АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Атака шифровальщика: что делать в первые 24 часа, пока сисадмин не в панике

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-12
Атака шифровальщика: что делать в первые 24 часа, пока сисадмин не в панике

Два часа ночи, звонок от клиента: «Женя, всё встало, файлы не открываются, на рабочем столе текстовик с требованием денег». За пятнадцать лет в IT-аутсорсинге таких звонков я получал десятки. И знаете, что убивает шансы на нормальное восстановление быстрее самого вируса? Паника. Дальше — чек-лист, который я реально применяю с клиентами на первые сутки, без воды и без единственного совета «обратитесь к специалистам».

Первые 15 минут: рвите сеть, а не выключайте компьютер

Первый инстинкт любого бухгалтера или менеджера — нажать кнопку выключения. Не надо. Часть шифровальщиков дошифровывает файлы при следующем включении, а на выключенной машине форензику потом делать в разы сложнее — теряются процессы в памяти, сетевые соединения, следы того, откуда вообще пришла зараза. Правильное первое действие — физически выдернуть сетевой кабель или выключить вайфай-адаптер именно на заражённой машине. Не на всём офисе, а точечно.

У одного клиента, юрфирма на 18 рабочих мест, бухгалтер увидела шифрование на своём ноутбуке и от испуга вырубила роутер во всём офисе. В итоге легли RDP-сессии остальных сотрудников, часть из них потеряла несохранённые документы — а шифровальщик к тому моменту уже сидел ещё на двух машинах и спокойно продолжил работу локально, без сети он ему для шифрования уже не нужен. Реагировать нужно точечно: выдернуть кабель у заражённого хоста, а остальную сеть сегментировать через свитч или роутер, отключив конкретные порты.

Если у вас есть управляемый свитч с VLAN — самое время им воспользоваться. Если нет — физическое разъединение старым дедовским методом работает не хуже. Задача первых 15 минут одна: остановить горизонтальное распространение по сети, а не спасти конкретный компьютер.

Не открывайте переговоры с вымогателями и не платите сгоряча

На рабочем столе или в каждой зашифрованной папке обычно лежит файл README или RECOVER-FILES.txt с адресом чата в Tor и суммой в биткоинах. Первая реакция руководителя — испугаться цифры и написать «сколько скинуть, чтобы всё вернули». Не пишите ничего в первые часы. Во-первых, вступая в диалог, вы подтверждаете атакующим, что жертва «живая» и читает почту — это повышает ставки в переговорах не в вашу пользу. Во-вторых, статистика печальная: по данным разных исследований кибербезопасности, каждый пятый заплативший выкуп так и не получает рабочий дешифратор, а получает битый архив или молчание.

Сохраните файл с требованием как есть — не переименовывайте, не удаляйте. Он понадобится и форензикам, и, если решите обращаться в полицию, для заявления. По расширению зашифрованных файлов и тексту записки часто можно определить конкретное семейство шифровальщика через открытые базы вроде ID Ransomware — иногда для старых штаммов уже существуют бесплатные дешифраторы от No More Ransom, и платить вообще не придётся.

У меня был случай с производственной компанией — шифровальщик оказался старой версией STOP/Djvu с уже слитым в сеть ключом. Полчаса поиска по хэшу файла — и мы восстановили 90% данных без единого рубля вымогателям. Не проверить эту возможность в первые часы — значит заплатить деньги, которые вообще не нужно было платить.

Быстрая диагностика: что успело натворить и как далеко зашло

Пока сеть изолирована, нужно понять масштаб. Проверьте контроллер домена — если шифровальщик добрался туда, это совсем другой уровень катастрофы, чем заражение одной рабочей станции. Проверьте сервер 1С и SQL — часто именно база 1С с зарплатой и отгрузками оказывается главной целью, потому что её отсутствие останавливает бизнес мгновенно. Проверьте, не тронут ли сервер с Veeam или другой системой бэкапов: продвинутые шифровальщики целенаправленно ищут и удаляют резервные копии перед запуском шифрования, чтобы жертве некуда было деваться.

Загляните в журналы событий Windows на предмет массовых входов через RDP в нерабочее время — процентов семьдесят атак на малый бизнес у нас в практике начинались именно с перебора паролей на открытый наружу RDP-порт 3389. Если увидели подозрительные логины в 3-4 часа ночи с незнакомых IP — вот и точка входа, и её надо будет закрывать в первую очередь, а не только чистить последствия.

Отдельно проверьте, не стояла ли на заражённой машине КриптоПро с ключами электронной подписи. Если да — считайте, что ключ скомпрометирован, и после восстановления его нужно будет перевыпускать в удостоверяющем центре, даже если сам файл ключа формально не зашифрован. Экономить на этом шаге не советую: подписанный кем-то посторонним платёж или отчёт в налоговую — куда дороже обходится, чем новый токен.

Бэкапы — вот тут наступает момент истины

Всё, что я написал выше, имеет смысл только при одном условии: у вас есть рабочая резервная копия, до которой шифровальщик не дотянулся. Проверяем это сразу, параллельно с изоляцией сети. Если бэкапы лежат в Veeam на отдельном сервере или NAS, не примонтированном постоянно как сетевой диск — велика вероятность, что они целы. Если бэкап лежит на том же сервере или на постоянно подключённом внешнем диске — с высокой вероятностью он тоже зашифрован, шифровальщики массово перебирают все примонтированные тома.

Расскажу неприятную историю. Небольшая бухгалтерская компания на 12 человек, клиент обратился к нам уже постфактум, после атаки. У них «был бэкап» — раз в неделю копия базы 1С скидывалась на тот же файловый сервер, в соседнюю папку. Шифровальщик слизал и рабочую базу, и копию за одну ночь. Восстанавливать пришлось из архивной выгрузки в налоговую трёхмесячной давности — три месяца работы бухгалтерии пришлось поднимать вручную по первичке. Это тот случай, когда экономия 3000 рублей в месяц на нормальном бэкап-решении обернулась потерей человеко-месяцев работы.

Правило, которое я вбиваю всем клиентам: 3-2-1. Три копии данных, на двух разных носителях, одна — офлайн или в облаке, физически недоступная из заражённой сети. Даже простой внешний диск, который подключается раз в сутки для копирования и сразу отключается — уже кардинально меняет ваши шансы на первые 24 часа после атаки.

Кого звать в первую очередь — и когда подключать полицию

Если у вас есть штатный сисадмин или подрядчик на аутсорсе — звоните ему первым, до всех остальных действий. Если своих специалистов нет вообще, а масштаб серьёзный — контроллер домена, сервер 1С, десятки рабочих мест — здесь уже нужна форензика, а не человек, который «что-то понимает в компьютерах». Мы в таких случаях сначала снимаем образы дисков заражённых машин, а потом уже чистим — потому что после чистки восстановить картину атаки для страховой или следствия будет невозможно.

Заявление в полицию подавать стоит, даже если не рассчитываете на реальный результат — на моей практике из полусотни случаев за годы работы виновных находили едва ли в паре. Но заявление нужно для другого: если у компании есть киберстраховка, без заявления в МВД страховая просто не будет рассматривать выплату. И для внутренней отчётности перед собственником или учредителями — «мы сделали всё, что должны» тоже иногда важно зафиксировать документально.

Отдельный момент — если среди утёкших данных были персональные данные клиентов или сотрудников. По 152-ФЗ есть обязанность уведомить Роскомнадзор об инциденте в течение 24 часов с момента обнаружения, а при значимом объёме утечки — ещё и подать более подробное уведомление в течение 72 часов. Многие руководители про этот срок вообще не знают, а штрафы за нарушение с 2023 года выросли ощутимо.

Восстановление: что поднимать первым, а что подождёт

Порядок восстановления — не «что сломалось, то и чиним», а по критичности для бизнеса. Первым делом — чистая переустановка или восстановление контроллера домена из бэкапа, потому что без него не поднимется ни одна авторизация. Дальше — сервер с 1С и SQL, потому что без него бухгалтерия и отгрузки стоят намертво, а это прямые убытки каждый час простоя. Рабочие станции сотрудников — в последнюю очередь, их проще всего переустановить с нуля.

Критично важный момент, про который часто забывают в спешке: не подключайте восстановленные серверы обратно в ту же сеть, пока не закрыли точку входа. Если шифровальщик зашёл через открытый RDP с простым паролем — сначала меняете все пароли администраторов, закрываете 3389 порт наружу или переводите его за VPN, ставите двухфакторную аутентификацию, и только потом поднимаете инфраструктуру. Иначе восстановите вы красиво, а через сутки получите повторное заражение — такое я видел лично у клиента, который поторопился и включил всё обратно за один вечер.

После восстановления — обязательно смените все пароли без исключения, включая сервисные учётки 1С и почтовых ящиков. Шифровальщики часто параллельно с шифрованием сливают базы паролей, и даже если файлы вы вернули, скомпрометированные учётные данные остаются угрозой ещё долго.

Платить или не платить выкуп — моё личное мнение

Официальная позиция всех, кого ни спроси — МВД, ФСТЭК, крупные вендоры безопасности — не платить никогда. Реальность малого бизнеса чуть сложнее. Если бэкапов нет, восстановление данных вручную стоит дороже суммы выкупа, а простой бизнеса на неделю грозит потерей клиентов и контрактов — некоторые руководители всё равно принимают решение заплатить. Я это решение не одобряю, но и не осуждаю: это математика конкретного бизнеса, и иногда она реально складывается в пользу оплаты.

Если всё же решились — платите только после консультации со специалистом по форензике: иногда можно поторговаться и снизить сумму в разы, иногда конкретная группировка вообще не даёт рабочих дешифраторов после оплаты, и деньги улетают в никуда. И держите в голове: заплатить один раз — не гарантия, что вас не атакуют повторно через месяц, если дыру в защите так и не закрыли. У меня был клиент, которого шифровали дважды за полгода одним и тем же способом, потому что после первой оплаты просто восстановили работу и не занялись причиной.

Частые вопросы

Можно ли просто выключить компьютер, чтобы шифрование остановилось?
Можно, и в моменте это действительно останавливает процесс. Но лучше сначала физически отключить сеть — кабель или вайфай, — а не питание: часть шифровальщиков дошифровывает файлы при следующей загрузке, а полное выключение усложняет последующую форензику и поиск точки входа.

Сколько стоит восстановление после шифровальщика для небольшой компании?
Сильно зависит от того, есть ли рабочий бэкап. Если есть — восстановление сервера и рабочих мест с нашей помощью укладывается обычно в 30-80 тысяч рублей и один-два дня простоя. Без бэкапа речь идёт о сотнях тысяч рублей и неделях работы, если данные вообще удаётся восстановить.

Поможет ли обычный антивирус расшифровать файлы?
Сам антивирус — нет, он не расшифровывает, а только не даёт заразиться повторно. Но для некоторых старых семейств шифровальщиков существуют бесплатные дешифраторы на сайте No More Ransom, и проверить своё расширение файлов там стоит в первую очередь, до любых переговоров с вымогателями.

Нужно ли обращаться в полицию, если шансов найти виновных почти нет?
Да, стоит. Заявление нужно для получения выплаты по киберстраховке, если она есть, и как официальная фиксация инцидента перед учредителями или регуляторами. Плюс если среди данных были персональные данные клиентов, отдельно есть обязанность уведомить Роскомнадзор в течение 24-72 часов.

Не ждите атаки, чтобы узнать, работает ли ваш бэкап.
Приходите на бесплатный аудит защиты и резервного копирования — за 30 минут скажем, где у вас реальная дыра, а не после того, как её найдут за вас.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи