Acasă›Ghiduri›Ce faceți dacă…

Ce faceți dacă…

Tocmai s-a declanșat un ransomware

Dacă un ransomware criptează chiar acum, deconectați imediat mașinile de la rețea, nu le opriți fără motiv și nu restaurați nimic până când copia sănătoasă nu este identificată. Viteza care contează este cea care oprește propagarea, nu cea care reinstalează Windows într-o oră.

Actualizat în octombrie 20264 min de lectură6 surse citate

Pe scurt

  • Întrerupeți internetul și deconectați mașinile afectate: cablu de rețea și Wi-Fi. Nu le opriți, memoria conține urme utile.
  • Nu plătiți: ANSSI, agenția națională de securitate cibernetică a Franței, amintește că plata nu garantează obținerea unui mijloc de decriptare.
  • Schimbați parolele de pe un dispozitiv care nu era în rețeaua afectată.
  • Depuneți plângere înainte de reinstalare, anunțați asigurătorul și cereți evaluarea unei notificări către autoritatea pentru protecția datelor (72 de ore).
  • Restaurați o copie anterioară intruziunii, pe mașini sănătoase, niciodată în rețeaua încă infectată.

În minutele următoare

  1. Deconectați cablurile de rețea și Wi-Fi-ul stațiilor și serverelor care criptează sau care sunt accesibile de pe ele. Autoritățile de securitate cibernetică recomandă și întreruperea accesului la internet al rețelei atacate. Un NAS încă sănătos se deconectează și el, dacă este montat pe aceste mașini.
  2. Nu opriți mașinile afectate: memoria lor conține urme utile investigației. ANSSI recomandă trecerea în hibernare dacă criptarea continuă. Nu reporniți mașinile sănătoase care erau deja oprite.
  3. Nu plătiți și nu răspundeți la mesajul de răscumpărare înainte de a contacta conducerea și, dacă există, asigurătorul. ANSSI o amintește: plata nu garantează obținerea unui mijloc de decriptare.
  4. Sunați persoana care administrează sistemele și furnizorul de backup. Spuneți-le ce a fost deconectat.
  5. Fotografiați ecranul de răscumpărare (numele grupului, adresa, extensia fișierelor). Este util pentru identificare și pentru asigurător.
  6. Nu reformatați. Discurile criptate pot conține încă fișiere neafectate și urme. Puneți-le deoparte după ce au fost izolate.
  7. Schimbați parolele conturilor de administrator, ale VPN-ului, ale e-mailului și ale consolei de backup de pe un telefon sau o stație care nu era în rețea, nu de pe un PC încă suspect.

Țineți de acum un jurnal al evenimentelor: oră, acțiune, persoană. Este recomandat să consemnați toate acțiunile; anchetatorii și asigurătorul îl vor cere.

În orele următoare

  • Constituiți o celulă de criză, chiar și restrânsă: conducere, IT, juridic, comunicare. ANSSI insistă asupra unei comunicări de criză pregătite, atât interne, cât și externe.
  • Depuneți plângere la poliția din țara dumneavoastră (online, atunci când este posibil), înainte de a reinstala mașinile. Păstrați jurnalele, mesajul de răscumpărare și exemple de fișiere criptate.
  • Anunțați asigurătorul cibernetic înainte de orice restaurare amplă, dacă polița o cere.
  • Cereți evaluarea unei notificări către autoritatea pentru protecția datelor din țara dumneavoastră (de exemplu APD în Belgia, CNPD în Luxemburg, CNIL în Franța), dacă sunt afectate date cu caracter personal. RGPD (articolul 33) impune o notificare fără întârzieri nejustificate și, dacă este posibil, cel târziu în 72 de ore de la luarea la cunoștință, atunci când încălcarea prezintă un risc pentru persoane. Chiar și fără notificare, incidentul se înscrie în registrul intern al încălcărilor. Consilierul juridic confirmă situația.
  • Cereți îndrumare: CSIRT-ul național al țării dumneavoastră (vezi harta CSIRT-urilor publicată de ENISA, Agenția Uniunii Europene pentru Securitate Cibernetică) vă poate îndruma către interlocutorii potriviți, iar poliția din țara dumneavoastră înregistrează plângerea, adesea online. Niciunul dintre ei nu este un depanator care restaurează în locul dumneavoastră.
  • Căutați data de început: conturi create, sarcini planificate, prima extensie de fișier modificată. Backupul de restaurat este mai vechi decât această dată.
  • Verificați dacă nu cumva chiar consola de backup a fost golită. Dacă copia este imuabilă sau offline, trebuie să fie încă acolo. ANSSI consideră un backup offline indispensabil, tocmai pentru acest scenariu.

