Ransomware у компанії: перші 24 години крок за кроком

Відповідь одразу: Уражені комп’ютери негайно відключіть від мережі — витягніть кабель, вимкніть Wi-Fi. Машину, на якій шифрування саме триває, вимкніть примусово; машини, де воно вже завершилося, залиште працювати відключеними — вони можуть містити криміналістичні сліди. Нічого не видаляйте, не перевстановлюйте і не підключайте резервні копії, доки не переконаєтеся, що вони чисті і що закрито шлях, яким зловмисник потрапив усередину. Не платіть викуп у паніці першого дня — без діагностики ви не знаєте, що можна відновити інакше. Зашифровані дані без резервної копії належать до лабораторії, а не до експериментів.

Понеділок зранку, бухгалтерка не може відкрити рахунки, файли на сервері мають дивне розширення, а в кожній папці лежить текстовий файл з інструкцією, куди надіслати платіж. Це не сценарій для корпорацій із командою безпеки — таке трапляється компаніям на п’ять, двадцять, п’ятдесят людей. Наступні 24 години вирішать, чи коштуватиме вам інцидент кількох днів роботи, чи існування даних, на яких фірма стоїть. Цей текст — покроковий план для власника й директора малої компанії, яка не має жодного фахівця з безпеки.

Чому це стосується і фірми з двадцятьма співробітниками

За даними галузевого журналу Professional Computing, кількість відомих жертв ransomware у Чехії за рік подвоїлася: 12 компаній у першому кварталі 2026 року проти 6 за той самий період 2025-го. І це лише публічно відомі випадки — інциденти малих фірм здебільшого взагалі не потрапляють до статистики, бо про них ніхто не пише. Активні угруповання на кшталт Gentlemen, Akira чи Qilin цілять у виробництво, технологічні компанії та торгівлю — тобто саме в той сегмент, де безпеку зазвичай тримає один зовнішній айтішник.

Шлях проникнення при цьому майже завжди банальний: у 42 % випадків це вгаданий слабкий пароль, далі віддалений робочий стіл (RDP), відкритий в інтернет, і неоновлені системи.

Як це виглядає на практиці, показав розголошений у медіа брненський випадок: будівельна фірма з 25 працівниками мала на сервері з віддаленим робочим столом пароль «stavba123». Результат — збиток понад 500 000 Kč, два тижні відновлення роботи і безповоротна втрата трьох років проєктної документації. Жодного zero-day, жодної витонченої атаки. Один слабкий пароль на службі, виставленій в інтернет.

Година 0–1: ізолюйте, але не вимикайте все

Перша година має єдину мету: зупинити поширення. Ransomware з однієї машини розповзається спільними папками, змапованими дисками і через доменні облікові записи на інші комп’ютери та сервери.

  1. Відключіть уражені машини від мережі. Витягніть мережевий кабель, вимкніть Wi-Fi. Це перший і найважливіший крок — шифрування на одній машині є неприємністю, зашифрована вся мережа — катастрофою.
  2. Машину, де шифрування саме триває, вимкніть примусово. Розпізнаєте це за зростаючою кількістю файлів з чужим розширенням і завантаженими дисками. Кожна хвилина роботи означає наступні зашифровані та видалені оригінали.
  3. Машини, де вже зашифровано, залиште працювати — відключеними. В оперативній пам’яті можуть залишитися ключі шифрування і сліди зловмисника, які може використати криміналістичний аналіз. Вимкненням ви їх втратите.
  4. Відключіть NAS і зовнішні диски з резервними копіями. Якщо резервні копії підключені як мережева папка, зловмисник зашифрував або видалив їх найпершими. Що відключено, те в безпеці — не підключайте їх назад «для перевірки».
  5. Розгляньте відключення всієї фірми від інтернету. У меншій мережі найнадійніше витягнути WAN-кабель з роутера. Зловмисник тим самим втратить віддалений доступ.
  6. Сфотографуйте екрани з вимогою оплати. Текст, розширення файлів і контактні адреси зловмисників знадобляться і для ідентифікації варіанта, і для повідомлення.
  7. Складіть хронологію. Коли і хто що помітив, що хто відтоді зробив. За дві години цього вже ніхто не пам’ятатиме, а для страхової та поліції це суттєво.

Година 1–4: з’ясуйте масштаб і варіант

Лише коли нічого більше не шифрується, має сенс з’ясовувати, що власне сталося.

Пройдіть машину за машиною — включно із серверами, NAS і комп’ютерами людей на віддаленій роботі. Шукаєте чужі розширення файлів, вимоги оплати і машини, які поводяться дивно. Не входьте при цьому на підозрілі машини доменним адміністратором: якщо зловмисник досі всередині, ви подаруєте йому найцінніший обліковий запис у фірмі.

Ідентифікуйте варіант ransomware. За розширенням файлів і текстом вимоги родину можна визначити через безкоштовні сервіси на кшталт ID Ransomware або No More Ransom. Для частини старіших кампаній існують публічні інструменти дешифрування — варто це перевірити раніше, ніж почнете щось платити.

Перевірте стан резервних копій — на чистому, відключеному комп’ютері. Це найважливіше з’ясування цілого дня: маєте ви робочу резервну копію чи ні? Обережно з трьома пастками. Тіньові копії Windows ransomware перед шифруванням зазвичай видаляє, тож «відновити попередню версію» не спрацює. Синхронізація в хмару (OneDrive, Google Drive) слухняно перенесла й зашифровані версії — шукайте в ній історію версій. А резервна копія на постійно підключеному диску, найімовірніше, скінчила так само, як оригінал; чому одна копія — це не резервна копія, розбирає стаття про зовнішній HDD і правило 3-2-1.

Чого уникати в перші години

  • Не видаляйте зашифровані файли і не намагайтеся «почистити» систему антивірусом. У низки варіантів частину даних можна відновити криміналістично — кожен запис на диск цей шанс зменшує.
  • Не перевстановлюйте ані сервери, ані робочі станції, доки не з’ясовано, що можна врятувати з дисків і що знадобиться як доказ.
  • Не відновлюйте резервні копії в уражену мережу. Доки відкритий шлях, яким зловмисник потрапив усередину, ви втратите і резервну копію.
  • Не спілкуйтеся зі зловмисниками в паніці. Відповідь у першу годину нічого не прискорить, а вести переговори без підготовки означає вести їх погано.
  • Не платіть викуп першого дня. До цього ми ще повернемося — але рішення платити чи не платити має прийти після діагностики, а не з паніки.

Кому повідомити про інцидент

Обов’язки щодо повідомлення в малій фірмі часто недооцінюють — а йдеться про штрафи і страхове відшкодування.

  • NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost — чеський національний орган з кібербезпеки). Якщо ваша фірма підпадає під новий zákon o kybernetické bezpečnosti (264/2025 Sb., чинний з 1. 11. 2025) як надавач регульованої послуги, ви зобов’язані повідомити про значний інцидент NÚKIB через його портал. Інші компанії можуть повідомити про інцидент добровільно — NÚKIB використовує дані для попередження інших. Чи підпадаєте ви під цей закон, краще перевірити раніше, ніж під час інциденту.
  • ÚOOÚ (Úřad pro ochranu osobních údajů — чеський орган із захисту персональних даних). Якщо атака зачепила персональні дані (зарплати, клієнти, кандидати на роботу — а це майже завжди), йдеться про порушення захисту згідно з GDPR. Про це повідомляють Úřadu pro ochranu osobních údajů протягом 72 годин від виявлення, хіба що ризик для відповідних осіб малоймовірний. За сьогоднішніх атак, які дані спершу крадуть і лише потім шифрують, на цей виняток не покладайтеся.
  • Policie ČR (чеська поліція). Вимагання і неправомірний доступ до комп’ютерної системи є кримінальними злочинами. Заява про злочин є також підставою для страхової.
  • Страхова компанія. Якщо маєте кіберстрахування (або хоча б страхування переривання діяльності), повідомте про інцидент без зволікання — умови страхування часто вимагають повідомлення протягом годин і погодження подальших дій.

Година 4–24: відновлення, але в правильному порядку

Найбільша помилка другої фази: швидко все відновити і працювати далі. Якщо ви не закриєте шлях проникнення, зловмисник повернеться — цього разу і по резервні копії.

  1. Знайдіть і закрийте вектор проникнення. Виставлений RDP, VPN без двофакторної автентифікації, вгаданий пароль, неоновлений сервер. Без цього кроку кожне відновлення — лише підготовка до повторення.
  2. Змініть усі паролі. Почніть доменним адміністратором, сервісними обліковими записами і VPN. Вважайте скомпрометованим усе, що зберігалося в мережі.
  3. Відновлюйте в чисте середовище. Уражені машини перевстановлюються з чистих інсталяційних носіїв, а не «чистяться». Резервні копії перед розгортанням перевірте на ізольованій машині.
  4. Визначте порядок за бізнесом. Спершу те, що годує фірму: бухгалтерія, виробництво, склад, електронна пошта. Решта зачекає.
  5. Перші кілька тижнів стежте за мережею. Повернення зловмисників у вже одного разу уражені мережі є звичною справою — потрапити вдруге в середовище, яке вони знають, для них дешево.

