Pradžia›Gidai›Ką daryti, jei…

Ką daryti, jei…

Ką tik suveikė išpirkos virusas

Jei išpirkos virusas šiuo metu šifruoja duomenis, nedelsdami atjunkite kompiuterius nuo tinklo, be priežasties jų neišjunkite ir nieko neatkurkite, kol nenustatyta sveika kopija. Svarbus greitis, kuris sustabdo plitimą, o ne tas, kuris per valandą iš naujo įdiegia Windows.

Atnaujinta 2026 m. spalį4 min. skaitymo6 cituojami šaltiniai

Svarbiausia

  • Atjunkite internetą ir atjunkite paveiktus kompiuterius: tinklo kabelį ir Wi-Fi. Jų neišjunkite, atmintyje yra naudingų pėdsakų.
  • Nemokėkite: Prancūzijos nacionalinė kibernetinio saugumo agentūra ANSSI primena, kad sumokėjus negarantuojama, jog gausite iššifravimo priemonę.
  • Pakeiskite slaptažodžius iš įrenginio, kuris nebuvo prijungtas prie paveikto tinklo.
  • Prieš diegdami iš naujo pateikite skundą policijai, informuokite draudiką ir įvertinkite, ar reikia pranešti duomenų apsaugos institucijai (72 valandos).
  • Atkurkite iki įsilaužimo padarytą kopiją į sveikus kompiuterius, niekada ne į vis dar užkrėstą tinklą.

Per pirmąsias minutes

  1. Atjunkite tinklo jungtis ir Wi-Fi darbo vietose ir serveriuose, kurie šifruoja arba yra iš jų pasiekiami. Kibernetinio saugumo institucijos taip pat rekomenduoja atjungti atakuojamo tinklo interneto prieigą. Dar sveiką NAS taip pat atjunkite, jei jis prijungtas prie šių kompiuterių.
  2. Neišjunkite paveiktų kompiuterių: jų atmintyje yra tyrimui naudingų pėdsakų. ANSSI pataria įjungti hibernacijos režimą, jei šifravimas tęsiasi. Neįjunkite iš naujo sveikų kompiuterių, kurie jau buvo išjungti.
  3. Nemokėkite ir neatsakykite į išpirkos pranešimą, kol nesusisiekėte su vadovybe ir, jei toks yra, draudiku. ANSSI primena: sumokėjus negarantuojama, kad gausite iššifravimo priemonę.
  4. Paskambinkite sistemų administratoriui ir atsarginio kopijavimo paslaugų teikėjui. Praneškite jiems, kas buvo atjungta.
  5. Nufotografuokite išpirkos ekraną (grupės pavadinimą, adresą, failų plėtinį). Tai padeda nustatyti grupę ir praverčia draudikui.
  6. Neformatuokite. Užšifruotuose diskuose dar gali būti nepaveiktų failų ir pėdsakų. Izoliavę juos atidėkite į šalį.
  7. Pakeiskite slaptažodžius administratorių paskyrų, VPN, el. pašto ir atsarginio kopijavimo konsolės iš telefono ar kompiuterio, kuris nebuvo prijungtas prie tinklo, o ne iš dar abejotino kompiuterio.

Nuo šios akimirkos veskite įvykių žurnalą: laikas, veiksmas, asmuo. Rekomenduojama užfiksuoti visus veiksmus; jo paprašys tyrėjai ir draudikas.

Per kitas valandas

  • Sudarykite krizių valdymo grupę, net ir nedidelę: vadovybė, IT, teisininkai, komunikacija. ANSSI pabrėžia iš anksto parengtos krizinės komunikacijos – tiek vidinės, tiek išorinės – svarbą.
  • Pateikite skundą savo šalies policijai (internetu, jei įmanoma) prieš iš naujo diegdami kompiuterius. Išsaugokite žurnalus, išpirkos pranešimą ir užšifruotų failų pavyzdžius.
  • Informuokite kibernetinės rizikos draudiką prieš bet kokį didelės apimties atkūrimą, jei to reikalauja sutartis.
  • Įvertinkite, ar reikia pranešti duomenų apsaugos institucijai savo šalyje (pavyzdžiui, APD Belgijoje, CNPD Liuksemburge, CNIL Prancūzijoje), jei paveikti asmens duomenys. BDAR (33 straipsnis) reikalauja pranešti nepagrįstai nedelsiant ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo sužinojimo, kai pažeidimas kelia riziką asmenims. Net ir nepranešus, incidentas įrašomas į vidinį pažeidimų registrą. Atvejį patvirtina teisinis patarėjas.
  • Gaukite patarimą: jūsų šalies nacionalinis CSIRT (žr. ENISA, ES kibernetinio saugumo agentūros, CSIRT žemėlapį) gali nukreipti pas tinkamus specialistus, o jūsų šalies policija priima skundą, dažnai internetu. Nė viena iš šių institucijų neatkuria sistemų už jus.
  • Nustatykite pradžios datą: sukurtos paskyros, suplanuotos užduotys, pirmasis failo plėtinys. Atkurti reikia už šią datą senesnę atsarginę kopiją.
  • Patikrinkite, ar pati atsarginio kopijavimo konsolė nebuvo ištuštinta. Jei kopija nekeičiama arba saugoma neprisijungus, ji vis dar turi būti. ANSSI laiko neprisijungus saugomą atsarginę kopiją būtina būtent tokiam scenarijui.

