Мы — логистическая и таможенно-консалтинговая фирма из Парижа, 14 человек в штате. Примерно 45 минут назад мы заметили, что все общие папки на основном файловом сервере заблокированы, а расширения файлов изменились на непонятные. На рабочих столах появились текстовые файлы с требованиями выкупа и анонимным e-mail для связи. Вся наша бухгалтерия и таможенные документы клиентов сейчас полностью недоступны.
В команде полная паника. Бухгалтер пытается выдергивать компьютеры из розеток, а офис-менеджер предлагает срочно подключить к серверу внешний жесткий диск со вчерашними бэкапами и начать восстановление. Я просто в растерянности — боюсь, что любой ошибочный шаг в панике уничтожит данные окончательно или распространит атаку дальше.
Шел первый час, и у нас нет права на ошибку. Какие устройства нужно изолировать в первую очередь и как? Как остановить атаку, не уничтожив улика, и когда начинать уведомлять органы и клиентов?