Ransomware: τι κάνεις τα πρώτα 60 λεπτά
Δημοσιεύθηκε:
Σύντομη απάντηση: απομόνωσε τις επηρεασμένες συσκευές από το δίκτυο, μην πληρώσεις και μην απαντήσεις στους επιτιθέμενους πριν μιλήσεις με κάποιον που ξέρει, κράτα στοιχεία, και κάλεσε βοήθεια. Ο στόχος των πρώτων 60 λεπτών δεν είναι να λύσεις το πρόβλημα, αλλά να μη γίνει μεγαλύτερο και να μη χαθούν τα στοιχεία που θα χρειαστείς.
Οι χρονικοί χωρισμοί παρακάτω είναι δική μας πρακτική πρόταση για να έχεις σειρά. Τα ίδια τα βήματα βασίζονται στον οδηγό #StopRansomware της CISA.
Πώς καταλαβαίνεις ότι είναι ransomware
- Αρχεία που δεν ανοίγουν ή έχουν άγνωστη κατάληξη.
- Μήνυμα (ransom note) στην οθόνη ή σε αρχείο κειμένου μέσα στους φακέλους.
- Ειδοποιήσεις από το antivirus ή το EDR, ή υπολογιστές που κλειδώνουν και επιβραδύνουν ξαφνικά.
- Χρήστες που χάνουν πρόσβαση σε κοινόχρηστους φακέλους ή σε εφαρμογές.
Τα πρώτα 60 λεπτά
| Πότε | Τι κάνεις | Γιατί |
|---|---|---|
| Λεπτά 0 έως 10 | Εντόπισε ποιες συσκευές επηρεάστηκαν και αποσύνδεσέ τες από το δίκτυο και το Wi-Fi. | Σταματά η εξάπλωση. |
| Λεπτά 10 έως 20 | Όρισε έναν υπεύθυνο. Συντονίσου με τηλέφωνο ή άλλο κανάλι εκτός του δικτύου. | Οι επιτιθέμενοι μπορεί να διαβάζουν email και συνομιλίες. |
| Λεπτά 20 έως 35 | Προστάτευσε τα αντίγραφα ασφαλείας και τους λογαριασμούς: αποσύνδεσε το backup, άλλαξε κωδικούς διαχειριστών από καθαρή συσκευή, απενεργοποίησε ύποπτους λογαριασμούς. | Συχνά οι επιτιθέμενοι ψάχνουν και καταστρέφουν τα αντίγραφα. |
| Λεπτά 35 έως 50 | Κράτα στοιχεία: φωτογράφισε το μήνυμα, σημείωσε ώρες και συσκευές, μην σβήσεις logs. | Θα χρειαστούν για τη διερεύνηση, τον ασφαλιστή και τις αρχές. |
| Λεπτά 50 έως 60 | Κάλεσε βοήθεια: πάροχο ασφάλειας ή IT, νομικό σύμβουλο, ασφαλιστή. | Οι επόμενες αποφάσεις έχουν νομικές και οικονομικές συνέπειες. |
Αν κάποιο βήμα δεν γίνεται, προχώρα στο επόμενο. Η σειρά μετράει λιγότερο από το να μη μείνει καμία συσκευή συνδεδεμένη.
Τι ΔΕΝ κάνεις
- Μη σβήσεις τις συσκευές αν μπορείς να τις αποσυνδέσεις. Η CISA συνιστά να τις κλείσεις μόνο όταν δεν μπορείς να τις αποσυνδέσεις, γιατί η απενεργοποίηση χάνει στοιχεία που υπάρχουν στη μνήμη.
- Μη διαγράψεις, μορφοποιήσεις ή επανεγκαταστήσεις τίποτα πριν παρθούν στοιχεία.
- Μη χρησιμοποιήσεις το επηρεασμένο email ή το Teams για να συντονιστείς.
- Μην επανασυνδέσεις συσκευή «για να δεις αν διορθώθηκε».
- Μην πληρώσεις και μην επικοινωνήσεις με τους επιτιθέμενους χωρίς συμβουλή.
Να πληρώσω;
Η CISA και οι υπηρεσίες επιβολής του νόμου δεν συνιστούν την πληρωμή. Η πληρωμή δεν εγγυάται ότι θα ανακτήσεις τα δεδομένα σου ούτε ότι οι επιτιθέμενοι θα φύγουν από τα συστήματά σου, και μπορεί να έχει νομικές συνέπειες. Πριν από οποιαδήποτε σκέψη, έλεγξε αν υπάρχει δωρεάν εργαλείο αποκρυπτογράφησης για την παραλλαγή που σε χτύπησε, στο πρόγραμμα No More Ransom της Europol και των συνεργατών της. Η απόφαση δεν είναι μόνο τεχνική: συζήτησέ την με νομικό και με τον ασφαλιστή σου.
Ποιον ειδοποιείς και πότε
| Ποιος | Πότε | Σημείωση |
|---|---|---|
| Αρμόδια αρχή (NIS2) | Έγκαιρη προειδοποίηση εντός 24 ωρών, κοινοποίηση εντός 72 ωρών, τελική έκθεση εντός ενός μήνα | Αν η οργάνωσή σου υπάγεται στη NIS2. Οι προθεσμίες μετρούν από τη στιγμή που αντιλαμβάνεσαι το περιστατικό. |
| Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα | Χωρίς αδικαιολόγητη καθυστέρηση και, αν είναι εφικτό, εντός 72 ωρών | Αν παραβιάστηκαν προσωπικά δεδομένα με πιθανό κίνδυνο για τα πρόσωπα (GDPR, άρθρο 33). |
| Διεύθυνση Δίωξης Κυβερνοεγκλήματος | Το συντομότερο | Τηλέφωνο 11188 ή ηλεκτρονική καταγγελία μέσω gov.gr. |
| Ασφαλιστής | Κατά τους όρους του συμβολαίου | Πολλά συμβόλαια ζητούν έγκαιρη ειδοποίηση και προηγούμενη έγκριση για ενέργειες. |
Για νομική γνωμάτευση συμβουλεύσου δικηγόρο. Οι πληροφορίες εδώ είναι γενικές.
Τα αντίγραφα ασφαλείας θα σε σώσουν;
Αν είναι άθικτα, εκτός δικτύου ή αμετάβλητα, και έχουν δοκιμαστεί, η επαναφορά είναι συνήθως ο καλύτερος δρόμος. Μην τα συνδέσεις σε δίκτυο που δεν έχει καθαριστεί, γιατί θα κρυπτογραφηθούν κι εκείνα. Η πιο συχνή έκπληξη είναι ότι το backup υπάρχει αλλά δεν έχει δοκιμαστεί ποτέ.
Πριν συμβεί
- Αντίγραφα ασφαλείας με δοκιμασμένη επαναφορά και ένα αντίγραφο εκτός δικτύου.
- Πολυπαραγοντική επαλήθευση (MFA) σε όλους τους λογαριασμούς, ιδίως στους διαχειριστικούς.
- Προστασία συσκευών με EDR, που εντοπίζει την κρυπτογράφηση νωρίς.
- Γραπτό σχέδιο αντιμετώπισης: ποιος αποφασίζει, ποιον καλείς, με τηλέφωνα που δεν εξαρτώνται από το δίκτυο.
- Εκπαίδευση του προσωπικού στο phishing, που είναι συχνή είσοδος.
Για να δεις πόσο θα σου κόστιζε μία ώρα χωρίς συστήματα, δοκίμασε τον υπολογιστή κόστους διακοπής λειτουργίας. Αν δέχεσαι επίθεση τώρα, δες τη σελίδα «Δέχομαι επίθεση».
Συχνές ερωτήσεις
Να σβήσω τον υπολογιστή που κρυπτογραφήθηκε;
Πρώτα προσπάθησε να τον αποσυνδέσεις από το δίκτυο και το Wi-Fi. Η CISA συνιστά απενεργοποίηση μόνο αν δεν μπορείς να τον αποσυνδέσεις, γιατί τα στοιχεία στη μνήμη χάνονται.
Αν πληρώσω, θα πάρω πίσω τα δεδομένα μου;
Δεν υπάρχει εγγύηση. Η CISA σημειώνει ότι η πληρωμή δεν διασφαλίζει την αποκρυπτογράφηση ούτε ότι τα συστήματα δεν θα παραβιαστούν ξανά. Έλεγξε πρώτα για δωρεάν εργαλείο στο No More Ransom και συμβουλέψου νομικό και ασφαλιστή.
Ποιον ειδοποιώ πρώτο;
Πρώτα όσους μπορούν να σε βοηθήσουν να περιορίσεις το περιστατικό: τον πάροχο IT ή ασφάλειας. Οι ειδοποιήσεις προς τις αρχές έχουν προθεσμίες (24 και 72 ώρες σε NIS2, 72 ώρες σε GDPR όπου ισχύει), οπότε ξεκίνα το χρονόμετρο από την πρώτη στιγμή.
Μπορείτε να με βοηθήσετε σε ένα περιστατικό;
Ναι. Γράψε μας στο [email protected] ή κάλεσε στο +30 694 877 9999 και περίγραψε τι βλέπεις. Δεν δίνουμε χρόνο απάντησης στη σελίδα, γι' αυτό μην περιμένεις την απάντησή μας για να αποσυνδέσεις τις συσκευές.