Ką informuoti: suvestinė

KasKadaKodėl
IT ir atsarginio kopijavimo paslaugų teikėjasNedelsiantIzoliavimas, kopijų būklė
VadovybėNedelsiantSprendimai, komunikacija, išpirka
Kibernetinės rizikos draudikasPer pirmąsias valandasŽalos padengimas, paskirti ekspertai
Jūsų šalies policijaPrieš diegiant iš naujoSkundas, tyrimas, įrodymai
Duomenų apsaugos institucijaPer 72 valandas, jei kyla rizika asmenimsBDAR prievolė (33 straipsnis)
Klientai ir partneriaiVadovybei priėmus sprendimąIšvengti sukčiavimo ir gandų

Ko nedaryti

  • Vėl prijungti kompiuterį „pažiūrėti“.
  • Atkurti vakarykštę atsarginę kopiją į vis dar užkrėstą serverį.
  • Paleisti atsitiktinai atsisiųstą iššifravimo įrankį: kai kurie jų yra naujos kenkėjiškos programos. Teisėti įrankiai surinkti projekte No More Ransom, kurį vykdo Europolas ir jo partneriai.
  • Skelbti klientams, kad „viskas sutvarkyta“, prieš atliekant patikrintą atkūrimą.

Tolesni žingsniai, suvaldžius skubią situaciją, aprašyti giduose Ką daryti po kibernetinės atakos? ir Kaip atkurti IT sistemos veiklą po išpirkos viruso?. Jei ataka sugadino serverį, atkūrimo metodas išsamiai aprašytas gide Sugedo serveris: ką daryti?.

WeDoBack sprendimas

Jei WeDoBack kopijos nebuvo ištrintos, jos saugomos atsarginiam kopijavimui skirtuose serveriuose, atskirtuose nuo gamybinės aplinkos, ir užšifruotos kliento raktu. Pasiūlymas NEKEIČIAMAS, jei jis apima atitinkamą laikotarpį, neleidžia šių kopijų ištrinti. DRP leidžia paleisti serverius atsarginiuose egzemplioriuose nuo pasirinktos versijos; aktyvinimas nelaimės atveju apmokestinamas už kiekvieną dieną. Skambinkite +33 9 72 50 78 28 nuo 9:00 iki 13:00 ir nuo 14:00 iki 17:30 (Paryžiaus laiku), jau izoliavę kompiuterius: atsarginio kopijavimo paslaugų teikėjas negali nuotoliniu būdu atjungti jūsų jungčių. Šifravimo raktą turi žinoti pasiekiamas asmuo: be jo jokio atkūrimo atlikti neįmanoma.

Dažniausiai užduodami klausimai

Ar reikia išjungti užšifruotus kompiuterius?

Paprastai ne. Kibernetinio saugumo institucijos rekomenduoja paveiktų kompiuterių neišjungti, kad būtų išsaugoti įrodymai, o atjungti juos nuo tinklo. Prancūzijos nacionalinė kibernetinio saugumo agentūra ANSSI siūlo įjungti hibernacijos režimą, jei šifravimas tęsiasi. O jau išjungtų ir sveikų kompiuterių iš naujo neįjunkite.

Ar verta mokėti išpirką, kad atgautumėte duomenis?

Europos ir nacionalinės institucijos to nerekomenduoja, kaip ir projektas No More Ransom (Europolas ir partneriai). Sumokėjus negarantuojama nei kad gausite raktą, nei kad jis veiks, nei kad nebus naujos atakos, be to, taip finansuojami užpuolikai. Sprendimą priima vadovybė, tačiau ne per minutę ir niekada nepatikrinus atsarginių kopijų būklės.

Ką ir per kiek laiko reikia informuoti?

IT paslaugų teikėją ir atsarginio kopijavimo paslaugų teikėją – nedelsiant, kibernetinės rizikos draudiką – greitai, savo šalies policiją – pateikiant skundą prieš iš naujo diegiant sistemas. Jei paveikti asmens duomenys ir kyla rizika žmonėms, per 72 valandas reikia pranešti savo šalies duomenų apsaugos institucijai (BDAR 33 straipsnis). Jūsų šalies nacionalinis CSIRT gali patarti, į ką kreiptis.

Ar galima naudoti nemokamą iššifravimo įrankį?

Tik jei jis gautas iš patikimo šaltinio, pavyzdžiui, projekto No More Ransom (Europolas ir partneriai), kuriame surinkti įrankiai kai kurioms išpirkos virusų šeimoms. Atsitiktinai atsisiųstas „iššifruotojas“ gali būti nauja kenkėjiška programa.

Reikia pagalbos dabar?

Nieko neatkurkite, kol nenustatėte sveikos kopijos. Mes galime jums padėti.

Skambinti +33 9 72 50 78 28arba parašykite mums

Vyksta incidentas?

Mūsų komandos padės jums nustatyti tinkamą kopiją ir atkurti duomenis – nuo pirmadienio iki penktadienio, 9–13 val. ir 14–17.30 val. (Paryžiaus laiku).