Home›Gidsen›Wat te doen als…

Wat te doen als…

Er is zojuist ransomware geactiveerd

Als ransomware bezig is met versleutelen, koppel de machines dan onmiddellijk los van het netwerk, schakel ze niet zonder reden uit en herstel niets zolang de gezonde kopie niet is vastgesteld. De snelheid die telt, is die waarmee u de verspreiding stopt, niet die waarmee u Windows binnen het uur opnieuw installeert.

Bijgewerkt in oktober 20264 min leestijd6 geciteerde bronnen

In het kort

  • Sluit internet af en koppel los: netwerkkabel en wifi van de getroffen machines. Schakel ze niet uit, het geheugen bevat nuttige sporen.
  • Betaal niet: de ANSSI, het Franse nationale agentschap voor cyberbeveiliging, wijst erop dat betalen geen garantie biedt op een ontsleutelingsmiddel.
  • Wijzig de wachtwoorden vanaf een apparaat dat niet op het getroffen netwerk zat.
  • Doe aangifte vóór de herinstallatie, waarschuw de verzekeraar en laat beoordelen of een melding bij de gegevensbeschermingsautoriteit nodig is (72 uur).
  • Herstel een kopie van vóór de inbraak, op gezonde machines, nooit op het nog besmette netwerk.

In de eerste minuten

  1. Loskoppelen: netwerkaansluitingen en wifi van de werkstations en servers die versleutelen of die vanaf die machines bereikbaar zijn. Cybersecurityautoriteiten raden ook aan de internettoegang van het aangevallen netwerk af te sluiten. Een nog gezonde NAS koppelt u ook los als die op deze machines is aangekoppeld.
  2. Niet uitschakelen: het geheugen van de getroffen machines bevat sporen die nuttig zijn voor het onderzoek. De ANSSI raadt slaapstand (hibernation) aan als de versleuteling doorgaat. Zet gezonde machines die al uit stonden niet opnieuw aan.
  3. Niet betalen en niet op het losgeldbericht reageren voordat u de directie en, als die er is, de verzekeraar hebt bereikt. De ANSSI herinnert eraan: betalen garandeert geen ontsleutelingsmiddel.
  4. Bellen naar de beheerder en de back-updienstverlener. Vertel hun wat er is losgekoppeld.
  5. Fotograferen van het losgeldscherm (naam van de groep, adres, bestandsextensie). Dat helpt bij de identificatie en voor de verzekeraar.
  6. Niet herformatteren. Versleutelde schijven kunnen nog onaangetaste bestanden en sporen bevatten. Zet ze na isolatie apart.
  7. Wachtwoorden wijzigen van de beheerdersaccounts, de VPN, de e-mail en de back-upconsole vanaf een telefoon of computer die niet op het netwerk zat, niet vanaf een pc die nog verdacht is.

Houd vanaf nu een logboek bij: tijdstip, handeling, persoon. Het is aanbevolen alle acties vast te leggen; onderzoekers en verzekeraar zullen erom vragen.

In de uren daarna

  • Een crisiscel samenstellen, ook al is die klein: directie, IT, juridisch, communicatie. De ANSSI benadrukt het belang van voorbereide crisiscommunicatie, zowel intern als extern.
  • Aangifte doen bij de politie van uw land (online waar mogelijk), voordat u de machines opnieuw installeert. Bewaar de logbestanden, het losgeldbericht en voorbeelden van versleutelde bestanden.
  • De cyberverzekeraar waarschuwen vóór elk ingrijpend herstel, als het contract dat vereist.
  • Laten beoordelen of een melding nodig is bij de gegevensbeschermingsautoriteit van uw land (bijvoorbeeld de GBA in België, de CNPD in Luxemburg, de CNIL in Frankrijk) als persoonsgegevens zijn getroffen. De AVG (artikel 33) vereist een melding zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat u er kennis van hebt genomen, wanneer de inbreuk een risico voor de betrokkenen inhoudt. Ook zonder melding wordt het incident opgenomen in het interne register van inbreuken. De juridisch adviseur bevestigt het geval.
  • U laten doorverwijzen: het nationale CSIRT van uw land (zie de CSIRT-kaart van ENISA) kan u naar de juiste contactpersonen leiden, en de politie van uw land neemt de aangifte op, vaak online. Geen van beide is een hersteldienst die in uw plaats herstelt.
  • De begindatum zoeken: aangemaakte accounts, geplande taken, eerste bestandsextensie. De back-up die u herstelt, is ouder dan die datum.
  • Controleren of de back-upconsole zelf niet is leeggemaakt. Als de kopie onveranderlijk of offline is, moet ze er nog zijn. De ANSSI acht een offline back-up onmisbaar, precies voor dit scenario.

Wie waarschuwen: overzicht

WieWanneerWaarom
IT en back-updienstverlenerOnmiddellijkIsolatie, toestand van de kopieën
DirectieOnmiddellijkBeslissingen, communicatie, losgeld
CyberverzekeraarIn de eerste urenDekking, aangestelde experts
Politie van uw landVóór de herinstallatieAangifte, onderzoek, bewijs
GegevensbeschermingsautoriteitBinnen 72 uur bij risico voor de betrokkenenAVG-verplichting (artikel 33)
Klanten en partnersNa beslissing van de directieFraude en geruchten voorkomen

Wat u niet doet

  • Een werkstation opnieuw aansluiten ‘om te kijken’.
  • De back-up van gisteren terugzetten op de nog besmette server.
  • Een willekeurig gedownloade ontsleutelaar starten: sommige zijn zelf nieuwe malware. Legitieme tools worden verzameld door het project No More Ransom, gedragen door Europol en zijn partners.
  • Klanten melden dat ‘alles opgelost is’ vóór een gecontroleerd herstel.

Het vervolg, zodra de urgentie is ingedamd, leest u in Wat te doen na een cyberaanval? en Hoe start u uw IT opnieuw op na ransomware?. Als de aanval een server heeft meegesleurd, wordt de herstelmethode beschreven in Mijn server is uitgevallen: wat nu?.

Bij WeDoBack

Als de WeDoBack-kopieën niet zijn gewist, staan ze op servers die gewijd zijn aan back-up, gescheiden van de productieomgeving, en versleuteld met de sleutel van de klant. Het aanbod ONVERANDERLIJK verhindert, als het de periode dekt, dat deze kopieën worden verwijderd. Met het DRP starten de servers opnieuw op noodinstances vanaf de gekozen versie; de activering bij een calamiteit wordt per dag gefactureerd. Bel +33 9 72 50 78 28, van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd), nadat u de machines al hebt geïsoleerd: de back-updienstverlener kan uw kabels niet op afstand uittrekken. De versleutelingssleutel moet bekend zijn bij iemand die bereikbaar is: zonder sleutel is geen enkel herstel mogelijk.

Veelgestelde vragen

Moet ik de versleutelde machines uitschakelen?

Over het algemeen niet. Cybersecurityautoriteiten raden aan de getroffen machines niet uit te schakelen om bewijsmateriaal te bewaren, en ze los te koppelen van het netwerk. De ANSSI stelt voor ze in slaapstand (hibernation) te zetten als de versleuteling doorgaat. Machines die al uitgeschakeld en gezond waren, zet u niet opnieuw aan.

Moet ik het losgeld betalen om mijn gegevens terug te krijgen?

Europese en nationale autoriteiten raden dat af, net als het project No More Ransom (Europol en partners). Betalen garandeert niet dat u de sleutel krijgt, dat die werkt of dat er geen nieuwe aanval volgt, en het financiert de aanvallers. De beslissing ligt bij de directie, maar wordt niet in een opwelling genomen, en nooit zonder de toestand van de back-ups te hebben gecontroleerd.

Wie moet ik waarschuwen, en binnen welke termijn?

Uw IT-dienstverlener en uw back-updienstverlener onmiddellijk, de cyberverzekeraar snel, de politie van uw land via een aangifte vóór de herinstallatie. Als persoonsgegevens zijn getroffen en er een risico voor de betrokkenen bestaat, moet de gegevensbeschermingsautoriteit van uw land binnen 72 uur worden ingelicht (AVG, artikel 33). Het nationale CSIRT van uw land kan u de weg wijzen.

Kan ik een gratis ontsleutelingstool gebruiken?

Alleen als die uit een betrouwbare bron komt, zoals het project No More Ransom (Europol en partners), dat tools verzamelt voor bepaalde ransomwarefamilies. Een willekeurig gedownloade ‘ontsleutelaar’ kan zelf nieuwe malware zijn.

Nu hulp nodig?

Herstel niets voordat u een gezonde kopie hebt geïdentificeerd. Wij kunnen u begeleiden.

Bel +33 9 72 50 78 28of schrijf ons

Een incident op dit moment?

Ons team helpt u de juiste kopie te vinden en te herstellen, van maandag tot en met vrijdag van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (CET).