- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Skrót: zwięzły opis tej usługi, kroków i pytań na osobnej stronie — Atak ransomware — reakcja.
Ransomware to złośliwe oprogramowanie, które szyfruje pliki na komputerze i w dostępnych z niego zasobach sieciowych, a następnie żąda okupu za klucz odszyfrowujący. Nazwy plików zmieniają rozszerzenie, ich zawartość staje się nieczytelna, a na pulpicie albo w każdym zaszyfrowanym folderze pojawia się wiadomość z instrukcją zapłaty, zwykle w kryptowalucie, i terminem, po którym — według zapowiedzi atakującego — dane mają zostać bezpowrotnie utracone.
To jeden z najgroźniejszych scenariuszy w całej cyberprzestępczości firmowej, bo atakuje jednocześnie dwie rzeczy: dostęp do danych potrzebnych do bieżącej pracy i, jeśli firma przetwarza dane osobowe klientów czy pracowników, bezpieczeństwo tych danych. Szybkość i poprawność reakcji w pierwszych minutach po zauważeniu ataku ma bezpośredni wpływ na to, ile stanowisk i zasobów sieciowych zdąży zostać zaszyfrowanych, zanim infekcja zostanie zatrzymana.
Infekcja ograniczona do jednego komputera, zwykle wykryta szybko, zanim zdążyła rozprzestrzenić się po sieci. Najłatwiejszy scenariusz do opanowania, pod warunkiem natychmiastowego odcięcia zainfekowanej maszyny od reszty sieci.
Ransomware z jednego zainfekowanego komputera rozprzestrzeniło się na dysk sieciowy albo serwer plików, do którego dostęp miało wiele stanowisk. Znacznie poważniejszy scenariusz — dotyczy danych współdzielonych przez cały zespół, nie tylko jednej osoby.
Część odmian ransomware pozostaje aktywna w sieci przez pewien czas przed uruchomieniem właściwego szyfrowania, żeby zdążyć rozprzestrzenić się na jak najwięcej stanowisk i kopii zapasowych, zanim ktokolwiek cokolwiek zauważy. To dlatego samo usunięcie widocznych objawów nie jest równoznaczne z usunięciem zagrożenia z całej sieci.
1. Natychmiastowe odcięcie zainfekowanych stanowisk od sieci. Odłączenie kabla sieciowego albo wyłączenie Wi-Fi na zainfekowanym komputerze zatrzymuje dalsze rozprzestrzenianie się na inne stanowiska i zasoby sieciowe. Komputera się nie wyłącza całkowicie przed oceną sytuacji — część śladów pomocnych w dalszej analizie może zniknąć po restarcie.
2. Ocena zakresu szkody. Sprawdzenie, które stanowiska i zasoby sieciowe zostały zaszyfrowane, jaki wariant ransomware został użyty (ma to znaczenie przy poszukiwaniu ewentualnego publicznie dostępnego narzędzia odszyfrowującego dla danego wariantu) oraz czy infekcja dotarła też do kopii zapasowych.
3. Sprawdzenie stanu kopii zapasowych. To moment, w którym decyduje się o dalszym przebiegu sprawy. Aktualna, nienaruszona kopia zapasowa pozwala odtworzyć dane bez konieczności kontaktu z atakującym. Brak kopii albo jej zaszyfrowanie razem z resztą danych znacząco zawęża dostępne opcje.
4. Odtworzenie danych z kopii zapasowej na oczyszczonym, zweryfikowanym środowisku — nie na zainfekowanym komputerze, żeby uniknąć ponownego zaszyfrowania odtworzonych plików.
5. Zabezpieczenie środowiska przed ponownym atakiem — ustalenie, jaką drogą doszło do infekcji (najczęściej załącznik w wiadomości e-mail albo luka w nieaktualnym oprogramowaniu), i zamknięcie tej konkretnej furtki, żeby scenariusz się nie powtórzył.
To decyzja obarczona dużym ryzykiem — zapłata nie gwarantuje odzyskania danych i nie ma pewności, że atakujący faktycznie przekaże działający klucz. W pierwszej kolejności zawsze warto sprawdzić, czy dostępna jest aktualna kopia zapasowa, zanim rozważy się jakiekolwiek inne opcje.
Jeśli istnieje aktualna, nienaruszona kopia zapasowa — tak, to najpewniejsza droga. Dla części starszych wariantów ransomware dostępne bywają też publicznie udostępnione narzędzia odszyfrowujące, ale nie istnieją one dla każdej odmiany.