Pe cine anunțați: recapitulare

CineCândDe ce
IT și furnizorul de backupImediatIzolare, starea copiilor
ConducereaImediatDecizii, comunicare, răscumpărare
Asigurătorul ciberneticÎn primele orePreluarea cazului, experți mandatați
Poliția din țara dumneavoastrăÎnainte de reinstalarePlângere, anchetă, probe
Autoritatea pentru protecția datelorÎn 72 de ore, dacă există risc pentru persoaneObligație RGPD (articolul 33)
Clienți și parteneriDupă decizia conduceriiEvitarea fraudelor și a zvonurilor

Ce nu trebuie făcut

  • Reconectarea unei stații „ca să vedem”.
  • Restaurarea backupului de ieri pe serverul încă infectat.
  • Rularea unui decriptor descărcat la întâmplare: unele sunt programe malițioase noi. Instrumentele legitime sunt inventariate de proiectul No More Ransom, susținut de Europol și partenerii săi.
  • Anunțarea clienților că „totul este rezolvat” înainte de o restaurare verificată.

Pașii următori, după ce urgența este sub control, se găsesc în Ce faceți după un atac cibernetic? și Cum vă reporniți sistemul informatic după un ransomware?. Dacă atacul a scos din funcțiune un server, metoda de restaurare este detaliată în Serverul meu a căzut: ce trebuie să fac?.

La WeDoBack

Dacă copiile WeDoBack nu au fost șterse, ele sunt stocate pe servere dedicate backupului, separate de producție, și criptate cu cheia clientului. Oferta IMUABIL, dacă acoperă perioada respectivă, interzice ștergerea acestor copii. DRP permite repornirea serverelor pe instanțe de rezervă din versiunea aleasă; activarea în caz de sinistru se facturează pe zi. Sunați la +33 9 72 50 78 28, între 09:00 și 13:00 și între 14:00 și 17:30 (ora Parisului), după ce ați izolat deja mașinile: furnizorul de backup nu vă poate deconecta cablurile de la distanță. Cheia de criptare trebuie să fie cunoscută de cineva care poate fi contactat: fără ea, nicio restaurare nu este posibilă.

Întrebări frecvente

Trebuie oprite mașinile criptate?

Nu, ca regulă generală. Autoritățile de securitate cibernetică recomandă să nu opriți mașinile afectate, pentru a păstra probele, ci să le deconectați de la rețea. ANSSI, agenția națională de securitate cibernetică a Franței, sugerează trecerea în hibernare dacă criptarea continuă. Mașinile deja oprite și neafectate nu se repornesc.

Trebuie plătită răscumpărarea pentru a recupera datele?

Autoritățile europene și naționale o descurajează, la fel ca proiectul No More Ransom (Europol și partenerii). Plata nu garantează nici obținerea cheii, nici funcționarea ei, nici absența unui nou atac, iar ea finanțează atacatorii. Decizia aparține conducerii, dar nu se ia pe loc și niciodată fără a verifica starea backupurilor.

Pe cine trebuie să anunț și în ce termen?

Imediat furnizorul IT și furnizorul de backup, rapid asigurătorul cibernetic, iar poliția din țara dumneavoastră printr-o plângere depusă înainte de reinstalare. Dacă sunt afectate date cu caracter personal și există un risc pentru persoane, autoritatea pentru protecția datelor din țara dumneavoastră trebuie notificată în termen de 72 de ore (RGPD, articolul 33). CSIRT-ul național al țării dumneavoastră vă poate îndruma.

Se poate folosi un instrument gratuit de decriptare?

Doar dacă provine dintr-o sursă de încredere, cum ar fi proiectul No More Ransom (Europol și partenerii), care inventariază instrumente pentru anumite familii de ransomware. Un „decriptor” descărcat la întâmplare poate fi un nou program malițios.

Aveți nevoie de ajutor acum?

Nu restaurați nimic înainte de a fi identificat o copie sănătoasă. Vă putem ghida.

Sunați la +33 9 72 50 78 28sau scrieți-ne

Vă confruntați chiar acum cu un incident?

Echipele noastre vă ajută să identificați copia potrivită și să o restaurați, de luni până vineri, între orele 9:00–13:00 și 14:00–17:30 (ora Parisului).