Το DRP επιτρέπει την επανεκκίνηση των διακομιστών σε εφεδρικά στιγμιότυπα από την επιλεγμένη έκδοση· η ενεργοποίηση σε περίπτωση καταστροφής χρεώνεται ανά ημέρα. Καλέστε στο +33 9 72 50 78 28, 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού), αφού έχετε ήδη απομονώσει τα μηχανήματα: ο πάροχος αντιγράφων ασφαλείας δεν μπορεί να αποσυνδέσει τα καλώδιά σας εξ αποστάσεως. Το κλειδί κρυπτογράφησης πρέπει να το γνωρίζει κάποιος που είναι διαθέσιμος: χωρίς αυτό, καμία επαναφορά δεν είναι δυνατή.

Συχνές ερωτήσεις

Πρέπει να απενεργοποιήσω τα κρυπτογραφημένα μηχανήματα;

Κατά κανόνα, όχι. Οι αρχές κυβερνοασφάλειας συνιστούν να μην απενεργοποιείτε τα μηχανήματα που επηρεάστηκαν, ώστε να διατηρηθούν τα αποδεικτικά στοιχεία, και να τα αποσυνδέσετε από το δίκτυο. Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, προτείνει αδρανοποίηση (hibernation) αν η κρυπτογράφηση συνεχίζεται. Τα υγιή μηχανήματα που ήταν ήδη κλειστά δεν τα ανοίγετε.

Πρέπει να πληρώσω τα λύτρα για να ανακτήσω τα δεδομένα μου;

Οι ευρωπαϊκές και οι εθνικές αρχές το αποθαρρύνουν, όπως και το έργο No More Ransom (Europol και εταίροι). Η πληρωμή δεν εγγυάται ούτε το κλειδί, ούτε ότι αυτό θα λειτουργήσει, ούτε ότι δεν θα ακολουθήσει νέα επίθεση, και χρηματοδοτεί τους επιτιθέμενους. Η απόφαση ανήκει στη διοίκηση, αλλά δεν λαμβάνεται μέσα σε ένα λεπτό και ποτέ χωρίς να έχει ελεγχθεί η κατάσταση των αντιγράφων ασφαλείας.

Ποιον πρέπει να ενημερώσω και σε ποια προθεσμία;

Τον πάροχο πληροφορικής και τον πάροχο αντιγράφων ασφαλείας αμέσως, τον ασφαλιστή κυβερνοκινδύνου σύντομα, την αστυνομία της χώρας σας με υποβολή μήνυσης πριν από την επανεγκατάσταση. Αν επηρεάζονται δεδομένα προσωπικού χαρακτήρα και υπάρχει κίνδυνος για τα πρόσωπα, πρέπει να ενημερωθεί η αρχή προστασίας δεδομένων της χώρας σας εντός 72 ωρών (ΓΚΠΔ, άρθρο 33). Το εθνικό CSIRT της χώρας σας μπορεί να σας καθοδηγήσει.

Μπορώ να χρησιμοποιήσω ένα δωρεάν εργαλείο αποκρυπτογράφησης;

Μόνο αν προέρχεται από αξιόπιστη πηγή, όπως το έργο No More Ransom (Europol και εταίροι), που καταγράφει εργαλεία για ορισμένες οικογένειες ransomware. Ένας «αποκρυπτογραφητής» που κατεβάσατε στην τύχη μπορεί να είναι νέο κακόβουλο λογισμικό.

Χρειάζεστε βοήθεια τώρα;

Μην επαναφέρετε τίποτα πριν εντοπίσετε ένα υγιές αντίγραφο. Μπορούμε να σας καθοδηγήσουμε.

Καλέστε στο +33 9 72 50 78 28ή γράψτε μας

Αντιμετωπίζετε περιστατικό αυτή τη στιγμή;

Οι ομάδες μας σας βοηθούν να εντοπίσετε το σωστό αντίγραφο και να το επαναφέρετε, Δευτέρα έως Παρασκευή, 9:00–13:00 και 14:00–17:30 (ώρα Παρισιού).