Co zrobić po ataku ransomware w firmie — kompletny plan działania
Pytanie, co zrobić po ataku ransomware w firmie, pada zwykle w ciągu pierwszych minut od chwili, gdy na pulpitach pojawia się notatka z żądaniem okupu, a pliki księgowe dostają obce rozszerzenia. Decyzja o tym, co zrobić po ataku ransomware w firmie, rozkłada się na trzy równoległe ścieżki: zatrzymanie dalszego szyfrowania, zabezpieczenie materiału dowodowego i kontrolowane odtworzenie usług na czystej infrastrukturze. Kolejność ma znaczenie, bo pospieszne przywrócenie kopii na zainfekowany serwer kończy się drugim szyfrowaniem w ciągu kilkunastu godzin. W typowej firmie na 30–80 stanowisk pełny powrót do operacyjności zajmuje od czterech dni do trzech tygodni, a koszt odbudowy — łącznie z pracą specjalistów po 180–350 zł za godzinę, nowym sprzętem i licencjami — mieści się zwykle w przedziale 25 000–150 000 zł. Poniższy plan porządkuje kolejne kroki: od odcięcia sieci, przez obowiązki zgłoszeniowe, po odbudowę serwerów, domeny i poczty.
Pierwsza godzina: izolacja, odcięcie i zabezpieczenie dowodów
Odłącz zainfekowane stacje od sieci fizycznie — wyjmij kabel Ethernet i wyłącz Wi-Fi na kontrolerze, zamiast gasić komputery przyciskiem zasilania. Pamięć RAM zawiera klucze i ślady procesu szyfrującego, które przepadną po twardym restarcie. Odetnij też zdalny dostęp: zablokuj port 3389, wyłącz tunele VPN i tymczasowo dezaktywuj konta serwisowe integratorów.
Równolegle odłącz macierze NAS, dyski USB i zamapowane udziały sieciowe, bo ransomware przechodzi po literach dysków w kilka minut. Jeśli firma korzysta z synchronizacji chmurowej typu OneDrive czy Dropbox, wstrzymaj klienta na wszystkich urządzeniach — inaczej zaszyfrowane wersje plików nadpiszą kopie w chmurze i wyczerpią dostępną historię wersji.
Zrób zrzuty ekranu notatki z żądaniem okupu, zanotuj rozszerzenie zaszyfrowanych plików i zachowaj po jednej próbce na nośniku offline. Te dane pozwalają zidentyfikować rodzinę złośliwego oprogramowania w bazie ID Ransomware i sprawdzić, czy istnieje darmowy deszyfrator w projekcie No More Ransom. Nie kasuj logów zapory ani serwera pocztowego.
Czego nie robić w pierwszych godzinach
Nie płać okupu — mediana żądań wobec małych firm to równowartość 30 000–200 000 zł, a otrzymany klucz odszyfrowuje komplet danych w mniej niż połowie przypadków. Nie formatuj dysków, nie instaluj systemu na tych samych wolumenach i nie uruchamiaj przypadkowych narzędzi deszyfrujących pobranych z forów dyskusyjnych.
- Nie loguj się na zainfekowane maszyny kontem administratora domeny.
- Nie wysyłaj próbek plików na prywatne skrzynki i komunikatory.
- Nie przywracaj kopii, zanim nie potwierdzisz, że atakujący stracił dostęp do sieci.
- Nie usuwaj notatki z okupem — to materiał do identyfikacji grupy przestępczej.
- Nie komunikuj się z atakującym bez zgody prawnika i ubezpieczyciela.
Obowiązki formalne: RODO, CERT Polska i zawiadomienie policji
Jeśli szyfrowanie objęło dane osobowe, masz 72 godziny na zgłoszenie naruszenia do Prezesa UODO przez formularz elektroniczny lub ePUAP. Zgłasza się także samą niedostępność danych, nie tylko ich wyciek — utrata dostępu do bazy kadrowej jest naruszeniem dostępności w rozumieniu przepisów o ochronie danych osobowych.
Incydent zgłoś również do CERT Polska przez dedykowany formularz zgłoszeniowy; operatorzy usług kluczowych i podmioty objęte krajowymi przepisami o cyberbezpieczeństwie mają dodatkowe, krótsze terminy. Zawiadomienie o przestępstwie składasz na komendzie lub w prokuraturze — sprawa kwalifikuje się z przepisów o zniszczeniu danych informatycznych i szkodzie majątkowej.
Sprawdź polisę cyber: większość ubezpieczycieli wymaga kontaktu z infolinią w ciągu 24–48 godzin i korzystania z ich zespołu reagowania, inaczej ogranicza wypłatę odszkodowania. Poinformuj kontrahentów, którym mogłeś wysłać zainfekowane załączniki, oraz bank, jeśli na zaszyfrowanych stacjach działały tokeny albo aplikacje do przelewów.
