Утро понедельника, бухгалтер открывает 1С — «файл повреждён». На рабочем столе текстовый файл: ваши данные зашифрованы, переведите столько-то в криптовалюте. Это шифровальщик, и в Ташкенте такие обращения мы получаем регулярно. Разбираем, как он попадает, как защититься за разумные деньги и что делать, если уже поздно.
Как заражаются на самом деле
Не «хакеры взломали». В подавляющем большинстве случаев дверь открывает сотрудник:
- Письмо с вложением «Счёт на оплату», «Акт сверки», «Резюме» — с документом, в котором макрос, или архивом с исполняемым файлом. Бухгалтерия — цель номер один, потому что открывает десятки таких файлов в день.
- Открытый удалённый рабочий стол (RDP) в интернет с простым паролем. Программы перебирают пароли круглосуточно; «Admin123» подбирается за минуты.
- Старые уязвимости — сервер без обновлений с 2019 года, роутер с заводским паролем.
- Флешка с домашнего компьютера, «активатор» Windows, скачанный сотрудником.
Дальше вирус шифрует всё, до чего дотягивается учётная запись сотрудника: локальные диски, сетевые папки, подключённые внешние диски с «бэкапом». Если у сотрудника права администратора — сервер целиком.
Что реально защищает
Антивирус — необходим, но останавливает меньше половины современных шифровальщиков: они используют легитимные инструменты Windows. Работает связка мер, каждая из которых закрывает свой путь:
- Права пользователей. Сотрудники работают без прав администратора. Вирус, запущенный обычным пользователем, не сможет отключить защиту и добраться до сервера. Это бесплатно и даёт больше всего.
- Изолированные резервные копии. Копия, которую не видно с рабочих мест: отдельный сервер с отдельными паролями, копии вне офиса, снимки, которые нельзя удалить. При заражении вы восстанавливаетесь за часы вместо переговоров с вымогателями.
- Закрытый периметр. Никакого RDP в интернет — только через VPN. Роутер с обновлённой прошивкой и сменёнными паролями.
- Обновления. Windows, сервер, роутер, 1С — по расписанию, не «когда-нибудь».
- Двухфакторная аутентификация на почту, VPN и облачные сервисы. Украденный пароль перестаёт быть ключом.
- Обучение сотрудников. Полчаса раз в квартал плюс тестовые фишинговые письма. После двух-трёх раундов процент открывающих «счёт от поставщика» падает в разы.
Если уже случилось: первые часы
- Отключите заражённый компьютер от сети — вытащите кабель, выключите Wi-Fi. Не выключайте сам компьютер: на нём могут остаться ключи шифрования в памяти.
- Отключите от сети сервер и сетевые хранилища, пока не понятен масштаб. Лучше час простоя, чем зашифрованный сервер.
- Не платите. По статистике, четверть заплативших не получают рабочий ключ, а половина заражается повторно — вы попали в список «платящих».
- Позвоните IT-подрядчику до того, как кто-то начнёт «лечить» антивирусом: следы заражения нужны, чтобы понять, откуда пришло.
- Определите точку входа: чьё письмо, чей компьютер, был ли открыт RDP. Пока она не закрыта, восстанавливать бессмысленно.
- Восстановитесь из копии на чистую систему. Если копии нет — проверьте, не расшифровывается ли этот вариант вируса бесплатно (для старых версий есть публичные декрипторы).
- Смените все пароли, включая почту и банк-клиенты: вирусы-шифровальщики часто сначала крадут данные, потом шифруют.
Сколько это стоит
Шесть мер из списка выше для компании на 20–30 рабочих мест — это несколько дней работы инженера плюс сервер для копий в дата-центре. Это входит в наш тариф «Стандарт» или оформляется как отдельная услуга информационной безопасности. Восстановление после заражения без копий — недели простоя и, часто, потерянная база за годы. Сравнение не требует комментариев.