Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Symbol ostrzegawczy na drzwiczkach skrzynki elektrycznej

Pierwsza reakcja: odłączyć od sieci

Komputer z zaszyfrowanymi plikami należy natychmiast odłączyć od sieci — wyjąć kabel albo wyłączyć łączność bezprzewodową. Szyfrowanie rozprzestrzenia się przez udziały sieciowe i dyski wspólne, więc każda minuta w sieci powiększa zasięg szkody.

Czego nie robić

  • Nie płacić okupu. Płatność nie gwarantuje odzyskania danych i finansuje kolejne ataki.
  • Nie kasować niczego — zaszyfrowane pliki bywają potrzebne do odzyskania.
  • Nie instalować „programów odszyfrowujących" pobranych z sieci; to zwykle kolejne oprogramowanie szkodliwe.
  • Nie podłączać dysku z kopią zapasową do zainfekowanego komputera.
  • Nie uruchamiać ponownie pozostałych stanowisk, dopóki nie wiadomo, które są zajęte.

Co robimy po przyjeździe

  1. Ustalamy zasięg — które stanowiska i które zasoby sieciowe są zaszyfrowane.
  2. Izolujemy zajęte urządzenia od reszty sieci.
  3. Zabezpieczamy kopie zapasowe, zanim zostaną nadpisane kolejnym cyklem kopiowania.
  4. Sprawdzamy, czy dla danego wariantu istnieje znane narzędzie odszyfrowujące.
  5. Odtwarzamy dane z kopii na wyczyszczonych stanowiskach.

Skąd zwykle bierze się atak

Z załącznika w poczcie, z pobranego pliku podszywającego się pod fakturę albo ze zdalnego pulpitu wystawionego do internetu ze słabym hasłem. Ten ostatni przypadek jest w małych firmach zaskakująco częsty.

Po odzyskaniu pracy

Porządkujemy kopie zapasowe tak, żeby przynajmniej jedna była odłączona od sieci, oraz zamykamy drogę, którą przyszedł atak. Bez tego drugi atak jest kwestią czasu.

Nie każdy atak ransomware wygląda tak samo

Ransomware to oprogramowanie szkodliwe, którego celem jest zablokowanie dostępu do danych albo całego systemu i wymuszenie zapłaty. Najbardziej widoczny wariant zmienia nazwy lub rozszerzenia plików, a następnie pozostawia notatkę z żądaniem okupu. Dokumenty, bazy danych, zdjęcia i archiwa przestają się otwierać, chociaż nadal są widoczne na dysku.

Inny wariant blokuje ekran lub możliwość zalogowania się do systemu. Sam komunikat o rzekomym zaszyfrowaniu nie przesądza jednak, że wszystkie dane zostały rzeczywiście zmienione. Zdarzają się fałszywe blokady, które jedynie wyświetlają żądanie zapłaty. Rozpoznanie wariantu wymaga sprawdzenia plików i stanu systemu bez wykonywania przypadkowych zmian.

Atak może również objąć serwer plików, pamięć NAS, czyli sieciowy magazyn danych, albo foldery synchronizowane z usługą chmurową. Synchronizacja nie jest tym samym co kopia zapasowa. Jeżeli zaszyfrowana wersja pliku zostanie automatycznie przesłana do chmury, może zastąpić wersję prawidłową. Możliwość odzyskania danych zależy wtedy między innymi od dostępnej historii wersji i zasad przechowywania usuniętych plików.

Coraz poważniejszym wariantem jest połączenie szyfrowania z kradzieżą informacji. Dane mogą zostać skopiowane przed ich zablokowaniem. Samo odtworzenie plików z kopii zapasowej nie zamyka wówczas całej sprawy. Trzeba także ustalić, czy doszło do naruszenia poufności i czy zdarzenie wymaga dalszych działań organizacyjnych lub prawnych.

Jak ograniczyć zasięg zdarzenia w firmie

Odłączenie podejrzanego komputera powinno dotyczyć wszystkich aktywnych połączeń. Kabel sieciowy należy wyjąć bezpośrednio z urządzenia, a łączność Wi-Fi wyłączyć. Jeżeli stanowisko korzysta z dodatkowej stacji dokującej, ona również może zapewniać połączenie z siecią. Nie należy przy tym wyłączać całej infrastruktury bez rozpoznania sytuacji, ponieważ gwałtowne odcięcie serwerów może utrudnić późniejszą analizę albo przerwać prawidłowo działające procesy.

Pracownicy powinni wstrzymać otwieranie podobnych wiadomości, załączników oraz odnośników. Warto zanotować, na którym stanowisku problem pojawił się jako pierwszy, o jakiej porze zauważono objawy i jakie programy były wtedy używane. Przydatna jest także informacja o ostatnio otwieranych wiadomościach, pobranych plikach oraz połączeniach zdalnych. Nie trzeba samodzielnie przeszukiwać komputera, jeżeli mogłoby to uruchomić kolejne pliki lub zmienić ślady zdarzenia.

