Čo robiť, ak…
Práve sa spustil ransomvér
Ak ransomvér práve šifruje dáta, okamžite odpojte zariadenia od siete, bez dôvodu ich nevypínajte a nič neobnovujte, kým neidentifikujete čistú kópiu. Rozhodujúca je rýchlosť, ktorá zastaví šírenie, nie rýchlosť, s akou do hodiny preinštalujete Windows.
Aktualizované v októbri 20264 min čítania6 citovaných zdrojov
To najdôležitejšie
- Odpojte internet a zariadenia, ktoré boli zasiahnuté: sieťový kábel aj Wi-Fi. Nevypínajte ich, pamäť obsahuje užitočné stopy.
- Neplaťte: ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, pripomína, že platba nezaručuje získanie prostriedku na dešifrovanie.
- Zmeňte heslá zo zariadenia, ktoré nebolo v zasiahnutej sieti.
- Pred reinštaláciou podajte trestné oznámenie, informujte poisťovňu a nechajte posúdiť oznámenie dozornému orgánu pre ochranu osobných údajov (72 hodín).
- Obnovte kópiu spred prieniku útočníka na čisté zariadenia, nikdy nie do siete, ktorá je stále infikovaná.
V nasledujúcich minútach
- Odpojte sieťové káble a Wi-Fi od pracovných staníc a serverov, ktoré šifrujú alebo sú z nich dostupné. Orgány kybernetickej bezpečnosti odporúčajú aj prerušiť prístup napadnutej siete na internet. Odpojte aj NAS, ktorý je ešte čistý, ak je pripojený k týmto zariadeniam.
- Nevypínajte zasiahnuté zariadenia: ich pamäť obsahuje stopy užitočné pre vyšetrovanie. ANSSI odporúča režim hibernácie, ak šifrovanie pokračuje. Čisté zariadenia, ktoré už boli vypnuté, znovu nezapínajte.
- Neplaťte a neodpovedajte na správu s požiadavkou výkupného, kým nekontaktujete vedenie a prípadne poisťovňu. ANSSI to pripomína: platba nezaručuje získanie prostriedku na dešifrovanie.
- Zavolajte správcovi IT a poskytovateľovi zálohovania. Povedzte im, čo ste odpojili.
- Odfoťte obrazovku s požiadavkou výkupného (názov skupiny, adresa, prípona súborov). Pomôže to pri identifikácii aj poisťovni.
- Neformátujte. Zašifrované disky môžu ešte obsahovať nezasiahnuté súbory a stopy. Po izolácii ich odložte bokom.
- Zmeňte heslá administrátorských účtov, VPN, e-mailu a konzoly zálohovania z telefónu alebo počítača, ktorý nebol v sieti, nie z počítača, ktorý je stále podozrivý.
Odteraz si veďte denník udalostí: čas, úkon, osoba. Odporúča sa zaznamenávať všetky kroky; vyšetrovatelia aj poisťovňa si ho vyžiadajú.
V nasledujúcich hodinách
- Zostavte krízový tím, hoci aj malý: vedenie, IT, právne oddelenie, komunikácia. ANSSI zdôrazňuje pripravenú krízovú komunikáciu, internú aj externú.
- Podajte trestné oznámenie na polícii vo vašej krajine (ak je to možné, online), skôr, než zariadenia preinštalujete. Uchovajte záznamy, správu s požiadavkou výkupného a príklady zašifrovaných súborov.
- Informujte poisťovňu kybernetických rizík pred akoukoľvek rozsiahlou obnovou, ak to zmluva vyžaduje.
- Nechajte posúdiť oznámenie dozornému orgánu pre ochranu osobných údajov vo vašej krajine (napríklad APD v Belgicku, CNPD v Luxembursku, CNIL vo Francúzsku), ak sú zasiahnuté osobné údaje. GDPR (článok 33) vyžaduje oznámenie bez zbytočného odkladu a podľa možnosti najneskôr do 72 hodín od zistenia, ak porušenie predstavuje riziko pre dotknuté osoby. Aj bez oznámenia sa incident zapisuje do interného registra porušení. Prípad potvrdí právny poradca.
- Nechajte sa usmerniť: národný CSIRT vašej krajiny (pozrite mapu CSIRT agentúry ENISA) vás môže nasmerovať na správne kontakty a polícia vo vašej krajine prijme trestné oznámenie, často online. Ani jeden z nich však nie je servis, ktorý obnovu urobí za vás.
- Zistite dátum začiatku útoku: vytvorené účty, naplánované úlohy, prvá nová prípona súborov. Záloha, ktorú obnovíte, musí byť staršia než tento dátum.
- Overte, či samotná konzola zálohovania nebola vymazaná. Ak je kópia nemenná alebo offline, mala by tam stále byť. ANSSI považuje offline zálohu za nevyhnutnú práve pre tento scenár.
