Kako reagirati nakon ransomware napada

Kako reagirati nakon ransomware napada odmah

Servis 14.09.2026 – Poruka o otkupnini na zaslonu, dokumenti s nepoznatom ekstenzijom ili nemogućnost otvaranja poslovnih mapa znakovi su da treba odmah znati kako reagirati nakon ransomware napada. U prvih nekoliko minuta cilj nije popraviti računalo, nego zaustaviti širenje, sačuvati tragove i spriječiti dodatni gubitak podataka. Brza, mirna i pravilna reakcija obično vrijedi više od bilo kakvog pokušaja samostalnog “čišćenja” sustava.

Odmah izolirajte zahvaćeno računalo

Računalo koje pokazuje znakove zaraze odmah odvojite od mreže. Isključite Wi-Fi, odspojite mrežni kabel i uklonite vanjske diskove, USB memorije i druge medije koji nisu nužni za daljnji rad uređaja. Ako je računalo povezano na uredski mrežni disk, NAS, server ili cloud sinkronizaciju, svaka dodatna minuta veze može povećati broj zahvaćenih datoteka.

Ne prijavljujte se na mrežne resurse s tog računala, ne pokušavajte otvoriti dodatne dokumente i ne dijelite datoteke kolegama radi provjere. Ako se ransomware pojavio na jednom računalu u tvrtki, pretpostavite da je potrebno provjeriti i druge uređaje, zajedničke mape, korisničke račune i sigurnosne kopije.

Samo isključivanje računala nije uvijek najbolji prvi potez. Naglo gašenje može ukloniti podatke koji stručnjaku mogu pomoći pri analizi incidenta, a ponovno pokretanje može aktivirati dodatne procese ili otežati utvrđivanje stanja. Prvo ga izolirajte od mreže. Daljnji postupak – ostaviti ga uključenim, ugasiti ili napraviti stručnu analizu – ovisi o vrsti zaraze i opsegu štete.

Ne plaćajte otkupninu bez stručne procjene

Napadači obično traže uplatu u kriptovaluti i obećavaju ključ za dešifriranje podataka. Plaćanje ne jamči da ćete dobiti ispravan ključ, da će svi podaci biti vraćeni ni da se kopije ukradenih podataka neće zloupotrijebiti. Također, sustav može ostati kompromitiran i nakon uspješnog dešifriranja.

Odluka o plaćanju može imati poslovne, pravne i osiguravateljske posljedice, osobito ako su zahvaćeni podaci klijenata, zaposlenika ili računovodstvena dokumentacija. Zato je prije bilo kakve komunikacije ili uplate potrebno procijeniti što je šifrirano, postoji li ispravan backup, jesu li podaci samo zaključani ili su i izneseni iz sustava te može li se incident prijaviti nadležnim tijelima i partnerima.

Ne brišite poruku o otkupnini. Sačuvajte snimke zaslona, nazive promijenjenih datoteka, tekstualne datoteke s uputama napadača, vrijeme kada je problem uočen i sve poruke koje su mu prethodile. Ti podaci mogu pomoći pri identifikaciji vrste ransomwarea i procjeni mogućnosti oporavka.

Zaustavite širenje na ostatku mreže

Kod kućnog računala provjerite jesu li na isti uređaj bili spojeni vanjski diskovi ili aktivne mrežne mape. Kod poslovnog sustava potrebno je proširiti provjeru na servere, NAS uređaje, računala zaposlenika, udaljene pristupe, VPN, e-poštu i korisničke račune s administratorskim ovlastima.

Osoba zadužena za IT treba znati za incident odmah. U manjim tvrtkama to često znači da vlasnik ili odgovorna osoba treba obavijestiti vanjskog IT partnera prije nego što zaposlenici počnu sami premještati, kopirati ili brisati datoteke. Dobra interna uputa je jednostavna: ne koristiti zahvaćeno računalo, ne spajati privatne USB uređaje i ne otvarati sumnjive poruke ili privitke.

Ako postoji sumnja da su kompromitirani korisnički podaci za prijavu, lozinke se ne mijenjaju sa zaraženog računala. Promjenu treba provesti s provjerenog uređaja, uz prioritet za e-poštu, administratorske račune, udaljeni pristup, cloud servise i bankovne ili računovodstvene sustave. Gdje je moguće, uključite višefaktorsku autentifikaciju.

Sačuvajte dokaze prije čišćenja sustava

Želja da se računalo odmah formatira razumljiva je, ali prerano brisanje može otežati utvrđivanje izvora napada i oporavak podataka. Prije reinstalacije treba evidentirati osnovne činjenice: koji je uređaj zahvaćen, koji korisnički račun je bio prijavljen, kada su se pojavili prvi simptomi, koje su mape nedostupne i jesu li na mreži primijećene neuobičajene aktivnosti.

