Первые 24 часа после атаки шифровальщика: чек-лист для директора, пока сисадмин восстанавливает данные
Мне звонят обычно в шесть утра или в субботу вечером — шифровальщики любят выходные, когда сисадмина нет на месте, а бухгалтер как раз собиралась закрывать отчётность. За двенадцать лет в «АйТи-Фреш» я разгребал такие истории у бухгалтерских контор, юрфирм, склада стройматериалов и одной стоматологии. Везде один и тот же вопрос в первую минуту: «Что нам теперь делать?». Вот чек-лист, который я реально диктую по телефону директору, пока мой инженер бежит к серверной.
Час первый: не трогайте то, что ещё живо
Первый инстинкт директора — выключить всё. Погасить сервер, выдернуть роутер, отправить всех домой. Это ошибка. Шифровальщик уже сделал своё дело на заражённых машинах, а вот выключение сервера может убить единственную возможность восстановить ключи или найти теневые копии в оперативной памяти. У одного клиента из сферы торговли главбух в панике выключила терминальный сервер — а на нём в этот момент ещё работал процесс расшифровки одного из томов, который потом пришлось поднимать заново три дня.
Правильно — изолировать, а не выключать. Отключите заражённые компьютеры от сети физически: выдерните кабель или отключите Wi-Fi, но не жмите кнопку питания. Если это виртуальные машины на Hyper-V или VMware — отключите сетевой адаптер через гипервизор, снимок состояния снимите сразу, до любых манипуляций. Дальше — заблокируйте RDP-доступ извне на роутере или файрволе, даже если он вроде бы был закрыт паролем. В девяти случаях из десяти шифровальщик заходит именно через открытый наружу RDP с простым паролем, и пока вы разбираетесь с одним заражением, через ту же дыру могут зайти повторно.
Параллельно — зафиксируйте время обнаружения и первые симптомы. Кто заметил, во сколько, что именно увидел на экране. Записка с требованием выкупа, расширение файлов, скриншот — всё пригодится и полиции, и страховой, если у вас есть киберстрахование.
Чего категорически нельзя делать
Не платите выкуп сами и не договаривайтесь с злоумышленниками напрямую, даже «для разведки». Я видел, как директор одной юрфирмы списался с преступниками в Telegram, чтобы «узнать сумму» — и после этого рассылка с шантажом пошла уже и по личным контактам сотрудников, которых злоумышленники увидели в переписке. Плюс: оплата не гарантирует расшифровку. По статистике, с которой я сталкивался в практике коллег, примерно каждый пятый заплативший ключа так и не получил или получил нерабочий.
Не переустанавливайте систему и не форматируйте диски «чтобы побыстрее». Даже если бэкапов нет и кажется, что данные потеряны навсегда — зашифрованные файлы это не удалённые файлы, работа с ними требует аккуратности и снятия образов дисков. Форматирование убивает шанс на бесплатный дешифратор, который иногда появляется через недели или месяцы у No More Ransom или у антивирусных вендоров вроде Kaspersky и Dr.Web — они регулярно взламывают конкретные семейства шифровальщиков.
И ещё: не удаляйте записку с требованием выкупа и не переименовывайте зашифрованные файлы. По расширению и по тексту записки специалист за пять минут определит семейство вредоноса — а это сразу подсказка, есть ли для него бесплатный дешифратор и какова вероятность вообще что-то восстановить.
Кто должен узнать в первую очередь — и в каком порядке
В компании до 50 рабочих мест паника распространяется быстрее вируса. Моя рекомендация — узнают трое: сисадмин или ИТ-подрядчик, финансовый директор или главбух (потому что деньги и платёжки под угрозой), и лично директор. Остальным сотрудникам достаточно короткого сообщения: «технические работы, не включайте компьютеры, ждите инструкций». Массовая паника в общем чате компании только мешает — все начинают сами что-то предпринимать, кто-то лезет в настройки, кто-то выключает роутер дома, думая, что помогает.
Отдельная тема — 1С и клиент-банк. Если атака затронула сервер с базой 1С:Бухгалтерия или 1С:Зарплата, немедленно свяжитесь с банком и заблокируйте отправку платежей через клиент-банк, пока не убедитесь, что реквизиты и токены КриптоПро не скомпрометированы. У одного клиента шифровальщик пришёл именно через скомпрометированный RDP бухгалтера, у которой на рабочем столе лежал файл с паролями от банк-клиента — хорошо, что мы успели позвонить в банк раньше, чем ушёл платёж на подставной счёт.
Юристу или ответственному за персональные данные тоже стоит сообщить в первые часы, не дожидаясь утра понедельника. Если атака затронула базы с персональными данными клиентов или сотрудников — а это почти всегда так, если задета 1С или CRM — у вас включаются обязательства перед Роскомнадзором, и тянуть с этим не стоит.
Полиция: когда звонить и что подготовить заранее
Заявление в полицию подавать нужно, но не в первый час и не вместо восстановления данных — а параллельно, когда у вас будет минимальный пакет фактов. Полиция примет заявление и без этого, но расследование пойдёт быстрее, если вы придёте с: скриншотом записки о выкупе, названием семейства шифровальщика (если сисадмин уже определил), списком затронутых машин и примерным временем начала атаки, логами доступа к RDP или VPN за последние двое суток.
Обращаться нужно в отдел «К» МВД — это подразделение, которое занимается киберпреступлениями, через дежурную часть районного УВД или сразу написав заявление на сайте МВД с последующим личным визитом. Не ждите, что за сутки кто-то поймает злоумышленника — в 90% случаев атаки идут с зарубежных серверов через цепочку прокси, и реальная ценность обращения в полицию не в поимке хакера, а в официальной фиксации инцидента. Это пригодится для страховой, для объяснения контрагентам, почему задержана поставка или отчётность, и иногда — для налоговой, если из-за атаки сорваны сроки сдачи отчётов.
Если у компании есть полис киберстрахования — звонить страховой нужно даже раньше полиции, у многих полисов есть требование уведомить в течение 24-48 часов, иначе выплату могут урезать или отказать вовсе. Проверьте это заранее, а не постфактум — я рекомендую всем клиентам держать телефон страхового агента в одном документе с паролями от админки.
Что сказать сотрудникам и клиентам, а что — нет
Сотрудникам — правду, но дозированно. «У нас произошла атака шифровальщика, ИТ-служба восстанавливает данные, ожидаемое время — от суток до нескольких дней, зарплата и договорные обязательства под контролем». Не нужно называть суммы выкупа, которые требуют злоумышленники, не нужно обсуждать детали в общих чатах — это может попасть в соцсети и создать компании репутационный ущерб гораздо больший, чем сам простой.
С клиентами и контрагентами сложнее. Если атака напрямую влияет на сроки — отгрузку, подписание документов, ответ на запрос — предупредить нужно сразу, но формулировка должна быть нейтральной: «технический сбой», «плановые работы по безопасности», без подробностей про шифровальщик. У меня был клиент — производственная компания, которая честно написала всем партнёрам «нас взломали шифровальщиком», и после этого два поставщика стали требовать предоплату вместо отсрочки, опасаясь, что компания в кризисе. Осторожность в формулировках — не обман, а элементарная защита бизнеса.
Если пострадали персональные данные клиентов — телефоны, адреса, платёжные реквизиты — здесь честность обязательна и предписана законом. Не тяните с уведомлением, если объём утечки подтверждён, лучше сообщить раньше и взять инициативу в свои руки, чем ждать, пока данные всплывут в даркнете и об этом напишут раньше вас.
Пока сисадмин работает: чем занят директор
Пока инженер разбирается с Veeam, снимает образы дисков, ищет последнюю чистую резервную копию и проверяет, не зашифрован ли сам бэкап-сервер — а такое бывает, если бэкапы хранились на том же домене без изоляции — директору правильнее не стоять над душой, а закрывать организационные вопросы. Составить список критичных систем в порядке приоритета восстановления: обычно это 1С с текущими операциями, затем почта, затем файловый сервер, затем всё остальное.
Проверьте договоры и обязательства с ближайшими дедлайнами — сдача отчётности, поставка по контракту, судебное заседание для юрфирмы. Там, где возможно, свяжитесь с контрагентом заранее и договоритесь о переносе на два-три дня — почти все идут навстречу, если предупредить заранее, а не молчать до последнего.
И честно оцените: если резервных копий нет вообще или они тоже зашифрованы — это тот момент, когда пора связаться с профильной ИБ-компанией для анализа возможности расшифровки без выкупа, а заодно задуматься, почему в компании до сих пор не было изолированного бэкапа. После почти каждой такой атаки клиент просит поставить нормальный Veeam с офсайт-копией — жаль, что этот вывод обычно делается уже postfactum.
Через сутки: разбор полётов и что менять
Когда острая фаза прошла и данные хотя бы частично восстановлены, важно не выдохнуть и забыть, а провести короткий разбор: как зашли, через какую дыру, что можно закрыть за неделю. В моей практике три источника заражения встречаются чаще всего: открытый наружу RDP без второго фактора, фишинговое письмо с вложением, которое открыл бухгалтер, и устаревший Windows Server без обновлений безопасности несколько лет.
Закрыть RDP наружу и перейти на VPN с двухфакторной аутентификацией — это можно сделать за один рабочий день и это закрывает добрую половину подобных атак. Второе — изолированный бэкап, который физически не виден из заражённой сети, хотя бы на отдельном диске с ротацией. Третье — базовое обучение сотрудников не открывать вложения от незнакомых адресов, звучит банально, но именно так чаще всего и заходит первый вредонос.
Не экономьте на этом этапе. Простой на два-три дня для компании из полусотни человек обычно обходится дороже, чем комплексный аудит безопасности и настройка нормального резервного копирования. Я считал это не раз для клиентов — потери от простоя одного дня для торговой компании средних размеров легко превышают 200-300 тысяч рублей, а нормальная защита обходится в разы дешевле и один раз.
Частые вопросы
Стоит ли всё-таки заплатить выкуп, если данные критически важны и бэкапов нет?
Я не рекомендую платить ни при каких обстоятельствах. Гарантии расшифровки нет, а оплата отмечает компанию как «платящую жертву» для повторных атак в будущем. Сначала проверьте бесплатные дешифраторы на сайте No More Ransom и обратитесь к специалистам по восстановлению данных — часто удаётся вытащить больше, чем кажется в первые часы паники.
Обязательно ли обращаться в полицию, если компания небольшая и потери не катастрофические?
Обращаться стоит в любом случае, даже если ущерб кажется небольшим. Заявление фиксирует инцидент официально, это пригодится для страховой выплаты, для объяснения контрагентам сорванных сроков и иногда для налоговой при переносе отчётности. Плюс каждое заявление помогает полиции копить статистику по конкретным группировкам шифровальщиков.
Как быстро можно восстановиться, если резервных копий действительно нет?
Сроки очень разные — от суток до нескольких недель, зависит от семейства шифровальщика и того, есть ли для него публичный дешифратор. В моей практике часть данных иногда удаётся вытащить из теневых копий Windows или из кеша приложений, даже если основной бэкап отсутствовал. Но рассчитывать на это как на план — рискованно, поэтому изолированный бэкап нужен всегда, а не после первого случая.
Нужно ли сообщать клиентам, что их персональные данные могли утечь?
Да, если утечка подтверждена, и лучше сделать это как можно раньше самим, а не ждать, пока это станет известно из других источников. Уведомление регулятора и клиентов — не только законное требование, но и способ сохранить доверие: компании, которые честно и быстро сообщают о проблеме, теряют репутацию куда меньше, чем те, кто пытается замолчать инцидент.
«АйТи-Фреш» проведёт аудит безопасности и настроит изолированный бэкап до того, как понадобится этот чек-лист на практике.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
