Rok 2024, letné ráno. Vonku panuje také teplo, že sa asfalt miestami topí, a zamestnanci nemenovanej firmy prichádzajú do práce, očakávajúc ďalší bežný pracovný deň. Ranný rituál je jasný: káva, kontrola e-mailov od existujúcich či potenciálnych zákazníkov, rutina ako každé iné ráno. Zdá sa, že všetko ide podľa plánu.Lenže čoskoro si zamestnanci všimnú, že niečo nesedí. Súbory sú preč. Niektoré kľúčové, iné menej dôležité, ale všetky – zmazané. Čo sa stalo? Prečítajte si príbeh o tom keď minúta stačí na stratu rokov.
IT zamestnanec (nazvime ho Ernest) sa rýchlo prihlasuje do firemného NAS servera, aby zistil viac. Miesto obvyklých priečinkov naňho čaká prázdno – len jediný súbor, textový dokument s jasným posolstvom. Po otvorení sa objavuje výkupné. Žiadne šifrovanie, ale kompletné vymazanie údajov. Ransomware zašiel o krok ďalej a vymazal všetko, čo firma mala.
Prvé kroky po útoku
Aj keď už bolo pre dáta neskoro, Ernest sa zachoval rozumne a NAS okamžite odpojil od siete a vypol. Tento krok síce stratené údaje nevrátil, ale aspoň mohol ochrániť ostatné firemné zariadenia pred rovnakým osudom. Ernest sa nenechal zmiasť a pre istotu zoskenoval všetky počítače v sieti antimalware programom, aby sa uistil, že sa ransomware nešíri ďalej. Preventívne opatrenia síce situáciu nezvrátia, ale obmedzia škody.
Čo teraz? Táto situácia je pre firmu úplne nová. Nikdy sa s niečím podobným nestretli. A hlavne – nemala by sa ani stať. Veď sú len malá firma s pár počítačmi a jedným NAS. Prečo práve oni? Ako by sa mohli stať cieľom kybernetického útoku?
Toto sú otázky, ktoré sa pýtajú nielen manažéri a IT zamestnanci, ale aj mnohí bežní používatelia. Pravda je však taká, že v dnešnom svete nezáleží na veľkosti firmy ani na tom, koľko zariadení vlastníte. Kybernetickí útočníci nepozerajú na to, či ste korporát, malý podnik alebo obyčajný človek s jediným zariadením sediaci doma v obývačke; ich cieľom je každé zariadenie, ktoré predstavuje príležitosť.
Hľadanie riešenia
Firma sa rozhodla požiadať o pomoc niekoľko IT spoločností a súkromných odborníkov v okolí s nádejou, že im pomôžu obnoviť zmazané dáta. Manažéri považovali toto za najväčšiu prioritu – strata dát predstavuje nočnú moru pre každú firmu. Ale prečo sa ten istý scenár opakuje znova a znova?
Útočníci napadli firmu – to je fakt. Firma nevyhnutne potrebuje dáta – to sa dá pochopiť. No prečo sa ďalej nezaujímali o komplexnejšie riešenia? Prečo ich nenapadlo požiadať o hĺbkovú analýzu svojich systémov? Čo ak sa malware ešte stále ukrýva v niektorom zo zariadení? Čo ak bežný antimalware sken nezachytil sofistikovanú hrozbu? A prečo neinvestovali do posilnenia svojej bezpečnostnej infraštruktúry?
Pravdou je, že nejde o ojedinelý prípad. Mnohé firmy zastavia svoje úsilie pri obnove dát, pretože veria, že keď sa údaje vrátia, problém je vyriešený. Vidia, že ich systémy opäť fungujú, zamestnanci môžu pokračovať v práci – a to je pre manažérov často dostatočná útecha. No zostáva tam tá všadeprítomná otázka: Čo ak…?
Tak, ako sa stále zdokonaľujú útoky, zvyšuje sa sofistikovanosť malware a vyvíjajú sa nové techniky prieniku do sietí, musí sa rovnako vyvíjať aj obrana. Dnešné minimum nie je iba zariadenie chránené heslom a základný antivírus. To už dávno nie je dostatočná obrana proti moderným hrozbám.
V skutočnosti je kriticky dôležité chápať, že kybernetická bezpečnosť nie je jednorazová úloha. Firmy aj jednotlivci musia neustále pracovať na tom, aby boli o krok pred útočníkmi. Zabezpečenie sa dnes skladá z vrstiev, kde každá má svoj význam a spolu vytvárajú robustnú ochranu. Bez toho je každý dátový súbor a každé zariadenie potenciálnym vstupom pre ďalší útok.
Analýza a pokus o obnovu dát
Vráťme sa teda k napadnutej firme. Oslovili ma s prosbou o záchranu dát z jedného z pevných diskov ich NAS. Bola to výzva, ktorú som prijal, s vedomím, že obnoviť dáta z poškodeného systému môže byť zdĺhavý proces plný neznámych. Pomocou špeciálnych softvérov na obnovu dát som sa pustil do práce a po niekoľkých hodinách sa podarilo obnoviť väčšinu údajov – avšak iba vo formáte RAW. Bohužiaľ, kompletná stromová štruktúra a pôvodné názvy súborov sa už nedali úplne zrekonštruovať, pretože FAT tabuľka disku bola zničená.
Napriek tomu, výsledky boli povzbudivé: všetky bežné súbory sa podarilo zachrániť v čitateľnej podobe. Obrázky sa dali zobraziť, office dokumenty sa otvárali a PDF súbory boli čitateľné. Bol to úspech, ale len čiastočný.
Zaujímavý bol jeden detail, ktorý nemohol ujsť mojej pozornosti. Táto firma pracuje so špecifickými formátmi súborov, nazvime ich .sff a .bak. A práve tieto súbory sa nepodarilo obnoviť – presne tie, ktoré boli pre firmu najdôležitejšie. Ako keby útok nebol náhodný. Bolo to, akoby hacker vedel presne, na čo sa má zamerať.
Tento fakt dodáva celej situácii novú dimenziu. Útočníci pri bežných ransomwarových útokoch často nezameriavajú konkrétne súbory, ale snažia sa maximalizovať škodu a zvýšiť šancu na výkupné. Ale tu to vyzeralo, ako keby útočník vedel presne, čo firma potrebuje a čím ju zasiahne najviac. Vzniká otázka – mohol byť tento útok prispôsobený na mieru? Útočník pravdepodobne získal nejaké interné informácie alebo zistil, ktoré dáta sú pre firmu nenahraditeľné.
Na záver
Pre firmu to bola cenná, ale tvrdá lekcia. Niekedy nestačí len obnoviť dáta; kľúčové je pochopiť, prečo sa stali cieľom a ako sa podobným situáciám v budúcnosti vyhnúť. A naozaj platí že minúta stačí na stratu rokov


