Советы

Шифровальщики: когда файлы становятся заложниками

Программа шифрует документы и фото, а потом требует деньги. Защита здесь — не героизм, а бэкап и привычки.

Ransomware (шифровальщик) — вредонос, который шифрует ваши документы, фото и иногда всю систему. На экране появляется «счёт»: заплатите в криптовалюте — получите ключ расшифровки. Иногда добавляют угрозу слива данных: «заплатите, иначе выложим переписку и базу клиентов».

Это звучит страшно, но защита здесь не про героизм и не про «секретный антивирус за 50 000». Это про бэкап, обновления и привычку не открывать сомнительные вложения. Если копии файлов лежат отдельно от заражённого компьютера — вы можете восстановиться без переговоров с преступниками.

Иллюстрация атаки шифровальщика и пути восстановления из бэкапа
Платить выкуп — лотерея. Рабочий путь — восстановление из проверенного бэкапа.

Как обычно попадают

Шифровальщик редко «прилетает сам». Его запускают вы или кто-то с доступом к вашему компьютеру:

  • Вложение или макрос в письме «счёт», «накладная», «резюме» — классика для офисов.
  • Взлом через старую дыру в Windows, VPN, RDP или сетевом оборудовании без патчей.
  • Пиратский софт, «кряки» и поддельные установщики популярных программ.
  • Заражённая флешка или файл, скачанный с сомнительного сайта.
  • Ссылка из мессенджера на «документ» или «архив с фото» — см. мессенджеры и фишинг.

После запуска программа может часами тихо шифровать файлы на диске и в сетевых папках, прежде чем показать записку с выкупом. Подробнее о вредоносах в целом — в статье про вирусы.

Платить выкуп или нет

Короткий ответ: не платите импульсивно. Даже после оплаты ключ дают не всегда — вы финансируете следующую атаку и подтверждаете, что схема работает. Иногда злоумышленники требуют второй платёж «за полный ключ».

Если бэкапа нет — всё равно не паникуйте: отключите устройство от сети, не форматируйте диск сразу, обратитесь к специалистам. Полиция, CERT и антивирусные компании иногда публикуют бесплатные дешифраторы для известных семейств шифровальщиков. Шанс есть, но рассчитывать на него без бэкапа — плохая стратегия.

Лучшая «расшифровка» — копия файлов, сделанная до атаки и лежащая отдельно от постоянно подключённого диска. Облако с историей версий тоже спасает, если злоумышленник не успел зашифровать синхронизированные файлы.

Что делать заранее

Защита от шифровальщика — многослойная, но простая по сути:

  1. Настройте резервные копии по схеме 3-2-1: три копии, два носителя, одна — в другом месте. И проверьте восстановление хотя бы раз — бэкап, который не открывается, не бэкап.
  2. Включите автообновления ОС, офиса и браузера — обновления закрывают дыры, через которые заходят.
  3. Не открывайте неожиданные вложения и не включайте макросы «ради просмотра счёта».
  4. Закройте лишний удалённый доступ (RDP) в интернет или защитите его VPN и сложным паролем.
  5. Антивирус — полезный слой, но не замена бэкапу и обновлениям.

На рабочих компьютерах часто есть политики IT — не отключайте их «для удобства». Дома те же принципы работают так же.

Отдельно про NAS и домашние серверы: если компьютер с постоянным доступом к сетевому хранилищу заразили, шифровальщик доберётся до общих папок. Ограничьте права записи, делайте снимки (snapshots) и храните offline-копию хотя бы раз в неделю.

Если уже случилось

Главное — не усугубить ситуацию спешкой:

  1. Отключите Wi‑Fi и сетевой кабель — чтобы шифровальщик не добрался до NAS, облачных папок и других компьютеров в сети.
  2. Не перезагружайте и не выключайте питание, если на экране ещё идёт шифрование — иногда процесс можно прервать до полной потери.
  3. Не платите выкуп сразу. Зафиксируйте, что видите на экране (фото с телефона), запишите адрес кошелька и контакт — это пригодится при обращении в полицию.
  4. С другого чистого устройства смените пароли важных аккаунтов — почта, облако, банк. Включите 2FA, если ещё нет — см. двухфакторку и пароли.
  5. Восстанавливайтесь из офлайн или облачного бэкапа на чистую систему — переустановка ОС или замена диска надёжнее, чем «лечение на месте».

Если зашифровали только часть файлов, не трогайте оставшиеся — иногда помогает отключение сети вовремя.

Частые ошибки

  • Бэкап на внешний диск, который всегда подключён к тому же ПК — шифровальщик доберётся и до него.
  • «У меня ничего ценного» — фото семьи, налоговые документы и переписка тоже имеют цену, а восстановление без копии болезненно.
  • Отключённые обновления Windows «потому что перезагружает».
  • Платёж выкупа с карты — иногда это ещё и повод для повторного шантажа.
  • Попытка «самому расшифровать» сомнительными утилитами из интернета — можно потерять и без того оставшиеся данные.

Домашний и рабочий сценарий

Дома: один заражённый ноутбук часто тянет за собой семейное облако, если синхронизация включена на все папки. Ограничьте синхронизацию важными каталогами и держите архивную копию на отключённом диске раз в месяц.

В офисе: шифровальщик может пройти по сетевым дискам. Если вы администратор — сегментируйте доступ, делайте offline-бэкапы серверов, учите сотрудников не открывать вложения «от бухгалтерии» без звонка. Если вы сотрудник — не обходите политику безопасности и сообщайте IT о подозрительных письмах.

Восстановление: что реально работает

Рабочие варианты по убыванию надёжности: восстановление из offline-бэкапа → облачная версия файла до даты заражения → бесплатный дешифратор для вашего семейства шифровальщика → платёж выкупа (ненадёжно). «Волшебная программа за 990 ₽» из рекламы — почти никогда.

После восстановления смените все пароли, проверьте, нет ли лишних учётных записей в системе, и пройдите проверку — чтобы закрыть дыры, через которые зашли.

Если атака была на работе — зафиксируйте масштаб (какие папки, какие компьютеры) и сообщите руководству. Скрывать инцидент «чтобы не ругали» обычно ухудшает ситуацию: шифровальщик мог уже скопировать данные или распространиться дальше по сети.

Что сделать за 10 минут

  1. Проверьте, что облачный или внешний бэкап вообще существует и открывается — см. резервные копии.
  2. Включите автообновления ОС, если ещё выключены — обновления.
  3. Удалите «кряки» и сомнительные установщики, если стоят.
  4. Отключите RDP в интернет или проверьте, что он за VPN.
  5. Пройдите проверку — она покажет дыры рядом с бэкапами и фишингом.