Ce se întâmplă într-un atac ransomware într-o companie medie (și ce arată investigațiile după incident)

Picture of Daniel Sarica, the founder of HIFENCE.

Daniel Sarica

Published: March 18, 2026

Când o companie descoperă că a fost lovită de ransomware, momentul pare brusc: sistemele nu mai funcționează, fișierele sunt criptate și apare mesajul de răscumpărare.

În realitate, acel moment este aproape întotdeauna finalul unui proces care a început cu mult timp înainte.

În companiile mid-market (60–150 angajați), atacatorii petrec de obicei zile sau chiar săptămâni în infrastructură înainte ca firma să observe ceva.

În investigațiile post-incident apare aproape mereu același tipar.


Cum începe de obicei compromiterea

 

Accesul inițial este rar spectaculos.

Cele mai frecvente puncte de intrare sunt:

  • conturi compromise prin phishing
  • parole reutilizate în mai multe sisteme
  • servicii remote expuse pe internet fără MFA
  • laptopuri compromise în afara companiei
  • vulnerabilități neactualizate

În acest moment nu există simptome vizibile pentru companie. Sistemele funcționează normal.


Ce fac atacatorii după ce intră în rețea

 

După accesul inițial, atacatorii nu lansează ransomware-ul.

În schimb începe etapa de reconnaissance. Obiectivul lor este să înțeleagă infrastructura:

  • ce servere există
  • unde sunt datele importante
  • ce sisteme controlează operațiunile
  • cine are privilegii administrative
  • ce soluții de securitate sunt instalate

Această etapă poate dura zile sau săptămâni. Pentru companie, activitatea pare complet normală.


Momentul critic: privilegiile administrative

 

În aproape toate incidentele ransomware serioase apare o etapă de privilege escalation.

Atacatorii încearcă să obțină acces privilegiat. Cu acest nivel de acces pot:

  • controla servere critice
  • crea conturi noi
  • modifica configurații
  • dezactiva unele controale de securitate
  • accesa backup-uri

Acesta este punctul în care incidentul devine foarte dificil de limitat.


Ce fac atacatorii înainte să lanseze ransomware-ul

 

În multe cazuri apar două acțiuni importante înainte de criptarea sistemelor.

1. Exfiltrarea datelor

Atacatorii copiază volume mari de informații din infrastructură.

Scopul este să aibă presiune suplimentară asupra victimei: dacă firma refuză plata, datele pot fi publicate sau vândute.

2. Verificarea backup-urilor

Atacatorii încearcă să identifice și să compromită backup-urile.

Dacă reușesc acest lucru, șansele ca firma să plătească răscumpărarea cresc mult.


Abia apoi apare ransomware-ul

 

Criptarea sistemelor este ultima etapă.

Impactul depinde de infrastructura companiei, dar în companiile mid-market apar de obicei aceleași efecte:

  • sistemele ERP devin indisponibile
  • comenzile nu mai pot fi procesate
  • documentele interne nu pot fi accesate
  • producția sau logistica se opresc

De multe ori incidentul este descoperit într-o dimineață de luni.


Ce descoperă companiile după incident

 

După un atac ransomware apar frecvent aceleași constatări:

  • accesul inițial exista de mult timp
  • autentificarea multi-factor lipsea pe unele sisteme critice
  • backup-urile nu fuseseră testate recent
  • nu exista un plan clar de răspuns la incident
  • infrastructura crescuse organic fără o imagine completă

Niciuna dintre aceste probleme nu este neapărat complexă din punct de vedere tehnic. Dar împreună creează condițiile ideale pentru un incident major.


Ce controale reduc cu adevărat riscul într-o companie mid-market

 

În companiile de 60–150 de angajați nu este realist să existe aceleași controale ca într-o corporație mare. Dar câteva măsuri reduc semnificativ probabilitatea și impactul unui atac.

1. Autentificare multi-factor pe conturile critice

În multe incidente ransomware, accesul inițial apare prin credențiale compromise. MFA reduce drastic probabilitatea acestui scenariu.

Zonele unde este critic:

  • acces remote (VPN, RDP)
  • conturi administrative
  • email
  • sisteme cloud (Microsoft 365, Google Workspace)

2. Vizibilitate asupra sistemelor expuse pe internet

În multe companii nimeni nu are o listă clară a sistemelor expuse public.

De-a lungul anilor pot apărea:

  • servere vechi rămase online
  • servicii remote configurate temporar
  • aplicații interne publicate pe internet

Aceste sisteme devin puncte frecvente de intrare pentru atacatori.

3. Backup-uri izolate și testate

Aproape toate companiile spun că au backup. Problema apare atunci când trebuie făcută prima restaurare.

În multe incidente apar aceleași situații:

  • backup-ul există dar nu a fost testat recent
  • backup-ul este conectat permanent la infrastructură
  • procedura de restaurare nu este documentată

Două lucruri sunt esențiale:

  • test periodic de restaurare
  • backup izolat sau immutable

4. Limitarea privilegiilor administrative

În multe companii există prea multe conturi administrative. Acest lucru face mult mai ușoară escaladarea privilegiilor într-un atac.

În mod ideal:

  • numărul conturilor administrative este limitat
  • accesul este acordat doar când este necesar
  • activitatea este monitorizată

5. Un plan clar de răspuns la incident

În multe organizații nu există un plan clar pentru momentul în care apare un incident major.

Întrebările apar abia atunci:

  • cine ia deciziile
  • cine comunică extern
  • ce sisteme sunt prioritare
  • cine coordonează furnizorii

Un plan simplu de răspuns la incident reduce mult haosul din primele ore.


Un test simplu pentru orice companie

 

O întrebare utilă pentru management este:

Dacă mâine apare un incident ransomware, cât timp ar dura până când sistemele critice pot fi repuse în funcțiune?

Răspunsul la această întrebare spune de obicei mai multe despre maturitatea infrastructurii decât orice audit tehnic.


Dacă vrei să înțelegi riscurile reale din infrastructura ta

 

În multe companii mid-market IT-ul a crescut organic: sisteme adăugate treptat, furnizori diferiți, procese create „din mers".

De aceea, riscurile reale devin vizibile abia când infrastructura este analizată ca un întreg.

Dacă vrei o imagine clară asupra acestor riscuri, poți începe cu o discuție scurtă în care analizăm structura actuală și zonele care merită investigate prima dată.