Cyberbezpieczeństwo Artykuł

Ransomware: co zrobić po zaszyfrowaniu plików i jak odzyskać dane

Dodano: 07.09.2026
Aktualizacja: 07.09.2026, 13:00
Kamil Rogowski By Kamil Rogowski
Ransomware: co zrobić po zaszyfrowaniu plików i jak odzyskać dane | PC Arena
Grafika wygenerowana przez AI

Ransomware może zablokować dostęp do dokumentów, zdjęć i baz danych, a następnie wyświetlić żądanie okupu. Najważniejsza reakcja nie polega na szukaniu przypadkowego programu deszyfrującego. Najpierw trzeba zatrzymać rozprzestrzenianie, ochronić kopie zapasowe i zachować informacje potrzebne do analizy. Dopiero później wybiera się sposób odzyskiwania danych.

Ransomware to nie tylko zaszyfrowane pliki

Atak może objąć pojedynczy komputer, udział sieciowy, dysk zewnętrzny albo kilka urządzeń jednocześnie. Część grup najpierw kopiuje dane, a dopiero potem je szyfruje, dlatego sam komunikat na ekranie nie pokazuje pełnego zakresu incydentu. Rekomendacja gov.pl opisuje ransomware jako złośliwe oprogramowanie, które szyfruje pliki i może żądać okupu za ich odszyfrowanie.

Nie zakładaj, że problem dotyczy tylko plików z widocznym rozszerzeniem. Sprawdź, czy działają dokumenty, projekty, zdjęcia, programy i foldery współdzielone. Jeżeli komputer jest połączony z innymi urządzeniami, przyjmij ostrożnie, że zagrożony może być większy fragment środowiska.

Pierwsze minuty po wykryciu ataku

  1. Odłącz zainfekowane urządzenie od Wi-Fi i sieci przewodowej.
  2. Odłącz nośniki zewnętrzne, których nie dotknęło szyfrowanie, ale nie podłączaj ich do podejrzanego komputera.
  3. Odseparuj inne urządzenia i udziały sieciowe, jeśli korzystają z tego samego środowiska.
  4. Nie uruchamiaj masowego przywracania i nie instaluj przypadkowego dekryptora.
  5. Zapisz komunikat, rozszerzenie zaszyfrowanych plików, czas wykrycia i objawy.

Odłączenie sieci ogranicza możliwość dalszego szyfrowania i komunikacji z infrastrukturą atakującego. Nie oznacza jednak, że urządzenie jest już bezpieczne. Jeśli musisz je wyłączyć, zapisz wcześniej to, co można bezpiecznie udokumentować, ale nie uruchamiaj ponownie systemu tylko po to, żeby sprawdzić, czy pliki nadal są zaszyfrowane.

Co zrobić z backupem?

Nie podłączaj kopii zapasowej do zainfekowanego urządzenia. Ransomware może zaszyfrować nośniki dostępne przez komputer, udziały sieciowe i część synchronizowanych zasobów. Najpierw ustal, która kopia była odłączona w chwili incydentu, kto miał do niej dostęp i czy można ją odczytać na czystym urządzeniu.

Jeśli chcesz uporządkować sam model kopii, zobacz poradnik o kopiach zapasowych. W tym incydencie nie chodzi jednak o wykonanie kolejnej kopii na szybko. Chodzi o to, aby nie zniszczyć jedynego działającego źródła danych i nie przenieść infekcji do backupu.

Sytuacja Priorytet Czego nie robić
Zaszyfrowany jeden laptop Odłącz laptop, zachowaj komunikat i zabezpiecz niepodłączony backup Nie podłączaj dysku z kopią do laptopa
Kilka komputerów lub udział sieciowy Izoluj urządzenia i sieć, ustal zakres oraz osobę koordynującą reakcję Nie uruchamiaj wszystkich komputerów w celu szybkiego sprawdzenia szkód
Brak działającej kopii Zachowaj zaszyfrowane pliki i zgłoś incydent przed próbami odzysku Nie formatuj nośnika i nie kupuj obiecywanego dekryptora bez weryfikacji

Dowody i zgłoszenie incydentu

Zanim zaczniesz usuwać pliki lub przywracać system, zachowaj notatkę okupu, kilka przykładowych zaszyfrowanych plików, podejrzane wiadomości i informacje o czasie zdarzenia. Nie wysyłaj całego prywatnego archiwum do przypadkowej firmy. Do wstępnej konsultacji wybierz oficjalny kanał i zapytaj, jak bezpiecznie przekazać próbki.

