
Вирус-шифровальщик в малом бизнесе редко выглядит как атака из кино: утром бухгалтер открывает папку, а вместо договоров и таблиц там файлы с непонятными расширениями и текстовая записка с требованием заплатить. В этот момент выясняется неприятное: резервная копия была, но лежала на подключённом диске или в синхронизируемой папке и зашифровалась вместе со всем остальным. Ниже — как такие программы обычно попадают в компанию, что делать в первые часы, если файлы уже зашифрованы, и главное — какие резервные копии действительно спасают, а какие только создают ощущение защиты.
Что происходит при заражении и почему страдает малый бизнес
Программа-шифровальщик делает данные нечитаемыми и требует выкуп за их возврат. Для владельца бизнеса важны не технические подробности, а последствия: остановка работы бухгалтерии, потерянная база клиентов, сорванные сроки по договорам, а иногда и утечка персональных данных, если злоумышленники успели их скопировать.
Малый бизнес уязвим не потому, что его выбирают специально. Национальный координационный центр по компьютерным инцидентам (НКЦКИ) в своих рекомендациях прямо пишет, что большинство атак с использованием шифровальщиков носят массовый характер и используют самые примитивные пути распространения. Проще говоря, под удар попадает тот, у кого открыта дверь: слабый пароль, забытая программа удалённого доступа, сотрудник, открывший вложение.
Как шифровальщик попадает в компанию: признаки на уровне пользователя
Задача этого раздела — научиться замечать опасность, а не разбираться в устройстве атак. Типовых путей немного.
Письмо с вложением. «Акт сверки», «счёт на оплату», «претензия», «повестка» — вложение-архив или документ, который просит «включить содержимое» или «разрешить редактирование». Подробнее о том, как распознать поддельные письма, я писал в статье что такое фишинг.
Удалённый доступ со слабым паролем. Когда-то приходящий системный администратор настроил доступ к офисному компьютеру или серверу 1С «из дома», пароль простой, второго фактора нет. Такие входы годами работают незаметно для владельца.
Устаревшие программы и системы. Компьютер, который «лучше не трогать, на нём всё работает», часто оказывается самым слабым местом всей сети.
Скачанные «бесплатные» версии платных программ. Установщик с неофициального сайта — отдельный риск, о котором сотрудники обычно не задумываются.
Признаки, при которых стоит насторожиться сразу: файлы перестают открываться и меняют расширение, в папках появляются одинаковые текстовые файлы с инструкциями, компьютер внезапно сильно загружен, антивирус отключился сам. Любой из них — повод действовать по плану ниже, а не ждать до вечера.
Файлы уже зашифрованы: порядок действий в первые часы
Здесь я опираюсь на официальные рекомендации: бюллетень НКЦКИ и материалы проекта No More Ransom, который поддерживают Европол и полиция Нидерландов. И честно оговариваюсь: я занимаюсь сайтами, а не расследованием инцидентов, поэтому ваша задача в первые часы — не лечить, а не сделать хуже и позвать специалиста.
| Когда | Что сделать | Зачем |
|---|---|---|
| Первые минуты | Отключить заражённый компьютер от сети: сетевой кабель, Wi-Fi. Отключить от него внешние диски и флешки | Остановить распространение на другие компьютеры и копии |
| Первые минуты | Не перезагружать и не выключать всё подряд, не запускать «чистилки» наугад | Сохранить следы, которые нужны специалисту для анализа |
| Первый час | Проверить, какие ещё компьютеры и сетевые папки затронуты; отключить от сети и их | Понять масштаб |
| Первый час | Сфотографировать экран с запиской, записать время обнаружения и что делал сотрудник перед этим | Материал для специалиста и для заявления |
| Первый час | Позвонить специалисту по информационной безопасности или своему IT-подрядчику | Оценка ситуации и восстановление без новых ошибок |
| В тот же день | С чистого устройства сменить пароли от почты, банка, облака и удалённого доступа | Если пароли были сохранены на заражённом компьютере, они могли утечь |
| В тот же день | Проверить, целы ли резервные копии, не подключая к ним заражённые машины | Решить, из чего восстанавливаться |
| В ближайшие дни | Подать заявление в полицию; при утечке персональных данных — выполнить обязанности оператора | Вымогательство — преступление; утечка данных клиентов имеет юридические последствия |
Платить ли выкуп
Проект No More Ransom рекомендует не платить: деньги финансируют преступников, а гарантий получить ключ для расшифровки нет. Добавлю от себя: оплата не отвечает на вопрос, как злоумышленники попали внутрь, а значит, дверь остаётся открытой. На том же сайте есть инструменты расшифровки для части известных вредоносных программ — это стоит проверить вместе со специалистом, прежде чем принимать решения.
