Când o companie descoperă că a fost lovită de ransomware, momentul pare brusc: sistemele nu mai funcționează, fișierele sunt criptate și apare mesajul de răscumpărare.
În realitate, acel moment este aproape întotdeauna finalul unui proces care a început cu mult timp înainte.
În companiile mid-market (60–150 angajați), atacatorii petrec de obicei zile sau chiar săptămâni în infrastructură înainte ca firma să observe ceva.
În investigațiile post-incident apare aproape mereu același tipar.
Cum începe de obicei compromiterea
Accesul inițial este rar spectaculos.
Cele mai frecvente puncte de intrare sunt:
- conturi compromise prin phishing
- parole reutilizate în mai multe sisteme
- servicii remote expuse pe internet fără MFA
- laptopuri compromise în afara companiei
- vulnerabilități neactualizate
În acest moment nu există simptome vizibile pentru companie. Sistemele funcționează normal.
Ce fac atacatorii după ce intră în rețea
După accesul inițial, atacatorii nu lansează ransomware-ul.
În schimb începe etapa de reconnaissance. Obiectivul lor este să înțeleagă infrastructura:
- ce servere există
- unde sunt datele importante
- ce sisteme controlează operațiunile
- cine are privilegii administrative
- ce soluții de securitate sunt instalate
Această etapă poate dura zile sau săptămâni. Pentru companie, activitatea pare complet normală.
Momentul critic: privilegiile administrative
În aproape toate incidentele ransomware serioase apare o etapă de privilege escalation.
Atacatorii încearcă să obțină acces privilegiat. Cu acest nivel de acces pot:
- controla servere critice
- crea conturi noi
- modifica configurații
- dezactiva unele controale de securitate
- accesa backup-uri
Acesta este punctul în care incidentul devine foarte dificil de limitat.
Ce fac atacatorii înainte să lanseze ransomware-ul
În multe cazuri apar două acțiuni importante înainte de criptarea sistemelor.
1. Exfiltrarea datelor
Atacatorii copiază volume mari de informații din infrastructură.
Scopul este să aibă presiune suplimentară asupra victimei: dacă firma refuză plata, datele pot fi publicate sau vândute.
2. Verificarea backup-urilor
Atacatorii încearcă să identifice și să compromită backup-urile.
Dacă reușesc acest lucru, șansele ca firma să plătească răscumpărarea cresc mult.
Abia apoi apare ransomware-ul
Criptarea sistemelor este ultima etapă.
Impactul depinde de infrastructura companiei, dar în companiile mid-market apar de obicei aceleași efecte:
- sistemele ERP devin indisponibile
- comenzile nu mai pot fi procesate
- documentele interne nu pot fi accesate
- producția sau logistica se opresc
De multe ori incidentul este descoperit într-o dimineață de luni.
Ce descoperă companiile după incident
După un atac ransomware apar frecvent aceleași constatări:
- accesul inițial exista de mult timp
- autentificarea multi-factor lipsea pe unele sisteme critice
- backup-urile nu fuseseră testate recent
- nu exista un plan clar de răspuns la incident
- infrastructura crescuse organic fără o imagine completă
Niciuna dintre aceste probleme nu este neapărat complexă din punct de vedere tehnic. Dar împreună creează condițiile ideale pentru un incident major.
Ce controale reduc cu adevărat riscul într-o companie mid-market
În companiile de 60–150 de angajați nu este realist să existe aceleași controale ca într-o corporație mare. Dar câteva măsuri reduc semnificativ probabilitatea și impactul unui atac.
1. Autentificare multi-factor pe conturile critice
În multe incidente ransomware, accesul inițial apare prin credențiale compromise. MFA reduce drastic probabilitatea acestui scenariu.
Zonele unde este critic:
- acces remote (VPN, RDP)
- conturi administrative
- sisteme cloud (Microsoft 365, Google Workspace)
2. Vizibilitate asupra sistemelor expuse pe internet
În multe companii nimeni nu are o listă clară a sistemelor expuse public.
De-a lungul anilor pot apărea:
- servere vechi rămase online
- servicii remote configurate temporar
- aplicații interne publicate pe internet
Aceste sisteme devin puncte frecvente de intrare pentru atacatori.
3. Backup-uri izolate și testate
Aproape toate companiile spun că au backup. Problema apare atunci când trebuie făcută prima restaurare.
În multe incidente apar aceleași situații:
- backup-ul există dar nu a fost testat recent
- backup-ul este conectat permanent la infrastructură
- procedura de restaurare nu este documentată
Două lucruri sunt esențiale:
- test periodic de restaurare
- backup izolat sau immutable
4. Limitarea privilegiilor administrative
În multe companii există prea multe conturi administrative. Acest lucru face mult mai ușoară escaladarea privilegiilor într-un atac.
În mod ideal:
- numărul conturilor administrative este limitat
- accesul este acordat doar când este necesar
- activitatea este monitorizată
5. Un plan clar de răspuns la incident
În multe organizații nu există un plan clar pentru momentul în care apare un incident major.
Întrebările apar abia atunci:
- cine ia deciziile
- cine comunică extern
- ce sisteme sunt prioritare
- cine coordonează furnizorii
Un plan simplu de răspuns la incident reduce mult haosul din primele ore.
Un test simplu pentru orice companie
O întrebare utilă pentru management este:
Dacă mâine apare un incident ransomware, cât timp ar dura până când sistemele critice pot fi repuse în funcțiune?
Răspunsul la această întrebare spune de obicei mai multe despre maturitatea infrastructurii decât orice audit tehnic.
Dacă vrei să înțelegi riscurile reale din infrastructura ta
În multe companii mid-market IT-ul a crescut organic: sisteme adăugate treptat, furnizori diferiți, procese create „din mers".
De aceea, riscurile reale devin vizibile abia când infrastructura este analizată ca un întreg.
Dacă vrei o imagine clară asupra acestor riscuri, poți începe cu o discuție scurtă în care analizăm structura actuală și zonele care merită investigate prima dată.