forumApri un argomento

Sui computer dei dipendenti in ufficio appare all'improvviso solo uno schermo nero con la scritta 'sto decifrando' — è ransomware?

IIrmak Ö***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
153
#1

Stavo prendendo il caffè stamattina, uno mi chiama 'frate il mio pc è bloccato'. Poi un altro. Poi 5-6 computer tutti nello stesso stato. C'è una scritta rossa sullo schermo: 'Your Files Are Encrypted Pay 0.5 Bitcoin' o qualcosa del genere, non in turco. C'è un numero di telefono e un indirizzo email, spiegano il sistema di pagamento. Cioè, tutte le cartelle sono bloccate, non funziona niente.

Abbiamo 50 computer in rete, ora 15 di questi hanno lo stesso problema. Non ho un amministratore di rete, quando controllo io tutti i file mostrano lo stato 'locked'. I dati sono importanti non voglio perderli. Ho controllato se ho la cyber insurance, sì ce l'ho ma nn so come funziona la richiesta di risarcimento.

Taglierò la connessione internet ma gli utenti vogliono continuare a lavorare. Devo negoziare con gli hacker? O devo formattare subito? Non so cosa fare.

TTuğçe Y***Partecipante
Ruolo
Responsabile qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2022
Messaggio
329
Più utile#2

Questo è un attacco Ransomware. PASSI IMMEDIATI (le prime 2 ore sono critiche): 1) Disconnetti tutta la rete da internet (non spegnere lo switch, blocca l'accesso ai dispositivi), 2) Chiudi le connessioni aperte dai computer non ancora infetti (server di backup ecc.), 3) Scollega fisicamente dalla rete i dispositivi infetti (stacca i cavi), 4) Segnala SUBITO alla tua compagnia di cyber insurance (ritardare di qualche ora è fatale), 5) Per comodità apri una copia locale, controlla i backup, verifica se i dati sono stati esfiltrati (data exfiltration), 6) Denuncia alla polizia cyber crime unit (aprire un fascicolo ufficiale è necessario per la richiesta di assicurazione), 7) Non pagare nulla (anche se paghi, non c'è garanzia di recupero, gli hacker lo dicono pure sui media), 8) Chiama un esperto di informatica forense. NON formattare questi dispositivi — cancelleresti le prove.

MMustafa S***Partecipante
Ruolo
Direttore risorse umane
Settore
Gioielleria
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2024
Messaggio
43
#3

il ransomware è una cosa brutta assai... spegni la rete subito, nn pagare e io me ne intendo un po' di IT, chiama l'analisi forense, poi ho controllato, c'è un tool di recovery ma ha colpito solo 3 cartelle...

edit: ho scritto una cosa sbagliata sopra, scusate.

NNazlı Ş***Nuovo membro
Ruolo
Product manager
Settore
Servizi sanitari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2026
Messaggio
351

Doki · Trasloco infrastruttura · 2023

#4

È importante identificare il vettore del ransomware: 1) Phishing via email, 2) Exploit RDP, 3) Vulnerabilità VPN, 4) Supply chain (appaltatore), 5) Supporti USB rimovibili. Analizza la nota dell'attaccante (file ransom note, .txt) per determinare l'algoritmo di crittografia. Alcuni tipi di ransomware (Wannacry, Petya ecc.) hanno chiavi di decrittazione note — puoi usare il tool ID Ransomware (id-ransomware.malwarehunterteam.com). Prendi i log di rete: /var/log/auth.log, Windows Event Log (Eventid 4697, 4688).

FFiliz K***Partecipante
Ruolo
Stagista
Settore
Chimica
Tipo di organizzazione
media impresa
Iscrizione
apr 2026
Messaggio
35
#5

ecco perché si fanno i backup frate. o aspetta un attimo... vale più questi 0.5 bitcoin o il database? non pagare mai, perché spesso non riaprono niente e ti creano anhe guai con la polizia. taglia la rete subito ripristina dal backup fine.

ÖÖzgür G***Partecipante
Ruolo
Sviluppatore software
Settore
Cosmetica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
16
#6

Piano di prevenzione e risposta al ransomware: 1) Backup immutabili (regola 3-2-1: 3 copie, 2 supporti, 1 offsite), 2) Sistema di backup air-gapped (isolato dalla rete), 3) Soluzione EDR (Endpoint Detection and Response), 4) Zero Trust Network Access, 5) Piano di risposta agli incidenti, 6) Cyber assicurazione. Se l'attacco è già avvenuto, non siete completamente spacciati — pianificate il ripristino dal backup, controllate la cronologia delle versioni, fate un recupero incrementale.

OOkan E***Esperto
Ruolo
QA Engineer
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2022
Messaggio
11
#7

Ransomware = vicolo cieco "per favore arrenditi" 😂 Ma seriamente stacca la rete, chiama la polizia chiama l'assicurazione. Anche se paghi il riscatto non te lo sbloccheranno, il tuo indirizzo email è su 10 milioni di altri dispositivi...

EElif Y***Partecipante
Ruolo
Capocantiere
Settore
Media e editoria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
5
#8

Riassumo quanto detto finora. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Se scrivete qui il risultato, sarà utile anche ad altri.

FFiliz D***Esperto
Ruolo
Addetto al servizio clienti
Settore
Logistica
Tipo di organizzazione
cooperativa
Iscrizione
giu 2023
Messaggio
170
#9

ho lavorato a lungo su questo... prendere misure senza fare un inventario lascia aperta una porta che non vedi.

lascio una nota potrebbe servire.

FFatma Ç***Partecipante
Ruolo
Direttore produzione
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
27
#10

Come avete risolto questo? La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

SSelin C***Partecipante
Ruolo
Segretaria
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
6
#11

Anche da noi è così.

DDoruk T***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
23
#12

Approfondisco l'aspetto tecnico. insomma se cerchi di cambiare tutto insieme, niente si stabilizza.

HHatice Ö***Partecipante
Ruolo
Direttore produzione
Settore
Retail
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2022
Messaggio
240

Doki · Configurazione gestione log · 2025

#13

Bisogna fare una distinzione qui. Cercare di farlo da soli è la strada più costosa.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Confermato dall'esperienza.

MMeltemNuovo membro
Ruolo
Libreria
Tipo di organizzazione
cooperativa
Iscrizione
set 2024
Messaggio
32
#14

C'è una trappola qui, non posso non segnalarla. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Buon lavoro.

MMustafa E***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
83
#15

Stavo pensando la stessa cosa. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Confermato dall'esperienza.

GGizem A***Esperto
Ruolo
Specialista di integrazione
Iscrizione
set 2023
Messaggio
224
#16

Parlo dal lato opposto, io sono dalla parte dei fornitori. Il vero problema non è il numero, ma su cosa si basa quel numero.

Lascio una nota, potrebbe servire.

EElif P***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2026
Messaggio
130
#17

Lascio un avvertimento. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Naturalmente cambia se la vostra situazione è diversa.

GGizem D***EspertoMembro della community
Iscrizione
feb 2024
Messaggio
1
#18

In generale è corretto ma manca un pezzo. Un backup non testato non è un backup.

Inizia con un piccolo test, non impegnarti subito su tutto. Sono curioso di sapere se qualcuno lo fa in modo diverso.

YYavuz G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
45

Doki · Configurazione gestione log · 2023

#19

C'è un punto che mi incuriosisce. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Io seguirei questa strada.

RRıdvan B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
180
#20

Ho lavorato a lungo su questo. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi