Опубликовано · примерно 7 мин. чтения
Половина первого ночи. На сервере с бухгалтерией появляется файл с требованием выкупа. К двум часам кто-то удаляет папку с резервными копиями. К началу рабочего дня компания не работает: ни склад, ни бухгалтерия, ни касса. Сотрудники приходят к выключенным компьютерам, клиенты — к закрытым отгрузкам.
Эта компания не была у нас на обслуживании, инфраструктуру строили и вели не мы. Нас позвали, когда всё уже случилось, — обследовать, что произошло и в каком состоянии осталась сеть. Пять дней работы, четырнадцать страниц отчёта. Ниже то, что мы там увидели, без названий и опознавательных признаков.
Разбор той ночи по журналам, с хронологией по минутам и техническими подробностями, лежит в отдельной статье. Здесь другое: почти всё, что сломалось, ломалось не в технике. Ломалось в управлении, и решения принимал не системный администратор.
Сколько это стоит на самом деле
Выкуп — не главная статья расходов, хотя цифры звучат громко. По данным лаборатории цифровой криминалистики F6, за январь–май 2026 года в России зафиксировано более 220 атак шифровальщиков, а средний запрос для российских предприятий составил от 50 до 300 тысяч долларов. Платят при этом восемь процентов пострадавших: деньги не гарантируют возврат данных, часть заплативших получает нерабочий ключ. Выкуп — не план восстановления, а лотерея, в которой вы уже проиграли.
Настоящая цена — простой. Когда копии целы и лежат отдельно от основных серверов, возврат к работе измеряется днями. Когда копий нет или их зашифровало вместе со всем остальным, счёт идёт от двух недель — и заканчивается это иногда словом «никогда»: часть данных не возвращается вообще, и компания живёт дальше уже без них.
Две недели без склада, бухгалтерии и кассы. Посчитайте свою выручку за этот срок — вот цена вопроса, а не сумма выкупа.
Для части бизнесов это не простой, а конец
Две недели переживают не все, и разница не в размере компании, а в том, чем она держит клиента. Производству и опту тяжело, но выжить можно: отгрузки уедут вправо, менять поставщика долго и дорого. У остальных иначе.
Онлайн-магазин теряет покупателей молча: витрина не работает, заказы не принимаются, история покупок недоступна, а реклама откручивается и ведёт людей в никуда. Через две недели человек купил у другого — переключиться ему стоило один клик.
Фитнес-клуб нагляднее. Исчезла база с абонементами: непонятно, у кого сколько занятий осталось и кто оплатил. Расписание, записи к тренерам, история посещений — было и пропало. Люди приходят по картам, которые система не видит, администратор верит им на слово. Через две недели половина ходит в клуб через дорогу, потому что там работает запись. Тот же расчёт у медцентра, салона, службы доставки — у всех, к кому клиент возвращается по расписанию, а не по договору.
Если завтра исчезнет база клиентов, вы сможете неделю работать на бумаге — или просто закроетесь?
Решение первое: копии, которые никто не проверял
Копирование формально было. На главном сервере нашлась копия — двухмесячной давности, лежавшая на соседнем диске того же сервера, который она должна была спасать; шифровальщик забрал её вместе со всем остальным. На другом сервере программа копирования стояла, но служба была выключена. На двух серверах средств копирования не нашлось вообще. И главное: восстановление не проверяли ни разу за все годы.
Это не техническая ошибка, а отсутствие регламента, а регламент — вещь управленческая. «Бэкапы настроены» и «бэкапы работают» — разные утверждения. Первое проверяется галочкой в программе, второе — тем, что кто-то раз в квартал разворачивает копию на отдельной машине и видит, что база открылась. Нет такой процедуры и ответственного за неё — значит, копий у вас нет. Есть надежда.
Решение второе: доступы, которые никто не считал
Сотрудники подключались к рабочим компьютерам из дома — практика обычная. Проблема в том, что за годы таких дверей наружу накопилось двадцать пять: кому-то понадобилось поработать вечером, кому-то настроили доступ для подрядчика, что-то осталось от старого проекта. Учёт не вёлся, ненужные не закрывались. К одной из дверей круглосуточно подбирали пароль — тридцать четыре тысячи попыток за сутки.
Удалённый доступ — не настройка, а актив, у которого должен быть список и владелец. Ровно как у ключей от офиса. Вопрос «сколько выдано ключей и кому» звучит естественно, а «сколько у нас открыто дверей в интернет» почему-то нет.
Решение третье: правила, которых не было
Настройки паролей выглядели так: пароль любой длины, включая нулевую, сложность не требуется, после серии неудачных попыток вход не блокируется. Это одна галочка, которую никто не поставил за много лет — не потому, что администратор плохой, а потому, что никто никогда не спрашивал. Требований не было, значит, не было и задачи.
Заметьте, ни одно из трёх решений не требовало ни бюджета, ни экспертизы. Требовался только вопрос, заданный вовремя.
Почему у вас меньше времени, чем было раньше
Взлом перестал требовать квалификации: по оценке специалистов InfoWatch, генеративный ИИ позволяет собрать вредоносную программу человеку с базовыми навыками. Атак станет больше просто потому, что они подешевели, и под удар попадут компании, которыми раньше не занимались — было невыгодно.
Изменилась и скорость. По глобальному отчёту CrowdStrike за 2026 год, среднее время от проникновения на первый компьютер до перехода на соседний — 29 минут, на 65 % быстрее, чем годом ранее; рекорд — 27 секунд. Раньше между «кто-то залез» и «всё встало» проходили недели: злоумышленник осматривался вручную. Теперь хватает одной ночи. Заметить и вмешаться вы не успеете, работает только сделанное заранее.
Так делать не надо: искать виноватого внутри
Все разрушительные действия той ночи выполнены под учётной записью одного сотрудника с расширенными правами, и соблазн сделать выводы огромный. Но совпадение имени в журнале означает лишь, что использовались его логин и пароль, а не что за клавиатурой сидел он: пароль могли подобрать — при настройках, описанных выше, это несложно — или украсть. Уволив человека, вы не закроете ни одной двери, зато потеряете того, кто знает вашу инфраструктуру, в самый неподходящий момент.
Если не знаете, как у вас с этим
Разобраться в своей инфраструктуре можно и без аварии, и стоит это несопоставимо дешевле. Мы смотрим, что открыто наружу, живы ли резервные копии, можно ли из них восстановиться и останутся ли следы, если что-то случится. На выходе отчёт с приоритетами — что закрыть на этой неделе, что спланировать на квартал: это аудит ИТ-инфраструктуры, для небольшого парка техники он бесплатный. Список дел обычно короче, чем ждёт собственник, но копии в него попадают почти всегда.
Мы так и не смогли назвать, через какую именно дверь вошли в той компании: записи за ту ночь стёрлись сами, вытесненные тем же потоком подбора пароля, который шёл круглосуточно и продолжался в дни, когда мы приехали разбираться. Компания, которая не может разобрать свой инцидент, повторит его — не «рискует повторить», а повторит, потому что чинить будет нечего.
Ни одна находка здесь не была экзотикой. Копии на том же сервере, забытые доступы, пароли без правил встречаются по отдельности почти везде. Беда случается, когда они собираются вместе, и происходит это ночью, когда никто не смотрит. Если файлы шифруются прямо сейчас — звоните по номеру +7 499 390-96-31, порядок первых действий собран на странице реагирования на инцидент.