Un atac ransomware este una dintre cele mai stresante situații cu care se poate confrunta o organizație. Deciziile luate în primele ore sunt decisive pentru limita daunelor, recuperarea datelor și continuarea activității. Acest ghid îți oferă un plan de acțiune clar, pas cu pas.
Înainte de orice: Nu plătiți răscumpărarea ca primă reacție. Plata nu garantează recuperarea datelor și finanțează activitatea infracțională. Urmați pașii de mai jos înainte de orice decizie.
Primele 30 de minute – Izolarea imediată
Aceasta este faza critică. Obiectivul: împiedicarea răspândirii ransomware-ului în restul rețelei.
- Deconectați fizic calculatoarele afectate de la rețea — scoateți cablul de rețea și dezactivați Wi-Fi-ul. Nu opriți calculatoarele (memoria RAM poate conține chei de decriptare sau artefacte forensice valoroase)
- Alertați imediat echipa IT și managementul — nu tratați situația ca pe o problemă tehnică obișnuită
- Dezactivați accesul VPN al utilizatorilor afectați dacă atacul a venit prin VPN compromise
- Blocați sincronizarea cloud (OneDrive, Google Drive, Dropbox) pentru a preveni criptarea fișierelor și în cloud
- Documentați tot: fotografiați ecranele cu mesajele ransomware, notați ora exactă și calculatoarele afectate
Ora 1-2 – Evaluarea și activarea echipei de criză
- Identificați familia de ransomware: verificați extensia fișierelor criptate pe ransomware.live sau ID Ransomware (id-ransomware.malwarehunterteam.com) — unele variante au decryptori gratuiți disponibili
- Activați planul de răspuns la incidente (dacă aveți unul) și echipa de criză: IT, management, juridic, PR
- Contactați un specialist în securitate cibernetică — echipe specializate pot analiza situația și pot oferi opțiuni pe care nu le cunoașteți
- Evaluați ce sisteme sunt afectate față de ce sisteme sunt intacte — identificați backup-urile offline sau off-site
- Verificați dacă backup-urile sunt intacte și neafectate de criptare
Ora 2-6 – Raportare și comunicare
Obligații legale de raportare în România:
- DNSC (Directoratul Național de Securitate Cibernetică): raportați incidentul la cert@cert.ro sau 1911 — în special pentru infrastructuri critice și entități NIS2
- ANPDCP (pentru GDPR): dacă au fost afectate date personale, aveți 72 de ore să raportați breșa
- Poliția Română — DIICOT: depuneți plângere penală pentru urmărire penală a atacatorilor
Comunicare internă și externă: informați angajații să nu folosească sistemele afectate și să nu discute incidentul pe rețele sociale. Dacă aveți clienți sau parteneri potențial afectați (date partajate), notificați-i prompt.
Ora 6-24 – Investigație forensică și recuperare
- Nu reformatați sistemele afectate înainte de analiza forensică — veți distruge dovezi esențiale pentru înțelegerea atacului și potențiala decriptare
- Colectați loguri: loguri de firewall, Active Directory, VPN, email — acestea arată vectorul de intrare al atacatorului
- Identificați vectorul de atac: phishing, RDP expus, vulnerabilitate software, credențiale furate?
- Verificați decryptori: proiectul No More Ransom (nomoreransom.org) oferă decryptori gratuiți pentru zeci de familii de ransomware
- Restaurați din backup: dacă aveți backup-uri intacte, aceasta este calea corectă — restaurați pe sisteme curate, nu pe cele compromise
Plătesc sau nu răscumpărarea?
Această decizie trebuie luată cu atenție maximă, implicând management, juridic și specialiști în securitate. Argumentele împotriva plății: nu garantează recuperarea datelor (30% din organizații nu primesc decryptorul după plată), finanțează atacatorii și îi motivează să continue, vă face o țintă recurentă, poate fi ilegală dacă grupul de ransomware este sancționat internațional.
Dacă totuși considerați plata, implicați un specialist în negocieri — sumele pot fi reduse cu 20-70% față de cererea inițială, iar specialiștii cunosc tacticile grupurilor de ransomware.
Măsuri post-incident
După recuperare, înainte de a relua activitatea normală: schimbați toate parolele din organizație, implementați MFA pe toate conturile, auditați și corectați vulnerabilitățile care au permis atacul, testați și îmbunătățiți procedura de backup (regula 3-2-1: 3 copii, 2 medii diferite, 1 offsite), și organizați un exercițiu de răspuns la incidente pentru a fi mai pregătiți data viitoare.
Organizația ta a fost lovită de ransomware sau vrei să testezi pregătirea înainte de un atac? Echipa BlackByte oferă servicii de răspuns la incidente și simulări de atac.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Răspuns la Incidente de Securitate Cibernetică.



