Sari la conținut
Internet și securitate

Ransomware: cum ajunge pe calculator și ce faci dacă ți s-au criptat fișierele

Ransomware: cum ajunge pe calculator și ce faci dacă ți s-au criptat fișierele
Foto: Darlene Alderson / Pexels

„Fișierele tale au fost criptate. Pentru a le recupera, plătește…” — mesajul acesta, sau o variantă a lui, a apărut pe ecranele a milioane de calculatoare din toată lumea, de la utilizatori casnici până la spitale și companii mari. Ransomware-ul rămâne una dintre cele mai profitabile forme de infracțiune cibernetică, tocmai pentru că victima e pusă în fața unei alegeri simple și dureroase: plătești, sau îți pierzi datele.

Cum ajunge, de fapt, pe calculator

Contrar imaginii populare cu un hacker care „sparge” sistemul de la distanță, marea majoritate a infecțiilor cu ransomware pornesc de la o acțiune banală a utilizatorului: deschiderea unui atașament dintr-un email care pare oficial, apăsarea unui link dintr-un mesaj fals de livrare colet sau instalarea unui program piratat care ascunde, în interior, codul malițios. O altă cale frecventă e exploatarea unor programe sau sisteme de operare neactualizate, unde există vulnerabilități cunoscute pe care atacatorii le folosesc automat, fără să vizeze pe cineva anume — pur și simplu scanează internetul în căutare de dispozitive vulnerabile.

De aceea, actualizările de software, oricât ar părea de plictisitoare, sunt una dintre cele mai eficiente bariere împotriva acestui tip de atac — multe dintre breșele exploatate de ransomware fuseseră deja corectate de producători cu luni înainte de atac.

Ce se întâmplă efectiv în momentul infectării

Odată executat, programul de ransomware începe să cripteze fișierele de pe disc — documente, poze, arhive — folosind algoritmi care, în practică, sunt imposibil de spart fără cheia deținută de atacatori. Multe variante moderne nu se opresc la discul local, ci încearcă să se răspândească și pe unitățile de rețea sau pe serviciile de stocare în cloud sincronizate automat, motiv pentru care un backup conectat permanent la calculator poate fi criptat la rândul lui.

La final apare mesajul de răscumpărare, de obicei cu o sumă cerută în criptomonedă și un termen limită, menit să creeze presiune și să reducă timpul de gândire al victimei.

Ce faci dacă ți s-au criptat fișierele

Primul pas, imediat ce observi semne de criptare (fișiere care nu se mai deschid, extensii ciudate adăugate la nume), este să deconectezi calculatorul de la rețea — fizic, scoțând cablul, sau oprind Wi-Fi-ul — pentru a opri răspândirea către alte dispozitive din aceeași rețea. Nu opri calculatorul brusc dacă poți evita asta, pentru că unele instrumente de recuperare au nevoie de procesul activ pentru a extrage informații utile.

În privința plății răscumpărării, recomandarea aproape unanimă a specialiștilor în securitate este să nu plătești, din mai multe motive: nu există nicio garanție că vei primi cheia de decriptare, plata finanțează direct grupări infracționale, iar cine plătește o dată devine adesea o țintă repetată. Există, în schimb, proiecte precum No More Ransom, o inițiativă comună a mai multor autorități europene și companii de securitate, care oferă gratuit instrumente de decriptare pentru anumite variante de ransomware deja documentate.

Pașii recomandați, în ordine, sunt:

  • izolarea imediată a dispozitivului afectat de restul rețelei
  • identificarea variantei de ransomware, dacă e posibil, pentru a verifica dacă există deja un decriptor public
  • raportarea incidentului la poliție, prin secțiunile dedicate criminalității informatice
  • restaurarea datelor dintr-un backup offline, dacă există unul făcut înainte de infectare

Cel mai bun moment pentru a te gândi la ransomware este, evident, înainte să te lovești de el: un backup regulat, păstrat pe un suport deconectat de calculator între copieri, rămâne singura măsură care garantează recuperarea completă a datelor, indiferent cât de sofisticat e atacul. Iar dacă suspectezi că datele tale au circulat deja printr-un incident anterior, merită să verifici și dacă informațiile tale personale au apărut într-o scurgere de date, pentru că multe atacuri de tip ransomware pornesc tocmai de la credențiale furate în prealabil.