forumСоздать тему

Вчера ночью вирус-вымогатель зашифровал все серверы компании. Что делать в первые часы?

AAli P***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
69
#1

У нас оптово-логистическая компания в Валенсии, 18 сотрудников. Прошлой ночью на наш основной файловый сервер и общее сетевое хранилище попал вирус-вымогатель. Утром бухгалтер пришла на работу и обнаружила, что ни одна таблица Excel и архив счетов не открываются. На экранах текстовый файл: пишут, что данные зашифрованы, за расшифровку требуют криптовалюту в эквиваленте 45.000 евро.

Отгрузки встали, выставить счета не можем, заказы от клиентов занести некуда. Хранилище бекапов в локалке было постоянно подключено к основному серверу, так что на резервных копиях за последние две недели тоже сменились расширения, они не открываются. Мы в полном шоке и панике.

Что конкретно делать в эти первые критические часы — и технически, и административно? Платить выкуп или есть другой способ спасти данные? Какие у нас вообще юридические обязательства по уведомлению органов в Испании?

TTaner V***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
307
#2

Прямо сейчас выдерните сетевые кабели из всех компьютеров в офисе и отключите Wi-Fi. Но зараженные компы из розетки не выключайте! Только изолируйте от сети. Если выключить питание, пропадут временные ключи шифрования из оперативной памяти и улики для криминалистов.

NNurayУчастник
Должность
Издательство
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2023 г.
Сообщение
92
Самый полезный#3

Коротко: первым делом немедленно отключите от сети и интернета вообще всё — и зараженное и чистое, но сами устройства не выключайте. Выкуп ни в коем случае не платите: это не дает никакой гарантии возврата данных, а компанию просто пометят как легкую мишень на будущее.

Вот четкий план действий на первые часы: 1) Полная физическая изоляция сети: выдерните кабели из серверов, свитчей роутеров и сетевых хранилищ. 2) Не перезагружайте и не выключайте зараженные машины — оставьте криминалистам шанс вытащить дампы из RAM и следы атаки. 3) С чистого изолированного ноута проверьте расширение файлов и текст записки на открытых платформах по кибербезопасности — вдруг ключи дешифровки уже есть в базе.

По закону в Испании всё строго: если на серверах были персональные данные клиентов сотрудников или контрагентов вы обязаны в течение 72 часов с момента обнаружения уведомить Испанское агентство по защите данных (AEPD). Параллельно нужно подать официальное заявление в отдел киберпреступлений Policia Nacional или Guardia Civil и зафиксировать факт атаки.

Вместо выкупа ищите старые бекапы на отключенных внешних винтах или проверяйте версионирование в облаке если оно было. Сливать 45.000 евро преступникам бессмысленно — лучше нанять нормальную команду реагирования на инциденты (IR) и развернуть чистую инфраструктуру с нуля. Это и надежнее, и безопаснее.

KKaan B***Участник
Должность
Инженер по инфраструктуре
Дата регистрации
март 2024 г.
Сообщение
108
#4

Скиньте пару зашифрованных файлов и записку с требованием на чистую флешку и гляньте на отдельном компе. Надо точно понять семейство шифровальщика. В некоторых старых версиях симметричный ключ остается в памяти, или исследователи уже выложили открытый декриптор именно под эту малварь.

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
#5

Те, кто думает что заплатит выкуп и вернет файлы обычно жестоко разочаровываются. В Мадриде логистическая компания в аналогичной ситуации отдала 30.000 евро, присланный дешифратор запорол половину файлов а через две недели они снова залезли через ту же дыру и опять потребовали денег. Ни в коем случае не платите.

NNuri Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
246
#6

В прошлом году из-за похожей атаки у нас заблокировало хранилище. Заплатили 5.500 евро независимому эксперту по реагированию на инциденты со стороны. У нас был оффлайн-бэкап на ленте двухнедельной давности, восстановились с него, а счета за эти дни вбили вручную заново. В итоге простояли 4 дня, но вымогателям не отдали ни цента.

ÜÜmit K***Участник
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
406
#7

Есть понимание как именно злоумышленники проникли в систему? Был открыт наружу порт удаленного рабочего стола (RDP) или кто-то из сотрудников открыл вложение в письме? В сети совсем нет полностью изолированных бэкапов или облачных копий с версионированием?

TTaner Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
352
#8

Обратите внимание на сроки при подаче уведомления в Испанское агентство по защите данных (AEPD). Первичное уведомление необходимо направить в течение 72 часов, даже если техническая экспертиза еще не завершена, а по мере уточнения масштаба ущерба и числа затронутых записей можно будет направить дополнительный отчет.

BBeren G***Участник
Должность
Руководитель проектов
Отрасль
Э-коммерция
Тип организации
кооператив
Дата регистрации
май 2024 г.
Сообщение
97
#9

сочувствую отлично знаю это чувство беспомощности когда приходишь утром на работу и видишь такой экран и скажите команде не паниковать клиентов успокойте под предлогом технических работ и сразу же займитесь поисском профессиональной помощи.

MMusaНовый участник
Должность
Междугородние грузоперевозки
Дата регистрации
окт. 2024 г.
Сообщение
34
#10

Если сетевые кабели уже выдернули, ничего не форматируйте и срочно вызывайте профильного специалиста по реагированию на инциденты информационной безопасности.

NNeşe A***Участник
Должность
Контент-агентство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2024 г.
Сообщение
106
#11

Вопрос будет немного наивным извините заранее. Главное не цифра, а то на основе чего она получена.

TTülay Y***Участник
Должность
Графический дизайнер
Отрасль
Строительство
Тип организации
среднее предприятие
Дата регистрации
нояб. 2025 г.
Сообщение
2
#12

Я проходил через это, расскажу. Пытаться сделать это в одиночку — самый дорогой путь.

Я бы пошел этим путем.

EElif P***Новый участник
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2026 г.
Сообщение
130
#13

Хочу предупредить. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Удачи.

İİlker K***Участник
Должность
Специалист технического сервиса
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2025 г.
Сообщение
273
#14

Вы правы.

TTunçЭксперт
Должность
Основатель SaaS
Дата регистрации
июль 2023 г.
Сообщение
186
#15

При выполнении этого часто совершают одну ошибку. Автоматический отчет о сканировании и пентест — это не одно и то же.

Интересно, есть ли те, кто делает иначе.

ÖÖzge E***Участник
Должность
Коммерческий директор
Отрасль
Бумага
Тип организации
производство
Дата регистрации
июнь 2023 г.
Сообщение
50

Doki · Фирменный стиль · 2023

#16

После того случая мой взгляд на вещи изменился. Ответ сильно зависит от отрасли, универсального правила нет.

Изменение платежных данных никогда не подтверждается через тот же канал. Оставлю как заметку, пригодится.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#17

Мы тоже какое-то время назад застряли на том же месте. Спешка в решениях оборачивается исправлениями через полгода.

Надеюсь, это будет полезно.

MMert D***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
40
#18

Буду рад если напишете о результате. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Интересно, есть ли те кто делает иначе.

CCeren E***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
95
#19

Мне тоже интересно.

SSultan M***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
12
#20

Сведу тему в кучу, так как ответов было несколько разных. Без измерений мы всегда приходим к одному и тому же.

Проверено опытом.

Написать ответ