Posebno zabilježite sumnjive e-poruke, poveznice, privitke ili poruke koje su zaposlenici otvorili neposredno prije incidenta. Ransomware često ulazi putem phishing poruke, kompromitiranog udaljenog pristupa, slabih ili ukradenih lozinki, nezaštićenog mrežnog uređaja ili ranjivog softvera. Uzrok se ne smije pretpostaviti bez provjere, jer pogrešan zaključak ostavlja isti ulaz otvorenim za novi napad.

Ako su zahvaćeni osobni podaci, podaci kupaca ili poslovna dokumentacija, vodite evidenciju o opsegu incidenta i uključite odgovorne osobe za zaštitu podataka i upravljanje poslovanjem. Obveze prijave ovise o konkretnim okolnostima, vrsti podataka i ulozi organizacije.

Provjerite backup, ali ga ne vraćajte naslijepo

Ispravan backup je najpouzdaniji način oporavka, ali samo ako nije šifriran, obrisan ili kontaminiran. Nemojte odmah priključiti svaki raspoloživi vanjski disk na zahvaćeno računalo. Prvo provjerite datum zadnje sigurnosne kopije, može li se otvoriti s odvojenog i provjerenog uređaja te sadrži li podatke koji su stvarno potrebni za nastavak rada.

Kod poslovnih sustava treba provjeriti više razina kopija: lokalni backup, kopiju na NAS-u, kopiju izvan lokacije i cloud verzije dokumenata. Backup koji je stalno dostupan s istim korisničkim ovlastima kao radne stanice može biti zahvaćen zajedno s izvornim podacima. Zato je korisno imati barem jednu odvojenu ili nepromjenjivu kopiju koja nije stalno izložena mreži.

Vraćanje podataka radi se tek nakon što je okruženje očišćeno i provjereno. U protivnom postoji rizik da se ransomware ponovno aktivira i šifrira upravo vraćene datoteke. Ponekad je dovoljno obnoviti pojedine mape, a ponekad je sigurnije ponovno postaviti operativni sustav, aplikacije i korisničke račune prije povrata podataka. Opseg zahvata ovisi o tome je li riječ o jednom računalu ili kompromitiranom mrežnom sustavu.

Kada je potreban stručni pregled

Stručna dijagnostika posebno je opravdana kada su zahvaćeni server, NAS, mrežni diskovi, računala s poslovnom dokumentacijom ili uređaji na kojima nema provjerenog backupa. Potrebna je i kada nije jasno je li riječ o ransomwareu, kada su datoteke nestale, kada je disk počeo neuobičajeno raditi ili kada postoji mogućnost fizičkog kvara pohrane uz sigurnosni incident.

Nemojte eksperimentirati s programima za oporavak, nasumičnim dešifriranjem ili ponovljenim instalacijama na uređaju s važnim podacima. Takvi postupci mogu prepisati tragove i smanjiti mogućnost kasnijeg spašavanja podataka. Kod važnih poslovnih sustava prioritet je kontrolirana procjena stanja, a ne brzina bilo kojeg pojedinačnog poteza.

Centralni Servis Računala može pomoći pri procjeni zahvaćenih uređaja, provjeri mogućnosti oporavka, sigurnom povratu podataka iz backupa te provjeri mreže i sigurnosnih postavki nakon incidenta. Za tvrtke je često korisno uključiti IT podršku već u fazi izolacije, prije nego što se problem proširi na ostatak infrastrukture.

Nakon oporavka zatvorite uzrok, ne samo posljedicu

Vraćeni dokumenti ne znače da je incident završen. Treba utvrditi kroz koji je kanal napad moguć: zastarjeli sustav, nezaštićen udaljeni pristup, dijeljena administratorska lozinka, nedostatak višefaktorske autentifikacije, nepravilne ovlasti nad mrežnim mapama ili backup bez odvojene kopije.

Praktične mjere nakon oporavka uključuju ažuriranje operativnih sustava i aplikacija, uklanjanje nepotrebnih korisničkih računa, pregled administratorskih ovlasti, promjenu ugroženih lozinki i testiranje sigurnosnih kopija. Zaposlenicima vrijedi kratko objasniti kako prepoznati sumnjivu poruku i kome je odmah proslijediti. Obuka ne mora biti opsežna, ali mora biti konkretna i ponovljiva.

Najbolji trenutak za provjeru backupa nije nakon poruke o otkupnini, nego prije nje. Redovito testirana kopija podataka, jasne odgovornosti i brz kontakt s IT podrškom pretvaraju ransomware iz moguće poslovne blokade u rješiv incident.

Trebate stručnu pomoć?

Naši certificirani tehničari stoje vam na raspolaganju za savjet i servis.Kontaktirajte nas.

Scroll to Top