Kezdőlap›Útmutatók›Mi a teendő, ha…
Mi a teendő, ha…
Zsarolóvírus indult el
Ha egy zsarolóvírus éppen titkosít, azonnal válassza le a gépeket a hálózatról, ok nélkül ne kapcsolja ki őket, és ne állítson vissza semmit, amíg az ép másolatot nem azonosította. Az a gyorsaság számít, amely megállítja a terjedést, nem az, amely egy órán belül újratelepíti a Windowst.
Frissítve: 2026. október4 perc olvasás6 hivatkozott forrás
A lényeg
- Szakítsa meg az internetkapcsolatot, és válassza le az érintett gépeket: hálózati kábel és Wi-Fi. Ne kapcsolja ki őket, a memória hasznos nyomokat tartalmaz.
- Ne fizessen: az ANSSI, a francia nemzeti kiberbiztonsági ügynökség emlékeztet, hogy a fizetés nem garantálja a visszafejtés lehetőségét.
- Változtassa meg a jelszavakat olyan eszközről, amely nem volt az érintett hálózaton.
- Az újratelepítés előtt tegyen feljelentést, értesítse a biztosítót, és vizsgáltassa meg az adatvédelmi hatóság felé történő bejelentés szükségességét (72 óra).
- Egy behatolás előtti másolatot állítson vissza, ép gépekre, soha ne a még fertőzött hálózatra.
Az első percekben
- Bontsa a kapcsolatot: húzza ki a hálózati csatlakozókat, és kapcsolja ki a Wi-Fi-t azokon a munkaállomásokon és szervereken, amelyek titkosítanak, vagy amelyek elérhetők róluk. A kiberbiztonsági hatóságok azt is javasolják, hogy szakítsák meg a megtámadott hálózat internet-hozzáférését. A még ép NAS-t is válassza le, ha ezekre a gépekre csatlakoztatva van.
- Ne kapcsolja ki az érintett gépeket: memóriájuk a vizsgálathoz hasznos nyomokat tartalmaz. Az ANSSI hibernálást javasol, ha a titkosítás folytatódik. A már kikapcsolt ép gépeket ne kapcsolja be újra.
- Ne fizessen, és ne válaszoljon a váltságdíj-üzenetre, amíg nem érte el a vezetést és – ha van – a biztosítót. Az ANSSI emlékeztet: a fizetés nem garantálja a visszafejtés lehetőségét.
- Hívja fel a rendszergazdát és a mentési szolgáltatót. Mondja el nekik, mit választott le.
- Fényképezze le a váltságdíj-képernyőt (csoport neve, cím, fájlkiterjesztés). Ez segít az azonosításban és a biztosítónak.
- Ne formázzon újra. A titkosított lemezek még tartalmazhatnak érintetlen fájlokat és nyomokat. Elkülönítés után tegye félre őket.
- Változtassa meg a jelszavakat a rendszergazdai fiókok, a VPN, a levelezés és a mentési konzol esetében, olyan telefonról vagy gépről, amely nem volt a hálózaton, ne egy még kétes PC-ről.
Kezdjen most eseménynaplót vezetni: időpont, lépés, személy. Ajánlott minden intézkedést rögzíteni; a nyomozók és a biztosító is kérni fogják.
Az első órákban
- Hozzon létre válságstábot, akár szűk körben is: vezetés, informatika, jog, kommunikáció. Az ANSSI hangsúlyozza az előre felkészített belső és külső válságkommunikáció fontosságát.
- Tegyen feljelentést országa rendőrségén (ha lehetséges, online), mielőtt újratelepítené a gépeket. Őrizze meg a naplókat, a váltságdíj-üzenetet és néhány titkosított fájlt mintaként.
- Értesítse a kiberbiztosítót minden nagyobb visszaállítás előtt, ha a szerződés ezt előírja.
- Vizsgáltassa meg az adatvédelmi hatóság felé történő bejelentést az országában (például Belgiumban az APD, Luxemburgban a CNPD, Franciaországban a CNIL, a francia adatvédelmi hatóság), ha személyes adatok érintettek. A GDPR (33. cikk) indokolatlan késedelem nélküli, és lehetőleg legkésőbb 72 órán belüli bejelentést ír elő a tudomásszerzéstől számítva, ha az incidens kockázatot jelent az érintettekre. Bejelentés nélkül is fel kell venni az incidenst a belső incidensnyilvántartásba. A jogi tanácsadó megerősíti az esetet.
- Kérjen eligazítást: országa nemzeti CSIRT-je (lásd az ENISA CSIRT-térképét) a megfelelő kapcsolattartókhoz irányíthatja, országa rendőrsége pedig – gyakran online – fogadja a feljelentést. Egyikük sem szerviz, amely Ön helyett állít vissza.
- Keresse meg a kezdő időpontot: létrehozott fiókok, ütemezett feladatok, az első megjelenő fájlkiterjesztés. A visszaállítandó mentés ennél régebbi.
- Ellenőrizze, hogy magát a mentési konzolt nem ürítették-e ki. Ha a másolat megváltoztathatatlan vagy offline, még meg kell lennie. Az ANSSI pontosan erre a forgatókönyvre tartja nélkülözhetetlennek az offline mentést.
