Hogyan kerül be a zsarolóvírus?
A legtöbb fertőzés három úton érkezik:
- Adathalász e-mail – hamis számla, csomag értesítő, főnöktől érkező "sürgős" üzenet csatolmánnyal
- Sérülékeny szoftver – nem frissített Windows, VPN, vagy RDP nyitva az internetre
- Kompromittált jelszó – kiszivárgott jelszóval bejelentkeznek RDP-n vagy VPN-en
A vírus bejut, végigmegy a hálózaton, titkosít mindent amit elér – beleértve a csatlakoztatott mentési meghajtókat is.
Ami NEM elég önmagában
- Antivírus – a modern zsarolóvírusok nagy részét nem ismeri fel azonnal
- Tűzfal – a fertőzés általában bent indul (e-mailből), a tűzfal nem segít
- "Mi nem vagyunk célpont" – az automatizált támadások nem válogatnak
Ami tényleg segít
1. Offline vagy izolált mentés
Ez a legfontosabb. Ha van jó mentésed, a zsarolóvírus csak kellemetlenség – nem katasztrófa.
Kritikus: a mentés ne legyen folyamatosan csatlakoztatva a hálózathoz (airgap). A zsarolóvírus a csatlakoztatott meghajtókat is titkosítja.
Megoldások: - Felhő mentés (OneDrive, Backblaze) – de figyelj a verziózásra (legyen visszaállítható korábbi verzió) - Kivehető merevlemez amit csak mentéskor csatlakoztatsz, utána kihúzol - NAS offline snapshots funkcióval (pl. Synology Snapshot Replication)
2. RDP ne legyen nyitva az internetre
Az RDP (Remote Desktop, 3389-es port) az egyik leggyakrabban támadott felület. Ha muszáj távolról elérni:
- Használj VPN-t és azon keresztül csatlakozz
- Ha nincs VPN, legalább RDP Gateway + MFA
- Soha ne legyen az RDP közvetlenül az interneten
3. E-mail szűrés és tudatosság
A legtöbb fertőzés e-mailen keresztül érkezik. Alap védelmi lépések:
- Kapcsold be a spam és malware szűrést (Microsoft 365 esetén Defender, Google esetén natív szűrő)
- Tiltsd le a makrók automatikus futtatását Officeban
- Tanítsd meg a munkatársakat: sosem kell megnyitni csatolmányt amit nem vártak
4. Jogosultságok korlátozása
Ha a vírus egy normál felhasználó fiókján keresztül fut, csak annyihoz fér hozzá amennyihez a felhasználónak joga van. Ha adminon fut = mindent titkosít.
- Ne adj mindenki adminisztrátori jogot
- Szerverfájlokhoz csak azok férjenek hozzá akiknek kell
- Külön admin fiók az adminisztrációhoz (ne a napi munkára használt fiók)
5. Patch management – frissítések
A legtöbb nagy zsarolóvírus-kampány ismert sérülékenységet használt. Az EternalBlue (WannaCry) például egy Windows sérülékenységet támadott amelyre már volt javítás, csak sok helyen nem telepítették.
- Automatikus Windows Update minden munkaállomáson
- Szervereken ütemezett frissítési ablak
- VPN és tűzfal firmware rendszeres ellenőrzése
Mi a teendő fertőzés esetén?
- Azonnal izolálj – húzd ki a hálózati kábelt, kapcsold le a Wi-Fi-t. Akadályozd meg a terjedést.
- Ne fizess – a fizetés nem garantálja a visszafejtést, és bátorítja a támadókat
- Értesítsd az IT-st – ne próbálj magad "megjavítani" semmit
- Állítsd vissza a mentésből – ha van jó mentésed, ez a helyes út
- Vizsgáld ki hogyan jutott be – és zárd be azt a rést
Összefoglalás
A zsarolóvírus elleni védelem nem egyetlen eszköz hanem rétegek. A legfontosabb réteg a megfelelő mentési stratégia: ha ez megvan, a támadás kellemetlenség marad, nem katasztrófa. A többi réteg (frissítések, jogosultságok, e-mail szűrés) a fertőzés valószínűségét csökkenti.