Ransomware (шифровальщик) — вредонос, который шифрует ваши документы, фото и иногда всю систему. На экране появляется «счёт»: заплатите в криптовалюте — получите ключ расшифровки. Иногда добавляют угрозу слива данных: «заплатите, иначе выложим переписку и базу клиентов».
Это звучит страшно, но защита здесь не про героизм и не про «секретный антивирус за 50 000». Это про бэкап, обновления и привычку не открывать сомнительные вложения. Если копии файлов лежат отдельно от заражённого компьютера — вы можете восстановиться без переговоров с преступниками.
Как обычно попадают
Шифровальщик редко «прилетает сам». Его запускают вы или кто-то с доступом к вашему компьютеру:
- Вложение или макрос в письме «счёт», «накладная», «резюме» — классика для офисов.
- Взлом через старую дыру в Windows, VPN, RDP или сетевом оборудовании без патчей.
- Пиратский софт, «кряки» и поддельные установщики популярных программ.
- Заражённая флешка или файл, скачанный с сомнительного сайта.
- Ссылка из мессенджера на «документ» или «архив с фото» — см. мессенджеры и фишинг.
После запуска программа может часами тихо шифровать файлы на диске и в сетевых папках, прежде чем показать записку с выкупом. Подробнее о вредоносах в целом — в статье про вирусы.
Платить выкуп или нет
Короткий ответ: не платите импульсивно. Даже после оплаты ключ дают не всегда — вы финансируете следующую атаку и подтверждаете, что схема работает. Иногда злоумышленники требуют второй платёж «за полный ключ».
Если бэкапа нет — всё равно не паникуйте: отключите устройство от сети, не форматируйте диск сразу, обратитесь к специалистам. Полиция, CERT и антивирусные компании иногда публикуют бесплатные дешифраторы для известных семейств шифровальщиков. Шанс есть, но рассчитывать на него без бэкапа — плохая стратегия.
Что делать заранее
Защита от шифровальщика — многослойная, но простая по сути:
- Настройте резервные копии по схеме 3-2-1: три копии, два носителя, одна — в другом месте. И проверьте восстановление хотя бы раз — бэкап, который не открывается, не бэкап.
- Включите автообновления ОС, офиса и браузера — обновления закрывают дыры, через которые заходят.
- Не открывайте неожиданные вложения и не включайте макросы «ради просмотра счёта».
- Закройте лишний удалённый доступ (RDP) в интернет или защитите его VPN и сложным паролем.
- Антивирус — полезный слой, но не замена бэкапу и обновлениям.
На рабочих компьютерах часто есть политики IT — не отключайте их «для удобства». Дома те же принципы работают так же.
Отдельно про NAS и домашние серверы: если компьютер с постоянным доступом к сетевому хранилищу заразили, шифровальщик доберётся до общих папок. Ограничьте права записи, делайте снимки (snapshots) и храните offline-копию хотя бы раз в неделю.
Если уже случилось
Главное — не усугубить ситуацию спешкой:
- Отключите Wi‑Fi и сетевой кабель — чтобы шифровальщик не добрался до NAS, облачных папок и других компьютеров в сети.
- Не перезагружайте и не выключайте питание, если на экране ещё идёт шифрование — иногда процесс можно прервать до полной потери.
- Не платите выкуп сразу. Зафиксируйте, что видите на экране (фото с телефона), запишите адрес кошелька и контакт — это пригодится при обращении в полицию.
- С другого чистого устройства смените пароли важных аккаунтов — почта, облако, банк. Включите 2FA, если ещё нет — см. двухфакторку и пароли.
- Восстанавливайтесь из офлайн или облачного бэкапа на чистую систему — переустановка ОС или замена диска надёжнее, чем «лечение на месте».
Если зашифровали только часть файлов, не трогайте оставшиеся — иногда помогает отключение сети вовремя.
Частые ошибки
- Бэкап на внешний диск, который всегда подключён к тому же ПК — шифровальщик доберётся и до него.
- «У меня ничего ценного» — фото семьи, налоговые документы и переписка тоже имеют цену, а восстановление без копии болезненно.
- Отключённые обновления Windows «потому что перезагружает».
- Платёж выкупа с карты — иногда это ещё и повод для повторного шантажа.
- Попытка «самому расшифровать» сомнительными утилитами из интернета — можно потерять и без того оставшиеся данные.
Домашний и рабочий сценарий
Дома: один заражённый ноутбук часто тянет за собой семейное облако, если синхронизация включена на все папки. Ограничьте синхронизацию важными каталогами и держите архивную копию на отключённом диске раз в месяц.
В офисе: шифровальщик может пройти по сетевым дискам. Если вы администратор — сегментируйте доступ, делайте offline-бэкапы серверов, учите сотрудников не открывать вложения «от бухгалтерии» без звонка. Если вы сотрудник — не обходите политику безопасности и сообщайте IT о подозрительных письмах.
Восстановление: что реально работает
Рабочие варианты по убыванию надёжности: восстановление из offline-бэкапа → облачная версия файла до даты заражения → бесплатный дешифратор для вашего семейства шифровальщика → платёж выкупа (ненадёжно). «Волшебная программа за 990 ₽» из рекламы — почти никогда.
После восстановления смените все пароли, проверьте, нет ли лишних учётных записей в системе, и пройдите проверку — чтобы закрыть дыры, через которые зашли.
Если атака была на работе — зафиксируйте масштаб (какие папки, какие компьютеры) и сообщите руководству. Скрывать инцидент «чтобы не ругали» обычно ухудшает ситуацию: шифровальщик мог уже скопировать данные или распространиться дальше по сети.
Что сделать за 10 минут
- Проверьте, что облачный или внешний бэкап вообще существует и открывается — см. резервные копии.
- Включите автообновления ОС, если ещё выключены — обновления.
- Удалите «кряки» и сомнительные установщики, если стоят.
- Отключите RDP в интернет или проверьте, что он за VPN.
- Пройдите проверку — она покажет дыры рядом с бэкапами и фишингом.