Kaip atpažinti ransomware ataką
- Failai nebeatsidaro, jų plėtiniai pasikeitę į nežinomus.
- Aplankuose atsirado tekstiniai failai su instrukcijomis, kaip sumokėti.
- Darbalaukio fonas pakeistas pranešimu apie užšifravimą.
- Serveris ar bendri diskai staiga labai lėti, o EDR praneša apie masinius failų pakeitimus.
Ką daryti: 7 žingsniai
Izoliuokite
Atjunkite pažeistus kompiuterius ir serverius nuo tinklo. Jei nežinote, kurie pažeisti – atjunkite interneto ryšį visam biurui.
Apsaugokite atsargines kopijas
Atjunkite kopijų diskus ir sistemas, kad virusas jų nepasiektų. Nepradėkite atkūrimo, kol nežinoma, kaip įsilaužta.
Neišjunkite ir netrinkite
Atmintyje gali būti šifravimo raktų ir įrodymų. Nufotografuokite išpirkos raštelį.
Kreipkitės į specialistus
+370 5 276 0125. Nustatysime atmainą, įsilaužimo kelią ir ar nebuvo pavogta duomenų.
Pakeiskite slaptažodžius iš švaraus įrenginio
Pirmiausia – administratorių, el. pašto ir nuotolinės prieigos paskyras. Įjunkite MFA.
Praneškite
VDAI – jei paveikti asmens duomenys (72 val.), NKSC – jei esate NIS 2 subjektas (24 val.), policijai – kaip apie nusikalstamą veiką.
Atkurkite ir sustiprinkite
Atkurkite iš patikrintų kopijų į išvalytą aplinką, pašalinkite įsilaužimo priežastį ir įdiekite priemones, kad ataka nepasikartotų.
Ar mokėti išpirką?
Kibernetinio saugumo institucijos ir teisėsauga rekomenduoja nemokėti. Sumokėjus nėra garantijos, kad gausite veikiantį raktą ar kad pavogti duomenys bus sunaikinti; sumokėjusios organizacijos dažnai atakuojamos pakartotinai, o pinigai finansuoja tolesnes atakas. Kai kurioms atmainoms egzistuoja nemokami iššifravimo įrankiai – juos rasite No More Ransom projekte.
Atjunkite pažeistus įrenginius nuo tinklo (jų neišjunkite) ir skambinkite – padėsime sustabdyti incidentą ir išsaugoti įrodymus.