Dopo un ransomware
Prima preserviamo i dati originali.
Scollega il dispositivo colpito dalla rete. Conserva la richiesta di riscatto e i file cifrati. Non provare strumenti non verificati sull’unica copia prima dell’analisi.
Se è un dispositivo di lavoro, avvisa l’amministratore o il gruppo di risposta agli incidenti. Non collegare dischi di backup. Annota quando è stato scoperto l’incidente e quali dispositivi sono coinvolti.
Non esiste un decifratore universale. Per alcune varianti esistono strumenti pubblici, ma la stessa estensione non dimostra compatibilità. Verifica origine e applicabilità. Prima di ripristinare un backup, contieni l’infezione e prepara un ambiente sicuro.