Strona główna›Poradniki›Co zrobić, gdy…
Co zrobić, gdy…
Właśnie uruchomił się ransomware
Jeśli ransomware właśnie szyfruje dane, należy natychmiast odłączyć maszyny od sieci, nie wyłączać ich bez powodu i niczego nie przywracać, dopóki nie zostanie wskazana zdrowa kopia. Liczy się szybkość, która zatrzymuje rozprzestrzenianie się ataku, a nie ta, która w godzinę reinstaluje Windows.
Aktualizacja: październik 20264 min czytania6 cytowanych źródeł
Najważniejsze
- Odciąć Internet i odłączyć zainfekowane maszyny: kabel sieciowy i Wi-Fi. Nie wyłączać ich, bo pamięć zawiera przydatne ślady.
- Nie płacić: ANSSI, francuska krajowa agencja cyberbezpieczeństwa, przypomina, że zapłata nie gwarantuje otrzymania środka do odszyfrowania.
- Zmienić hasła z urządzenia, które nie było podłączone do zaatakowanej sieci.
- Złożyć zawiadomienie przed reinstalacją, powiadomić ubezpieczyciela i zlecić ocenę konieczności zgłoszenia do organu ochrony danych (72 godziny).
- Przywrócić kopię sprzed włamania, na zdrowe maszyny, nigdy do wciąż zainfekowanej sieci.
W pierwszych minutach
- Odłączyć kable sieciowe i Wi-Fi stacji roboczych i serwerów, które szyfrują dane lub są z nich osiągalne. Organy ds. cyberbezpieczeństwa zalecają również odcięcie dostępu do Internetu w zaatakowanej sieci. Wciąż zdrowy NAS też należy odłączyć, jeśli jest zamontowany na tych maszynach.
- Nie wyłączać zainfekowanych maszyn: ich pamięć zawiera ślady przydatne w dochodzeniu. ANSSI zaleca hibernację, jeśli szyfrowanie trwa nadal. Nie włączać zdrowych maszyn, które były już wyłączone.
- Nie płacić i nie odpowiadać na żądanie okupu przed kontaktem z zarządem oraz, jeśli istnieje, z ubezpieczycielem. ANSSI przypomina: zapłata nie gwarantuje otrzymania środka do odszyfrowania.
- Zadzwonić do osoby administrującej systemami i do dostawcy kopii zapasowych. Przekazać im, co zostało odłączone.
- Sfotografować ekran z żądaniem okupu (nazwa grupy, adres, rozszerzenie plików). Pomaga to w identyfikacji i jest potrzebne ubezpieczycielowi.
- Nie formatować. Zaszyfrowane dyski mogą nadal zawierać nienaruszone pliki i ślady. Po odizolowaniu należy je odstawić na bok.
- Zmienić hasła do kont administratorów, VPN, poczty i konsoli kopii zapasowych z telefonu lub komputera, który nie był w tej sieci, a nie z komputera, który wciąż budzi wątpliwości.
Od tej chwili należy prowadzić dziennik zdarzeń: godzina, czynność, osoba. Zaleca się zapisywanie wszystkich działań; zażądają go zarówno śledczy, jak i ubezpieczyciel.
W kolejnych godzinach
- Powołać sztab kryzysowy, nawet w ograniczonym składzie: zarząd, IT, dział prawny, komunikacja. ANSSI kładzie nacisk na przygotowaną komunikację kryzysową, zarówno wewnętrzną, jak i zewnętrzną.
- Złożyć zawiadomienie na policji w Państwa kraju (online, jeśli to możliwe), przed ponowną instalacją maszyn. Zachować dzienniki zdarzeń, żądanie okupu i przykłady zaszyfrowanych plików.
- Powiadomić ubezpieczyciela od ryzyk cybernetycznych przed jakimkolwiek dużym przywracaniem, jeśli wymaga tego umowa.
- Zlecić ocenę konieczności zgłoszenia do organu ochrony danych w Państwa kraju (na przykład UODO w Polsce, APD w Belgii, CNPD w Luksemburgu, CNIL we Francji), jeśli naruszenie dotyczy danych osobowych. RODO (art. 33) wymaga zgłoszenia bez zbędnej zwłoki i, w miarę możliwości, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, jeśli stwarza ono ryzyko dla osób. Nawet bez zgłoszenia incydent wpisuje się do wewnętrznego rejestru naruszeń. Doradca prawny potwierdza kwalifikację sprawy.
- Uzyskać wskazówki: krajowy CSIRT w Państwa kraju (zob. mapę CSIRT-ów ENISA) może wskazać właściwe kontakty, a policja w Państwa kraju przyjmuje zawiadomienie, często online. Żadna z tych instytucji nie jest serwisem, który przywróci systemy za Państwa.
- Ustalić datę początku ataku: utworzone konta, zaplanowane zadania, pierwsze zmienione rozszerzenie pliku. Kopia zapasowa do przywrócenia musi być starsza niż ta data.
- Sprawdzić, czy sama konsola kopii zapasowych nie została wyczyszczona. Jeśli kopia jest niezmienna lub offline, powinna nadal być dostępna. ANSSI uznaje kopię offline za niezbędną właśnie na wypadek takiego scenariusza.
