Це 1-ША ЧАСТИНА статті. Переклади її згідно з правилами:
Ransomware — це шкідлива програма, яка шифрує ваші файли, а потім вимагає викуп. Вдома це зазвичай означає втрату фотографій, документів, бухгалтерії, навчальних робіт або робочих файлів. Це стосується не лише компаній. Достатньо фальшивої накладної в електронному листі, кряку, завантаженого з форуму, або неоновленої програми.
Ця стаття призначена насамперед для домашніх користувачів: як захиститися заздалегідь і що робити в перші хвилини, коли на робочому столі вже з’явилося повідомлення про викуп. Якщо ваші дані вже зашифровані й ви вирішуєте гостру проблему, прочитайте також детальну кризову інструкцію Ransomware зашифрував ваші дані: що робити крок за кроком.
Що таке ransomware
Уявіть собі ransomware як цифрове вимагання. Після запуску він тихо сканує диск, знаходить файли, які мають для вас цінність, і шифрує їх. Зазвичай це документи, фотографії, відео, таблиці та бази даних. Потім він показує повідомлення з вимогою викупу та інструкціями щодо оплати, часто в криптовалюті.
Зашифрований файл може виглядати, наприклад, як fotka.jpg.locked, dokument.docx.encrypted або мати інше невідоме розширення. Просте перейменування назад не допоможе. Проблема не в назві, а у вмісті файлу.
Найпоширеніші шляхи зараження:
- Фальшиві електронні листи з вкладенням. Накладна, нагадування, доставка посилки або документ із макросом.
- Кряки та кейгени. «Повна версія безкоштовно» — один із найризикованіших способів принести ransomware додому.
- Фішингові посилання. Електронний лист або повідомлення перенаправляє вас на сторінку, яка завантажує шкідливий файл.
- Неоновлена система та програми. Зловмисники використовують відомі вразливості, для яких часто вже існує виправлення.
Як відрізнити звичайний шахрайський електронний лист, ми розглядаємо окремо в статті Як розпізнати фішинговий електронний лист.
Профілактика: п’ять речей, які мають вирішальне значення
У випадку з ransomware варто думати наперед. Коли атака вже відбулася, а резервної копії немає, можливості обмежені.
1. Резервне копіювання 3-2-1, насамперед офлайн
Правило 3-2-1 означає три копії даних, два різні носії та одну копію поза основним комп’ютером. Для домашнього використання це може бути комбінація комп’ютера, зовнішнього диска та хмари або NAS. Детальніше ми розбираємо це в статті Резервне копіювання за правилом 3-2-1.
Ключова деталь: від’єднуйте зовнішній диск після резервного копіювання. Фізично витягніть кабель. Річ у тім, що ransomware шукає не лише внутрішній диск. Він часто сканує також підключені USB-диски, мережеві папки та NAS. Якщо резервна копія підключена під час атаки, вона може бути зашифрована так само, як і вихідні дані.
Офлайн-резервна копія не така зручна, як хмарна синхронізація, але проти ransomware вона є критично важливою. Хмара з версіонуванням може допомогти, але синхронізована папка без історії версій може слухняно завантажити зашифровані файли навіть у хмару.
2. Оновлення Windows та програм
Оновлення дратують, але вони виправляють дірки, якими зловживають ransomware та інше шкідливе ПЗ. Не відкладайте надовго оновлення Windows, браузера, програм для читання PDF, офісного пакета та комунікаційних програм.
Якщо комп’ютер кілька місяців повідомляє, що оновлення не вдаються, не ігноруйте це. Часто причиною є заповнений диск, пошкоджений компонент Windows Update або застаріла версія системи.
3. Обережність із вкладеннями та завантаженнями
Не відкривайте вкладення, на які ви не очікуєте. Навіть якщо вони виглядають як від відомої компанії. Перевірте адресу відправника, тип файлу та контекст. Накладна в ZIP-архіві з паролем або «PDF», який насправді є .exe, — це червоний прапорець.
Кряки та кейгени ми рекомендуємо повністю виключити. У сервісному центрі ми неодноразово бачимо комп’ютери, де ransomware запустився саме через «активатор» гри або офісного пакета.
4. Контрольований доступ до папок
Windows Defender має функцію Контрольований доступ до папок (Controlled Folder Access). Вона працює так, що захищає вибрані папки від невідомих програм. Коли підозріла програма намагається масово змінювати документи або фотографії, Windows може її заблокувати.
Увімкнути її можна тут:
- Відкрийте Безпека Windows (Windows Security).
- Перейдіть до Захист від вірусів і загроз (Virus & threat protection).
- Знайдіть Керування захистом від програм-вимагачів (Manage ransomware protection).
- Увімкніть Контрольований доступ до папок (Controlled Folder Access).
Це не працює без обслуговування. Деякі легітимні програми потрібно буде дозволити. Але для папок із документами, фотографіями та бухгалтерією це корисний рівень захисту.
5. Не вимикайте Defender
Вбудований Microsoft Defender сьогодні є розумною основою для домашнього комп’ютера. Він не захищає від усього, але вміє виявляти відомі загрози, підозрілу поведінку та шкідливі файли. Важливо не вимикати його через кряки, ігри чи інструкції з інтернету.
Якщо вам потрібно переглянути налаштування Defender, цю тему продовжує стаття Чи потрібен мені ще антивірус? Що вміє Defender безкоштовно.
