Файловете не се отварят, имената имат непознато разширение или на екрана има искане за откуп. Приемете това като възможен ransomware инцидент. Не е нужно да знаете името на зловредния софтуер, за да започнете ограничаване на щетите и да потърсите помощ.
Ако това се случва в момента, използвайте телефон или друго доверено устройство за връзка с ИТ отговорника. За помощ при активен киберинцидент ни кажете какво виждате и кои услуги са спрели. В първия разговор уточняваме ситуацията и възможността да поемем случая.
Първо ограничете разпространението
Изолирайте засегнатия компютър от мрежата: прекъснете мрежовия кабел и Wi-Fi. При множество устройства ИТ екипът трябва да координира изолирането на сегментите. Не включвайте резервен диск към засегната машина. За производствени или други системи, при които прекъсването създава физически риск, решенията се вземат с отговорните за безопасността лица.
CISA препоръчва мрежова изолация като първа мярка. Ако тя е невъзможна и е нужно да се спре разпространението, изключването на устройството може да се наложи, но унищожава следи от оперативната памет. Това разграничение е описано в Ransomware Response Checklist.
Запишете какво е засегнато
Определете един човек, който да води хронологията. Започнете с наблюденията, без да чакате пълен анализ:
- Кога за последно системата е работила нормално и кога е открит проблемът?
- Кои компютри, сървъри, споделени папки или приложения са засегнати?
- Има ли съобщение за откуп, ново разширение на файловете или подозрителни входове?
- Работят ли пощата и телефоните и кой има административен достъп?
- Къде са резервните копия и свързани ли са със засегнатата среда?
Снимка на екрана и кратък списък често са достатъчни за началния разговор. Не отваряйте връзки от искането за откуп, за да търсите инструкции от нападателя.
Какво да не правите с криптираните файлове
Не форматирайте дисковете и не преинсталирайте машините, преди да е решено какви доказателства и копия са необходими. Не изпробвайте случайни „декриптори“ върху единствените останали файлове. Запазете оригиналите; всяка проверка за възстановяване трябва да се планира върху отделни копия.
Не връщайте резервните копия в работната мрежа, преди екипът да е оценил достъпа на нападателя. Иначе възстановените данни могат отново да бъдат засегнати. Не приемайте, че спирането на съобщенията за грешка означава край на инцидента.
Може ли да възстановим данните без плащане
Проверяват се отделените резервни копия, наличните версии и възможните инструменти за конкретния ransomware. Проектът No More Ransom обяснява, че декриптори съществуват само за част от вариантите и че плащането не гарантира възстановяване. Не качвайте поверителни документи в публични услуги за идентифициране на атаката.
За практическата оценка подгответе датата на последното копие и резултата от последния тест на възстановяването. Ако нямате проверено копие, кажете го още в началото. Това променя възможните действия, но не е причина да започнете с необратими експерименти.
Вижте и как се планира възстановяване след ransomware. Не можем да обещаем декриптиране или конкретен срок преди оценка на засегнатите системи.
Проверете и за изтичане на данни
Криптирането може да е съпроводено с кражба на данни. Екипът трябва да провери достъпа до файлове, акаунти и услуги, а отговорните за правните въпроси — приложимите задължения за уведомяване. Самото връщане на файловете не приключва тази проверка.
Ако има твърдение за публикувани клиентски данни, следвайте и стъпките при съмнение за изтичане на данни. При киберзастраховка проверете договорния ред за контакт със застрахователя.
Как започва работата с нас
Обадете се от доверен телефон и опишете ситуацията накратко. Уточняваме засегнатите системи, предприетите действия, отговорния човек и възможността за поемане на случая. Преди техническа работа договаряме разрешенията и обхвата. Следват ограничаване на достъпа, анализ и план за възстановяване според установеното.
За контакт използвайте помощ при киберинцидент. Не чакайте да съберете пълен доклад, за да се обадите.