Ransomware: què fer les primeres hores després d'un atac

Què fer davant d'un atac de ransomware en una empresa: com aïllar els equips, avaluar l'abast, a qui avisar (INCIBE, policia, protecció de dades) i com recuperar-se a partir de les còpies.

Ransomware: què fer les primeres hores després d'un atac

Si la teva empresa pateix un atac de ransomware, el primer que cal fer és aïllar els equips afectats desconnectant-los de la xarxa sense apagar-los, avisar el teu responsable o proveïdor d'informàtica i no tocar les còpies de seguretat fins que no sàpigues que estan netes. Després, durant les primeres hores, toca avaluar l'abast, avisar qui correspongui (INCIBE, policia i, si hi ha dades personals, protecció de dades) i decidir com recuperar-se. Aquesta guia ordena aquests passos perquè no hagis d'improvisar.

Com reconèixer que és un ransomware

Els senyals solen ser clars: fitxers que no s'obren i tenen una extensió nova i estranya, una nota de rescat a l'escriptori o a cada carpeta, equips molt lents de cop o l'antivirus llançant alertes en diversos ordinadors alhora. De vegades el primer que es nota és que el servidor de fitxers no respon o que l'ERP no arrenca.

Posem un cas hipotètic: una distribuïdora de Lleida obre dilluns al matí i ningú no pot obrir les comandes. A la carpeta compartida, tots els fitxers acaben amb una extensió desconeguda i hi ha un fitxer de text amb instruccions de pagament. Per a una empresa de distribució i venda a l'engròs, cada hora sense comandes es nota al magatzem i als clients, i el que facin durant l'hora següent pesarà molt en com acabarà la setmana.

Què fer els primers minuts després d'un atac de ransomware

  1. Desconnecta de la xarxa els equips afectats: treu el cable i desactiva la wifi. No els apaguis; la memòria pot contenir informació útil per analitzar l'atac i, en alguns casos, per recuperar dades.
  2. Si no saps quins equips estan afectats, desconnecta tota la xarxa des del router o del commutador (switch) principal. Aturar l'oficina un matí és preferible a deixar que el xifratge avanci.
  3. Desconnecta els discos de còpia USB i, si el NAS de còpies és a la mateixa xarxa, treu-lo també de la xarxa.
  4. Truca al teu responsable d'informàtica o al teu proveïdor. Si tens un procediment de resposta escrit, ara és el moment de fer-lo servir.
  5. Fes fotos de la pantalla amb la nota de rescat i apunta l'hora en què es va detectar i tot el que es vagi fent.

Les primeres hores: avaluar l'abast

Amb tot aïllat, el tècnic ha de respondre diverses preguntes abans de començar a recuperar.

Què està xifrat i què no

Servidors, equips d'usuari, NAS, màquines virtuals i carpetes al núvol sincronitzades. OneDrive o SharePoint poden tenir fitxers xifrats si es van sincronitzar des d'un equip infectat; Microsoft 365 guarda versions anteriors que sovint permeten tornar enrere, però cal revisar-ho amb calma.

En quin estat estan les còpies

És la pregunta que ho decideix tot. Cal comprovar si l'última còpia bona és d'ahir o de fa un mes, si va quedar fora de l'abast de l'atac i si es pot restaurar. Una còpia immutable o desconnectada canvia completament l'escenari.

Com van entrar i si encara hi són

Un correu amb un fitxer adjunt, una contrasenya robada de la VPN, un escriptori remot exposat a internet. Si no s'identifica la via d'entrada, restaurar és arriscat: l'atacant pot tornar a xifrar-ho tot l'endemà. A més, alguns grups copien dades abans de xifrar-les per fer xantatge amb la seva publicació, així que convé revisar també quina informació pot haver sortit.

A qui cal avisar

A més del teu equip tècnic, hi ha diversos avisos que convé fer, i algun té termini:

  • Truca al 017, la línia gratuïta d'ajuda en ciberseguretat de l'INCIBE (Institut Nacional de Ciberseguretat). T'orienten sobre els passos que has de seguir, i és un recurs útil sobretot si no tens cap proveïdor que t'acompanyi.
  • Presenta una denúncia als Mossos d'Esquadra, si ets a Catalunya, o a la Policia Nacional o la Guàrdia Civil. L'asseguradora te la demanarà i deixa constància del que ha passat.
  • Valora amb la teva assessoria o amb el teu delegat de protecció de dades si cal notificar-ho a l'Agència Espanyola de Protecció de Dades. Si l'atac afecta dades personals (clients, pacients, treballadors), el RGPD fixa un termini curt, en general 72 hores des que en tens constància, llevat que sigui improbable que comporti un risc per a les persones.
  • Avisa l'asseguradora si tens una assegurança de riscos cibernètics. Moltes pòlisses demanen comunicar-ho aviat i algunes posen a la teva disposició els seus propis tècnics.
  • Informa els clients i els proveïdors quan sàpigues què ha passat, sobretot si l'atacant ha tingut accés al teu correu i et pot suplantar.

Cal pagar el rescat?

La nostra opinió, que coincideix amb la recomanació habitual de l'INCIBE, és que no. Pagar no garanteix que rebis el desxifrador, ni que funcioni amb tots els fitxers, ni que les dades robades no es publiquin igualment. A més, et marca com algú disposat a pagar. Dit això, la decisió és de l'empresa i de vegades es pren sota molta pressió. Si arribes a plantejar-t'ho, fes-ho amb assessorament legal i de la teva asseguradora, i no negociïs mai pel teu compte.

Recuperar-se a partir de les còpies

Amb la via d'entrada tancada i les còpies verificades, es recupera per ordre de prioritat: primer el que permet facturar i atendre els clients (ERP, correu, carpetes de treball del dia) i després la resta. Els equips d'usuari afectats es reinstal·len des de zero en lloc d'intentar netejar-los. I abans de tornar a connectar res es canvien totes les contrasenyes, començant per les d'administració.

Restaurar un servidor complet porta hores, de vegades dies, segons el volum de dades i on sigui la còpia. Tenir una còpia local per recuperar ràpidament i una altra a fora per als casos greus és el que cobreix una gestió de còpies de seguretat ben plantejada.

Errors que compliquen la recuperació

  • Apagar-ho tot i reiniciar per «veure si s'arregla».
  • Connectar el disc de còpies a un equip infectat per comprovar si està bé.
  • Esborrar la nota de rescat i els fitxers xifrats abans d'analitzar-los.
  • Restaurar sense haver tancat la via d'entrada.
  • Parlar amb els atacants sense assessorament.

Després de l'incident

Quan tot torna a funcionar, toca fer el repàs: com van entrar, què va fallar, què va funcionar i què cal canviar. Sol acabar en mesures conegudes, com el doble factor, les còpies immutables, menys permisos i un procediment escrit per a la propera vegada. Aquest procediment forma part d'un pla de continuïtat informàtica, i convé tenir-lo abans de necessitar-lo.

A TICB2B treballem la prevenció i la resposta a incidents, i revisem les còpies i els accessos perquè un atac no t'agafi sense sortida. Si vols saber fins a quin punt està preparada la teva empresa, demana una revisió de ciberseguretat; si ets en ple incident, truca'ns al 643 369 869.

Preguntes freqüents

Continua llegint

En parlem?
Obre un tiquet