Ташкент, ул. Богишамол, 57 Пн–Пт 9:00–18:00
Безопасность

Вирус-шифровальщик в компании: как защититься и что делать, если уже случилось

Утро понедельника, бухгалтер открывает 1С — «файл повреждён». На рабочем столе текстовый файл: ваши данные зашифрованы, переведите столько-то в криптовалюте. Это шифровальщик, и в Ташкенте такие обращения мы получаем регулярно. Разбираем, как он попадает, как защититься за разумные деньги и что делать, если уже поздно.

Как заражаются на самом деле

Не «хакеры взломали». В подавляющем большинстве случаев дверь открывает сотрудник:

  • Письмо с вложением «Счёт на оплату», «Акт сверки», «Резюме» — с документом, в котором макрос, или архивом с исполняемым файлом. Бухгалтерия — цель номер один, потому что открывает десятки таких файлов в день.
  • Открытый удалённый рабочий стол (RDP) в интернет с простым паролем. Программы перебирают пароли круглосуточно; «Admin123» подбирается за минуты.
  • Старые уязвимости — сервер без обновлений с 2019 года, роутер с заводским паролем.
  • Флешка с домашнего компьютера, «активатор» Windows, скачанный сотрудником.

Дальше вирус шифрует всё, до чего дотягивается учётная запись сотрудника: локальные диски, сетевые папки, подключённые внешние диски с «бэкапом». Если у сотрудника права администратора — сервер целиком.

Что реально защищает

Антивирус — необходим, но останавливает меньше половины современных шифровальщиков: они используют легитимные инструменты Windows. Работает связка мер, каждая из которых закрывает свой путь:

  1. Права пользователей. Сотрудники работают без прав администратора. Вирус, запущенный обычным пользователем, не сможет отключить защиту и добраться до сервера. Это бесплатно и даёт больше всего.
  2. Изолированные резервные копии. Копия, которую не видно с рабочих мест: отдельный сервер с отдельными паролями, копии вне офиса, снимки, которые нельзя удалить. При заражении вы восстанавливаетесь за часы вместо переговоров с вымогателями.
  3. Закрытый периметр. Никакого RDP в интернет — только через VPN. Роутер с обновлённой прошивкой и сменёнными паролями.
  4. Обновления. Windows, сервер, роутер, 1С — по расписанию, не «когда-нибудь».
  5. Двухфакторная аутентификация на почту, VPN и облачные сервисы. Украденный пароль перестаёт быть ключом.
  6. Обучение сотрудников. Полчаса раз в квартал плюс тестовые фишинговые письма. После двух-трёх раундов процент открывающих «счёт от поставщика» падает в разы.

Если уже случилось: первые часы

  1. Отключите заражённый компьютер от сети — вытащите кабель, выключите Wi-Fi. Не выключайте сам компьютер: на нём могут остаться ключи шифрования в памяти.
  2. Отключите от сети сервер и сетевые хранилища, пока не понятен масштаб. Лучше час простоя, чем зашифрованный сервер.
  3. Не платите. По статистике, четверть заплативших не получают рабочий ключ, а половина заражается повторно — вы попали в список «платящих».
  4. Позвоните IT-подрядчику до того, как кто-то начнёт «лечить» антивирусом: следы заражения нужны, чтобы понять, откуда пришло.
  5. Определите точку входа: чьё письмо, чей компьютер, был ли открыт RDP. Пока она не закрыта, восстанавливать бессмысленно.
  6. Восстановитесь из копии на чистую систему. Если копии нет — проверьте, не расшифровывается ли этот вариант вируса бесплатно (для старых версий есть публичные декрипторы).
  7. Смените все пароли, включая почту и банк-клиенты: вирусы-шифровальщики часто сначала крадут данные, потом шифруют.

Сколько это стоит

Шесть мер из списка выше для компании на 20–30 рабочих мест — это несколько дней работы инженера плюс сервер для копий в дата-центре. Это входит в наш тариф «Стандарт» или оформляется как отдельная услуга информационной безопасности. Восстановление после заражения без копий — недели простоя и, часто, потерянная база за годы. Сравнение не требует комментариев.

Контакты

Остались вопросы по теме?

Напишите — ответим применительно к вашей компании, без общих слов.

CAPTCHA

Ответим в рабочее время в течение нескольких часов. Или позвоните: +998 71 205-52-92

Узнайте, сколько будет стоить обслуживание вашей компании

Бесплатный первичный осмотр инфраструктуры и расчёт в течение одного рабочего дня. Без обязательств.