Početna›Vodiči›Što učiniti ako…

Što učiniti ako…

Upravo se aktivirao ransomware

Ako ransomware upravo šifrira podatke, odmah odspojite računala s mreže, ne isključujte ih bez razloga i ništa ne vraćajte dok ne utvrdite ispravnu kopiju. Važna je brzina kojom zaustavljate širenje, a ne brzina kojom ćete u roku od sat vremena ponovno instalirati Windows.

Ažurirano listopada 2026.4 min čitanja6 navedenih izvora

Ukratko

  • Prekinite internet i odspojite pogođena računala: mrežni kabel i Wi-Fi. Ne isključujte ih, memorija sadrži korisne tragove.
  • Ne plaćajte: ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, upozorava da plaćanje ne jamči dobivanje sredstva za dešifriranje.
  • Promijenite lozinke s uređaja koji nije bio na pogođenoj mreži.
  • Podnesite kaznenu prijavu prije ponovne instalacije, obavijestite osiguravatelja i neka se procijeni obveza prijave nadzornom tijelu za zaštitu podataka (72 sata).
  • Vratite kopiju stariju od upada, na ispravna računala, nikada na mrežu koja je još zaražena.

U prvim minutama

  1. Odspojite mrežne kabele i Wi-Fi na radnim stanicama i poslužiteljima koji šifriraju ili koji su s njih dostupni. Tijela za kibernetičku sigurnost preporučuju i prekid pristupa internetu za napadnutu mrežu. NAS koji je još ispravan također odspojite ako je montiran na tim računalima.
  2. Ne isključujte pogođena računala: njihova memorija sadrži tragove korisne za istragu. ANSSI savjetuje hibernaciju ako se šifriranje nastavlja. Ne uključujte ispravna računala koja su već bila isključena.
  3. Ne plaćajte i ne odgovarajte na poruku s otkupninom prije nego što se javite upravi i, ako postoji, osiguravatelju. ANSSI podsjeća: plaćanje ne jamči dobivanje sredstva za dešifriranje.
  4. Nazovite osobu koja administrira sustav i pružatelja usluge sigurnosnog kopiranja. Recite im što je odspojeno.
  5. Fotografirajte zaslon s otkupninom (naziv skupine, adresa, ekstenzija datoteka). To pomaže pri identifikaciji i osiguravatelju.
  6. Ne formatirajte ponovno. Šifrirani diskovi mogu još sadržavati netaknute datoteke i tragove. Nakon izolacije odložite ih na stranu.
  7. Promijenite lozinke administratorskih računa, VPN-a, e-pošte i konzole za sigurnosno kopiranje s mobitela ili računala koje nije bilo na mreži, a ne s računala koje je još sumnjivo.

Odmah počnite voditi dnevnik događaja: vrijeme, radnja, osoba. Preporučuje se bilježiti sve radnje; istražitelji i osiguravatelj tražit će ga.

U sljedećim satima

  • Osnujte krizni tim, makar i malen: uprava, IT, pravna služba, komunikacije. ANSSI ističe važnost pripremljene krizne komunikacije, unutarnje i vanjske.
  • Podnesite kaznenu prijavu policiji svoje zemlje (internetom kad je to moguće), prije ponovne instalacije računala. Sačuvajte zapise, poruku s otkupninom i primjere šifriranih datoteka.
  • Obavijestite osiguravatelja od kibernetičkih rizika prije bilo kakvog opsežnog vraćanja ako to ugovor zahtijeva.
  • Neka se procijeni obveza prijave nadzornom tijelu za zaštitu podataka vaše zemlje (primjerice APD u Belgiji, CNPD u Luksemburgu, CNIL, francusko tijelo za zaštitu podataka, u Francuskoj) ako su pogođeni osobni podaci. Opća uredba o zaštiti podataka – GDPR (članak 33.) nalaže prijavu bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata nakon saznanja, kada povreda predstavlja rizik za pojedince. I bez prijave incident se upisuje u unutarnju evidenciju povreda. Pravni savjetnik potvrđuje slučaj.
  • Potražite usmjeravanje: nacionalni CSIRT vaše zemlje (vidi ENISA-inu kartu CSIRT-ova) može vas uputiti pravim sugovornicima, a policija vaše zemlje zaprima prijavu, često i internetom. Nijedno od njih nije servis koji će umjesto vas vratiti podatke.
  • Utvrdite datum početka: stvoreni računi, zakazani zadaci, prva ekstenzija datoteka. Sigurnosna kopija za vraćanje starija je od tog datuma.
  • Provjerite nije li i sama konzola za sigurnosno kopiranje ispražnjena. Ako je kopija nepromjenjiva ili izvan mreže, trebala bi još biti ondje. ANSSI smatra izvanmrežnu sigurnosnu kopiju nužnom upravo za taj scenarij.

