Objaw
Klient zgłasza, że pliki na laptopie Gigabyte nagle przestały się otwierać, a ich nazwy zmieniły się na ciąg losowych znaków z nowym rozszerzeniem, np. „.locked" albo „.encrypted". Na pulpicie lub w każdym folderze pojawia się plik tekstowy albo HTML z żądaniem okupu za odzyskanie dostępu do danych. Czasem cały ekran blokuje komunikat na pełny ekran z licznikiem czasu i instrukcją wpłaty w kryptowalucie. W innych przypadkach objaw jest łagodniejszy — laptop działa wolniej niż zwykle, dysk pracuje bez przerwy, a w tle widać nieznany proces w Menedżerze zadań, mimo że żadne pliki jeszcze nie zostały zaszyfrowane. To ten moment, w którym szybka reakcja i posiadanie aktualnej kopii zapasowej decydują o tym, czy dane da się odzyskać bez płacenia okupu.
Możliwe przyczyny
- Otwarcie załącznika e-mail podszywającego się pod fakturę, list przewozowy albo dokument od znanej firmy — najczęstsza droga infekcji ransomware, czyli złośliwego oprogramowania szyfrującego pliki i żądającego okupu za klucz odszyfrowujący.
- Pobranie i uruchomienie pirackiego oprogramowania, keygena lub cracka, w którym ukryty jest złośliwy ładunek.
- Kliknięcie w link w fałszywej wiadomości SMS lub komunikatorze, prowadzący do strony instalującej złośliwy plik.
- Luka w nieaktualizowanym systemie Windows lub w przestarzałym oprogramowaniu, przez którą atakujący uzyskuje zdalny dostęp bez żadnej interakcji użytkownika.
- Zainfekowany nośnik USB podłączony do laptopa, np. pendrive pożyczony od innej osoby.
- Atak poprzez zdalny pulpit (RDP) z włączonym, słabo zabezpieczonym dostępem zdalnym — rzadszy scenariusz w przypadku laptopów prywatnych, częstszy przy komputerach używanych też do pracy zdalnej.
Co robimy
Diagnoza zaczyna się od ustalenia zakresu szkód: które foldery i dyski zostały zaszyfrowane, czy złośliwy proces nadal działa, oraz czy infekcja rozprzestrzeniła się na podłączone dyski zewnętrzne lub zasoby sieciowe. Laptop jest odłączany od sieci, aby zatrzymać dalsze szyfrowanie i ewentualną komunikację złośliwego oprogramowania z serwerem atakującego. Następnie wykonywany jest obraz dysku (image) — bitowa kopia całego nośnika, zanim podejmowane są jakiekolwiek próby naprawy, aby nie stracić danych, które mogłyby jeszcze pozostać nieuszkodzone lub które w przyszłości uda się odzyskać nowym narzędziem deszyfrującym.
Sprawdzana jest identyfikacja konkretnej rodziny ransomware — po rozszerzeniu plików, treści żądania okupu i charakterystycznych śladach w systemie. Część odmian ransomware ma już dostępne darmowe narzędzia deszyfrujące publikowane przez firmy antywirusowe i organizacje zajmujące się cyberbezpieczeństwem, dlatego ten krok bywa kluczowy. Jeśli klient posiada kopię zapasową spoza zainfekowanego systemu — na dysku zewnętrznym niepodłączonym w chwili ataku, w chmurze z historią wersji lub na nośniku offline — dane są odtwarzane z tej kopii po całkowitym wyczyszczeniu systemu. System operacyjny jest instalowany od nowa, ponieważ samo usunięcie widocznego złośliwego oprogramowania nie gwarantuje, że w systemie nie zostały ukryte dodatkowe furtki (backdoory) pozwalające na ponowny atak. Na koniec konfigurowany jest mechanizm regularnych kopii zapasowych, tak aby kolejny incydent nie oznaczał utraty danych.
Warianty problemu
- Ransomware klasyczne z żądaniem okupu — pliki są szyfrowane, a na ekranie lub w folderach pojawia się jawna instrukcja zapłaty.
- Wiper — złośliwe oprogramowanie, które tylko udaje ransomware, a w rzeczywistości bezpowrotnie niszczy dane bez możliwości odzyskania nawet po zapłacie okupu; w tym przypadku jedynym ratunkiem jest kopia zapasowa.
- Ransomware sieciowe (robaki szyfrujące) — rozprzestrzenia się samodzielnie po sieci lokalnej i zaszyfrowanym urządzeniom podłączonym w tym samym momencie, np. dyskom NAS.
- Fałszywy ransomware (scareware) — komunikat straszy zaszyfrowaniem danych, ale w rzeczywistości pliki są nienaruszone, a celem jest wyłudzenie płatności przez wywołanie paniki; odróżnienie tego wariantu od realnego szyfrowania wymaga sprawdzenia plików bezpośrednio na dysku.
- Ransomware z podwójnym wymuszeniem — dane są nie tylko szyfrowane, ale wcześniej kopiowane na serwer atakującego, z groźbą ich publikacji — dotyczy to głównie danych firmowych, rzadziej prywatnych laptopów.
Błędy przy próbie naprawy samodzielnie
- Płacenie okupu bez pewności, że klucz odszyfrowujący w ogóle zostanie przekazany — w wielu przypadkach po wpłacie kontakt z atakującym się urywa, a dane pozostają zaszyfrowane.
- Wielokrotne uruchamianie systemu i instalowanie kolejnych „narzędzi naprawczych" pobranych z przypadkowych stron internetowych — część z nich to kolejne złośliwe oprogramowanie podszywające się pod dekryptor.
- Formatowanie dysku przed wykonaniem kopii bitowej — bezpowrotnie eliminuje to szansę na przyszłe odzyskanie danych, gdyby pojawiło się skuteczne narzędzie deszyfrujące dla danej rodziny ransomware.
- Podłączanie dysku zewnętrznego z kopią zapasową do zainfekowanego laptopa „na chwilę, żeby sprawdzić" — realne ryzyko zaszyfrowania również kopii zapasowej.
- Ignorowanie problemu i dalsza praca na zainfekowanym systemie — złośliwe oprogramowanie może w tle kontynuować szyfrowanie kolejnych plików albo zbierać dane logowania do innych usług.
Ile to trwa
Sama diagnoza laptopa jest bezpłatna. Wykonanie obrazu dysku, identyfikacja rodziny ransomware i sprawdzenie dostępności narzędzia deszyfrującego trwa zwykle do kilku godzin, natomiast pełna naprawa — reinstalacja systemu, odtworzenie danych z kopii zapasowej i konfiguracja zabezpieczeń — z reguły nie przekracza 3 dni. Samo czyszczenie systemu z pozostałości złośliwego oprogramowania i przywrócenie sprawności laptopa może zająć do 24 godzin, choć nie jest to usługa wykonywana na miejscu u klienta.
Co klient może zrobić sam, zanim odda sprzęt — i czego nie robić
- Odłączyć laptop od sieci Wi-Fi i wyjąć kabel sieciowy, jeśli jest podłączony — to ogranicza dalsze rozprzestrzenianie się infekcji.
- Nie wyłączać laptopa poprzez przytrzymanie przycisku zasilania, jeśli nie ma takiej konieczności — nagłe wyłączenie w trakcie szyfrowania może utrudnić późniejszą analizę, choć w niektórych przypadkach zatrzymuje dalsze szkody; decyzję najlepiej podjąć po krótkiej konsultacji telefonicznej.
- Odłączyć wszystkie podłączone dyski zewnętrzne i pendrive'y, żeby nie zostały objęte szyfrowaniem.
- Zanotować lub sfotografować treść komunikatu z żądaniem okupu — nazwa rozszerzenia plików i treść wiadomości pomagają szybciej zidentyfikować rodzinę ransomware.
- Nie płacić okupu przed konsultacją — nie ma gwarancji odzyskania danych, a wpłata finansuje dalszą działalność przestępczą.
- Nie instalować samodzielnie „darmowych dekryptorów" z nieznanych źródeł.
Kiedy to nie jest ta usterka
Jeśli pliki nie otwierają się z powodu uszkodzenia dysku (np. bad sektory) lub awarii systemu plików, a nie towarzyszy temu żądanie okupu ani zmiana rozszerzeń plików, problemem jest raczej usterka sprzętowa nośnika danych, a nie infekcja. Podobnie, gdy przeglądarka wyświetla natrętny komunikat o rzekomym zablokowaniu systemu z numerem telefonu do „pomocy technicznej", a pliki na dysku są w pełni dostępne — to fałszywy alert typu scareware, wyświetlany przez złośliwą stronę internetową, a nie realne zaszyfrowanie danych. Odróżnienie tych sytuacji wymaga sprawdzenia zawartości dysku poza przeglądarką, najlepiej z poziomu innego, czystego systemu.
Najczęstsze pytania
- Czy da się odszyfrować pliki bez płacenia okupu? Zależy od konkretnej rodziny ransomware — dla części z nich istnieją darmowe narzędzia deszyfrujące, dla innych obecnie nie ma znanej metody odzyskania danych inaczej niż z kopii zapasowej.
- Czy backup w chmurze wystarczy, jeśli synchronizacja działała w chwili ataku? Jeśli usługa chmurowa automatycznie synchronizowała zaszyfrowane pliki, kopia w chmurze również może być bezużyteczna — dlatego ważna jest historia wersji plików lub kopia z opóźnieniem, a nie tylko bieżąca synchronizacja.
- Czy laptop trzeba oddać do serwisu, jeśli dane są bezpowrotnie stracone? Warto to zrobić i tak — celem jest usunięcie złośliwego oprogramowania z systemu i sprawdzenie, czy nie zostały w nim ukryte dodatkowe furtki, zanim laptop zostanie ponownie użyty.
- Jak często robić kopię zapasową, żeby była skuteczna przeciwko ransomware? Zasada trzech kopii mówi o trzymaniu danych w trzech miejscach, na dwóch różnych nośnikach, z czego jedna kopia powinna być offline lub odłączona od systemu na stałe — regularność zależy od tego, jak często zmieniają się ważne pliki.
- Czy antywirus wystarczy, żeby uniknąć ransomware? Ogranicza ryzyko, ale nie eliminuje go całkowicie — nowe warianty złośliwego oprogramowania bywają wykrywane z opóźnieniem, dlatego aktualna kopia zapasowa pozostaje podstawowym zabezpieczeniem, niezależnym od skuteczności oprogramowania antywirusowego.
Warunki
Diagnoza laptopa Gigabyte pod kątem infekcji ransomware jest bezpłatna. Sprzęt odbierany jest od klienta i zwracany bez opłat, dojazd do klienta jest bezpłatny, a na czas naprawy dostępny jest bezpłatny laptop zastępczy. Naprawę i analizę wykonują serwisanci serwisu, nie podwykonawcy, a do wszystkich prac wykorzystywane są wyłącznie nowe podzespoły, jeśli usterka wymaga wymiany elementu sprzętowego, np. dysku. Na wykonane usługi udzielana jest gwarancja do 12 miesięcy. Wycena ewentualnych prac dodatkowych, np. odzyskiwania danych z uszkodzonego nośnika, ustalana jest indywidualnie po bezpłatnej diagnozie, zanim naprawa się rozpocznie — koszt zależy od zakresu uszkodzenia i zastosowanej metody odzysku. Serwis domyślnie pracuje bez hasła klienta do systemu i prosi o nie tylko wtedy, gdy jest to niezbędne do wykonania lub zweryfikowania naprawy, zawsze informując, do czego dokładnie posłuży. Zamów bezpłatny odbiór laptopa i zgłoś naprawę, jeśli podejrzewane jest zaszyfrowanie danych przez ransomware.