Ce faci dacă ai ransomware: pașii corecți, în ordine
Primele minute contează cel mai mult. Iată exact ce faci, în ce ordine, ca să limitezi paguba și să nu agravezi situația.

Dacă ai fost infectat cu ransomware, primul pas este să izolezi imediat dispozitivele afectate, apoi să nu plătești răscumpărarea, să raportezi incidentul la DNSC, să identifici varianta de ransomware și, în final, să restaurezi datele dintr-un backup curat. Ordinea contează: o mișcare greșită în primele minute poate extinde criptarea la restul rețelei sau poate distruge dovezi utile investigației.
Acest ghid completează ghidul general despre ce este ransomware cu pașii exacți de răspuns la incident.
1. Izolează dispozitivele infectate, imediat
Primul reflex trebuie să fie deconectarea de la rețea, nu oprirea calculatorului. Scoate cablul de rețea, oprește Wi-Fi-ul, dezactivează conexiunea — dar nu opri dispozitivul dacă poți evita, pentru că memoria activă poate conține informații utile pentru identificarea variantei de ransomware. Izolează pe cât posibil toate dispozitivele afectate sau suspecte, ca să oprești răspândirea către restul rețelei.
2. Nu plăti răscumpărarea
Oricât de mare e presiunea, plata nu garantează recuperarea datelor și nu anulează faptul că informațiile pot fi deja furate. Plătind, finanțezi direct grupul de atacatori și devii o țintă cunoscută ca „dispusă să plătească". Motivele complete sunt explicate în ghidul despre ce este ransomware, la secțiunea despre plata răscumpărării.
3. Raportează incidentul la DNSC
În România, incidentele de tip ransomware se raportează la DNSC (Directoratul Național de Securitate Cibernetică), la adresa alerts@dnsc.ro. Dacă firma ta procesează date cu caracter personal și acestea au fost afectate, ai și obligația legală de a notifica ANSPDCP în cel mult 72 de ore, conform GDPR — vezi și conformitatea GDPR. Raportarea rapidă poate ajuta și la identificarea grupării responsabile, dacă alte victime au raportat deja tipare similare.
4. Identifică varianta de ransomware
Mesajul de răscumpărare, extensia adăugată fișierelor criptate și numele fișierului cu instrucțiuni sunt indicii importante pentru a identifica familia de ransomware. Această informație contează pentru două motive: unele variante mai vechi au deja instrumente de decriptare gratuite, dezvoltate de cercetători în securitate, iar cunoașterea variantei ajută la înțelegerea modului în care a pătruns și s-a răspândit atacul.
5. Restaurează datele dintr-un backup curat
Aici se vede valoarea unui backup pregătit corect, conform regulii 3-2-1 descrise în ghidul de protecție împotriva ransomware. Înainte de restaurare, asigură-te că sistemul din care restaurezi este curățat complet de infecție — altfel riști să repeți criptarea peste datele proaspăt recuperate. Restaurarea se face treptat, sistem cu sistem, verificând fiecare pas.
6. Investighează cum a pătruns atacul
Restaurarea datelor nu închide incidentul dacă poarta de intrare rămâne deschisă. Verifică dacă infecția a pornit de la un e-mail de phishing, de la un acces la distanță expus sau de la o vulnerabilitate nepatch-uită, și închide acea breșă înainte de a reconecta sistemele la rețeaua publică. Fără acest pas, riști o reinfectare în câteva zile — atacatorii care au reușit o dată revin adesea, direct sau prin alte grupări cărora le vând accesul obținut.
7. Comunică, intern și, dacă e cazul, extern
Un incident de ransomware nu rămâne, de regulă, secret pentru mult timp — angajații observă că sistemele nu funcționează, iar clienții pot fi afectați de întârzieri. Comunică intern clar și devreme, ca să eviți zvonuri și decizii pripite luate de oameni care nu au informația completă. Dacă au fost afectate date ale clienților sau partenerilor, o comunicare transparentă, coordonată cu un consilier juridic și, dacă e nevoie, cu specialiștii GDPR, protejează reputația firmei mai bine decât tăcerea — care, odată descoperită ulterior, cântărește mult mai greu.
Documentează totul, pentru investigație și eventuala asigurare
Notează cronologic tot ce observi: ora la care au apărut primele semne, mesajele de răscumpărare (capturi de ecran, nu doar notițe), sistemele afectate și acțiunile întreprinse. Această documentație este esențială atât pentru o eventuală investigație a poliției sau a DNSC, cât și pentru o poliță de asigurare de risc cibernetic, dacă firma are una. Evită să ștergi sau să modifici fișierele criptate înainte ca un specialist să le fi analizat — pot conține indicii despre varianta de ransomware și despre modul de intrare.
De ce firmele au nevoie de monitorizare, nu doar de reacție
Cei mai mulți dintre pașii de mai sus se petrec sub presiune, cu multe decizii luate în grabă. O firmă care are deja în spate monitorizare de securitate 24/7 (SOC) detectează de regulă comportamentul suspect — accesul neobișnuit, exfiltrarea de date, procesele de criptare care pornesc — cu mult înainte ca ransomware-ul să apuce să blocheze totul, transformând un dezastru potențial într-un incident controlat.
Ai avut deja un incident sau vrei să te asiguri că firma ta ar reacționa corect? Cere un audit gratuit de securitate — evaluăm inclusiv capacitatea reală de răspuns la un atac ransomware.
Întrebări frecvente
Trebuie să opresc calculatorul infectat cu ransomware?
Nu neapărat. Mai important e să-l deconectezi de la rețea (cablu, Wi-Fi) ca să oprești răspândirea; oprirea completă poate distruge informații utile pentru identificarea atacului.
Unde raportez un atac ransomware în România?
La DNSC, la adresa alerts@dnsc.ro. Dacă au fost afectate date cu caracter personal, ai și obligația de a notifica ANSPDCP în maximum 72 de ore, conform GDPR.
Pot recupera datele fără să plătesc răscumpărarea?
Da, dacă ai un backup curat și izolat de rețea. Pentru unele variante mai vechi de ransomware există și instrumente gratuite de decriptare dezvoltate de cercetători în securitate.
Ce fac după ce am restaurat datele din backup?
Investighează și închizi poarta prin care a pătruns atacul (phishing, acces la distanță expus, vulnerabilitate nepatch-uită) înainte de a reconecta sistemele, altfel riști o reinfectare rapidă.