Зараження програмою-вимагачем: що робити негайно
Коли ви бачите повідомлення з викупом або масово зашифровані файли, головне — не погіршити ситуацію.
1. Від’єднайте комп’ютер від мережі
Вимкніть Wi-Fi та витягніть кабель Ethernet. Якщо у вас є NAS або мережевий диск, від’єднайте від мережі й його. Мета — зупинити поширення на спільні папки та інші пристрої.
2. Не під’єднуйте резервні копії
Найгірша домашня реакція — під’єднати зовнішній диск і «швидко врятувати фотографії». Якщо програма-вимагач все ще працює, вона зашифрує й під’єднану резервну копію. Диск із резервною копією слід під’єднувати до чистого комп’ютера або вже до очищеної системи.
3. Не платіть викуп
Оплата не гарантує, що ви отримаєте дані назад. Зловмисник може зникнути, надіслати непрацюючий інструмент або пізніше спробувати шантажувати вас знову. До того ж, оплатою ви фінансуєте подальші атаки.
4. Сфотографуйте повідомлення з вимогою викупу
Сфотографуйте телефоном екран або текстовий файл з інструкціями. Стануть у пригоді розширення зашифрованих файлів, назва повідомлення з вимогою викупу та будь-який ідентифікатор атаки. Не для оплати, а для ідентифікації типу програми-вимагача.
5. Спробуйте No More Ransom
Перейдіть на nomoreransom.org. Це проєкт Європолу, поліції та компаній з кібербезпеки. Ви завантажуєте зразок зашифрованого файлу або повідомлення з вимогою викупу, а сайт намагається визначити, чи існує безкоштовний інструмент для дешифрування.
Для старіших або зламаних варіантів вам може пощастити. Для сучасних варіантів, таких як LockBit або Phobos, без резервної копії часто немає жодного придатного дешифратора. Це не залякування, а реальність стійкого шифрування.
6. Відновлюйте дані лише на чисту систему
Якщо у вас є резервна копія, не відновлюйте її безпосередньо в заражену систему. Найбезпечніший порядок дій:
- Від’єднати заражений комп’ютер від мережі.
- Перевірити резервні копії на чистому пристрої.
- Очистити заражену систему або виконати чисту переінсталяцію.
- Лише після цього відновити дані.
Для важливих даних має сенс спочатку зробити бітову копію оригінального диска. Тоді оригінал залишиться недоторканим, а всі спроби виконуватимуться на копії.
Чи можна дешифрувати файли без сплати?
Іноді так. Якщо це була старіша програма-вимагач, варіант із помилкою в коді або сімейство, до якого команди безпеки отримали ключі, є шанс через No More Ransom або спеціалізований дешифратор.
Але іноді ні. У випадку сучасної програми-вимагача з надійним шифруванням «зламати пароль» вдома чи в сервісі нереально. Без резервної копії та без доступного дешифратора дані можуть бути практично втрачені. Ось чому профілактика така важлива.
Не видаляйте зашифровані файли одразу. Збережіть їх на від’єднаний диск. Може статися так, що дешифратор з’явиться пізніше.
Коли звертатися до сервісу
Звернення до сервісу має сенс переважно в таких ситуаціях:
- у вас немає резервної копії, а дані мають реальну цінність,
- ви не знаєте, чи програма-вимагач все ще працює,
- комп’ютер корпоративний або містить бухгалтерію,
- вам потрібно безпечно відновити дані з резервних копій,
- ви хочете бути впевнені, що в системі не залишилося бекдорів (backdoor).
У Брно ми вирішуємо проблеми з програмами-вимагачами в рамках послуги антивірус та програми-вимагачі. Для домашніх комп’ютерів ми зазвичай спочатку оцінюємо, чи існує резервна копія або дешифратор. Якщо ні, ми говоримо прямо. У випадку добре зробленої сучасної програми-вимагача без резервної копії іноді рятувати нічого.
Часті запитання
Чи варто платити викуп, якщо там роки фотографій?
Ні. Оплата не гарантує повернення даних. Спочатку від’єднайте комп’ютер від мережі, спробуйте ідентифікацію через No More Ransom та шукайте офлайн-резервні копії.
Чи захистить мене антивірус від програми-вимагача?
Він допоможе, але це не куленепробивний захист. Defender або платний антивірус — це лише один рівень. Найважливіше — це офлайн-резервна копія, оновлення та обережність із вкладеннями.
Чим програма-вимагач відрізняється від звичайного вірусу?
Звичайний вірус може шкодити по-різному: красти паролі, показувати рекламу, сповільнювати комп’ютер. Специфіка програми-вимагача в тому, що вона шифрує дані та вимагає викуп. Якщо ви не впевнені, чим заражений комп’ютер, допоможе посібник як розпізнати та видалити вірус.
Чи достатньо резервної копії на зовнішньому диску, якщо він постійно під’єднаний?
Недостатньо. Під’єднаний зовнішній диск — це для програми-вимагача ще один диск для шифрування. Після завершення резервного копіювання від’єднуйте кабель.
Що таке No More Ransom?
No More Ransom — це вебсайт із базою даних безкоштовних дешифраторів та інструментом для ідентифікації програми-вимагача. Це не чудодійне рішення для кожного варіанту, але це перше місце, яке варто спробувати.