Про утечку данных клиентов отдельно: если шифровальщик мог скопировать базу, это уже вопрос не только IT, но и закона о персональных данных. Юридическую сторону я разбирал в статье про штрафы за утечки персональных данных.
Главное — резервные копии, которые переживут атаку
Шифровальщик шифрует всё, до чего может дотянуться с заражённого компьютера. Это ключевая мысль всей статьи. Копия, которая доступна с рабочего компьютера на запись, для программы ничем не отличается от обычной папки с документами.
В рекомендациях НКЦКИ по защите от шифровальщиков первым пунктом идут резервные копии: создать актуальные копии важных данных, проверить на практике, что из них можно восстановиться, хранить копии без подключения к основной инфраструктуре (облачный сервис, изолированный сервер или внешние диски) и обеспечить как «горячее», так и «холодное» хранение. Вторым пунктом — доступ к резервным копиям только у нескольких ключевых работников.
Переведу на язык малого бизнеса. «Горячая» копия — та, что делается автоматически и из которой можно быстро восстановить вчерашний файл. «Холодная» — та, что физически или логически отключена от ваших компьютеров и до которой шифровальщик не дотянется. Нужны обе.
Какая копия спасёт, а какая зашифруется вместе с данными
| Вид копии | Спасёт от шифровальщика? | Почему |
|---|---|---|
| Копия в соседней папке на том же компьютере | Нет | Программа шифрует весь диск, копия — такие же файлы |
| Внешний диск, который постоянно подключён | Нет | Для системы это ещё один доступный диск |
| Общая сетевая папка на офисном сервере | Чаще всего нет | Если сотрудник может в неё записывать, может и шифровальщик с его компьютера |
| Облачная папка с синхронизацией | Не сама по себе | Зашифрованные файлы синхронизируются в облако; спасает только история версий или корзина, если они есть и сохранились |
| Внешний диск, который подключают только на время копирования | Да, если отключён в момент атаки | Недоступен для программы; риск — забыть отключить |
| Копия в облачном хранилище без постоянной синхронизации, с отдельным входом | Как правило, да | Нет прямого доступа с рабочих компьютеров; важно, чтобы пароль от хранилища не хранился на них |
| Неизменяемая копия (защита от изменения и удаления на заданный срок) | Да | Даже при доступе к хранилищу копию нельзя перезаписать до конца срока |
| Копия, которую ни разу не пробовали восстановить | Неизвестно | Непроверенная копия может оказаться пустой или повреждённой |
Правило нескольких копий в разных местах
Для небольшой компании рабочая схема выглядит так. Первая копия — автоматическая и частая, для быстрых восстановлений после ошибок сотрудников. Вторая — в другом месте, не на том же компьютере и не в том же офисе. Третья — отключённая или неизменяемая, к которой нет доступа с рабочих машин. Пароли от хранилищ копий знают один-два человека, и эти пароли защищены вторым фактором.
Отдельно — что копировать. База 1С, папка с договорами, клиентская база, выгрузки из CRM, бухгалтерия, фотографии объектов для портфолио. Не весь диск «на всякий случай», а то, без чего бизнес не работает. Составьте этот список за пятнадцать минут вместе с бухгалтером и менеджером.
Проверка восстановления
Копия, из которой вы ни разу не восстанавливались, — это надежда, а не защита. Раз в квартал возьмите случайный файл и случайную базу из «холодной» копии и восстановите их на отдельном компьютере. Запишите, сколько это заняло времени. Эта цифра — реальное время простоя в случае атаки.
Сайт компании: копии на хостинге и вне хостинга
Сайт живёт на сервере хостинга, а не в офисе, поэтому шифровальщик на офисном компьютере сайт напрямую обычно не затрагивает. Но есть два сценария, при которых сайт всё же страдает. Первый — если с заражённого компьютера сохранены пароли от хостинга и панели управления, и они утекли. Второй — если единственная копия сайта лежит на этом же компьютере или на хостинге, доступ к которому потерян.
Правило для сайта то же, что и для документов: одна копия у хостинга, вторая — вне хостинга, в месте с отдельным входом. У многих хостеров есть автоматическое резервное копирование, но срок хранения и порядок восстановления у всех разные — узнайте их у своего хостинга заранее. Как настроить копии и восстановление для WordPress по шагам, подробно описано в статье резервная копия WordPress: как делать, где хранить и как восстановиться. Если сайт уже заражён вредоносным кодом, это другая история, её я разбирал в материале сайт заражён вирусом.
