Документы перестали открываться, у файлов появилось незнакомое расширение, а на рабочем столе лежит записка с требованием выкупа. Если это происходит прямо сейчас — начните с первого раздела.
Действия в первые 30–60 минут определяют, потеряете вы данные одного компьютера или всей компании.
Первые 30 минут: план действий
- Отключите заражённые машины от сети. Физически выдерните кабель, отключите Wi-Fi. Шифровальщик распространяется по сети, пока есть доступ к другим устройствам.
- Не выключайте компьютер. Противоречит первому импульсу, но в оперативной памяти могут остаться ключи шифрования и следы для анализа. Отключаем от сети — да, обесточиваем — нет (исключение: шифрование идёт прямо на глазах, тогда быстрое отключение питания спасёт необработанные файлы).
- Изолируйте серверы и хранилище резервных копий. Современные вымогатели целенаправленно уничтожают бэкапы перед основной атакой — именно на этом строится расчёт на выкуп. Отключите хранилище от сети немедленно, даже если оно выглядит целым.
- Смените пароли администраторов — с заведомо чистого устройства. Атака почти всегда сопровождается кражей учётных данных: меняем доменных администраторов, учётные записи служб, доступ к серверам, VPN, облачным сервисам.
- Сохраните всё как есть. Не удаляйте зашифрованные файлы, записку вымогателей, подозрительные письма. Сфотографируйте экраны с сообщениями.
- Зафиксируйте время и оповестите руководство. Письменно: когда обнаружено, на каких машинах, кто что делал перед этим.
- Привлеките специалистов. Дальнейшие шаги без опыта работы с инцидентами часто приводят к безвозвратной потере данных.
Чего делать нельзя категорически
Переустанавливать систему и форматировать диски — данные будут уничтожены окончательно, даже если дешифратор появится через полгода.
Запускать «лечение» антивирусом до сохранения образцов — он удалит тело вируса вместе с материалом для идентификации семейства.
Скачивать «дешифраторы» с сомнительных сайтов — огромная их часть является вторым вирусом, который в панике устанавливают с правами администратора.
Восстанавливать бэкап поверх, не проверив — при активном шифровальщике в сети данные зашифруют повторно в течение часов.
Возвращать машины в сеть до устранения причины — пока не закрыт вектор проникновения, всё повторится.
Как определить тип шифровальщика
По расширению файлов — шифровальщики добавляют характерное расширение, часто однозначно указывающее на семейство.
По записке вымогателей — обычно содержит название группировки, идентификатор жертвы и способ связи; сам формат записки тоже является маркером.
Через сервисы идентификации — публичные проекты вроде No More Ransom (инициатива Европола и антивирусных компаний) и ID Ransomware принимают образец файла и текст записки и сообщают, есть ли дешифратор.
Через антивирусного вендора — крупные вендоры, включая российских, принимают образцы на анализ.
Можно ли расшифровать: честный ответ
Расшифровка возможна, когда семейство старое и ключи опубликованы или изъяты правоохранительными органами; когда в реализации шифрования нашли ошибку; когда использовалось слабое шифрование с ключом, оставшимся на машине; когда группировка прекратила работу и выложила мастер-ключи. Для десятков семейств бесплатные дешифраторы существуют и лежат в открытом доступе.
Расшифровка невозможна в большинстве современных случаев: стойкие алгоритмы, уникальный ключ на каждую жертву, сам ключ только у злоумышленников. Подобрать его вычислительными методами нельзя. Компании, обещающие «расшифровку любых файлов», либо посредничают в выплате выкупа под видом технической услуги, либо мошенничают.
Что стоит попробовать помимо дешифратора:
- Теневые копии Windows — шифровальщики их обычно удаляют, но иногда процесс отрабатывает не полностью
- Предыдущие версии файлов в облачных хранилищах при включённом версионировании
- Восстановление удалённых файлов — часть шифровальщиков создаёт зашифрованную копию и удаляет оригинал; работать нужно только с образом диска
- Почтовый сервер и файловые архивы — часть документов найдётся во вложениях
Платить ли выкуп
Решение принимает руководство, но с полным пониманием картины.
Против:
- Нет гарантии получения ключа — значительная доля заплативших не получают рабочий дешифратор либо восстанавливают данные лишь частично
- Повторная атака — компания попадает в список платёжеспособных жертв
- Вектор проникновения остаётся — выкуп не закрывает уязвимость
- Юридические риски — для российского юрлица перевод средств в криптовалюте анонимному получателю создаёт проблемы с валютным и антиотмывочным законодательством и с бухгалтерским учётом такого расхода
- Данные уже украдены — современные атаки идут по схеме двойного вымогательства: сначала выгрузка, потом шифрование. Выплата за расшифровку не отменяет наличия копии у злоумышленников, то есть утечка информации уже произошла
За: единственный аргумент — бэкапов нет, а без данных бизнес прекращает существование. Это ситуация, в которой компания уже проиграла.
Практический вывод: вопрос «платить или нет» решается не в момент атаки, а за год до неё — когда настраивается резервное копирование.
