Что сделать в первые минуты

  1. Физически отключите сетевой кабель или Wi-Fi на заражённой машине — не выключайте сам компьютер.
  2. Если есть доступ к другим компьютерам в сети или к серверу — отключите от сети и их тоже, пока не убедитесь, что шифрование не распространилось дальше.
  3. Сфотографируйте или сохраните текст записки вымышленника (обычно файл README или файл на рабочем столе) — расширение зашифрованных файлов и текст записки помогают определить конкретное семейство вымогателя.
  4. Не удаляйте зашифрованные файлы и саму записку — они нужны для дальнейшей диагностики и возможного обращения в полицию.
  5. Проверьте, есть ли резервная копия данных, которая физически не была подключена к заражённому компьютеру в момент атаки (внешний диск, отключённый на момент заражения, облачное хранилище с версионированием файлов).

Чего делать не стоит

Как оцениваются шансы на восстановление

Шансы зависят от конкретного семейства вымогателя: для некоторых старых и известных шифровальщиков в базе No More Ransom (совместный проект Европола и антивирусных компаний) уже есть бесплатные дешифровщики. Для новых и целевых атак дешифровщика может не быть вообще, и единственный надёжный путь — восстановление из резервной копии.

Специалист определяет семейство вредоносного ПО по расширению зашифрованных файлов и содержимому записки, проверяет доступные публичные дешифровщики, и параллельно ищет источник заражения (фишинговое письмо, уязвимый удалённый доступ, заражённый файл), чтобы закрыть его и предотвратить повторное шифрование после восстановления.