Jeżeli pozostałe komputery nadal działają, należy sprawdzić bez otwierania podejrzanych dokumentów, czy pliki na wspólnych zasobach zachowały właściwe nazwy i zawartość. Informację o wyniku można przekazać serwisantowi. Nie należy natomiast kopiować losowych plików z zajętego stanowiska na pamięć USB ani przesyłać ich pocztą. Taka operacja może przenieść zagrożenie albo utrudnić rozróżnienie danych pierwotnych od później zmienionych.

Dlaczego kopie zapasowe trzeba zabezpieczyć przed odtwarzaniem

Pierwszym zadaniem nie jest natychmiastowe przywracanie plików, lecz ochrona dostępnych kopii. Nośnik podłączony do zainfekowanego systemu może zostać zaszyfrowany tak samo jak dysk roboczy. Zagrożona może być również kopia dostępna przez udział sieciowy, czyli folder udostępniony innym urządzeniom. Automatyczne zadanie tworzenia kopii może z kolei zapisać uszkodzone wersje danych w miejscu prawidłowego zestawu.

Przed rozpoczęciem odtwarzania sprawdza się datę wykonania kopii, jej kompletność oraz możliwość odczytania potrzebnych plików. Kopia istniejąca tylko w wykazie programu nie zawsze jest kopią możliwą do użycia. Test odtworzenia powinien odbywać się w odizolowanym środowisku, czyli poza siecią produkcyjną firmy. Pozwala to ograniczyć ryzyko ponownego uruchomienia szkodliwego pliku.

Ważna jest także kolejność przywracania zasobów. Najpierw trzeba przygotować czysty system i zamknąć wykrytą drogę wejścia, a dopiero później podłączać sprawdzone dane. Przywrócenie kopii na nadal zainfekowane stanowisko może zakończyć się ponownym zaszyfrowaniem. W przypadku programów księgowych, magazynowych lub sprzedażowych trzeba uwzględnić również spójność bazy danych, czyli zgodność powiązanych ze sobą zapisów.

Błędy popełniane przy samodzielnej próbie naprawy

Częstym błędem jest wielokrotne uruchamianie komputera w nadziei, że problem zniknie. Ponowne uruchomienie nie odszyfrowuje danych, a może aktywować mechanizmy uruchamiane razem z systemem. Nie należy także przywracać systemu do wcześniejszego punktu ani wykonywać automatycznej naprawy Windows przed zabezpieczeniem śladów i kopii danych.

Zmiana rozszerzenia zaszyfrowanego pliku również nie przywraca jego treści. Rozszerzenie to końcowa część nazwy, która wskazuje programowi rodzaj pliku. Szyfrowanie zmienia zapisane dane, a nie tylko nazwę. Próby otwierania takich plików w wielu programach mogą tworzyć dodatkowe kopie lub komunikaty, ale zwykle nie rozwiązują problemu.

Ryzykowne jest wyszukiwanie narzędzia na podstawie przypadkowego fragmentu komunikatu i uruchamianie pierwszego znalezionego pliku. Prawidłowe narzędzie odszyfrowujące musi odpowiadać konkretnemu wariantowi zagrożenia. Nawet wtedy przed użyciem przygotowuje się kopię materiału, aby nie pracować na jedynym zestawie zaszyfrowanych danych.

Nie należy również samodzielnie kontaktować się ze sprawcami z firmowego komputera. Wiadomość może ujawnić dodatkowe informacje o organizacji, a otwarcie wskazanej strony może wiązać się z kolejnym zagrożeniem. Decyzje dotyczące komunikacji powinny zostać podjęte po ocenie technicznej i organizacyjnej zdarzenia.

Kiedy objawy mogą oznaczać inną awarię

Brak dostępu do plików nie zawsze oznacza ransomware. Podobny efekt może wywołać uszkodzenie dysku, błąd systemu plików, czyli struktury opisującej położenie danych, albo utrata uprawnień do folderu. Przy awarii dysku mogą pojawić się zawieszanie systemu, błędy odczytu i znikające katalogi, ale zwykle nie ma notatki z żądaniem okupu ani jednakowego, nowego rozszerzenia wielu dokumentów.

Pliki mogą być również niedostępne po problemie z serwerem, kontem użytkownika lub połączeniem z siecią. Jeżeli dokumenty otwierają się na innym stanowisku, a problem występuje tylko na jednym komputerze, przyczyna może leżeć w konfiguracji dostępu. Z kolei komunikat w przeglądarce twierdzący, że komputer został zablokowany, bywa próbą oszustwa. Nie należy wtedy dzwonić pod numer wyświetlony na stronie ani instalować wskazanego programu do zdalnego dostępu.

Rozróżnienie usterek ma znaczenie, ponieważ każda wymaga innego postępowania. Naprawianie struktury dysku przy rzeczywistym szyfrowaniu może zmienić dane potrzebne do analizy. Z kolei traktowanie zwykłego problemu z uprawnieniami jak pełnego incydentu bezpieczeństwa niepotrzebnie wydłuża przerwę w pracy. Dlatego diagnoza powinna rozpocząć się od zabezpieczenia stanu urządzenia.