Koga obavijestiti: pregled

TkoKadaZašto
IT i pružatelj usluge sigurnosnog kopiranjaOdmahIzolacija, stanje kopija
UpravaOdmahOdluke, komunikacija, otkupnina
Osiguravatelj od kibernetičkih rizikaU prvim satimaPokriće, imenovani stručnjaci
Policija vaše zemljePrije ponovne instalacijePrijava, istraga, dokazi
Nadzorno tijelo za zaštitu podatakaU roku od 72 sata ako postoji rizik za pojedinceObveza prema GDPR-u (članak 33.)
Klijenti i partneriNakon odluke upraveSprječavanje prijevara i glasina

Što se ne radi

  • Ponovno spajanje računala „samo da vidimo”.
  • Vraćanje jučerašnje sigurnosne kopije na poslužitelj koji je još zaražen.
  • Pokretanje dešifratora preuzetog nasumce: neki su novi zlonamjerni programi. Legitimne alate objavljuje projekt No More Ransom, koji vode Europol i partneri.
  • Obavještavanje klijenata da je „sve riješeno” prije provjerenog vraćanja.

Sljedeći koraci, nakon što je hitnoća pod kontrolom, opisani su u vodičima Što učiniti nakon kibernetičkog napada? i Kako ponovno pokrenuti informacijski sustav nakon ransomwarea?. Ako je napad onesposobio poslužitelj, postupak vraćanja opisan je u vodiču Poslužitelj je pao: što učiniti?.

U WeDoBacku

Ako WeDoBack kopije nisu izbrisane, pohranjene su na poslužiteljima namijenjenima isključivo sigurnosnom kopiranju, odvojenima od produkcije, i šifrirane klijentovim ključem. Ponuda NEPROMJENJIVO, ako pokriva to razdoblje, onemogućuje brisanje tih kopija. DRP omogućuje ponovno pokretanje poslužitelja na rezervnim instancama iz odabrane verzije; aktivacija u slučaju katastrofe naplaćuje se po danu. Nazovite +33 9 72 50 78 28, od 9:00 do 13:00 i od 14:00 do 17:30 (po pariškom vremenu), nakon što ste već izolirali računala: pružatelj usluge sigurnosnog kopiranja ne može na daljinu odspojiti vaše kabele. Ključ za šifriranje mora znati netko tko je dostupan: bez njega vraćanje nije moguće.

Česta pitanja

Treba li isključiti šifrirana računala?

Načelno ne. Tijela za kibernetičku sigurnost preporučuju da se pogođena računala ne isključuju kako bi se sačuvali dokazi, nego da se odspoje s mreže. ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, predlaže hibernaciju ako se šifriranje nastavlja. Ispravna računala koja su već bila isključena ne uključujte.

Treba li platiti otkupninu da biste vratili podatke?

Europska i nacionalna tijela to ne preporučuju, kao ni projekt No More Ransom (Europol i partneri). Plaćanje ne jamči ni ključ, ni njegovu ispravnost, ni izostanak novog napada, a financira napadače. Odluka je na upravi, ali se ne donosi u minuti i nikada prije provjere stanja sigurnosnih kopija.

Koga treba obavijestiti i u kojem roku?

Svog IT partnera i pružatelja usluge sigurnosnog kopiranja odmah, osiguravatelja od kibernetičkih rizika što prije, a policiju svoje zemlje kaznenom prijavom prije ponovne instalacije. Ako su pogođeni osobni podaci i postoji rizik za pojedince, nadzorno tijelo za zaštitu podataka vaše zemlje mora biti obaviješteno u roku od 72 sata (Opća uredba o zaštiti podataka – GDPR, članak 33.). Nacionalni CSIRT vaše zemlje može vas usmjeriti.

Može li se upotrijebiti besplatan alat za dešifriranje?

Samo ako potječe iz pouzdanog izvora, kao što je projekt No More Ransom (Europol i partneri), koji objavljuje alate za određene obitelji ransomwarea. „Dešifrator” preuzet nasumce može biti novi zlonamjerni softver.

Trebate pomoć odmah?

Ne pokrećite nikakav oporavak dok ne pronađete ispravnu kopiju. Možemo vas voditi kroz postupak.

Nazovite +33 9 72 50 78 28ili nam pišite

Incident u tijeku?

Naši timovi pomažu vam pronaći ispravnu kopiju i izvršiti oporavak, od ponedjeljka do petka od 9:00 do 13:00 i od 14:00 do 17:30.