Zależy od zakresu infekcji i dostępności kopii zapasowej — im więcej zainfekowanych stanowisk i im mniej aktualna kopia, tym więcej czasu zajmuje pełne przywrócenie sprawności środowiska.
Jeśli doszło do zaszyfrowania danych osobowych klientów lub pracowników, sprawa może podlegać obowiązkowi zgłoszenia naruszenia ochrony danych — treść samego zgłoszenia przygotowuje prawnik, ale techniczne ustalenie zakresu zdarzenia jest niezbędnym elementem tego procesu.
Kluczowe są trzy elementy: regularne, sprawdzone kopie zapasowe przechowywane niezależnie od sieci firmowej, aktualne oprogramowanie na wszystkich stanowiskach oraz przeszkolony zespół rozpoznający próby phishingu — najczęstszą drogę, którą ransomware trafia do firmy.
Jeśli pliki są po prostu niedostępne z powodu awarii dysku, a nie celowego szyfrowania (brak charakterystycznej wiadomości z żądaniem okupu, brak zmiany rozszerzeń plików), problemem jest usterka sprzętowa, nie atak. Jeśli infekcja jeszcze nie doprowadziła do szyfrowania plików, ale komputer wykazuje niepokojące objawy, wcześniejszym krokiem jest ochrona przed złośliwym oprogramowaniem. Jeśli głównym pytaniem jest, jak zgłosić już potwierdzony wyciek danych osobowych, dokładniejszym tematem jest zgłoszenie naruszenia ochrony danych — strona techniczna.
Reakcja na atak ransomware i odtwarzanie danych wycenia się indywidualnie, zależnie od zakresu infekcji i stanu dostępnych kopii zapasowych — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: rano pracownicy zauważają, że pliki na dysku sieciowym mają nietypowe rozszerzenia, a w każdym folderze pojawił się plik tekstowy z żądaniem zapłaty. Pierwsza reakcja to odcięcie od sieci wszystkich stanowisk, które miały dostęp do zaszyfrowanego zasobu, zanim infekcja zdąży dotrzeć do kolejnych komputerów. Sprawdzenie kopii zapasowej pokazuje, że ostatnia poprawna kopia pochodzi sprzed kilkunastu godzin — wystarczająco aktualna, żeby odtworzyć niemal całą utraconą pracę, z pominięciem tylko tego, co powstało tego samego ranka. Dalsza analiza pokazuje, że infekcja weszła przez załącznik otwarty na jednym stanowisku dzień wcześniej — po odtworzeniu danych to konkretne konto pocztowe i sposób filtrowania załączników zostają dodatkowo zabezpieczone, żeby ograniczyć ryzyko powtórki.
Ze wszystkich elementów przygotowania na atak ransomware kopia zapasowa ma największe znaczenie — nie dlatego, że jest najbardziej zaawansowana technicznie, tylko dlatego, że jest jedynym elementem, który po fakcie realnie zmienia sytuację firmy. Zabezpieczenia prewencyjne (aktualizacje, ochrona antywirusowa, szkolenie zespołu) zmniejszają ryzyko ataku, ale żadne z nich nie daje stuprocentowej gwarancji. Kopia zapasowa jest planem na wypadek, gdyby mimo wszystko doszło do infekcji — i to ona decyduje, czy firma odzyskuje dane w ciągu godzin, czy staje przed wyborem między utratą danych a płaceniem okupu bez gwarancji skutku.
Kluczowe jest, żeby kopia zapasowa nie była stale podłączona do tej samej sieci co dane źródłowe — ransomware rozprzestrzeniające się po sieci firmowej potrafi dotrzeć też do dysku z kopią, jeśli jest on stale dostępny z zainfekowanych stanowisk. Dobrą praktyką jest rotacja nośników albo kopia w chmurze odizolowana od bieżącej sieci firmowej, a także regularne sprawdzanie, czy z kopii faktycznie da się coś odtworzyć — kopia, której nikt nigdy nie przetestował, bywa nieprzyjemnym zaskoczeniem właśnie w chwili, gdy jest najbardziej potrzebna.
Poza samym przywróceniem danych warto zachować dokumentację przebiegu ataku — jaką drogą doszło do infekcji, które systemy zostały dotknięte, kiedy zauważono problem i jakie kroki podjęto. Taka dokumentacja bywa potrzebna nie tylko na wypadek ewentualnego zgłoszenia naruszenia ochrony danych, ale też jako podstawa do realnego wzmocnienia zabezpieczeń — bez zrozumienia, jak dokładnie doszło do ataku, trudno mieć pewność, że zamknięto właściwą furtkę, a nie tylko usunięto widoczne skutki.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.