Paġna ewlenija›Gwidi›X’għandkom tagħmlu jekk…
X’għandkom tagħmlu jekk…
Għadu kif ħabat ransomware
Jekk ransomware qed jikkripta, skonnettjaw minnufih il-magni min-netwerk, titfuhomx mingħajr raġuni, u tirrestawraw xejn sakemm ma tiġix identifikata l-kopja tajba. Il-ħeffa li tgħodd hija dik li twaqqaf it-tixrid, mhux dik li terġa’ tinstalla Windows fi żmien siegħa.
Aġġornat f’Ottubru 20264 min qari6 sorsi kkwotati
L-essenzjali
- Aqtgħu l-Internet u skonnettjaw il-magni milquta: kejbil tan-netwerk u Wi-Fi. Titfuhomx, il-memorja fiha traċċi utli.
- Tħallsux: l-ANSSI, l-aġenzija nazzjonali Franċiża taċ-ċibersigurtà, tfakkar li l-ħlas ma jiggarantixxix li tiksbu mezz ta’ dekriptaġġ.
- Ibdlu l-passwords minn apparat li ma kienx fuq in-netwerk milqut.
- Agħmlu rapport lill-pulizija qabel ma terġgħu tinstallaw, infurmaw lill-assiguratur, u ħallu jiġi evalwat jekk hemmx bżonn notifika lill-awtorità għall-protezzjoni tad-data (72 siegħa).
- Irrestawraw kopja li saret qabel l-intrużjoni, fuq magni f’saħħithom, qatt fuq in-netwerk li għadu infettat.
Fil-minuti ta’ wara
- Skonnettjaw il-kejbils tan-netwerk u l-Wi-Fi tal-kompjuters u tas-servers li qed jikkriptaw jew li jistgħu jintlaħqu minnhom. L-awtoritajiet taċ-ċibersigurtà jirrakkomandaw ukoll li jinqata’ l-aċċess għall-Internet tan-netwerk attakkat. NAS li għadu f’saħħtu għandu jiġi skonnettjat ukoll jekk huwa mmuntat fuq dawn il-magni.
- Titfux il-magni milquta: il-memorja tagħhom fiha traċċi utli għall-investigazzjoni. L-ANSSI tagħti parir li jitpoġġew f’ibernazzjoni jekk il-kriptaġġ ikompli. Terġgħux tixgħelu l-magni f’saħħithom li kienu diġà mitfija.
- Tħallsux u twieġbux għall-messaġġ tar-riskatt qabel ma tkellmu lill-maniġment u, jekk teżisti, lill-assiguratur. L-ANSSI tfakkar li l-ħlas ma jiggarantixxix li tiksbu mezz ta’ dekriptaġġ.
- Ċemplu lill-persuna li tamministra s-sistemi u lill-fornitur tal-backup. Għidulhom x’ġie skonnettjat.
- Ħudu ritratt tal-iskrin tar-riskatt (isem il-grupp, indirizz, estensjoni tal-fajls). Dan jgħin fl-identifikazzjoni u huwa utli għall-assiguratur.
- Tifformattjawx mill-ġdid. Id-diski kriptati jistgħu jkun għad fihom fajls mhux milquta u traċċi. Ipoġġuhom fil-ġenb ladarba jkunu iżolati.
- Ibdlu l-passwords tal-kontijiet tal-amministratur, tal-VPN, tal-email u tal-console tal-backup minn telefon jew kompjuter li ma kienx fuq in-netwerk, mhux minn PC li għadu suspett.
Minn issa stess, żommu reġistru tal-avvenimenti: ħin, azzjoni, persuna. Huwa rakkomandat li kull azzjoni tiġi rreġistrata; l-investigaturi u l-assiguratur se jitolbuh.
Fis-sigħat ta’ wara
- Waqqfu ċellola tal-kriżi, anke jekk żgħira: maniġment, IT, legali, komunikazzjoni. L-ANSSI tenfasizza komunikazzjoni tal-kriżi ppreparata, kemm interna kif ukoll esterna.
- Agħmlu rapport lill-pulizija ta’ pajjiżkom (online fejn possibbli), qabel ma terġgħu tinstallaw il-magni. Żommu r-reġistri (logs), il-messaġġ tar-riskatt u eżempji ta’ fajls kriptati.
- Infurmaw lill-assiguratur ċibernetiku qabel kull restawr kbir jekk il-kuntratt jitlob dan.
- Ħallu jiġi evalwat jekk hemmx bżonn notifika lill-awtorità għall-protezzjoni tad-data ta’ pajjiżkom (pereżempju l-APD fil-Belġju, is-CNPD fil-Lussemburgu, is-CNIL fi Franza) jekk tintlaqat data personali. Il-GDPR (artikolu 33) jimponi notifika mingħajr dewmien żejjed u, fejn possibbli, mhux aktar tard minn 72 siegħa wara li ssiru konxji tagħha, meta l-ksur jippreżenta riskju għall-persuni. Anke mingħajr notifika, l-inċident jiddaħħal fir-reġistru intern tal-ksur. Il-konsulent legali jikkonferma l-każ.
- Fittxu gwida: is-CSIRT nazzjonali ta’ pajjiżkom (ara l-mappa tas-CSIRTs tal-ENISA) jista’ jindirizzakom lejn il-kuntatti t-tajbin, u l-pulizija ta’ pajjiżkom tirċievi r-rapport, ħafna drabi online. La l-wieħed u lanqas l-ieħor mhu servizz ta’ tiswija li jirrestawra minflokom.
- Fittxu d-data tal-bidu: kontijiet maħluqa, kompiti skedati, l-ewwel estensjoni ta’ fajl. Il-backup li għandu jiġi rrestawrat huwa eqdem minn din id-data.
- Ivverifikaw li l-console tal-backup innifisha ma ġietx żvojtata. Jekk il-kopja hija immutabbli jew offline, għandha tkun għadha hemm. L-ANSSI tqis backup offline bħala indispensabbli, preċiżament għal dan ix-xenarju.
Lil min għandkom tinfurmaw: sommarju
| Min | Meta | Għaliex |
|---|---|---|
| IT u fornitur tal-backup | Minnufih | Iżolament, stat tal-kopji |
| Maniġment | Minnufih | Deċiżjonijiet, komunikazzjoni, riskatt |
| Assiguratur ċibernetiku | Fl-ewwel sigħat | Kopertura, esperti maħtura |
| Pulizija ta’ pajjiżkom | Qabel l-installazzjoni mill-ġdid | Rapport, investigazzjoni, provi |
| Awtorità għall-protezzjoni tad-data | Fi żmien 72 siegħa jekk hemm riskju għall-persuni | Obbligu tal-GDPR (artikolu 33) |
| Klijenti u sħab | Wara d-deċiżjoni tal-maniġment | Jiġu evitati frodi u xnigħat |
X’ma għandkomx tagħmlu
- Terġgħu tqabbdu kompjuter “biex taraw”.
- Tirrestawraw il-backup tal-bieraħ fuq is-server li għadu infettat.
- Tħaddmu dekriptatur imniżżel b’mod għall-għarrieda: xi wħud huma malware ġdid. L-għodod leġittimi huma elenkati mill-proġett No More Ransom, immexxi minn Europol u s-sħab tiegħu.
- Tħabbru lill-klijenti li “kollox ġie solvut” qabel restawr ivverifikat.
Il-passi li jmiss, ladarba l-emerġenza tkun taħt kontroll, tinsabhom f’X’għandkom tagħmlu wara attakk ċibernetiku? u f’Kif terġgħu tibdew is-sistema tal-informazzjoni wara ransomware?. Jekk l-attakk qered server, il-metodu tar-restawr huwa spjegat fid-dettall f’Is-server tagħkom waqa’: x’għandkom tagħmlu?.
Ma’ WeDoBack
Jekk il-kopji ta’ WeDoBack ma tħassrux, huma maħżuna fuq servers iddedikati għall-backup, separati mill-produzzjoni, u kriptati biċ-ċavetta tal-klijent. L-offerta IMMUTABBLI, jekk tkopri l-perjodu, tipprojbixxi t-tħassir ta’ dawn il-kopji. Id-DRP jippermetti li s-servers jerġgħu jibdew fuq istanzi ta’ riżerva mill-verżjoni magħżula; l-attivazzjoni f’każ ta’ diżastru tiġi ffatturata għal kull ġurnata. Ċemplu lil +33 9 72 50 78 28, mid-09:00 sat-13:00 u mill-14:00 sas-17:30 (ħin ta’ Pariġi), wara li tkunu diġà iżolajtu l-magni: il-fornitur tal-backup ma jistax jiskonnettja l-kejbils tagħkom mill-bogħod. Iċ-ċavetta tal-kriptaġġ trid tkun magħrufa minn xi ħadd li jista’ jintlaħaq: mingħajrha, l-ebda restawr ma huwa possibbli.
