Domov›Vodniki›Kaj storiti, če …
Kaj storiti, če …
Pravkar se je sprožila izsiljevalska programska oprema
Če izsiljevalska programska oprema (ransomware) prav zdaj šifrira podatke, takoj odklopite računalnike iz omrežja, ne izklapljajte jih brez razloga in ničesar ne obnavljajte, dokler ne določite zdrave kopije. Šteje hitrost, ki ustavi širjenje, ne tista, ki v eni uri znova namesti Windows.
Posodobljeno oktobra 20264 min branja6 navedenih virov
Na kratko
- Prekinite internet in odklopite prizadete računalnike: omrežni kabel in Wi-Fi. Ne izklapljajte jih, pomnilnik vsebuje koristne sledi.
- Ne plačajte: ANSSI, francoska nacionalna agencija za kibernetsko varnost, opozarja, da plačilo ne zagotavlja, da boste dobili sredstvo za dešifriranje.
- Zamenjajte gesla z naprave, ki ni bila v prizadetem omrežju.
- Prijavo podajte pred ponovno namestitvijo, obvestite zavarovalnico in dajte oceniti, ali je treba obvestiti nadzorni organ za varstvo podatkov (72 ur).
- Obnovite kopijo izpred vdora, na zdrave računalnike, nikoli v omrežje, ki je še okuženo.
V prvih minutah
- Odklopite omrežne priključke in Wi-Fi delovnih postaj in strežnikov, ki šifrirajo ali so z njih dosegljivi. Organi za kibernetsko varnost priporočajo tudi, da napadenemu omrežju prekinete dostop do interneta. Tudi še zdrav NAS odklopite, če je priklopljen na te računalnike.
- Ne izklapljajte prizadetih računalnikov: njihov pomnilnik vsebuje sledi, koristne za preiskavo. ANSSI svetuje prehod v stanje mirovanja, če se šifriranje nadaljuje. Zdravih računalnikov, ki so bili že izklopljeni, ne vklapljajte.
- Ne plačajte in ne odgovarjajte na sporočilo o odkupnini, dokler ne stopite v stik z vodstvom in, če jo imate, z zavarovalnico. ANSSI opozarja: plačilo ne zagotavlja, da boste dobili sredstvo za dešifriranje.
- Pokličite osebo, ki upravlja sisteme, in ponudnika varnostnega kopiranja. Povejte jima, kaj je bilo odklopljeno.
- Fotografirajte zaslon z zahtevo za odkupnino (ime skupine, naslov, končnica datotek). To pomaga pri prepoznavi in zavarovalnici.
- Ne formatirajte znova. Šifrirani diski lahko še vsebujejo nedotaknjene datoteke in sledi. Ko so izolirani, jih odložite na stran.
- Zamenjajte gesla skrbniških računov, VPN, e-pošte in konzole za varnostno kopiranje s telefona ali računalnika, ki ni bil v omrežju, ne z računalnika, ki je še sumljiv.
Že zdaj vodite dnevnik dogodkov: čas, dejanje, oseba. Priporočljivo je beležiti vsa dejanja; preiskovalci in zavarovalnica ga bodo zahtevali.
V naslednjih urah
- Sestavite krizno skupino, četudi majhno: vodstvo, IT, pravna služba, komuniciranje. ANSSI poudarja pomen pripravljenega kriznega komuniciranja, tako notranjega kot zunanjega.
- Podajte prijavo policiji v vaši državi (prek spleta, kjer je to mogoče), preden znova namestite računalnike. Shranite dnevnike, sporočilo o odkupnini in primere šifriranih datotek.
- Obvestite kibernetsko zavarovalnico pred vsako obsežnejšo obnovo, če to zahteva pogodba.
- Dajte oceniti, ali je treba obvestiti nadzorni organ za varstvo podatkov v vaši državi (na primer APD v Belgiji, CNPD v Luksemburgu, CNIL v Franciji), če so prizadeti osebni podatki. Splošna uredba o varstvu podatkov (GDPR, člen 33) zahteva uradno obvestilo brez nepotrebnega odlašanja in, kadar je izvedljivo, najpozneje v 72 urah po seznanitvi, kadar kršitev pomeni tveganje za posameznike. Tudi brez uradnega obvestila se incident vpiše v notranjo evidenco kršitev. Pravni svetovalec primer potrdi.
- Poiščite usmeritev: nacionalni CSIRT v vaši državi (glejte zemljevid CSIRT-ov agencije ENISA, Agencije Evropske unije za kibernetsko varnost) vas lahko usmeri k pravim sogovornikom, policija v vaši državi pa sprejme prijavo, pogosto prek spleta. Nobeden od njiju ni serviser, ki bi obnovo opravil namesto vas.
- Poiščite datum začetka: ustvarjeni računi, načrtovana opravila, prva končnica datotek. Varnostna kopija za obnovo mora biti starejša od tega datuma.
- Preverite, ali konzola za varnostno kopiranje sama ni bila izpraznjena. Če je kopija nespremenljiva ali brez povezave (offline), mora biti še na voljo. ANSSI meni, da je varnostna kopija brez povezave nujna prav za ta scenarij.
Koga obvestiti: povzetek
| Kdo | Kdaj | Zakaj |
|---|---|---|
| IT in ponudnik varnostnega kopiranja | Takoj | Izolacija, stanje kopij |
| Vodstvo | Takoj | Odločitve, komuniciranje, odkupnina |
| Kibernetska zavarovalnica | V prvih urah | Kritje, pooblaščeni strokovnjaki |
| Policija v vaši državi | Pred ponovno namestitvijo | Prijava, preiskava, dokazi |
| Nadzorni organ za varstvo podatkov | V 72 urah, če obstaja tveganje za posameznike | Obveznost po GDPR (člen 33) |
| Stranke in partnerji | Po odločitvi vodstva | Preprečiti goljufije in govorice |
Česa ne storite
- Ponovno priklopiti računalnik, »da vidimo«.
- Obnoviti včerajšnjo varnostno kopijo na strežnik, ki je še okužen.
- Zagnati naključno prenesen dešifrirnik: nekateri so nova zlonamerna programska oprema. Legitimna orodja zbira projekt No More Ransom, ki ga vodijo Europol in partnerji.
- Strankam sporočiti, da je »vse urejeno«, preden je obnova preverjena.
Nadaljevanje, ko je nujno stanje obvladano, najdete v vodnikih Kaj storiti po kibernetskem napadu? in Kako znova zagnati informacijski sistem po napadu z izsiljevalsko programsko opremo?. Če je napad onesposobil strežnik, je postopek obnove podrobno opisan v vodniku Moj strežnik ne deluje: kaj storiti?.
Pri WeDoBack
Če kopije WeDoBack niso bile izbrisane, so shranjene na strežnikih, namenjenih varnostnemu kopiranju, ločenih od produkcije, in šifrirane s ključem stranke. Ponudba NESPREMENLJIVO, če pokriva zadevno obdobje, preprečuje brisanje teh kopij. DRP omogoča ponovni zagon strežnikov na rezervnih instancah iz izbrane različice; aktivacija ob nesreči se obračuna po dnevih. Pokličite +33 9 72 50 78 28 od 9.00 do 13.00 in od 14.00 do 17.30 (pariški čas), potem ko ste računalnike že izolirali: ponudnik varnostnega kopiranja ne more na daljavo odklopiti vaših priključkov. Šifrirni ključ mora poznati nekdo, ki je dosegljiv: brez njega obnova ni mogoča.
Pogosta vprašanja
Ali naj šifrirane računalnike izklopim?
Praviloma ne. Organi za kibernetsko varnost priporočajo, da prizadetih računalnikov ne izklapljate, da se ohranijo dokazi, temveč jih odklopite iz omrežja. ANSSI, francoska nacionalna agencija za kibernetsko varnost, predlaga prehod v stanje mirovanja (hibernacijo), če se šifriranje nadaljuje. Zdravih računalnikov, ki so že izklopljeni, ne vklapljajte.
Ali je treba plačati odkupnino, da dobimo podatke nazaj?
Evropski in nacionalni organi to odsvetujejo, prav tako projekt No More Ransom (Europol in partnerji). Plačilo ne zagotavlja ne ključa ne njegovega delovanja ne tega, da ne bo novega napada, poleg tega financira napadalce. Odločitev je v rokah vodstva, vendar se ne sprejme v naglici in nikoli, ne da bi prej preverili stanje varnostnih kopij.
Koga je treba obvestiti in v kakšnem roku?
Ponudnika IT storitev in ponudnika varnostnega kopiranja takoj, kibernetsko zavarovalnico čim prej, policijo v vaši državi pa s prijavo pred ponovno namestitvijo. Če so prizadeti osebni podatki in obstaja tveganje za posameznike, je treba v 72 urah obvestiti nadzorni organ za varstvo podatkov v vaši državi (GDPR, člen 33). Nacionalni CSIRT v vaši državi vas lahko usmeri.
Ali lahko uporabimo brezplačno orodje za dešifriranje?
Samo če izvira iz zanesljivega vira, kot je projekt No More Ransom (Europol in partnerji), ki zbira orodja za nekatere družine izsiljevalske programske opreme. Naključno preneseni »dešifrirnik« je lahko nova zlonamerna programska oprema.
Več o tem
Viri
Dokumenti, pregledani oktobra 2026.
- No More Ransom: nasveti in orodja za žrtve izsiljevalske programske opreme — Europol in partnerji
- Napadi z izsiljevalsko programsko opremo zadevajo vse: kako jih predvideti in kako ukrepati ob incidentu (v1.0, avgust 2020) — ANSSI in francosko ministrstvo za pravosodje
- Smernice 9/2022 o uradnem obveščanju o kršitvah varstva osebnih podatkov v skladu s Splošno uredbo o varstvu podatkov (GDPR) — Evropski odbor za varstvo podatkov (EOVP)
- Zemljevid nacionalnih CSIRT-ov v Evropi — ENISA
- Varnostno kopiranje informacijskih sistemov – osnove (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (francoska agencija)
- Ponudba DRP (načrt obnove po nesreči) — WeDoBack
Potrebujete pomoč takoj?
Ničesar ne obnavljajte, dokler ne določite neokužene kopije. Lahko vas vodimo.
Pokličite +33 9 72 50 78 28ali nam pišiteImate incident prav zdaj?
Naše ekipe vam pomagajo določiti pravo kopijo in jo obnoviti, od ponedeljka do petka med 9.00 in 13.00 ter med 14.00 in 17.30 (pariški čas).