Kit kell értesíteni: összefoglaló
| Kit | Mikor | Miért |
|---|---|---|
| Informatika és mentési szolgáltató | Azonnal | Elkülönítés, a másolatok állapota |
| Vezetés | Azonnal | Döntések, kommunikáció, váltságdíj |
| Kiberbiztosító | Az első órákban | Kárrendezés, kirendelt szakértők |
| Országa rendőrsége | Az újratelepítés előtt | Feljelentés, nyomozás, bizonyítékok |
| Adatvédelmi hatóság | 72 órán belül, ha kockázat áll fenn az érintettekre | GDPR-kötelezettség (33. cikk) |
| Ügyfelek és partnerek | A vezetés döntése után | Csalások és szóbeszéd megelőzése |
Amit nem teszünk
- Egy gép visszacsatlakoztatása „csak hogy lássuk”.
- A tegnapi mentés visszaállítása a még fertőzött szerverre.
- Találomra letöltött visszafejtő futtatása: némelyik maga is új kártevő. A legitim eszközöket a No More Ransom projekt gyűjti, amelyet az Europol és partnerei működtetnek.
- Annak bejelentése az ügyfeleknek, hogy „minden rendben van”, mielőtt a visszaállítást ellenőrizték volna.
A folytatást, miután a vészhelyzetet megfékezték, a Mi a teendő egy kibertámadás után? és a Hogyan indítsuk újra az informatikai rendszert egy zsarolóvírus után? útmutató tartalmazza. Ha a támadás egy szervert is magával vitt, a visszaállítás módszerét a Leállt a szerverünk: mi a teendő? útmutató részletezi.
A WeDoBacknél
Ha a WeDoBack-másolatokat nem törölték, azok mentésre dedikált, az éles rendszertől elkülönített szervereken, az ügyfél kulcsával titkosítva tárolódnak. A MEGVÁLTOZTATHATATLAN ajánlat – ha lefedi az adott időszakot – megakadályozza ezeknek a másolatoknak a törlését. A DRP lehetővé teszi, hogy a szerverek a kiválasztott verzióból tartalék példányokon induljanak újra; a katasztrófa esetén történő aktiválás napi díjas. Hívja a +33 9 72 50 78 28 számot 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint), miután már elkülönítette a gépeket: a mentési szolgáltató távolról nem tudja kihúzni az Ön csatlakozóit. A titkosítási kulcsot egy elérhető személynek ismernie kell: nélküle semmilyen visszaállítás nem lehetséges.
Gyakori kérdések
Ki kell kapcsolni a titkosított gépeket?
Általában nem. A kiberbiztonsági hatóságok azt javasolják, hogy az érintett gépeket a bizonyítékok megőrzése érdekében ne kapcsolják ki, hanem válasszák le a hálózatról. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség hibernálást javasol, ha a titkosítás folytatódik. A már kikapcsolt és ép gépeket viszont ne kapcsolja be újra.
Ki kell fizetni a váltságdíjat az adatok visszaszerzéséhez?
Az európai és nemzeti hatóságok ezt nem javasolják, ahogy a No More Ransom projekt (az Europol és partnerei) sem. A fizetés nem garantálja sem a kulcsot, sem annak működését, sem azt, hogy nem lesz újabb támadás, ráadásul a támadókat finanszírozza. A döntés a vezetésé, de nem percek alatt születik meg, és soha nem a mentések állapotának ellenőrzése nélkül.
Kit kell értesíteni, és milyen határidőn belül?
Informatikai szolgáltatóját és mentési szolgáltatóját azonnal, a kiberbiztosítót mielőbb, országa rendőrségét pedig feljelentéssel az újratelepítés előtt. Ha személyes adatok érintettek, és ez kockázatot jelent az érintettekre, 72 órán belül értesíteni kell országa adatvédelmi hatóságát (GDPR, 33. cikk). Országa nemzeti CSIRT-je segíthet eligazodni.
Használható ingyenes visszafejtő eszköz?
Csak megbízható forrásból, például a No More Ransom projektből (az Europol és partnerei), amely egyes zsarolóvírus-családokhoz gyűjt eszközöket. Egy találomra letöltött „visszafejtő” maga is újabb kártevő lehet.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- No More Ransom: tanácsok és eszközök zsarolóvírus áldozatai számára — az Europol és partnerei
- Zsarolóvírus-támadások – mindenkit érintenek: hogyan készüljünk fel és reagáljunk incidens esetén? (v1.0, 2020. augusztus) — ANSSI és a francia Igazságügyi Minisztérium
- 9/2022. számú iránymutatás a személyesadat-incidensek GDPR szerinti bejelentéséről — Európai Adatvédelmi Testület (EDPB)
- Az európai nemzeti CSIRT-ek térképe — ENISA
- Információs rendszerek mentése – Alapelvek (ANSSI-BP-100, v1.1, 2025. november 27.) — ANSSI (francia ügynökség)
- DRP ajánlat (katasztrófa utáni helyreállítási terv) — WeDoBack
Azonnal segítségre van szüksége?
Ne állítson vissza semmit, amíg nem azonosított egy ép másolatot. Segítünk eligazodni.
Hívja a +33 9 72 50 78 28 számotvagy írjon nekünkFolyamatban lévő incidens?
Csapatunk segít azonosítani a megfelelő másolatot és elvégezni a visszaállítást, hétfőtől péntekig 9:00–13:00 és 14:00–17:30 között.
