Įvyko kibernetinis incidentas?Incidentas? Skubi pagalba +370 5 276 0125

[email protected] Pardavimai: +370 630 07099

Skubi pagalba · Gidas

Ransomware ataka įmonėje: ką daryti dabar

Trumpai: Pastebėjus užšifruotus failus ar išpirkos raštelį, nedelsiant atjunkite pažeistus įrenginius nuo tinklo (neišjungdami jų), atjunkite bendrus diskus ir atsarginių kopijų sistemas, užfiksuokite raštelį ir kreipkitės į specialistus. Nemokėkite išpirkos – pirmiausia patikrinkite, ar yra nepažeistų atsarginių kopijų.

+370 5 276 0125

Atnaujinta:

Kaip atpažinti ransomware ataką

  • Failai nebeatsidaro, jų plėtiniai pasikeitę į nežinomus.
  • Aplankuose atsirado tekstiniai failai su instrukcijomis, kaip sumokėti.
  • Darbalaukio fonas pakeistas pranešimu apie užšifravimą.
  • Serveris ar bendri diskai staiga labai lėti, o EDR praneša apie masinius failų pakeitimus.

Ką daryti: 7 žingsniai

  1. Izoliuokite

    Atjunkite pažeistus kompiuterius ir serverius nuo tinklo. Jei nežinote, kurie pažeisti – atjunkite interneto ryšį visam biurui.

  2. Apsaugokite atsargines kopijas

    Atjunkite kopijų diskus ir sistemas, kad virusas jų nepasiektų. Nepradėkite atkūrimo, kol nežinoma, kaip įsilaužta.

  3. Neišjunkite ir netrinkite

    Atmintyje gali būti šifravimo raktų ir įrodymų. Nufotografuokite išpirkos raštelį.

  4. Kreipkitės į specialistus

    +370 5 276 0125. Nustatysime atmainą, įsilaužimo kelią ir ar nebuvo pavogta duomenų.

  5. Pakeiskite slaptažodžius iš švaraus įrenginio

    Pirmiausia – administratorių, el. pašto ir nuotolinės prieigos paskyras. Įjunkite MFA.

  6. Praneškite

    VDAI – jei paveikti asmens duomenys (72 val.), NKSC – jei esate NIS 2 subjektas (24 val.), policijai – kaip apie nusikalstamą veiką.

  7. Atkurkite ir sustiprinkite

    Atkurkite iš patikrintų kopijų į išvalytą aplinką, pašalinkite įsilaužimo priežastį ir įdiekite priemones, kad ataka nepasikartotų.

Ar mokėti išpirką?

Kibernetinio saugumo institucijos ir teisėsauga rekomenduoja nemokėti. Sumokėjus nėra garantijos, kad gausite veikiantį raktą ar kad pavogti duomenys bus sunaikinti; sumokėjusios organizacijos dažnai atakuojamos pakartotinai, o pinigai finansuoja tolesnes atakas. Kai kurioms atmainoms egzistuoja nemokami iššifravimo įrankiai – juos rasite No More Ransom projekte.

Ataka vyksta dabar?

Atjunkite pažeistus įrenginius nuo tinklo (jų neišjunkite) ir skambinkite – padėsime sustabdyti incidentą ir išsaugoti įrodymus.

+370 5 276 0125

DUK apie ransomware atakas

Ar galima iššifruoti failus nemokant išpirkos?

Kartais – taip. Kai kurioms ransomware atmainoms teisėsaugos institucijos ir saugumo bendrovės yra paskelbusios nemokamus iššifravimo įrankius (pvz., Europolo remiamame projekte No More Ransom). Tačiau dažniausiai patikimiausias kelias – atkūrimas iš nepažeistų atsarginių kopijų.

Kiek laiko užtrunka atkūrimas po ransomware?

Tai priklauso nuo atsarginių kopijų būklės ir pažeistų sistemų kiekio. Su nekeičiamomis, išbandytomis kopijomis kritines sistemas dažnai galima atkurti per valandas ar kelias dienas; be jų – atkūrimas gali užtrukti savaites arba būti neįmanomas.

Ar reikia pranešti apie ransomware ataką?

Jei galėjo būti pasiekti asmens duomenys – VDAI per 72 val. NIS 2 subjektai apie didelį incidentą NKSC praneša per 24 val. Ransomware yra nusikalstama veika, todėl rekomenduojama kreiptis ir į policiją.

Skubi pagalba

Paprašykite skubaus skambučio

Palikite kontaktus – perskambinsime kuo greičiau ir padėsime sustabdyti ataką.

Skubi užklausa

Duomenis naudosime tik atsakyti į užklausą – žr. privatumo politiką.

Skambinti Skambinti