Dodatkowe pytania dotyczące podejrzenia ransomware

Czy należy natychmiast wyłączyć komputer?

Najważniejsze jest odłączenie go od sieci. Sposób dalszego zabezpieczenia zależy od widocznych objawów i stanu urządzenia. Samodzielne wymuszanie wyłączenia może usunąć część informacji znajdujących się w pamięci operacyjnej, czyli tymczasowej pamięci używanej przez działające programy. Jeżeli komputer pozostaje włączony, nie należy wykonywać na nim kolejnych operacji. Dalsze postępowanie najlepiej ustalić podczas zgłoszenia.

Czy można dalej pracować na pozostałych stanowiskach?

Nie ma jednej odpowiedzi dla każdej sieci. Jeżeli stanowiska korzystają ze wspólnych folderów, jednego serwera albo tych samych danych logowania, zagrożenie może dotyczyć większej liczby urządzeń. Do czasu rozpoznania sytuacji należy ograniczyć pracę z zasobami wspólnymi, nie otwierać podejrzanych plików i nie podłączać nośników między komputerami.

Czy istnieje możliwość odzyskania danych bez płacenia?

Tak, ale zależy to od wariantu zagrożenia, stanu kopii zapasowych i zakresu zmian. Dane można czasem odtworzyć z prawidłowej kopii, historii wersji albo za pomocą sprawdzonego narzędzia przygotowanego dla określonego wariantu ransomware. Nie każdy wariant ma dostępny sposób odszyfrowania. Ocena możliwości odzyskania powinna poprzedzać czyszczenie dysków i instalowanie systemu.

Czy po odtworzeniu kopii firma może od razu wrócić do pracy?

Najpierw trzeba potwierdzić, że źródło ataku zostało usunięte. Sprawdza się konta, dostęp zdalny, ustawienia sieciowe, aktualizacje oraz urządzenia, które mogły uczestniczyć w zdarzeniu. Hasła należy zmieniać z czystego urządzenia, a nie z komputera objętego incydentem. Powrót do pracy powinien następować etapami, po sprawdzeniu najważniejszych systemów i danych.

Jakie informacje przygotować przed wizytą serwisanta?

Przydatny jest krótki opis pierwszych objawów, wskazanie pierwszego zajętego stanowiska, treść komunikatu o okupie oraz lista wspólnych zasobów używanych w firmie. Można wykonać zdjęcie komunikatu telefonem, bez klikania w znajdujące się w nim odnośniki. Warto także ustalić, gdzie przechowywane są kopie zapasowe i kto administruje usługami chmurowymi. Hasło jest potrzebne tylko wtedy, gdy bez niego nie da się wykonać konkretnej czynności; w takim przypadku wyjaśniamy cel jego użycia.

Co trzeba sprawdzić przed uznaniem incydentu za zamknięty

Usunięcie komunikatu z ekranu nie oznacza jeszcze zakończenia zdarzenia. Trzeba potwierdzić, że żadne stanowisko nie szyfruje kolejnych plików, konta użyte podczas ataku zostały zabezpieczone, a zdalny dostęp nie pozostaje otwarty. Sprawdzenia wymagają również serwery, urządzenia NAS, routery oraz system kopii zapasowych, jeżeli miały połączenie z zajętym środowiskiem.

Po ustabilizowaniu pracy warto rozdzielić zwykłe konto użytkownika od konta administracyjnego. Konto administracyjne ma uprawnienia do zmiany ustawień całego systemu i nie powinno służyć do codziennego otwierania poczty. Aktualizacji wymagają systemy, programy i urządzenia sieciowe. Dostęp zdalny powinien być ograniczony oraz chroniony uwierzytelnianiem wieloskładnikowym, czyli dodatkowym potwierdzeniem logowania poza samym hasłem.

Kopie zapasowe powinny obejmować dane potrzebne do działania firmy, a co najmniej jedna kopia powinna pozostawać odłączona od bieżącej sieci. Sam harmonogram kopiowania nie wystarcza. Trzeba okresowo sprawdzać możliwość odtworzenia plików i baz danych. Dopiero po potwierdzeniu poprawności kopii, zabezpieczeniu drogi wejścia oraz sprawdzeniu urządzeń można uznać, że środowisko wróciło do kontrolowanego stanu.

Od pierwszego zaszyfrowanego pliku do bezpiecznego wznowienia pracy

W przypadku podejrzenia ransomware najważniejsze są spokojne, uporządkowane działania: izolacja zajętych urządzeń, ochrona kopii, ustalenie zasięgu i odtworzenie danych dopiero w czystym środowisku. Serwisant może dojechać do firmy w Warszawie lub jednym z okolicznych powiatów i przeprowadzić działania na miejscu. Wizyta serwisanta jest usługą płatną niezależnie od wyniku, natomiast za dojazd nie jest naliczana osobna opłata. Po zgłoszeniu warto pozostawić podejrzane urządzenia odłączone od sieci i nie wykonywać na nich kolejnych prób naprawy.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90