Odtworzenie danych z kopii zapasowych bez ponownej infekcji
Odpowiedź na pytanie, co zrobić po ataku ransomware w firmie, na etapie odzyskiwania zaczyna się od ustalenia wektora wejścia. W polskich firmach dominują trzy: wystawiony pulpit zdalny ze słabym hasłem, niezałatana bramka VPN i makro w załączniku udającym fakturę. Dopóki luka jest otwarta, odtworzone środowisko zostanie zaszyfrowane ponownie.
Kopie sprawdź na odizolowanym stanowisku bez dostępu do sieci produkcyjnej. Veeam Backup, Acronis Cyber Protect i Synology Active Backup pozwalają zamontować obraz w trybie tylko do odczytu i przejrzeć strukturę katalogów przed przywróceniem. Licencja Veeam na trzy hosty to wydatek rzędu 4 000–7 000 zł rocznie w zależności od pakietu.
Przywracaj w kolejności: kontroler domeny, serwer plików, poczta, systemy księgowe, stanowiska użytkowników. Na każdą odtworzoną maszynę wgraj agenta ochrony przed podłączeniem jej do sieci. Zmień wszystkie hasła — konta domenowe i lokalne, klucze API, dostępy do paneli hostingowych i rejestratora domen — bo zwykle wyciekły razem z danymi.
Weryfikacja, czy kopia nie zawiera backdoora
Sprawdź w kopii zadania harmonogramu, wpisy autostartu w rejestrze, nowe konta lokalne i usługi utworzone w ciągu 30 dni przed incydentem. Grupy ransomware pozostają w sieci od kilku dni do kilku tygodni przed uruchomieniem szyfrowania, więc backup sprzed dwóch dni często zawiera już narzędzia zdalnego dostępu.
Odbudowa serwera, strony i domeny na czystym środowisku
Strony firmowej nie przywracaj na ten sam serwer. Jak przenieść stronę na inny hosting po incydencie: postaw czyste konto, wgraj pliki systemu, motywu i wtyczek z oficjalnych repozytoriów, a z kopii odtwórz wyłącznie bazę danych oraz katalog z multimediami. Decydując, jak wybrać hosting pod WordPress, patrz na izolację kont, codzienne kopie i wsparcie techniczne po polsku.
Pytanie, czym różni się VPS od hostingu współdzielonego, ma po ataku wymiar czysto praktyczny: na współdzielonym za 25–40 zł miesięcznie sąsiadujesz z setkami kont i nie kontrolujesz wersji PHP ani reguł zapory, a VPS za 60–200 zł miesięcznie daje własny system, izolację i miejsce na niezależnego agenta bezpieczeństwa.
| Element | Hosting współdzielony | VPS |
|---|---|---|
| Koszt miesięczny | 25–40 zł | 60–200 zł |
| Izolacja po incydencie | ograniczona | pełna, własny system |
| Własna zapora i agent ochrony | brak | dostępne |
| Kopie poza serwerem | zależnie od operatora | konfigurowalne, np. co 6 godzin |
| Czas wdrożenia od zera | 1–2 godziny | 4–8 godzin |
Zweryfikuj również domenę. Jak sprawdzić, kto jest właścicielem domeny: użyj wyszukiwarki WHOIS w rejestrze krajowym i potwierdź, że abonentem nadal jest firma, a nie były podwykonawca. Jeśli odnowienie przepadło w czasie chaosu, wiedz, jak przedłużyć domenę po wygaśnięciu — po terminie masz kilkanaście dni na zwykłą opłatę, później następuje kwarantanna i przywrócenie za 200–500 zł.

Po migracji zostaje adresowanie. Jak skonfigurować rekordy DNS domeny: ustaw rekord A na nowy adres IP, rekordy MX na odbudowany serwer poczty oraz wpisy SPF, DKIM i DMARC, bo po incydencie domena bywa już na czarnych listach. Co to jest rekord CNAME — to alias wskazujący jedną nazwę na drugą, stosowany dla subdomen takich jak www czy panel CDN.
Adresy podstron mogły się zmienić przy odbudowie serwisu. Jak ustawić przekierowanie 301 w .htaccess: dodaj regułę typu Redirect 301 /stara-sciezka /nowa-sciezka, żeby nie stracić pozycji w wynikach wyszukiwania ani wartości linków zewnętrznych. Propagacja zmian DNS trwa zwykle od 15 minut do 24 godzin, więc zaplanuj ją poza szczytem sprzedaży.
