Из всех вирусов шифровальщик — самый подлый. Он не тормозит компьютер и не крутит рекламу. Он тихо шифрует ваши файлы — фотографии, документы, рабочие базы — и превращает их в нечитаемый набор символов. А потом на экране появляется требование: заплатите, и мы, может быть, вернём. Может быть.
Платить — плохая идея. Это не гарантия: часть заплативших не получает ничего. Вы просто финансируете преступников и помечаете себя как «того, кто платит». Расшифровать файлы без ключа обычно невозможно — в этом и весь смысл шифровальщика. Поэтому вся защита строится не на «как вылечить», а на «как не попасть» и «что уже лежит в резерве».
Резервная копия — единственная настоящая защита. Скажу прямо: от шифровальщика спасает не антивирус, а бэкап. Если важные файлы лежат в двух местах — на компьютере и, например, в облаке или на внешнем диске, — шифровальщик превращается из катастрофы в досадную переустановку. Нет копии — и годы фотографий могут исчезнуть за одну неосторожную минуту.
Важный нюанс про внешний диск. Бэкап на постоянно подключённый диск шифровальщик зашифрует заодно с основным — он видит всё, до чего дотянулась система. Поэтому либо облако с историей версий, либо внешний диск, который подключается только на время копирования и потом отключается. Копия, до которой вирус не дотянулся, — вот что реально спасает.
Как он попадает в систему. Чаще всего пользователь запускает его сам. Вложение в письме «акт сверки» или «штраф», скачанный с сомнительного сайта «активатор» или «кряк», ссылка от взломанного знакомого. Реже — через дыры в необновлённой системе. Отсюда простое правило: не открывать вложения, которых не ждали, и не тащить программы с пиратских помоек.
Если уже поймали. Первым делом выдерните сетевой кабель и выключите компьютер, не дожидаясь, пока зашифруется всё. Чем раньше остановить процесс, тем больше файлов уцелеет. Не форматируйте и не переустанавливайте сгоряча: иногда часть данных ещё можно спасти, а для некоторых старых шифровальщиков существуют бесплатные дешифраторы. Лучше сразу показать специалисту, чем в панике добить остатки.
Для бизнеса — отдельный разговор. Для фирмы шифровальщик, добравшийся до базы 1С или общей папки, — это не «неприятность», а остановка работы. Тут резервные копии должны делаться автоматически и по расписанию, а не «когда вспомнят». Это одна из причин, по которой малому офису выгоднее регулярное обслуживание, где за бэкапами следят, а не вспоминают о них после беды.
Как понять, что шифрование идёт прямо сейчас. Иногда процесс можно застать в разгаре: компьютер вдруг начинает необъяснимо шуршать диском и тормозить, файлы один за другим меняют значки или расширения, а в папках появляются странные текстовые файлы с требованием выкупа. Если заметили такое — не ждите, пока «доработает», и не выясняйте, что это: немедленно выключайте компьютер долгим удержанием кнопки питания. Каждая спасённая от шифрования минута — это спасённые файлы, а разбираться будем уже с холодной головой.
Короче: от шифровальщика защищает не вера в антивирус, а привычка держать важное в двух местах и не открывать что попало. Настроить нормальные резервные копии, поставить защиту и объяснить простые правила — это я делаю, и это куда дешевле, чем оплакивать пропавшие файлы.