Un atac ransomware este una dintre cele mai stresante situații cu care se poate confrunta o organizație. Deciziile luate în primele ore sunt decisive pentru limita daunelor, recuperarea datelor și continuarea activității. Acest ghid îți oferă un plan de acțiune clar, pas cu pas.

Înainte de orice: Nu plătiți răscumpărarea ca primă reacție. Plata nu garantează recuperarea datelor și finanțează activitatea infracțională. Urmați pașii de mai jos înainte de orice decizie.

Primele 30 de minute – Izolarea imediată

Aceasta este faza critică. Obiectivul: împiedicarea răspândirii ransomware-ului în restul rețelei.

  1. Deconectați fizic calculatoarele afectate de la rețea — scoateți cablul de rețea și dezactivați Wi-Fi-ul. Nu opriți calculatoarele (memoria RAM poate conține chei de decriptare sau artefacte forensice valoroase)
  2. Alertați imediat echipa IT și managementul — nu tratați situația ca pe o problemă tehnică obișnuită
  3. Dezactivați accesul VPN al utilizatorilor afectați dacă atacul a venit prin VPN compromise
  4. Blocați sincronizarea cloud (OneDrive, Google Drive, Dropbox) pentru a preveni criptarea fișierelor și în cloud
  5. Documentați tot: fotografiați ecranele cu mesajele ransomware, notați ora exactă și calculatoarele afectate

Ora 1-2 – Evaluarea și activarea echipei de criză

  1. Identificați familia de ransomware: verificați extensia fișierelor criptate pe ransomware.live sau ID Ransomware (id-ransomware.malwarehunterteam.com) — unele variante au decryptori gratuiți disponibili
  2. Activați planul de răspuns la incidente (dacă aveți unul) și echipa de criză: IT, management, juridic, PR
  3. Contactați un specialist în securitate cibernetică — echipe specializate pot analiza situația și pot oferi opțiuni pe care nu le cunoașteți
  4. Evaluați ce sisteme sunt afectate față de ce sisteme sunt intacte — identificați backup-urile offline sau off-site
  5. Verificați dacă backup-urile sunt intacte și neafectate de criptare

Ora 2-6 – Raportare și comunicare

Obligații legale de raportare în România:

Comunicare internă și externă: informați angajații să nu folosească sistemele afectate și să nu discute incidentul pe rețele sociale. Dacă aveți clienți sau parteneri potențial afectați (date partajate), notificați-i prompt.

Ora 6-24 – Investigație forensică și recuperare

  1. Nu reformatați sistemele afectate înainte de analiza forensică — veți distruge dovezi esențiale pentru înțelegerea atacului și potențiala decriptare
  2. Colectați loguri: loguri de firewall, Active Directory, VPN, email — acestea arată vectorul de intrare al atacatorului
  3. Identificați vectorul de atac: phishing, RDP expus, vulnerabilitate software, credențiale furate?
  4. Verificați decryptori: proiectul No More Ransom (nomoreransom.org) oferă decryptori gratuiți pentru zeci de familii de ransomware
  5. Restaurați din backup: dacă aveți backup-uri intacte, aceasta este calea corectă — restaurați pe sisteme curate, nu pe cele compromise

Plătesc sau nu răscumpărarea?

Această decizie trebuie luată cu atenție maximă, implicând management, juridic și specialiști în securitate. Argumentele împotriva plății: nu garantează recuperarea datelor (30% din organizații nu primesc decryptorul după plată), finanțează atacatorii și îi motivează să continue, vă face o țintă recurentă, poate fi ilegală dacă grupul de ransomware este sancționat internațional.

Dacă totuși considerați plata, implicați un specialist în negocieri — sumele pot fi reduse cu 20-70% față de cererea inițială, iar specialiștii cunosc tacticile grupurilor de ransomware.

Măsuri post-incident

După recuperare, înainte de a relua activitatea normală: schimbați toate parolele din organizație, implementați MFA pe toate conturile, auditați și corectați vulnerabilitățile care au permis atacul, testați și îmbunătățiți procedura de backup (regula 3-2-1: 3 copii, 2 medii diferite, 1 offsite), și organizați un exercițiu de răspuns la incidente pentru a fi mai pregătiți data viitoare.

Organizația ta a fost lovită de ransomware sau vrei să testezi pregătirea înainte de un atac? Echipa BlackByte oferă servicii de răspuns la incidente și simulări de atac.

📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Răspuns la Incidente de Securitate Cibernetică.

Despre autor: Bogdan Dobrescu

CEO BlackByte, specialist în securitate cibernetică. Echipa BlackByte deține certificări recunoscute la nivel internațional (CEH, OSCP, CISSP, CompTIA Security+, CISM) și lucrează zilnic cu organizații din sectorul public și privat pentru prevenirea și gestionarea incidentelor cibernetice.

Află mai multe despre echipa BlackByte →

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește mai multe în politica noastră de confidențialitate

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește politica noastră de confidențialitate pentru mai multe informații.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

THREAT INTELLIGENCE LIVE
3,847,291
Atacuri azi
184
Țări afectate
143,891
Malware nou
14
Atacuri/sec
Hartă Live →
🔴 LIVE