Skip to main content

Cyber AI România

Marți, 29 septembrie 2026

Ce faci dacă apare un mesaj de răscumpărare pe calculator: pași defensivi, fără panică

Un mesaj care spune că fișierele au fost criptate și cere bani în criptomonede indică, de regulă, un incident ransomware. Unele atacuri blochează doar calculatorul, altele criptează fișierele, se răspândesc în rețea și pot fura date înainte de afișarea mesajului. Primul obiectiv nu este recuperarea imediată a documentelor, ci oprirea extinderii incidentului.

Deconectează calculatorul de la rețea

Scoate cablul de rețea și oprește Wi-Fi-ul și Bluetooth-ul. Dacă este laptop, dezactivează și conexiunea mobilă, dacă există. Nu conecta stickuri USB, harduri externe sau telefonul.

Într-o firmă, anunță imediat persoana responsabilă cu IT-ul sau securitatea. Dacă mai multe calculatoare prezintă semne similare, poate fi necesară izolarea unor segmente sau oprirea temporară a conexiunilor centrale. NCSC și No More Ransom recomandă deconectarea imediată a dispozitivului infectat pentru a limita răspândirea.

Nu opri calculatorul din reflex dacă ai posibilitatea să îl izolezi. Memoria și procesele active pot conține dovezi utile pentru investigație. No More Ransom recomandă deconectarea fără oprirea imediată a dispozitivului. Dacă nu poți opri comunicațiile altfel și criptarea continuă să afecteze sisteme conectate, urmează instrucțiunile echipei tehnice.

Nu plăti și nu negocia singur

Nu accesa adresele indicate, nu trimite email atacatorilor și nu cumpăra criptomonede. Plata nu garantează că vei primi cheia corectă, că toate fișierele vor fi recuperate sau că datele furate vor fi șterse. Sistemul poate rămâne infectat, iar victima poate fi vizată din nou. Autoritățile și proiectul No More Ransom recomandă să nu fie plătită răscumpărarea.

Pentru o organizație, orice discuție despre răscumpărare trebuie gestionată împreună cu specialiștii tehnici, conducerea, asigurătorul cyber și consilierii juridici, nu de angajatul care a descoperit mesajul.

Păstrează dovezile

Fotografiază mesajul cu un alt dispozitiv. Notează:

  • data și ora observării;
  • numele calculatorului și utilizatorului;
  • extensia nouă a fișierelor;
  • adresa de email, site-ul sau portofelul crypto din mesaj;
  • ultimele acțiuni efectuate înaintea incidentului;
  • alte calculatoare sau foldere afectate.

Nu redenumi fișierele criptate și nu șterge mesajul de răscumpărare. Nu rula „cleanere”, scripturi sau decriptoare găsite pe forumuri. Pentru firme, păstrarea unei imagini a sistemului, a memoriei și a logurilor trebuie realizată de o persoană competentă, în coordonare cu autoritățile sau echipa de răspuns.

Protejează backupurile

Nu conecta imediat hardul de backup și nu porni restaurarea. Ransomware-ul poate afecta și copiile accesibile din rețea, iar sincronizarea cloud poate înlocui fișierele bune cu variante criptate.

Backupurile trebuie izolate până când este stabilit dacă sunt curate. Restaurarea se face numai pe sisteme reinstalate sau verificate, într-o rețea curată. NCSC recomandă scanarea backupurilor înainte de folosire și conectarea lor exclusiv la dispozitive despre care există încredere că nu mai sunt infectate.

Schimbă parolele de pe un dispozitiv sigur

Ransomware-ul poate fi însoțit de furtul parolelor. De pe un calculator sau telefon sigur, schimbă parolele pentru email, conturile de administrator, accesul remote, cloud și serviciile importante.

Nu bloca însă conturile necesare recuperării fără să discuți cu administratorul sistemelor. NCSC recomandă resetarea credențialelor, în special a celor privilegiate, cu atenție pentru a nu pierde accesul necesar remedierii.

Raportează incidentul

În România, incidentele de securitate cibernetică pot fi raportate către DNSC prin platforma PNRISC, disponibilă permanent. Dacă există fraudă, șantaj, furt de date sau prejudiciu, sesizează și Poliția și păstrează toate dovezile.

Pentru firme, trebuie evaluat rapid dacă au fost afectate date personale. Dacă incidentul reprezintă o încălcare cu risc pentru persoane, GDPR poate impune notificarea ANSPDCP fără întârzieri nejustificate și, când este posibil, în cel mult 72 de ore de la constatare.

Verifică dacă există un decriptor legitim

Proiectul No More Ransom, susținut de Europol și parteneri din poliție și industria de securitate, oferă Crypto Sheriff. Instrumentul poate identifica unele familii ransomware folosind mesajul de răscumpărare și exemple de fișiere criptate și poate indica un decriptor gratuit, dacă acesta există.

Nu toate variantele pot fi decriptate. Dacă nu există o soluție, recuperarea sigură înseamnă ștergerea sau reinstalarea sistemului afectat, aplicarea actualizărilor și restaurarea dintr-un backup verificat.

Mesajul de răscumpărare nu trebuie tratat ca o problemă izolată a unui singur fișier. Deconectezi, păstrezi dovezile, protejezi backupurile, raportezi și restaurezi numai după ce mediul este curat. Ordinea corectă reduce pagubele mai mult decât orice reacție grăbită.

Surse folosite

  • DNSC — raportarea incidentelor prin PNRISC și ghiduri de management al incidentelor.
  • NCSC — pașii de răspuns la ransomware, izolarea dispozitivelor și restaurarea sigură.
  • Europol / No More Ransom — recomandări pentru victime, păstrarea dovezilor și instrumentul Crypto Sheriff.
  • ANSPDCP — obligațiile privind notificarea încălcărilor securității datelor personale.
Facebook
X
WhatsApp

Te-ar putea interesa si: