Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Москва

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

Файлы зашифрованы вирусом: что делать в первые часы и как восстановить данные

Время чтения: ~7 мин.

Актуальность проверена: 22 . 08 . 2026

Документы перестали открываться, у файлов появилось незнакомое расширение, а на рабочем столе лежит записка с требованием выкупа. Если это происходит прямо сейчас — начните с первого раздела.

Действия в первые 30–60 минут определяют, потеряете вы данные одного компьютера или всей компании.

Первые 30 минут: план действий

  1. Отключите заражённые машины от сети. Физически выдерните кабель, отключите Wi-Fi. Шифровальщик распространяется по сети, пока есть доступ к другим устройствам.
  2. Не выключайте компьютер. Противоречит первому импульсу, но в оперативной памяти могут остаться ключи шифрования и следы для анализа. Отключаем от сети — да, обесточиваем — нет (исключение: шифрование идёт прямо на глазах, тогда быстрое отключение питания спасёт необработанные файлы).
  3. Изолируйте серверы и хранилище резервных копий. Современные вымогатели целенаправленно уничтожают бэкапы перед основной атакой — именно на этом строится расчёт на выкуп. Отключите хранилище от сети немедленно, даже если оно выглядит целым.
  4. Смените пароли администраторов — с заведомо чистого устройства. Атака почти всегда сопровождается кражей учётных данных: меняем доменных администраторов, учётные записи служб, доступ к серверам, VPN, облачным сервисам.
  5. Сохраните всё как есть. Не удаляйте зашифрованные файлы, записку вымогателей, подозрительные письма. Сфотографируйте экраны с сообщениями.
  6. Зафиксируйте время и оповестите руководство. Письменно: когда обнаружено, на каких машинах, кто что делал перед этим.
  7. Привлеките специалистов. Дальнейшие шаги без опыта работы с инцидентами часто приводят к безвозвратной потере данных.

Чего делать нельзя категорически

Переустанавливать систему и форматировать диски — данные будут уничтожены окончательно, даже если дешифратор появится через полгода.

Запускать «лечение» антивирусом до сохранения образцов — он удалит тело вируса вместе с материалом для идентификации семейства.

Скачивать «дешифраторы» с сомнительных сайтов — огромная их часть является вторым вирусом, который в панике устанавливают с правами администратора.

Восстанавливать бэкап поверх, не проверив — при активном шифровальщике в сети данные зашифруют повторно в течение часов.

Возвращать машины в сеть до устранения причины — пока не закрыт вектор проникновения, всё повторится.

Как определить тип шифровальщика

По расширению файлов — шифровальщики добавляют характерное расширение, часто однозначно указывающее на семейство.

По записке вымогателей — обычно содержит название группировки, идентификатор жертвы и способ связи; сам формат записки тоже является маркером.

Через сервисы идентификации — публичные проекты вроде No More Ransom (инициатива Европола и антивирусных компаний) и ID Ransomware принимают образец файла и текст записки и сообщают, есть ли дешифратор.

Через антивирусного вендора — крупные вендоры, включая российских, принимают образцы на анализ.

Можно ли расшифровать: честный ответ

Расшифровка возможна, когда семейство старое и ключи опубликованы или изъяты правоохранительными органами; когда в реализации шифрования нашли ошибку; когда использовалось слабое шифрование с ключом, оставшимся на машине; когда группировка прекратила работу и выложила мастер-ключи. Для десятков семейств бесплатные дешифраторы существуют и лежат в открытом доступе.

Расшифровка невозможна в большинстве современных случаев: стойкие алгоритмы, уникальный ключ на каждую жертву, сам ключ только у злоумышленников. Подобрать его вычислительными методами нельзя. Компании, обещающие «расшифровку любых файлов», либо посредничают в выплате выкупа под видом технической услуги, либо мошенничают.

Что стоит попробовать помимо дешифратора:

  • Теневые копии Windows — шифровальщики их обычно удаляют, но иногда процесс отрабатывает не полностью
  • Предыдущие версии файлов в облачных хранилищах при включённом версионировании
  • Восстановление удалённых файлов — часть шифровальщиков создаёт зашифрованную копию и удаляет оригинал; работать нужно только с образом диска
  • Почтовый сервер и файловые архивы — часть документов найдётся во вложениях

Платить ли выкуп

Решение принимает руководство, но с полным пониманием картины.

Против:

  • Нет гарантии получения ключа — значительная доля заплативших не получают рабочий дешифратор либо восстанавливают данные лишь частично
  • Повторная атака — компания попадает в список платёжеспособных жертв
  • Вектор проникновения остаётся — выкуп не закрывает уязвимость
  • Юридические риски — для российского юрлица перевод средств в криптовалюте анонимному получателю создаёт проблемы с валютным и антиотмывочным законодательством и с бухгалтерским учётом такого расхода
  • Данные уже украдены — современные атаки идут по схеме двойного вымогательства: сначала выгрузка, потом шифрование. Выплата за расшифровку не отменяет наличия копии у злоумышленников, то есть утечка информации уже произошла

За: единственный аргумент — бэкапов нет, а без данных бизнес прекращает существование. Это ситуация, в которой компания уже проиграла.

Практический вывод: вопрос «платить или нет» решается не в момент атаки, а за год до неё — когда настраивается резервное копирование.

Аварийное восстановление данных из резервных копий

Правильный порядок:

  1. Убедитесь, что сеть чистая. Поиск и удаление вредоносного ПО на всех машинах, проверка задач в планировщике, служб, автозагрузки.
  2. Проверьте копии на заражение. Определите дату первого проникновения — она может быть на недели раньше момента шифрования. Злоумышленники часто находятся в сети долго, изучая инфраструктуру, и копии, сделанные после проникновения, могут содержать закладки.
  3. Восстанавливайте в изолированном контуре. Разверните копию отдельно, проверьте целостность и работоспособность до возврата в продуктив.
  4. Начните с критичного: база 1С, файловый сервер, почта.
  5. Смените все пароли до возврата в работу — включая учётные записи служб и доступ к оборудованию.
  6. Зафиксируйте, что восстановилось, а что потеряно — для оценки ущерба.

Как они вошли: типовые векторы

Без ответа на этот вопрос всё повторится.

Открытый в интернет RDP — порт удалённого рабочего стола находят автоматическими сканерами за часы, дальше подбор пароля. Причина номер один.

Фишинговое письмо — вложение или ссылка, открытая сотрудником. Письма давно перестали быть безграмотными: имитируют счета, акты, письма от контрагентов и налоговой.

Уязвимость в необновлённом сервере — особенно актуально, когда обновления безопасности для части зарубежного ПО в России официально недоступны.

Скомпрометированный подрядчик — атака через доступ обслуживающей организации.

Слабые и повторно используемые пароли.

Отсутствие сегментации сети — заражение ПК в бухгалтерии не должно давать доступ к серверу 1С, но в плоской сети даёт.

Юридическая сторона

Утечка персональных данных. Если зашифрованы и, вероятно, украдены данные клиентов или сотрудников, у оператора персональных данных возникают обязанности по уведомлению Роскомнадзора в установленные законом сроки. Сроки короткие — юриста подключают в первый день.

Обращение в правоохранительные органы по факту неправомерного доступа к компьютерной информации. Факт обращения важен для страховых и внутренних процедур.

Фиксация ущерба — акт о происшествии, перечень пострадавших систем, оценка простоя. Нужно для страхования, налогового учёта убытков и претензионной работы, если атака пришла через подрядчика.

Объекты КИИ имеют отдельные обязанности по информированию профильных структур в жёсткие сроки.

Как сделать так, чтобы это не повторилось

Защита строится уровнями — атака должна упереться в стену на каждом.

Периметр и защита от вторжений. Закрытый снаружи RDP, доступ только через VPN с двухфакторной аутентификацией, корректно настроенный межсетевой экран, регулярное обновление внешних сервисов.

Почта. Фильтрация вложений и ссылок, блокировка исполняемых файлов, проверка в песочнице.

Рабочие места. Антивирусное решение с поведенческим анализом, ограничение прав (сотрудник не работает под администратором), контроль запуска приложений.

Сеть. Сегментация: серверы, пользователи, гостевой Wi-Fi и оборудование — в отдельных сегментах с контролем трафика между ними.

Резервное копирование — последний рубеж. Здесь три обязательных требования:

  • Изоляция хранилища — оно не должно быть доступно на запись из продуктивной сети под доменным администратором
  • Неизменяемые (immutable) копии — их нельзя удалить или изменить до истечения срока хранения
  • Копия вне офиса. Оптимальный вариант — облачное резервное копирование: копия физически недоступна из локальной сети, переживает не только шифровальщика, но и пожар, затопление и кражу оборудования. Резервное копирование в облако снимает и вопрос с покупкой второго хранилища

Отдельно: регулярная проверка восстановления. Бэкап, из которого ни разу не восстанавливались, — это не бэкап, а предположение.

Мониторинг. Массовое переименование файлов, всплеск обращений к диску, попытки удаления теневых копий должны вызывать оповещение немедленно, а не обнаруживаться утром.

Обучение сотрудников — регулярное, с практическими тестами.

План реагирования — написанный заранее документ: кто что делает и кому звонит. В момент атаки времени на его сочинение не будет.

Комплексная защита от шифровальщиков и вымогателей

Мы выстраиваем защиту как систему, а не набор продуктов:

  • Аудит текущего состояния — открытые снаружи сервисы, слабые пароли, отсутствующие обновления, дыры в схеме резервного копирования
  • Защита от вторжений — настройка межсетевого экрана, VPN, двухфакторной аутентификации, устранение прямого доступа к RDP
  • Защита рабочих мест и серверов — антивирусные решения с защитой от вымогателей, разграничение прав
  • Настройка резервного копирования, устойчивого к шифрованию — изолированное хранилище, неизменяемые копии, облачное резервное копирование, регулярные тесты восстановления
  • Мониторинг и реагирование на аномальную активность
  • Аварийное восстановление данных при уже случившемся заражении — локализация, восстановление, устранение причин

Если заражение произошло прямо сейчас — свяжитесь с нами, не дожидаясь конца рабочего дня. Скорость реакции напрямую влияет на объём потерь.


Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
16
октября
10:00-11:30
Электронные перевозочные документы в 1С: от теории к практике
Электронная транспортная накладная (ЭТрН): назначение и основные сценарии применения Состав документа и особенности заполнения титулов Другие виды электронных п...

Подключите ЭПД до 1 сентября

Оставить заявку