Шифровальщик атаковал: план действий на первые часы
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Восстановление после шифровальщика: пошаговый план для малого бизнеса без штатного ИБ

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-05
Восстановление после шифровальщика: пошаговый план для малого бизнеса без штатного ИБ

Полтора года назад мне позвонил директор бухгалтерской фирмы в три часа ночи. Голос дрожал: «Женя, всё лежит, на всех компах текстовый файл с требованием денег в биткоинах». После того звонка похожих было ещё семь — торговая компания, юрфирма, две медклиники, производство мебели. Так вот, я не буду рассказывать про бэкапы. Вы и так знаете, что они нужны. Расскажу про другое: что делать в первые часы, когда бэкапы уже не помогли и каждая минута буквально решает — выживет бизнес или нет.

Первый час: не дёргайте вилку из розетки

Первый инстинкт у всех одинаковый — выключить всё, как будто это пожар. Не делайте так. Резкое выключение сервера с работающей базой 1С может добить то, до чего шифровальщик ещё не добрался. Плюс вы теряете содержимое оперативной памяти — а там иногда лежит ключ шифрования или следы процесса-шифратора, которые потом помогут понять, чем именно вас накрыло.

У нашего клиента-мебельщика бухгалтер в панике выдернула шнур питания прямо во время формирования отчёта в 1С. База восстанавливалась три дня вместо одного — и не из-за шифровальщика, а из-за некорректного завершения работы. Файл базы данных просто оказался повреждён. Как правильно: если система ещё откликается — завершайте работу штатно. Не откликается совсем — переводите в спящий режим.

Фотографируйте всё на телефон. Экран с требованием выкупа, список файлов с новым расширением, время атаки по системным часам. Это не паранойя. С этими материалами потом работает любой специалист по расследованию — и полиция тоже, если до неё дойдёт.

Изоляция сети — отключайте всё, что можно отключить

Шифровальщик редко атакует один компьютер. Обычно он уже гуляет по сети — через RDP, через общие папки, через сервер, к которому у всех есть доступ. Первая задача: не дать ему двигаться дальше. Физически выдёргивайте сетевые кабели из заражённых машин, выключайте wifi-адаптер, на роутере отключайте интернет целиком, если там есть такая возможность одной кнопкой.

В 2025 году шифровальщик зашёл в сеть юридической фирмы на Тверской через незапароленный RDP на сервере терминалов — порт 3389 висел открытым наружу два года, сотрудник просто подключался из дома. Пока директор дозванивался до эникейщика, за сорок минут вредонос добрался до трёх из пяти рабочих станций и до сетевого хранилища с архивом договоров. Разорви они сеть в первые десять минут — спасли бы половину.

Отдельный момент, который люди регулярно упускают. Не подключайте к заражённой сети флешки и внешние диски с бэкапами. Именно так теряют последнюю надежду: диск с резервной копией втыкают в заражённый компьютер «просто проверить» — и через двадцать минут копия тоже зашифрована. Бэкап-диск подключается только к заведомо чистой машине, физически отрезанной от остальной сети. Без исключений.

Считаем ущерб: что легло и что уцелело

Пока сеть разорвана — составляйте список. Какие серверы и станции пострадали, какие папки зашифрованы, какое расширение появилось у файлов. Последнее важно: по расширению идентифицируют конкретное семейство вредоноса. Отдельно проверьте, добрался ли шифровальщик до сетевых хранилищ, почтового сервера, бухгалтерской базы, CRM.

Проверка бэкапов — самый нервный момент во всей этой истории. Подключаете последнюю резервную копию к изолированной машине без сети и смотрите: файлы читаются, база разворачивается, дата копии совпадает с ожидаемой. У клиники в Медведково стоял Veeam с ежедневным бэкапом — только вот архив резервных копий писался на тот же сервер, что и рабочие данные. Шифровальщик зашифровал всё разом. С тех пор на нашей практике правило одно: копия должна физически лежать в другом месте. А лучше — в двух.

Если копии есть и они целые — вы в хорошей позиции, дальше просто вопрос времени на восстановление. Если копий нет или они тоже пострадали — остаются два варианта: переговоры с злоумышленниками или инструменты расшифровки. Но об этом отдельно.

Кому звонить в первую очередь

Первый звонок — своему ИТ-подрядчику или штатному админу. Звоните не в панике, а с готовым списком: что зашифровано, что отключено, какие бэкапы проверены. Это экономит час разговора и час нервов — у вас и у него.

Если атака затронула клиентскую базу с персональными данными — паспорта, медицинские карты, договоры с физлицами — включается 152-ФЗ. По закону у вас есть 24 часа на уведомление Роскомнадзора о факте инцидента и 72 часа на сообщение о результатах расследования. Большинство директоров малого бизнеса об этом не знают. А штраф за несообщение идёт отдельно от штрафа за саму утечку данных.

В полицию обращаться можно и нужно — но будьте готовы к тому, что оборудование могут забрать на экспертизу, иногда на несколько недель. Для банковских организаций и компаний, связанных с платёжной инфраструктурой, есть ФинЦЕРТ Центробанка — туда сообщают отдельно. Решение за вами. Но чем больше атак зафиксировано официально, тем больше давления на законодателей — и тем серьёзнее ответственность для тех, кто за этим стоит.

Платить ли выкуп

У меня здесь твёрдое личное мнение, и оно расходится с тем, что иногда советуют «ради скорости». Платить — почти всегда плохая идея. По статистике, в 20–30 процентах случаев ключ после оплаты либо не присылают вообще, либо он просто не работает. А суммы называют немаленькие — на нашей практике требования начинались от 300 тысяч рублей за небольшую сеть и доходили до полутора миллионов за производственное предприятие со ста компьютерами.