CERT Polska opisuje zgłoszenie przez incydent.cert.pl i wskazuje, że odtwarzanie danych powinno nastąpić dopiero po ograniczeniu dostępu atakującego oraz usunięciu przyczyny incydentu. Przy zdarzeniu w firmie powiadom także osobę odpowiedzialną za IT, administratora systemu i kierownictwo. W domu zgłoś incydent, jeśli doszło do kradzieży danych, szkody finansowej albo infekcja mogła objąć cudze urządzenia.

Czego nie robić po ransomware?

  • Nie płać automatycznie okupu. Płatność nie gwarantuje klucza, a przestępcy mogą żądać kolejnej kwoty.
  • Nie instaluj programu reklamowanego jako uniwersalny dekryptor.
  • Nie usuwaj zaszyfrowanych plików, zanim nie zachowasz kopii i nie ustalisz dalszej procedury.
  • Nie uruchamiaj ponownie odłączonego urządzenia tylko po to, aby sprawdzić jego zawartość.
  • Nie podłączaj backupu i nie loguj się z zainfekowanego komputera do ważnych kont.

Ostrzeżenie przed fałszywymi dekryptorami jest ważne, bo osoba po ataku jest pod presją czasu. Gov.pl zwraca uwagę, że większość plików zaszyfrowanych przez ransomware nie może zostać odszyfrowana przez przypadkową usługę i ostrzega przed ofertami wykorzystującymi sytuację ofiary.

Czy istnieje dekryptor?

To zależy od rodziny ransomware, wersji użytego programu i błędów w jego implementacji. Nazwa z notatki okupu, rozszerzenie pliku i kilka innych cech mogą pomóc w identyfikacji, ale nie są wystarczające do bezpiecznej diagnozy. Nie zmieniaj nazw plików i nie testuj narzędzia na jedynym egzemplarzu danych.

CERT Polska uczestniczy w projekcie No More Ransom, lecz dostępność dekryptorów jest ograniczona i zależy od konkretnej rodziny. Jeśli narzędzie istnieje, pobierz je wyłącznie z oficjalnego źródła, sprawdź instrukcję i pracuj na kopii plików. Brak dekryptora nie oznacza, że należy natychmiast formatować nośnik. Zachowanie danych może mieć znaczenie, gdy pojawi się nowe narzędzie albo potrzebna będzie analiza specjalisty.

Odzyskiwanie danych po oczyszczeniu środowiska

Odzyskiwanie z kopii rozpocznij dopiero wtedy, gdy masz uzasadnienie, że urządzenie lub środowisko jest czyste. W przypadku jednego komputera może to oznaczać odtworzenie systemu z zaufanego nośnika, aktualizację, zmianę haseł i dopiero potem przywrócenie wybranych danych. Nie przywracaj od razu wszystkich programów i skryptów, jeśli nie wiesz, czy nie były częścią problemu.

Przy kilku urządzeniach potrzebujesz planu kolejności. Najpierw zabezpiecz konta administracyjne i odłącz niepotrzebne segmenty, potem potwierdź zakres infekcji, napraw źródło dostępu i przywracaj usługi etapami. Po każdym etapie sprawdź logowania, dostęp do udziałów i działanie ochrony. Nie traktuj samego komunikatu o zakończeniu przywracania jako dowodu, że środowisko jest bezpieczne.