Профилактика, которая не требует бюджета
Большая часть мер из рекомендаций НКЦКИ относится к крупным компаниям с собственной сетью. Для малого бизнеса без айтишника я бы выделил то, что можно сделать самому.
- Резервные копии по схеме выше, с проверкой восстановления.
- Двухфакторная защита для почты, облака, удалённого доступа и учётных записей тех, у кого есть доступ к важным системам, — это тоже есть в бюллетене НКЦКИ.
- Ревизия удалённого доступа. Кто и откуда может подключиться к офисным компьютерам и серверу 1С? Всё, что не используется, отключить.
- Никаких паролей по умолчанию на роутере, камерах, сетевом хранилище.
- Обучение сотрудников базовым мерам защиты от фишинга — пункт из тех же рекомендаций. Достаточно получасовой встречи и памятки: подозрительное вложение не открываем, а пересылаем ответственному.
- План восстановления на одной странице: кому звонить, где копии, кто знает пароли, в каком порядке поднимать работу.
- Антивирус на всех рабочих компьютерах и обновления программ, которые ставятся осознанно, а не откладываются годами.
Когда нужен специалист
С 2005 года я занимаюсь продвижением и технической поддержкой сайтов, видел взломанные сайты клиентов и последствия потерянных доступов. Но расследование заражения офисной сети — не моя специализация, и в этих случаях я прямо отправляю к профильным специалистам.
- Файлы уже зашифрованы — нужен специалист по информационной безопасности, а не советы из интернета.
- Пострадал сервер 1С, общий сервер или несколько компьютеров сразу.
- Есть признаки, что данные клиентов скопированы, — к специалисту добавляется юрист.
- Злоумышленники выходят на связь с угрозами опубликовать данные — полиция и юрист.
- Вы не уверены, что копии не затронуты, — не подключайте их к сети до проверки.
Частые вопросы
Антивирус защищает от шифровальщика?
Снижает риск, но не исключает его. Поэтому НКЦКИ ставит антивирус в один ряд с другими мерами, а резервные копии — первым пунктом.
Облачного хранилища с синхронизацией достаточно?
Не само по себе. Если зашифрованные файлы синхронизировались, в облаке тоже окажутся зашифрованные файлы. Выручить может история версий, если она есть в вашем тарифе и хранится достаточно долго. Проверьте это до инцидента.
Как часто делать копии?
Ориентир простой: сколько дней работы вы готовы потерять. Если потеря одного дня бухгалтерии критична — копия ежедневно. «Холодную» копию — хотя бы раз в неделю.
Можно ли расшифровать файлы бесплатно?
Иногда да: для части известных вредоносных программ инструменты расшифровки опубликованы на сайте No More Ransom. Но пробовать их лучше вместе со специалистом и на копиях зашифрованных файлов.
Коротко
- Шифровальщик шифрует всё, до чего дотягивается с заражённого компьютера, включая подключённые диски, сетевые папки и синхронизируемые облака.
- При заражении: отключить от сети, не перезагружать всё подряд, позвать специалиста, заявить в полицию.
- Выкуп не гарантирует возврат данных и не закрывает путь, которым пришла атака.
- Нужны «горячая» и «холодная» копии; одна из них — отключённая или неизменяемая.
- Непроверенная копия — не копия: раз в квартал восстанавливайте файлы на пробу.
- У сайта должна быть копия вне хостинга, а пароли от хостинга не должны храниться на офисных компьютерах.
Сайт, почта и рекламные кабинеты — такие же активы бизнеса, как база 1С: их простой означает потерянные заявки, а для сайта — ещё и риск просесть в поиске, пока он недоступен. Если хотите разобраться, где у вас слабые места, приходите на консультацию: проверю доступы и уязвимые места сайта и рекламных кабинетов, настройку резервных копий сайта и скажу, что исправить в первую очередь. Техническое состояние сайта можно проверить и через бесплатный аудит, настройку копий и защиты — заказать как доработку сайта, а постоянный присмотр входит в SEO-продвижение и сопровождение сайта.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Никита Ж.
У нас это случилось в прошлом году. Копия базы 1С была, но на сетевом диске, к которому подключены все компьютеры. Зашифровалось всё, включая копию. Восстанавливали бухгалтерию по бумагам почти месяц. Сейчас копируем на внешний диск и увозим домой, но не уверен, что этого достаточно.
Анатолий Кузнецов автор
Сочувствую, это ровно тот сценарий, ради которого написана статья. Внешний диск, который увозят домой, — хорошая «холодная» копия, если его подключают только на время копирования. Слабые места у такой схемы два: человеческий фактор и отсутствие проверки. Назначьте ответственного и запасного, запишите день копирования, а раз в квартал восстанавливайте базу на отдельном компьютере. И добавьте вторую копию в другом месте, например в облачном хранилище с отдельным паролем, которого нет на офисных компьютерах. Как попал шифровальщик в прошлый раз, выяснили? Если нет, это стоит обсудить со специалистом, иначе история может повториться.
Ольга Н.
Спасибо за таблицу. Была уверена, что облако с синхронизацией — это и есть резервная копия. Пошла смотреть, сколько дней хранится история версий в нашем тарифе.
Пётр Т.
А если бы у нас зашифровали всё и не было копий, всё-таки проще заплатить? Бизнес же стоит, каждый день убытки.
Анатолий Кузнецов автор
Понимаю логику, но решать это в одиночку и в панике не стоит. Официальная позиция проекта No More Ransom — не платить: гарантий, что ключ пришлют и он сработает, нет. Кроме того, оплата не закрывает путь, которым злоумышленники вошли, и компания остаётся уязвимой. Первым делом свяжитесь со специалистом по информационной безопасности и подайте заявление в полицию. Специалист проверит, нет ли готового инструмента расшифровки для вашего случая, и оценит, что можно восстановить. Решение принимайте после этой оценки, а не до.
Рада Ф.
Про «не перезагружать» — важно. Наш сисадмин когда-то первым делом перезагрузил сервер, и потом специалисты говорили, что часть информации для анализа пропала.
Семён Н.
Сайт у нас на конструкторе, файлов на хостинге мы вообще не видим. Нам тоже нужна копия вне хостинга?
Анатолий Кузнецов автор
Возможности конструкторов разные, поэтому сначала посмотрите в справке своего сервиса, есть ли экспорт сайта или страниц. Если полного экспорта нет, сохраните то, что можно: тексты страниц, фотографии, прайс, список адресов страниц. Это не восстановит сайт одной кнопкой, но позволит пересобрать его за дни, а не за недели. Главный риск для вас — не шифровальщик на сервере, а потеря доступа к аккаунту конструктора. Поэтому защитите вход вторым фактором и проверьте, на чью почту зарегистрирован аккаунт.
Таисия Щ.
Сделали учебную проверку восстановления, как вы советуете. Копия оказалась за прошлый февраль: скрипт копирования давно перестал работать, и никто не заметил.
Устин Ж.
Таисия, у нас то же самое было. Теперь программа копирования отправляет письмо об успешном завершении, и если письма нет два дня, бухгалтер звонит ответственному.
Фрида
Удалённый доступ к компьютеру бухгалтера нам настраивал приходящий администратор лет пять назад. Им сейчас никто не пользуется. Просто удалить программу — нормально?
Анатолий Кузнецов автор
Если доступом никто не пользуется, отключить его — правильное решение. Но сделайте это аккуратно и не в одиночку. Сначала убедитесь, что через эту программу не работает что-то нужное, например обслуживание 1С или обмен с банком. Проверьте, не настроен ли удалённый доступ ещё где-то: на роутере, на сервере, на других компьютерах. После отключения смените пароль учётной записи бухгалтера на компьютере, ведь старый пароль мог знать бывший администратор. Если сомневаетесь, что и где было настроено, пригласите специалиста на час, это дешевле, чем разбираться после инцидента.
Эльмира Н.
Нам пришло письмо «претензия от поставщика» с архивом. Бухгалтер не открыла, переслала мне. Как понять, опасное оно или нет, не открывая?
Анатолий Кузнецов автор
Бухгалтер поступила абсолютно правильно, отметьте это при всех. Самый надёжный способ проверки — не технический: позвоните поставщику по номеру из договора, а не из письма, и спросите, отправлял ли он претензию. Посмотрите на адрес отправителя целиком: совпадает ли домен с доменом поставщика. Архив со «срочной претензией» от незнакомого или слегка изменённого адреса — типичный признак опасного письма. Если поставщик ничего не отправлял, письмо удалите и предупредите сотрудников, что такое может прийти и им.
Юрий Ж.
Добавлю: неизменяемое хранение сейчас есть у ряда облачных хранилищ, но включать его надо заранее и понимать, сколько будет стоить хранение нескольких версий. Мы считали перед подключением.
Яна Т.
Распечатала план на одну страницу и повесила рядом с роутером. Надеюсь, никогда не пригодится.
Азат Ф.
Хорошо, что честно написано, что сами вы не спасаете офисные сети. Слишком много тех, кто обещает «всё расшифровать за час».