Коли резервних копій немає: що ще можна врятувати

Сценарій брненської будівельної фірми — резервної копії не існувало або вона скінчила так само, як оригінал — не означає автоматично кінець. Ransomware зазвичай шифрує файли в нову копію, а оригінал видаляє, а не перезаписує. На рівні файлової системи частина початкових даних тому фізично залишається, доки її щось не перезапише. У NAS до того ж могли пережити знімки (snapshots), якщо зловмисник цілеспрямовано їх не видалив — увесь механізм описуємо у статті про ransomware на NAS, процедури для корпоративних серверів — у тексті про відновлення даних із сервера.

Практично це означає: зашифровані диски відставте, нічого на них не записуйте і дайте їм пройти діагностику. У нашій брненській лабораторії діагностика безкоштовна і без зобов’язань — дізнаєтеся, що з дисків реально можна відновити, ще перш ніж вирішите, чи взагалі має сенс говорити про викуп. Діє принцип no recovery – no fee.

Чому не платити викуп одразу

Ми не кажемо догматично «ніколи» — кажемо «не першого дня і не без інформації». Причини:

  • У вас немає гарантії. Ви платите злочинцям; робочий ключ дешифрування не є певністю, а в частини варіантів дешифрування пошкоджує дані.
  • Крадіжку даних платіж не скасує. Більшість нинішніх кампаній дані спершу викрадає і лише потім шифрує (так зване double extortion). Оплатою не зникнуть ані обов’язки перед ÚOOÚ, ані ризик, що дані все одно витечуть.
  • Можливо, вдасться без оплати. Уцілілі резервні копії, знімки, криміналістичне відновлення видалених оригіналів або публічний дешифратор — усе це з’ясуєте діагностикою протягом днів.
  • Хто заплатить, того позначено як платоспроможну ціль. А суми не випадкові — зловмисники калібрують їх так, щоб малій фірмі оплата «окупилася».

Раціональний порядок дій: спершу діагностика і юридична консультація, і лише потім можливе рішення про оплату як про останню можливість.

Наступні 30 днів: щоб це не повторилося

Інцидент — найсильніший аргумент за порядок, який мав існувати раніше. Мінімум після відновлення:

  • RDP і адміністративні інтерфейси ніколи безпосередньо в інтернет — лише через VPN із двофакторною автентифікацією.
  • Резервні копії за правилом 3-2-1 із щонайменше однією копією офлайн або незмінною (immutable) — тобто такою, яку зловмисник з правами адміністратора не видалить.
  • Оновлення й огляд мережі. Неоновлений сервер і забутий пристрій — це дві найчастіші діри; що все такий огляд виявить, описує стаття про аудит комп’ютерної мережі.
  • Тестове відновлення. Резервна копія, з якої ви ніколи нічого не відновлювали, — це лише сподівання.

І головне: усе це має хтось послідовно тримати. Якщо не маєте власного айтішника, саме це є змістом нашої послуги ІТ-безпека для компаній — від закриття векторів проникнення через контрольовані резервні копії аж до плану, що робити, коли щось станеться. Дешевшим варіантом за другий інцидент це є завжди.

Часті запитання

Ransomware — що робити насамперед?

Відключити уражені машини від мережі (кабель геть, Wi-Fi вимкнути), зупинити шифрування, що триває, примусовим вимкненням цієї машини і відключити NAS та диски з резервними копіями. І лише потім з’ясовувати масштаб. Нічого не видаляти, не перевстановлювати, не платити.

Чи мусимо повідомляти про інцидент, якщо ми мала фірма?

NÚKIB — обов’язково лише якщо підпадаєте під zákon o kybernetické bezpečnosti (264/2025 Sb.). Але про витік персональних даних повідомляють ÚOOÚ протягом 72 годин незалежно від розміру фірми — а персональні дані (зарплати, клієнти) має практично кожна компанія.

Чи можна відновити зашифровані дані без оплати?

Часто частково так: з уцілілих резервних копій і знімків, криміналістичним відновленням видалених оригіналів, у старіших кампаній публічним дешифратором. Обсяг неможливо пообіцяти наперед — тому робиться діагностика, у нас безкоштовно і без зобов’язань.

Скільки така атака коштує малій фірмі?

З публічно описаних чеських випадків: брненська будівельна фірма — понад 500 000 Kč і два тижні простою, до того ж безповоротна втрата трьох років проєктної документації. Витрати становлять головно простої та відновлення, а не викуп.

Чи повернуться зловмисники?

Ризик реальний, якщо не закриєте шлях, яким вони потрапили всередину, і не зміните паролі. Тому відновлення роблять у чисте середовище, а за мережею після інциденту кілька тижнів стежать.