Есть и второй момент, о котором редко говорят. Заплатив один раз, вы сигнализируете злоумышленникам: эта компания платит. Нам известны случаи, когда через полгода те же люди — или их коллеги — возвращались с повторной атакой. Логика простая: раз дали деньги однажды, дадут снова.

Переговоры с атакующими оправданы ровно в одном случае: данные критически важны, резервных копий нет совсем, а без этих файлов бизнес просто встанет. Даже тогда — не делайте это самостоятельно. Торговаться с вымогателями и проверять, что дешифратор реально работает до перевода денег, должен человек, который уже через это проходил.

Восстановление из бэкапа: пошагово

Первое правило — никогда не разворачивайте данные обратно в заражённую сеть. Поднимайте чистый сервер. Желательно — на новом железе или полностью переустановленном, физически отрезанном от старой инфраструктуры. Windows Server ставится с нуля, накатываются все обновления, антивирус — и только после этого начинается восстановление из копии.

Второе правило — не тащите всё сразу. Восстанавливайте по приоритету: сначала то, без чего бизнес буквально не работает. Для торговли это база 1С с отгрузками, для клиники — база пациентов, для юрфирмы — сервер с договорами. Почта и файловые архивы подождут, идут вторым этапом.

В Подольске мы восстанавливали сеть торговой компании — 40 рабочих станций плюс сервер 1С. Уложились в трое суток. Почему так быстро? Бэкап Veeam лежал на отдельном NAS, который не висел в сети постоянно — подключался только по расписанию на время резервного копирования. Принцип air gap звучит как банальщина, но именно он не дал шифровальщику добраться до копии. Без этого — простой на две недели минимум. После восстановления меняйте вообще все пароли: учётки сервисов, роутер, всё подряд. Злоумышленник мог оставить себе запасной вход, пока сидел в сети.

Если бэкапов нет вообще

Такое случается чаще, чем хотелось бы. Начните с теневых копий Windows — VSS. Многие шифровальщики целенаправленно их удаляют, но далеко не все делают это успешно, особенно если атаку удалось прервать раньше, чем она завершилась.

Следующий шаг — сайт No More Ransom. Это совместный проект Европола и антивирусных компаний, там собраны бесплатные дешифраторы для десятков семейств шифровальщиков, в алгоритмах которых нашли уязвимости. Шанс сработает — не гарантирован. Но проверить обязательно, прежде чем платить кому-либо хоть рубль.

Если не помогло ничего — восстанавливаете процессы с нуля. Больно, долго, дорого. И это ещё один весомый аргумент в пользу нескольких копий в разных местах. На нашей практике была клиника, которая потеряла базу пациентов полностью. Восстановление заняло два месяца ручного ввода из бумажных карт — благо их вели параллельно, иначе всё было бы ещё хуже.

После восстановления: закрываем дыры, чтобы не повторилось

Атаки редко случаются «просто так». Открытый RDP наружу, пароль администратора из 2015 года, отсутствие многофакторной аутентификации, сервер без обновлений годами — как правило, причина одна из этих. Часто — сразу несколько.

После восстановления — обязательный разбор полётов. Как именно попали в сеть? Что позволило шифровальщику разойтись по всей инфраструктуре? Почему антивирус промолчал? Закройте RDP наружу или спрячьте его за VPN. Включите MFA хотя бы для администраторских учёток. Сегментируйте сеть — одна заражённая станция не должна доставать до всего остального.

И проверяйте бэкапы. Не просто убеждайтесь, что копия существует — проверяйте, что из неё реально можно восстановиться. Раз в квартал делайте тестовое восстановление на отдельной машине. Звучит как лишняя работа. Но именно это отличает компанию, которая переживёт атаку за три дня, от той, что закроется на две недели — или не откроется вообще.

Частые вопросы

Сколько стоит восстановление после шифровальщика для компании на 20-30 рабочих мест
Если есть рабочий бэкап — обычно от 80 до 250 тысяч рублей на работы специалистов плюс возможные затраты на новое железо. Если бэкапов нет и данные восстанавливаются вручную или частично теряются, счёт может уйти за миллион с учётом простоя бизнеса и потерянных заказов.

Можно ли расшифровать файлы бесплатно без оплаты выкупа
Иногда да. Загляните на сайт No More Ransom — там бесплатные дешифраторы для многих известных семейств шифровальщиков. Шанс зависит от того, какой конкретно вредонос вас атаковал и нашли ли в его алгоритме уязвимость. Проверить стоит всегда, это займёт час, а не деньги.

Нужно ли увольнять админа, если атака произошла по его недосмотру
Не спешите. Сначала разберитесь, была ли это его ошибка или системная проблема — отсутствие бюджета на нормальную защиту, никем не согласованные исключения в фаерволе, давление сверху «сделать быстрее и подешевле». Часто увольнение одного человека решает эмоциональный вопрос, но не решает техническую дыру.

Как быстро в идеале компания должна восстановиться после атаки
При нормально организованных бэкапах и заранее продуманном плане критичные системы поднимаются за 24-48 часов, полное восстановление всей инфраструктуры — за трое-пятеро суток. Без плана и без проверенных копий счёт идёт на недели, а иногда бизнес вообще не открывается заново.

Не ждите звонка в три часа ночи — проверьте свои бэкапы сегодня.
Если хотите, чтобы за инфраструктурой следили постоянно, а не разбирались с последствиями постфактум, напишите нам — обсудим, как выстроить защиту под ваш бизнес.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю — практические гайды для руководителя и сисадмина. Безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи