forumСоздать тему

Нас только что взломали: что делать в первый час кибератаки?

FFerhat E***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
134
#1

Мы — логистическая и таможенно-консалтинговая фирма из Парижа, 14 человек в штате. Примерно 45 минут назад мы заметили, что все общие папки на основном файловом сервере заблокированы, а расширения файлов изменились на непонятные. На рабочих столах появились текстовые файлы с требованиями выкупа и анонимным e-mail для связи. Вся наша бухгалтерия и таможенные документы клиентов сейчас полностью недоступны.

В команде полная паника. Бухгалтер пытается выдергивать компьютеры из розеток, а офис-менеджер предлагает срочно подключить к серверу внешний жесткий диск со вчерашними бэкапами и начать восстановление. Я просто в растерянности — боюсь, что любой ошибочный шаг в панике уничтожит данные окончательно или распространит атаку дальше.

Шел первый час, и у нас нет права на ошибку. Какие устройства нужно изолировать в первую очередь и как? Как остановить атаку, не уничтожив улика, и когда начинать уведомлять органы и клиентов?

RReyhan G***Ветеран
Должность
Финансовый директор
Отрасль
Клининговые услуги
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
250
Самый полезный#2

Короткий ответ: не выключайте устройства и не дергайте питание из розетки. Вместо этого просто изолируйте их от сети — вытащите сетевые кабели и отключите Wi-Fi. Внезапное обесточивание навсегда уничтожит следы атакующих в оперативной памяти (RAM) активные соединения и, возможно даже ключ расшифровки.

Первое и самое критичное прямо сейчас — изоляция. Отключите от сети абсолютно все ПК, как пострадавшие так и нет. Ни в коем случае не подключайте внешний диск с бэкапом к текущей системе: если шифровальщик еще активен, он за секунды зашифрует и подключенный накопитель. Держите бэкапы офлайн и отдельно, пока не убедитесь в их безопасности.

Второй шаг — сохранение улик. Если есть технические специалисты, снимите дамп RAM включенных машин, после чего не выключайте их, а отправьте в гибернацию (hibernate), чтобы память записалась на диск. Не запускайте никакие утилиты очистки, не удаляйте подозрительные файлы. Поскольку вы в Франции при утечке персональных данных придется подать уведомление в CNIL в установленный законом срок. Но прежде чем писать клиентам и властям, разберитесь с масштабом и подготовьте взвешенную антикризисную коммуникацию.

Не отвечайте сразу по адресу из записки вымогателей. Начинать переговоры без привлечения форензик-эксперта или команды реагирования на инциденты только усложнит ситуацию.

BBurcu A***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
146
#3

Выдергивать шнур из розетки — главная ошибка. В оперативной памяти мог остаться вредоносный код. Отключите сетевые карты, вытащите патч-корд, заблокируйте доступ в инет на роутере, но сам комп не выключайте.

MMelis K***ВетеранУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
26
#4

Срочно остановите того, кто рвется вткнуть диск с бэкапом! Правило первого часа простое: сначала локализуй, потом оценивай ущерб. Вытаскивайте сетевые провода и связывайтесь с ИБ-шниками со стороны через чистый мобильный инет.

YYağmur K***Участник
Должность
Руководитель административного отдела
Отрасль
Э-коммерция
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2022 г.
Сообщение
1
#5

Без паники, решения на эмоциях вредят больше самой атаки. Не рассылайте сразу всем письма о взломе. Сначала надо провести экспресс-аудит: есть ли реальная утечка или это просто локальный шифровальщик поработал.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#6

у нас на складе в лионе два года назад ровно то же самое было но бухгалтер сразу бэкап вткнул через 5 минут и бэкап зашифровался. не трогайте диск уберите в сейф от греха.

OOkan Y***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
335
#7

А у вас система полностью крутилась на локальном сервере или была интеграция с облачной почтой и файлами? И был ли открытый наружу RDP-порт для удаленки?

DDoruk D***Участник
Должность
ИТ-директор
Отрасль
Грузоперевозки
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2022 г.
Сообщение
11

Doki · Поддержка реагирования на инциденты · 2026

#8

По законам Франции, если затронуты персональные данные клиентов или сотрудников, нужно подать официальное уведомление через портал CNIL. Плюс обязательно зафиксируйте факт в киберполиции или жандармерии — пригодится для страховки.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
384
#9

Делайте строго по шагам: 1) Физически выдерните патч-корды из всех ПК в офисе и отрубите Wi-Fi. 2) Сохраните логи с шлюза и роутера на чистую флешку. 3) Поснимайте на телефон экраны с требованиями выкупа, сфотайте ярлыки и зафиксируйте точное время.

İİlker T***Участник
Должность
Оптовый поставщик продуктов
Дата регистрации
дек. 2023 г.
Сообщение
58
#10

Ничего не удаляйте внешние диски не втыкайте и срочно зовите специалистов по форензике и реагированию.

AAyşe E***Участник
Должность
Графический дизайнер
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
февр. 2023 г.
Сообщение
302
#11

У нас так же.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
54
#12

Поделюсь своим опытом. Пытаться сделать это в одиночку — самый дорогой путь.

Если напишете результат здесь, это поможет и другим.

VVolkan U***Участник
Должность
Директор по производству
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
дек. 2025 г.
Сообщение
107

Doki · Интерфейсный дизайн · 2023

#13

редко встреетишь текст с такой ясностью изложения. в общем доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

все, кто торопится с действия при кибератаке, спотыкаются на одном и том же но на этом всё, извините если затянул.

YYusuf Ö***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
325
#14

буду рад если напишете о результате.

OOnur T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
1
#15

Мои сомнения развеялись, спасибо.

EEmre K***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
производство
Дата регистрации
нояб. 2023 г.
Сообщение
1
#16

Большое спасибо, сегодня попробую. То, что делают все, не значит, что это правильно.

GGamze G***Эксперт
Должность
HR-директор
Отрасль
Охранные услуги
Тип организации
среднее предприятие
Дата регистрации
апр. 2022 г.
Сообщение
218

Doki · Обучение по распознаванию фишинга · 2025

#17

Эта тема в архиве.

KKemal S***Участник
Должность
Полевой торговый представитель
Отрасль
Машиностроение
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2023 г.
Сообщение
62
#18

Спасибо что написали об этом, это действительно так. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

SSena S***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
175
#19

Взял на заметку спасибо.

SSinanУчастник
Должность
Тренер по разработке ПО
Дата регистрации
дек. 2023 г.
Сообщение
186

Doki · Инфраструктура электронной коммерции · 2025

#20

Вы правы, я сам проходил через это. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Исправьте, если я ошибаюсь.

Написать ответ