Un mesaj de răscumpărare pe ecran, cu fișierele deodată inaccesibile, este una dintre cele mai stresante situații posibile — dar acțiunile din primele minute pot limita mult daunele, chiar dacă nu toate fișierele se mai recuperează. Nu ești obligat să iei nicio decizie pripită, mai ales despre plată, și cu cât reacționezi mai calm, cu atât iei decizii mai bune.
Ransomware-ul funcționează, de regulă, criptând fișierele tale cu o cheie pe care doar atacatorul o deține, apoi afișând instrucțiuni de plată, de obicei în criptomonedă, cu un termen limită menit să creeze panică și grabă. Multe variante moderne merg mai departe și sustrag o copie a datelor înainte de criptare, folosind amenințarea publicării lor ca presiune suplimentară — de aceea evaluarea completă a incidentului contează la fel de mult ca decriptarea propriu-zisă.
Ce faci imediat (primele 30 de minute)
- Deconectează dispozitivul afectat de la internet și de la rețeaua locală — scoate cablul de rețea, oprește Wi-Fi-ul, deconectează orice hard disk extern sau stick USB conectat.
- Dacă e vorba de o rețea de firmă, izolează și celelalte calculatoare din aceeași rețea, ca să oprești răspândirea către alte stații încă neafectate.
- Fă o fotografie sau captură de ecran a mesajului de răscumpărare — conține adesea informații utile pentru identificarea variantei de ransomware folosite.
- Nu plăti răscumpărarea pe loc. Plata nu garantează recuperarea fișierelor și finanțează direct rețelele de atacatori, alimentând viitoare atacuri.
- Nu opri complet calculatorul dacă poți evita — unele variante de ransomware pot fi analizate mai bine cu sistemul pornit, pentru un specialist IT care preia investigația.
- Notează ora aproximativă la care ai observat problema — ajută la stabilirea momentului real al infecției, adesea diferit de momentul descoperirii.
Ce faci în următoarele zile
- Contactează un specialist IT sau o firmă de securitate cibernetică înainte să reinstalezi orice — o evaluare corectă a situației economisește timp și, uneori, permite recuperarea parțială a datelor.
- Verifică dacă ai un backup curat, făcut înainte de infecție — este singura cale sigură de recuperare completă a datelor, fără a depinde de atacator.
- După curățarea completă a sistemului, schimbă toate parolele importante, de pe un dispozitiv curat, separat de cel infectat.
- Verifică și dacă atacatorii au sustras date înainte de criptare (atac de tip "dublă extorcare") — multe grupuri moderne fac asta ca presiune suplimentară pentru plată.
- Documentează întregul incident în scris — sisteme afectate, momentul descoperirii, pașii luați — util atât pentru raportare, cât și pentru eventuale cerințe de asigurare.
Cui raportezi
- DNSC — Directoratul Național de Securitate Cibernetică — este autoritatea română dedicată exact acestui tip de incident, mai ales pentru firme și instituții.
- Poliția Română, la secțiunea de criminalitate informatică, pentru deschiderea unui dosar oficial.
- Dacă au fost afectate date cu caracter personal ale unor clienți sau angajați, este necesară și o evaluare pentru notificare către ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal), conform obligațiilor GDPR.
Cum eviți pe viitor
- Menține backup-uri regulate, ținute separat de rețeaua principală (offline sau într-un serviciu cloud dedicat) — este cea mai eficientă apărare împotriva ransomware.
- Ține sistemul de operare și toate aplicațiile actualizate — multe infecții exploatează vulnerabilități deja corectate în versiuni mai noi.
- Citește și ghidul general despre ce este ransomware și cum se răspândește de obicei, ca să recunoști semnele din timp, înainte de criptare.
- Activează autentificarea în doi pași pe conturile administrative — multe atacuri pornesc de la un cont de acces compromis, similar cu instalarea unui program periculos.
Un exemplu concret
O firmă mică descoperă într-o dimineață că toate documentele de pe serverul intern au extensia schimbată și nu se mai pot deschide, iar pe ecran apare un mesaj care cere plata în bitcoin, cu un termen de 72 de ore înainte ca "prețul să se dubleze". Investigația arată că infecția a pornit de la un atașament deschis cu câteva zile înainte, dintr-un email care părea o factură de la un partener cunoscut. Din fericire, firma avea un backup extern, actualizat cu o săptămână înainte, ținut separat de rețea. Sistemele au fost curățate complet, datele restaurate din backup, iar pierderea reală s-a limitat la câteva zile de întârziere operațională, nu la plata cerută de atacatori.
Recuperarea completă nu este mereu posibilă, dar cu un backup bun și pași corecți în primele ore, un incident de ransomware devine gestionabil, nu catastrofal.
Întrebări frecvente
Trebuie să plătesc răscumpărarea?
Recomandarea generală este să nu plătești: nu există garanție că vei primi cheia de decriptare, iar plata finanțează în continuare rețelele de atacatori. Discută mai întâi cu un specialist și evaluează backup-urile disponibile.
Îmi mai pot recupera fișierele fără să plătesc?
Depinde de situație — dacă ai un backup curat, da, integral. Fără backup, uneori există instrumente gratuite de decriptare pentru variante mai vechi de ransomware, dar nu pentru toate.
Cât timp durează să-mi curăț complet sistemul?
Variază de la câteva ore, pentru un calculator personal reinstalat complet, până la câteva zile sau săptămâni, pentru o rețea de firmă cu multe stații afectate.
