Реагирование на инцидент: шифровальщик или взлом
Если файлы шифруются прямо сейчас — звоните, не пишите. Инженер на линии даст инструкции по шагам и скажет, что делать с заражёнными машинами. Работаем с организациями и ИП в Москве и области.
Опишите, что происходит
Оставьте телефон — перезвоним и разберёмся по шагам. Если шифрование идёт прямо сейчас, быстрее позвонить самому: +7 499 390-96-31.
Что сделать прямо сейчас
По порядку, не пропуская пункты. На всё уходит несколько минут, и эти минуты решают, сколько данных удастся спасти
Отключите заражённые компьютеры от сети
Физически выдерните кабель, выключите Wi-Fi. Это останавливает распространение по сети и обрывает связь с сервером управления.
Не перезагружайте
Перезагрузка уничтожает следы в оперативной памяти, а иногда запускает вторую стадию. Выключать машину или оставить включённой — решение инженера на линии: оно зависит от того, что происходит на экране в эту минуту, и принимать его в одиночку не нужно.
Отсоедините внешние диски с резервными копиями
Именно физически, а не отмонтировать в системе. Шифровальщик добирается до подключённых копий в первую очередь — часто это единственное, что ещё можно спасти.
Отключите удалённый доступ
RDP, VPN, программы удалённого управления. Через них заходят чаще всего, и через них же возвращаются, пока дверь открыта.
Не трогайте зашифрованные файлы
Не переименовывайте, не пытайтесь чинить сторонними утилитами из интернета. Часть таких утилит окончательно портит то, что ещё поддавалось восстановлению.
Сфотографируйте записку вымогателей и расширение файлов
Записка на экране и то, во что превратились имена файлов, — это то, по чему определяется семейство. Снимок телефоном подойдёт.
Что мы делаем и чего не делаем
Что делаем
- Останавливаем распространение: изолируем сеть и проверяем, не остался ли злоумышленник внутри
- Восстанавливаем работоспособность из резервных копий, если копии уцелели
- Ищем и закрываем вероятную точку входа
- Сохраняем следы: журналы событий, логи маршрутизатора и VPN, время и обстоятельства обнаружения
- Строим резервное копирование, которое переживёт следующий раз
Чего не делаем — говорим сразу
- Не расшифровываем файлы. Если под конкретное семейство нет готового дешифратора, восстановление возможно только из копий — обещать обратное нечестно
- Не ведём переговоры с вымогателями
- Не делаем экспертизу для суда и процессуальное заключение — это профильные компании, и стоит такая работа других денег
- Не аттестуем по требованиям ФСТЭК для субъектов КИИ: нужна лицензия, такие задачи передаём
Почему это касается компаний на двадцать человек
Распространённое возражение звучит так: у нас маленькая компания, кому мы нужны. К сожалению, логика у нападающих обратная. Взлом небольшой организации дешевле, защищена она хуже, а платить за остановленный бизнес готова так же. Малый и средний бизнес — больше половины предложений на теневых площадках, где торгуют начальным доступом в чужие сети.
По сводкам F6, «Лаборатории Касперского» и Positive Technologies за лето 2026 года: против российских компаний работает больше двадцати трёх разновидностей шифровальщиков, по малому бизнесу чаще всего бьют Mimic и Proton. С января по май 2026 года зафиксировано более двухсот двадцати атак. Восемьдесят два процента из них — ради выкупа, остальные ради уничтожения инфраструктуры: примерно в пятнадцати процентах атак на средний и крупный бизнес расшифровку не предлагали вообще, потому что целью была не нажива.
Средний запрос выкупа — сто семьдесят пять тысяч долларов. Платят восемь процентов пострадавших, и часть заплативших получает нерабочий дешифратор. Это, пожалуй, главный аргумент против попытки договориться: деньги уходят, а данные не возвращаются.
Практическая разница видна на сроках. Когда резервные копии целы и физически отсоединены, работу удаётся вернуть за два-три дня. Когда копии зашифровало вместе со всем остальным, восстановление растягивается примерно на три недели, и часть данных не возвращается никогда. Именно поэтому резервное копирование — не бумажная формальность, а единственное, что реально работает в такой день. Про то, как довести до этого состояния сервер, с которого всё обычно и начинается, — отдельно на странице безопасный сервер: доступы, обновления и копии, которые переживут шифровальщик.
Цифры выше устаревают за квартал, поэтому смотрите на год: это лето 2026-го.
Как проходит работа
Три этапа, а не два. Пропустить средний — самая дорогая ошибка
Реагирование
Изолируем, останавливаем распространение, убеждаемся, что злоумышленник не сидит внутри. Параллельно поднимаем то, что можно поднять сразу.
Разбор
Смотрим журналы, логи доступа и состояние инфраструктуры в целом: как вошли и что успели. Если контроллер домена уже переустановили или журналы ротировались, честный ответ будет «достоверно установить нельзя, вот наиболее вероятный сценарий» — уверенная версия без доказательств хуже.
Устранение
Закрываем найденное и приводим в порядок копии и доступы. Соблазн закрыть порты сразу после аварии понятен, но час работы с портами — это не защита, а успокоительное: пока непонятно, как зашли, атака повторится через две недели.
Когда звонить немедленно, а когда можно спокойно
Разница принципиальная, и от неё зависит, что делать в ближайшие минуты.
Инцидент активен, если файлы перестают открываться прямо сейчас, список зашифрованного растёт на глазах, на экранах появляются записки вымогателей, а антивирус срабатывает сериями. В этом случае не заполняйте формы и не собирайте информацию — звоните: +7 499 390-96-31. Инструкции по шагам даст инженер на линии, потому что решение о том, выключать машины или оставить включёнными, зависит от того, что происходит на экране в эту минуту.
Инцидент отработан, если шифрование случилось днями или неделями раньше, работа частично восстановлена и ситуация не меняется. Тогда спешить некуда, но и откладывать не стоит: каждый день промедления уменьшает шансы понять, как вошли. Журналы событий на серверах перезаписываются по мере заполнения, логи маршрутизатора и VPN хранятся неглубоко, а машина, переустановленная «чтобы работало», уносит с собой последние следы.
Если по итогам разговора окажется, что нужен не разбор аварии, а порядок в инфраструктуре, это уже аудит ИТ-инфраструктуры: он отвечает на вопрос «как жить дальше», а реагирование — на вопрос «как остановить прямо сейчас».
Кто подключается к инциденту
Айтех24 — IT-аутсорсинг и обслуживание инфраструктуры в Москве и Московской области. Обслуживаем компании с 2014 года, сейчас на обслуживании больше ста организаций и ИП. Работаем по договору, оплата по безналичному расчёту.
Реагирование — разовая работа: договор на постоянное обслуживание для него не нужен, и мы не ставим его условием помощи. Выезд стоит от 5 000 ₽, стоимость самих работ зависит от объёма и называется после того, как станет понятен масштаб. Что мы делаем и чего не делаем, написано выше без обтекаемых формулировок — это честнее, чем обещать расшифровку и потом объяснять, почему её не будет.
Как устроена работа и кто за что отвечает — на странице о компании.
Частые вопросы
Отвечаем так же, как отвечали бы в трубку
Файлы шифруются прямо сейчас. Что сделать первым?
Отключить заражённые компьютеры от сети — физически, кабелем. Затем отсоединить внешние диски с копиями и отключить удалённый доступ. Не перезагружать. И сразу звонить: выключать машины или нет, зависит от того, что происходит на экране, и это решение принимает инженер, а не памятка.
Вы расшифровываете файлы?
Нет. Для части семейств существуют готовые дешифраторы, и если ваш случай попадает в этот список, мы им воспользуемся. Если нет — расшифровать невозможно, и восстановление идёт из резервных копий. Кто обещает расшифровку в любом случае, либо не разобрался, либо вводит в заблуждение.
Резервных копий нет. Что вообще можно сделать?
Остановить распространение, найти точку входа и поднять инфраструктуру заново — чистую, с нормальными доступами и с копиями, которых раньше не было. Часть данных иногда удаётся достать из теневых копий, почтовых архивов и выгрузок, которые не попали под шифрование. Обещать объём заранее нельзя.
Сколько занимает восстановление?
Если копии целы и были физически отсоединены — обычно два-три дня. Если копии зашифровало вместе со всем остальным, речь идёт примерно о трёх неделях, и часть данных не вернётся. Разница между этими двумя сценариями — целиком в том, как было устроено копирование до аварии.
Можно просто закрыть порты и работать дальше?
Можно, но это опасная иллюзия. Во-первых, так затираются следы и потом уже не понять, как вошли. Во-вторых, если атакующий закрепился внутри — оставил задачу в планировщике, службу или лишнюю учётную запись, — закрытые порты ему не помешают. Через пару недель всё повторится.
Мы не у вас на обслуживании. Возьмётесь?
Да, реагирование — это разовая работа, договор на обслуживание для неё не нужен. Многие после такого дня остаются на обслуживании, но это отдельное решение и не условие помощи.
Сколько это стоит?
Выезд — от 5 000 ₽. Стоимость самих работ зависит от объёма: одно дело — одна заражённая машина и целые копии, другое — домен, серверы и копии, которых нет. Честную сумму можно назвать только после того, как станет понятен масштаб, и до осмотра её никто не угадает.
Оставьте заявку, если звонить неудобно
Телефон и пара слов о том, что случилось. Перезвоним и разберёмся, что можно вернуть и с чего начинать.