Восстановление данных после атаки ransomware: что реалистично
Восстановление после ransomware трактуется как один бинарный выбор — платить или потерять всё. Реальная картина имеет больше вариантов, чем это.
Сначала: изолируйте, прежде чем делать что-либо ещё
Немедленно отключите поражённую машину от сети — и Wi-Fi, и Ethernet. Многие штаммы ransomware активно распространяются на подключённые диски и сетевые ресурсы; каждая минута подключения — это потенциально больший ущерб.
Что на самом деле делает ransomware
Большинство ransomware шифрует ваши файлы на месте, используя ту же категорию шифрования, что используется для легитимных целей (например, BitLocker) — разница в том, что ключ держит атакующий, а не вы. Это означает, что лежащий в основе вопрос идентичен любой другой проблеме шифрования: без ключа хорошо реализованное шифрование практически невозможно взломать. Однако реалистичные пути восстановления отличаются от этой формулировки.
Сначала проверьте наличие известного декриптора
Не все ransomware реализованы одинаково хорошо. Более старые штаммы или те, что имеют изъяны в криптографической реализации, иногда имеют публичные декрипторы, созданные исследователями безопасности. nomoreransom.org — совместный проект правоохранительных органов и компаний кибербезопасности — позволяет идентифицировать конкретный штамм по образцу зашифрованного файла и проверяет наличие доступного бесплатного декриптора. Этот шаг ничего не стоит и должен произойти раньше всего остального.
Проверьте резервные копии, прежде чем рассматривать выкуп
- Облачные сервисы резервного копирования с историей версий (многие имеют это по умолчанию) часто могут восстановить версии файлов до шифрования.
- Локальные резервные копии, отключённые на момент атаки, по определению не тронуты.
- Windows File History / macOS Time Machine, если были включены заранее, могут содержать восстанавливаемые версии.
- Теневые копии (служба теневого копирования тома Windows) иногда переживают атаку, хотя многие современные штаммы ransomware специально пытаются их удалить — стоит проверить, но не стоит на них полагаться.
Почему оплата — последнее средство, а не первая реакция
Оплата не гарантирует рабочий ключ расшифровки — некоторые группы не предоставляют его даже после оплаты. Это также финансирует те же преступные операции, нацеленные на следующую жертву, и помечает вашу организацию как платящую, что приглашает повторное нацеливание. Правоохранительные органы (ФБР, Европол и эквиваленты) последовательно советуют не делать это реакцией по умолчанию.
После восстановления: часть, которую люди пропускают
Какой бы путь восстановления ни сработал, точка входа, позволившая ransomware проникнуть, обычно всё ещё существует, если не устранена специально — фишинговое письмо, по которому кликнули, открытый порт удалённого рабочего стола, устаревшая система. Восстановление файлов без закрытия этого пробела просто сбрасывает таймер до следующего инцидента.
Сообщите об инциденте — местным правоохранительным органам и, для бизнеса, часто в национальное агентство кибербезопасности. Это не просто процедурно; это питает данные, лежащие в основе будущей разработки декрипторов и идентификации штаммов.
Прямо сейчас находитесь в разгаре инцидента с ransomware? Свяжитесь со мной — изоляция машины и проверка известного декриптора идут перед любым другим решением, включая вопрос об оплате.
Частые вопросы
Всегда ли можно расшифровать файлы, зашифрованные ransomware?
Нет — это полностью зависит от того, какой штамм ransomware был использован. Хорошо реализованное шифрование ransomware практически невозможно взломать без ключа, аналогично легитимному шифрованию вроде BitLocker. Некоторые более старые или плохо реализованные штаммы имеют известные изъяны, которые используют бесплатные декрипторы; многие текущие штаммы — нет.
Стоит ли платить выкуп?
Правоохранительные органы обычно советуют не делать этого — оплата не гарантирует рабочий ключ расшифровки, финансирует преступные операции и может пометить вас как цель, готовую платить снова. Это должно быть последним средством, взвешенным с профессиональным советом, а не первой реакцией.
Есть ли бесплатный способ проверить, есть ли у моего штамма ransomware известный декриптор?
Да — nomoreransom.org — совместный проект правоохранительных органов и индустрии, который позволяет идентифицировать штамм ransomware и проверить наличие бесплатного декриптора. Стоит проверить, прежде чем рассматривать что-либо ещё.