Kogo powiadomić: podsumowanie
| Kto | Kiedy | Dlaczego |
|---|---|---|
| IT i dostawca kopii zapasowych | Natychmiast | Izolacja, stan kopii |
| Zarząd | Natychmiast | Decyzje, komunikacja, okup |
| Ubezpieczyciel od ryzyk cybernetycznych | W pierwszych godzinach | Pokrycie szkody, wyznaczeni eksperci |
| Policja w Państwa kraju | Przed reinstalacją | Zawiadomienie, dochodzenie, dowody |
| Organ ochrony danych | W ciągu 72 godzin, jeśli istnieje ryzyko dla osób | Obowiązek wynikający z RODO (art. 33) |
| Klienci i partnerzy | Po decyzji zarządu | Zapobieganie oszustwom i plotkom |
Czego nie robić
- Podłączać ponownie komputera „na próbę”.
- Przywracać wczorajszej kopii na wciąż zainfekowany serwer.
- Uruchamiać deszyfratora pobranego z przypadkowego źródła: niektóre z nich to kolejne złośliwe oprogramowanie. Legalne narzędzia udostępnia projekt No More Ransom, prowadzony przez Europol i jego partnerów.
- Informować klientów, że „wszystko jest już w porządku”, przed zweryfikowanym przywróceniem.
Dalsze kroki, po opanowaniu sytuacji awaryjnej, opisują poradniki Co zrobić po cyberataku? oraz Jak przywrócić systemy IT po ataku ransomware?. Jeśli atak unieruchomił serwer, metoda przywracania jest opisana w poradniku Mój serwer przestał działać: co robić?.
Z WeDoBack
Jeśli kopie WeDoBack nie zostały usunięte, są przechowywane na serwerach przeznaczonych wyłącznie do kopii zapasowych, oddzielonych od środowiska produkcyjnego, i zaszyfrowane kluczem klienta. Oferta NIEZMIENNY, jeśli obejmuje dany okres, uniemożliwia usunięcie tych kopii. DRP pozwala ponownie uruchomić serwery na instancjach zapasowych z wybranej wersji; aktywacja w razie awarii jest rozliczana za dzień. Prosimy dzwonić pod numer +33 9 72 50 78 28 w godzinach 9:00–13:00 i 14:00–17:30 (czasu paryskiego), po wcześniejszym odizolowaniu maszyn: dostawca kopii zapasowych nie może zdalnie odłączyć Państwa kabli. Klucz szyfrowania musi znać osoba, z którą można się skontaktować: bez niego żadne przywrócenie nie jest możliwe.
Najczęściej zadawane pytania
Czy należy wyłączyć zaszyfrowane maszyny?
Co do zasady nie. Organy ds. cyberbezpieczeństwa zalecają, aby nie wyłączać zainfekowanych maszyn, tak by zachować dowody, lecz odłączyć je od sieci. ANSSI, francuska krajowa agencja cyberbezpieczeństwa, sugeruje hibernację, jeśli szyfrowanie wciąż trwa. Maszyn zdrowych, które były już wyłączone, nie należy natomiast włączać.
Czy zapłacić okup, aby odzyskać dane?
Organy europejskie i krajowe to odradzają, podobnie jak projekt No More Ransom (Europol i partnerzy). Zapłata nie gwarantuje otrzymania klucza, jego działania ani braku kolejnego ataku, a do tego finansuje atakujących. Decyzja należy do zarządu, ale nie podejmuje się jej w ciągu minuty i nigdy bez sprawdzenia stanu kopii zapasowych.
Kogo należy powiadomić i w jakim terminie?
Natychmiast: dostawcę usług IT i dostawcę kopii zapasowych; szybko: ubezpieczyciela od ryzyk cybernetycznych; przed ponowną instalacją: policję w Państwa kraju, składając zawiadomienie. Jeśli naruszenie dotyczy danych osobowych i stwarza ryzyko dla osób, należy je zgłosić organowi ochrony danych w Państwa kraju w ciągu 72 godzin (RODO, art. 33). Krajowy CSIRT może wskazać dalsze kroki.
Czy można użyć bezpłatnego narzędzia do odszyfrowania?
Tylko jeśli pochodzi ono z wiarygodnego źródła, takiego jak projekt No More Ransom (Europol i partnerzy), który udostępnia narzędzia dla niektórych rodzin ransomware. „Deszyfrator” pobrany z przypadkowego miejsca może być kolejnym złośliwym oprogramowaniem.
Źródła
Dokumenty sprawdzone w październiku 2026.
- No More Ransom: porady i narzędzia dla ofiar ransomware — Europol i partnerzy
- Ataki ransomware dotyczą wszystkich: jak im zapobiegać i jak reagować w razie incydentu? (v1.0, sierpień 2020) — ANSSI i Ministerstwo Sprawiedliwości (Francja)
- Wytyczne 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych na podstawie RODO — Europejska Rada Ochrony Danych (EROD)
- Mapa krajowych CSIRT-ów w Europie — ENISA
- Kopie zapasowe systemów informatycznych – podstawy (ANSSI-BP-100, v1.1, 27 listopada 2025) — ANSSI (agencja francuska)
- Oferta DRP (plan odtwarzania po awarii) — WeDoBack
Potrzebują Państwo pomocy teraz?
Proszę niczego nie odtwarzać, dopóki nie zostanie wskazana nienaruszona kopia. Możemy Państwa przez to przeprowadzić.
Zadzwoń: +33 9 72 50 78 28lub napisz do nasTrwa incydent?
Nasz zespół pomoże Państwu wskazać właściwą kopię i przeprowadzić odtwarzanie – od poniedziałku do piątku w godz. 9:00–13:00 i 14:00–17:30 (CET).