Koho informovať: prehľad
| Kto | Kedy | Prečo |
|---|---|---|
| IT a poskytovateľ zálohovania | Okamžite | Izolácia, stav kópií |
| Vedenie | Okamžite | Rozhodnutia, komunikácia, výkupné |
| Poisťovňa kybernetických rizík | V priebehu prvých hodín | Krytie, poverení experti |
| Polícia vo vašej krajine | Pred reinštaláciou | Trestné oznámenie, vyšetrovanie, dôkazy |
| Dozorný orgán pre ochranu osobných údajov | Do 72 hodín, ak existuje riziko pre osoby | Povinnosť podľa GDPR (článok 33) |
| Zákazníci a partneri | Po rozhodnutí vedenia | Predchádzanie podvodom a fámam |
Čo nerobiť
- Znovu pripojiť počítač „len na skúšku“.
- Obnoviť včerajšiu zálohu na server, ktorý je stále infikovaný.
- Spustiť náhodne stiahnutý dešifrovač: niektoré sú ďalším malvérom. Legitímne nástroje zhromažďuje projekt No More Ransom, ktorý vedie Europol so svojimi partnermi.
- Oznámiť zákazníkom, že „všetko je vyriešené“, pred overenou obnovou.
Ďalší postup po zvládnutí akútnej fázy nájdete v návodoch Čo robiť po kybernetickom útoku? a Ako obnoviť IT systém po útoku ransomvéru?. Ak útok vyradil server, postup obnovy je podrobne opísaný v návode Server vypadol: čo robiť?.
Ako to rieši WeDoBack
Ak kópie WeDoBack neboli vymazané, sú uložené na serveroch vyhradených na zálohovanie, oddelených od produkčného prostredia, a zašifrované kľúčom klienta. Ponuka NEMENNÝ, ak pokrýva dané obdobie, znemožňuje vymazanie týchto kópií. Plán DRP umožňuje spustiť servery na záložných inštanciách z vybranej verzie; aktivácia pri havárii sa účtuje za deň. Volajte na +33 9 72 50 78 28 od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času), keď už máte zariadenia izolované: poskytovateľ zálohovania nemôže vaše káble odpojiť na diaľku. Šifrovací kľúč musí poznať niekto dosiahnuteľný: bez neho nie je možná žiadna obnova.
Časté otázky
Treba zašifrované zariadenia vypnúť?
Spravidla nie. Orgány kybernetickej bezpečnosti odporúčajú zasiahnuté zariadenia nevypínať, aby sa zachovali dôkazy, a odpojiť ich od siete. ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, navrhuje prepnúť ich do režimu hibernácie, ak šifrovanie pokračuje. Zariadenia, ktoré už boli vypnuté a sú čisté, znovu nezapínajte.
Treba zaplatiť výkupné, aby sme získali dáta späť?
Európske aj národné orgány to neodporúčajú, rovnako ako projekt No More Ransom (Europol a partneri). Platba nezaručuje kľúč, jeho funkčnosť ani to, že nepríde ďalší útok, a financuje útočníkov. Rozhodnutie patrí vedeniu, no neprijíma sa v priebehu minúty a nikdy bez overenia stavu záloh.
Koho informovať a v akej lehote?
Okamžite vášho IT dodávateľa a poskytovateľa zálohovania, čo najskôr poisťovňu kybernetických rizík a políciu vo vašej krajine prostredníctvom trestného oznámenia pred reinštaláciou. Ak sa útok týka osobných údajov a vzniká riziko pre dotknuté osoby, porušenie treba do 72 hodín oznámiť dozornému orgánu pre ochranu osobných údajov vo vašej krajine (GDPR, článok 33). Usmerniť vás môže národný CSIRT vašej krajiny.
Môžeme použiť bezplatný dešifrovací nástroj?
Iba ak pochádza z dôveryhodného zdroja, ako je projekt No More Ransom (Europol a partneri), ktorý zhromažďuje nástroje pre niektoré rodiny ransomvéru. Náhodne stiahnutý „dešifrovač“ môže byť ďalším škodlivým softvérom.
Zdroje
Dokumenty preštudované v októbri 2026.
- No More Ransom: rady a nástroje pre obete ransomvéru — Europol a partneri
- Útoky ransomvéru sa týkajú všetkých: ako im predchádzať a ako reagovať pri incidente? (v1.0, august 2020) — ANSSI a Ministerstvo spravodlivosti (Francúzsko)
- Usmernenia 9/2022 k oznamovaniu porušenia ochrany osobných údajov podľa GDPR — Európsky výbor pre ochranu údajov (EDPB)
- Mapa národných CSIRT v Európe — ENISA
- Zálohovanie informačných systémov – Základy (ANSSI-BP-100, v1.1, 27. novembra 2025) — ANSSI (francúzska agentúra)
- Ponuka DRP (plán obnovy po havárii) — WeDoBack
Potrebujete pomoc hneď teraz?
Nič neobnovujte, kým neidentifikujete zdravú kópiu. Radi vás prevedieme.
Volajte +33 9 72 50 78 28alebo nám napíšteRiešite práve incident?
Naše tímy vám pomôžu určiť správnu kópiu a obnoviť údaje, od pondelka do piatka 9:00 – 13:00 a 14:00 – 17:30 (parížskeho času).
