Как это выглядит
Утром сотрудники не могут открыть файлы. У документов изменилось расширение, вместо привычных имён — набор символов. В папках лежит текстовый файл с требованием заплатить и адресом для связи.
К этому моменту программа обычно уже несколько дней находилась в сети: собирала данные, добиралась до общих папок и до резервных копий. Шифрование — последний шаг, а не первый.
Первые действия
- 1Отключите заражённые компьютеры от сетиВытащите сетевой кабель, отключите Wi-Fi. Не выключайте компьютер: часть данных живёт в оперативной памяти и может помочь при восстановлении.
- 2Отключите резервные копии от сетиЕсли внешний диск или сетевое хранилище подключено, шифровальщик доберётся и до них. Это самая частая причина, почему копии не спасают.
- 3Определите масштабКакие компьютеры затронуты, какие общие папки, добрался ли до сервера с 1С и до почты.
- 4Смените пароли с чистого устройстваПочта, банк-клиент, панель управления сайтом, учётные записи администраторов. С заражённого компьютера пароли менять нельзя.
- 5Зафиксируйте всё письменноДата и время обнаружения, кто заметил, что видели на экране. Это понадобится и для внутреннего разбора, и если затронуты персональные данные.
- 6Проверьте, затронуты ли данные людейЕсли зашифрована или похищена база с данными работников или клиентов, это нарушение безопасности персональных данных, и на уведомление уполномоченного органа есть один рабочий день.
Чего делать нельзя
- переустанавливать систему сразу — вместе с ней исчезнут следы, по которым можно понять точку входа
- удалять файл с требованием выкупа — по нему определяют семейство программы, а для части из них есть бесплатные дешифраторы
- запускать «лечение» непроверенными утилитами из интернета — часть из них сами являются вредоносными
- подключать к заражённой сети чистые компьютеры и флешки
- молчать перед руководством в надежде решить тихо — потерянное время работает против вас
Платить или нет
Решение остаётся за руководителем, но факты стоит знать заранее. Оплата не гарантирует расшифровку: ключ могут не прислать или прислать нерабочий. Оплата подтверждает, что с компанией имеет смысл работать дальше, и повторное обращение к тем же жертвам — распространённая практика.
Кроме того, платёж в такой ситуации почти всегда идёт в криптовалюте на неизвестного получателя, и объяснить эту операцию в отчётности будет отдельной задачей.
Единственный надёжный ответ шифровальщику — резервная копия, которая физически отключена от сети. Всё остальное — переговоры с тем, кто уже нарушил слово.
Как восстанавливаются
- 1Соберите чистую площадкуОтдельный компьютер или сервер, не подключённый к заражённой сети.
- 2Проверьте копии на чистой площадкеКопия могла быть зашифрована или содержать ту же программу. Разворачивать её сразу в рабочую сеть нельзя.
- 3Восстанавливайте по приоритетуСначала то, без чего компания стоит: учётная система, бухгалтерия, база клиентов. Остальное потом.
- 4Закройте точку входаПока не понятно, как программа попала внутрь, восстановленная система будет зашифрована повторно.
- 5Смените все паролиНе только те, что казались затронутыми. Считайте скомпрометированными все учётные записи в затронутой сети.
Что защищает на самом деле
- резервные копии по правилу «три копии, два носителя, одна отключена от сети», с регулярной проверкой восстановления
- разграничение доступа: бухгалтер не должен иметь доступ ко всем папкам компании
- обновления операционной системы и программ — большинство заражений идёт через давно закрытые уязвимости
- двухфакторная защита на почте и удалённом доступе
- обученные сотрудники: почти всегда всё начинается с одного открытого вложения
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.