Wzmocnienie zabezpieczeń, żeby scenariusz się nie powtórzył
Przywróć szyfrowanie transmisji od razu przy uruchamianiu serwisu. Jak zainstalować certyfikat SSL na serwerze: w cPanel i DirectAdmin wystarczy moduł AutoSSL, a na VPS narzędzie Certbot wystawia darmowy certyfikat SSL Let’s Encrypt jedną komendą i odnawia go automatycznie co 90 dni. Certyfikaty komercyjne kosztują 150–600 zł rocznie i różnią się głównie zakresem gwarancji.
Wdróż regułę 3-2-1-1: trzy kopie, dwa różne nośniki, jedna poza siedzibą i jedna niezmienialna. Dołóż uwierzytelnianie wieloskładnikowe na VPN, poczcie i panelach administracyjnych, schowaj pulpit zdalny za bramą dostępową i odbierz użytkownikom prawa administratora. Licencja ochrony stacji klasy ESET PROTECT czy Bitdefender GravityZone to 90–180 zł rocznie za stanowisko.
Odbudowę wykorzystaj do audytu łącza i pracy zdalnej. Jak sprawdzić prędkość internetu rzetelnie: testuj po kablu, o różnych porach dnia, na serwerze krajowym i minimum trzy razy, porównując wynik z parametrami z umowy. Przy pracy hybrydowej sprawdź też, jak wzmocnić sygnał WiFi w domu pracownika — pasmo 5 GHz, zmiana kanału i system mesh zamiast wzmacniacza ograniczają zrywanie sesji VPN.
Jak długo trwa pełne odzyskanie firmy po ataku ransomware?
Pierwsze usługi krytyczne — poczta i dostęp do plików — wracają zwykle po 24–72 godzinach, o ile kopie zapasowe są sprawne i przechowywane poza zaatakowaną siecią. Kontroler domeny i serwer plików to najczęściej pierwsza doba pracy zespołu wdrożeniowego.
Pełne odtworzenie stanowisk, systemów księgowych, integracji i uprawnień zajmuje od czterech dni do trzech tygodni. Czas rośnie, gdy trzeba zamawiać sprzęt, odzyskiwać licencje od producentów albo rekonstruować dokumenty z wersji papierowych i skrzynek pocztowych kontrahentów.
Planując, co zrobić po ataku ransomware w firmie, przyjmij dodatkowy miesiąc na czynności okołoformalne: korespondencję z organem nadzorczym, likwidację szkody z polisy, wymianę haseł u wszystkich partnerów oraz wdrożenie brakujących zabezpieczeń, które zapobiegną powtórce incydentu.
Czy warto płacić okup i czy dane na pewno wrócą?
Płatność okupu nie daje gwarancji odzyskania danych. Otrzymany deszyfrator bywa wolny, uszkadza duże pliki bazodanowe i nie obejmuje wszystkich zaszyfrowanych rozszerzeń, przez co i tak konieczna jest ręczna rekonstrukcja części zasobów przez zespół techniczny.
Zapłata nie usuwa też skutku prawnego. Jeśli dane osobowe zostały wcześniej wykradzione, obowiązek zgłoszenia naruszenia pozostaje, a przestępcy dysponują kopią bazy i wracają z kolejnym żądaniem. Firmy, które zapłaciły, bywają atakowane ponownie w perspektywie kilku miesięcy.
Rozsądniejsze jest zainwestowanie tej samej kwoty w odbudowę i zabezpieczenia: niezmienialne kopie, ochrona stacji roboczych, segmentacja sieci i audyt konfiguracji. Roczny koszt takiego pakietu dla 50 stanowisk to zwykle 15 000–35 000 zł, czyli ułamek typowego żądania okupu.
Co zrobić po ataku ransomware w firmie, gdy nie ma żadnej kopii zapasowej?
Najpierw zabezpiecz nośniki w stanie nienaruszonym i wykonaj ich obrazy sektorowe. Część wariantów zostawia oryginalne pliki w obszarze nieprzydzielonym, więc odzysk danych w laboratorium bywa skuteczny — koszt takiej usługi zaczyna się od 800 zł za dysk i rośnie wraz z pojemnością.
Sprawdź identyfikator rodziny szkodnika w publicznych bazach deszyfratorów. Dla kilkudziesięciu wariantów istnieją darmowe narzędzia udostępnione po przejęciu serwerów przestępców przez służby, a klucze bywają publikowane nawet wiele miesięcy po ataku, dlatego zaszyfrowane kopie warto zachować.
Równolegle odbuduj dane ze źródeł zewnętrznych: skrzynek pocztowych, systemów bankowych, platform sprzedażowych, dokumentów u księgowej i kontrahentów. Faktury, umowy i kartoteki klientów da się w dużej części zrekonstruować, a odzyskaną strukturę od razu obejmij nowym harmonogramem kopii offline.