Trzy scenariusze

Scenariusz 1: jeden laptop, backup jest odłączony

Odłącz laptop od sieci i zostaw backup w bezpiecznym miejscu. Zachowaj komunikat oraz próbkę plików, a następnie ustal, czy możesz odtworzyć system na czysto. Przed przywróceniem zmień hasła z innego urządzenia, włącz MFA i sprawdź, czy w chmurze nie pojawiły się nieznane sesje.

Scenariusz 2: zaszyfrowane są komputery i folder współdzielony

Nie próbuj naprawiać każdego komputera osobno bez koordynacji. Odizoluj urządzenia, wyłącz dostęp do udziałów i skontaktuj się z osobą odpowiedzialną za IT. Zapisz listę systemów, czas wykrycia i symptomy. Odtwarzanie jednego komputera nie rozwiąże problemu, jeśli źródło dostępu nadal działa.

Scenariusz 3: nie ma działającej kopii

Nie formatuj od razu dysku i nie kasuj zaszyfrowanych danych. Zachowaj nośnik w stanie ograniczającym dalsze zmiany, zgłoś incydent i sprawdź rodzinę ransomware w oficjalnych źródłach. Jeżeli dane są ważne, wybierz firmę, która potrafi opisać zakres analizy, sposób zabezpieczenia nośnika i ograniczenia wyniku, zamiast obiecywać pewny odzysk.

Jak ograniczyć ryzyko na przyszłość?

Największą różnicę robią kopie, których atakujący nie może zmienić z tego samego konta i urządzenia. Utrzymuj co najmniej jedną kopię odłączoną albo chronioną osobnymi uprawnieniami. Włącz MFA na kontach administracyjnych, ogranicz zdalny dostęp, aktualizuj systemy i sprawdzaj, czy potrafisz odtworzyć pliki. W firmie dodaj do tego inwentaryzację urządzeń, segmentację i prosty plan kontaktu po incydencie.

Ransomware często zaczyna się od innego problemu, na przykład phishingu, słabego hasła albo niezałatanego systemu. Jeśli podejrzewasz, że dane logowania zostały ujawnione, przeczytaj poradnik o odzyskaniu dostępu do przejętego konta. Gdy infekcja zaczęła się od wiadomości lub linku, przyda się także materiał o reagowaniu na phishing. Szerszy model ochrony znajdziesz w tekście o podstawach cyberbezpieczeństwa.

Źródła

Najczęściej zadawane pytania

Jak odblokować zaszyfrowane pliki?

Najpierw ustal rodzinę ransomware i sprawdź oficjalne dekryptory. Jeśli nie ma narzędzia, nie uruchamiaj przypadkowych programów i przygotuj bezpieczną kopię plików do analizy.

Co powinno się zrobić w przypadku ataku ransomware?

Odłącz zainfekowane urządzenie od sieci, nie podłączaj backupu, zachowaj dowody i zgłoś incydent. Odzyskiwanie rozpocznij dopiero po usunięciu przyczyny infekcji.

Czy po sformatowaniu można odzyskać dane?

Formatowanie może utrudnić analizę i nie gwarantuje odzysku. Najpierw zabezpiecz kopię zaszyfrowanych plików i skonsultuj dalsze kroki ze specjalistą.

Ile kosztuje odzyskanie danych z zepsutego dysku?

Nie ma jednej ceny. Zależy ona od nośnika, zakresu uszkodzeń, szyfrowania i firmy wykonującej analizę. Ransomware nie jest zwykłą awarią dysku, więc nie obiecuj odzysku na podstawie samej wyceny.

Kamil Rogowski

Autor Artykułu

Kamil Rogowski

Kamil Rogowski - to pasjonat technologii i sprzętu komputerowego, który od lat śledzi rozwój PC, podzespołów i gamingu. Na pcarena.pl dzieli się testami, opiniami oraz praktycznymi poradami, pomagając czytelnikom wybrać najlepszy sprzęt do pracy i rozrywki. Jego artykuły łączą wiedzę techniczną z lekkim, przystępnym stylem.

Podobne Wpisy

Zobacz Także