Mistoqsijiet frekwenti
Għandna nitfu l-magni kriptati?
Le, bħala regola ġenerali. L-awtoritajiet taċ-ċibersigurtà jirrakkomandaw li l-magni milquta ma jintfewx biex jinżammu l-provi, u li jiġu skonnettjati min-netwerk. L-ANSSI (l-aġenzija nazzjonali Franċiża taċ-ċibersigurtà) tissuġġerixxi l-ibernazzjoni jekk il-kriptaġġ ikompli. Il-magni li kienu diġà mitfija u f’saħħithom, min-naħa l-oħra, ma jerġgħux jinxtegħlu.
Għandna nħallsu r-riskatt biex nirkupraw id-data?
L-awtoritajiet Ewropej u nazzjonali ma jirrakkomandawx dan, u lanqas il-proġett No More Ransom (Europol u sħab). Il-ħlas ma jiggarantixxix iċ-ċavetta, la li taħdem tajjeb u lanqas li ma jkunx hemm attakk ġdid, u jiffinanzja lill-attakkanti. Id-deċiżjoni hija tal-maniġment, iżda ma tittiħidx fl-ewwel minuta, u qatt mingħajr ma jiġi vverifikat l-istat tal-backups.
Lil min għandna ninfurmaw, u sa meta?
Lill-fornitur tal-IT u lill-fornitur tal-backup tagħkom minnufih, lill-assiguratur ċibernetiku malajr, u lill-pulizija ta’ pajjiżkom permezz ta’ rapport qabel l-installazzjoni mill-ġdid. Jekk tintlaqat data personali u jeżisti riskju għall-persuni, l-awtorità għall-protezzjoni tad-data ta’ pajjiżkom trid tiġi nnotifikata fi żmien 72 siegħa (GDPR, artikolu 33). Is-CSIRT nazzjonali ta’ pajjiżkom jista’ jiggwidakom.
Nistgħu nużaw għodda ta’ dekriptaġġ b’xejn?
Biss jekk ġejja minn sors affidabbli, bħall-proġett No More Ransom (Europol u sħab), li jelenka għodod għal ċerti familji ta’ ransomware. “Dekriptatur” imniżżel b’mod għall-għarrieda jista’ jkun software malizzjuż ġdid.
Sorsi
Dokumenti kkonsultati f’Ottubru 2026.
- No More Ransom: pariri u għodod għall-vittmi tar-ransomware — Europol u sħab
- Attakki ta’ ransomware, ilkoll milquta: kif tantiċipawhom u kif tirreaġixxu f’każ ta’ inċident? (v1.0, Awwissu 2020) — ANSSI u l-Ministeru tal-Ġustizzja (Franza)
- Linji gwida 9/2022 dwar in-notifika ta’ ksur ta’ data personali skont il-GDPR — Bord Ewropew għall-Protezzjoni tad-Data (BEPD)
- Mappa tas-CSIRTs nazzjonali fl-Ewropa — ENISA
- Backup tas-sistemi tal-informazzjoni – Il-prinċipji fundamentali (ANSSI-BP-100, v1.1, 27 ta’ Novembru 2025) — ANSSI (aġenzija Franċiża)
- Offerta DRP (Pjan ta’ Rkupru minn Diżastru) — WeDoBack
Għandkom bżonn għajnuna issa?
Tirrestawraw xejn qabel ma tidentifikaw kopja nadifa. Nistgħu ngħinukom pass pass.
Ċemplu fuq +33 9 72 50 78 28jew iktbulnaGħandkom inċident għaddej?
It-timijiet tagħna jgħinukom tidentifikaw il-kopja t-tajba u tirrestawraw, mit-Tnejn sal-Ġimgħa mid-9:00 sas-13:00 u mill-14:00 sas-17:30 (ħin ta’ Pariġi).