Аварийное восстановление данных из резервных копий
Правильный порядок:
- Убедитесь, что сеть чистая. Поиск и удаление вредоносного ПО на всех машинах, проверка задач в планировщике, служб, автозагрузки.
- Проверьте копии на заражение. Определите дату первого проникновения — она может быть на недели раньше момента шифрования. Злоумышленники часто находятся в сети долго, изучая инфраструктуру, и копии, сделанные после проникновения, могут содержать закладки.
- Восстанавливайте в изолированном контуре. Разверните копию отдельно, проверьте целостность и работоспособность до возврата в продуктив.
- Начните с критичного: база 1С, файловый сервер, почта.
- Смените все пароли до возврата в работу — включая учётные записи служб и доступ к оборудованию.
- Зафиксируйте, что восстановилось, а что потеряно — для оценки ущерба.
Как они вошли: типовые векторы
Без ответа на этот вопрос всё повторится.
Открытый в интернет RDP — порт удалённого рабочего стола находят автоматическими сканерами за часы, дальше подбор пароля. Причина номер один.
Фишинговое письмо — вложение или ссылка, открытая сотрудником. Письма давно перестали быть безграмотными: имитируют счета, акты, письма от контрагентов и налоговой.
Уязвимость в необновлённом сервере — особенно актуально, когда обновления безопасности для части зарубежного ПО в России официально недоступны.
Скомпрометированный подрядчик — атака через доступ обслуживающей организации.
Слабые и повторно используемые пароли.
Отсутствие сегментации сети — заражение ПК в бухгалтерии не должно давать доступ к серверу 1С, но в плоской сети даёт.
Юридическая сторона
Утечка персональных данных. Если зашифрованы и, вероятно, украдены данные клиентов или сотрудников, у оператора персональных данных возникают обязанности по уведомлению Роскомнадзора в установленные законом сроки. Сроки короткие — юриста подключают в первый день.
Обращение в правоохранительные органы по факту неправомерного доступа к компьютерной информации. Факт обращения важен для страховых и внутренних процедур.
Фиксация ущерба — акт о происшествии, перечень пострадавших систем, оценка простоя. Нужно для страхования, налогового учёта убытков и претензионной работы, если атака пришла через подрядчика.
Объекты КИИ имеют отдельные обязанности по информированию профильных структур в жёсткие сроки.
Как сделать так, чтобы это не повторилось
Защита строится уровнями — атака должна упереться в стену на каждом.
Периметр и защита от вторжений. Закрытый снаружи RDP, доступ только через VPN с двухфакторной аутентификацией, корректно настроенный межсетевой экран, регулярное обновление внешних сервисов.
Почта. Фильтрация вложений и ссылок, блокировка исполняемых файлов, проверка в песочнице.
Рабочие места. Антивирусное решение с поведенческим анализом, ограничение прав (сотрудник не работает под администратором), контроль запуска приложений.
Сеть. Сегментация: серверы, пользователи, гостевой Wi-Fi и оборудование — в отдельных сегментах с контролем трафика между ними.
Резервное копирование — последний рубеж. Здесь три обязательных требования:
- Изоляция хранилища — оно не должно быть доступно на запись из продуктивной сети под доменным администратором
- Неизменяемые (immutable) копии — их нельзя удалить или изменить до истечения срока хранения
- Копия вне офиса. Оптимальный вариант — облачное резервное копирование: копия физически недоступна из локальной сети, переживает не только шифровальщика, но и пожар, затопление и кражу оборудования. Резервное копирование в облако снимает и вопрос с покупкой второго хранилища
Отдельно: регулярная проверка восстановления. Бэкап, из которого ни разу не восстанавливались, — это не бэкап, а предположение.
Мониторинг. Массовое переименование файлов, всплеск обращений к диску, попытки удаления теневых копий должны вызывать оповещение немедленно, а не обнаруживаться утром.
Обучение сотрудников — регулярное, с практическими тестами.
План реагирования — написанный заранее документ: кто что делает и кому звонит. В момент атаки времени на его сочинение не будет.
Комплексная защита от шифровальщиков и вымогателей
Мы выстраиваем защиту как систему, а не набор продуктов:
- Аудит текущего состояния — открытые снаружи сервисы, слабые пароли, отсутствующие обновления, дыры в схеме резервного копирования
- Защита от вторжений — настройка межсетевого экрана, VPN, двухфакторной аутентификации, устранение прямого доступа к RDP
- Защита рабочих мест и серверов — антивирусные решения с защитой от вымогателей, разграничение прав
- Настройка резервного копирования, устойчивого к шифрованию — изолированное хранилище, неизменяемые копии, облачное резервное копирование, регулярные тесты восстановления
- Мониторинг и реагирование на аномальную активность
- Аварийное восстановление данных при уже случившемся заражении — локализация, восстановление, устранение причин
Если заражение произошло прямо сейчас — свяжитесь с нами, не дожидаясь конца рабочего дня. Скорость реакции напрямую влияет на объём потерь.