Złośliwe oprogramowanie może działać bez widocznych objawów. Infostealery wykradają dane logowania lub sesje, a inne zagrożenia mogą wyświetlać reklamy czy blokować pliki. Nieprawidłowe działanie komputera wymaga sprawdzenia, ale nie jest samo w sobie dowodem infekcji.

Sygnały wymagające uwagi

  • Niespodziewane alerty programu ochronnego lub niezatwierdzone wyłączenie ochrony.
  • Nowe rozszerzenia przeglądarki, przekierowania i zmieniona wyszukiwarka.
  • Nietypowe zużycie sieci lub procesora, którego nie wyjaśniają aktualizacje i backup.
  • Nieznane reguły pocztowe, delegacje i aplikacje z dostępem do konta.
  • Logowania, których użytkownik nie rozpoznaje, lub wysłane bez jego wiedzy wiadomości.

Lokalizacja logowania bywa niedokładna, zwłaszcza przy VPN i sieci komórkowej. Reguła w chmurowej skrzynce może świadczyć o przejęciu konta bez infekcji komputera. Z kolei duży transfer nocny może być legalną kopią zapasową. Potrzebna jest ocena kontekstu.

Co zrobić najpierw?

Jeśli podejrzewasz aktywne włamanie, odizoluj urządzenie od sieci i powiadom administratora. Zapisz godzinę, komunikaty i ostatnie działania. Nie loguj się z niego do banku ani nie zmieniaj na nim wszystkich haseł. Do zabezpieczenia kont użyj innego, zaufanego urządzenia.

Administrator powinien ocenić zakres przejęcia, unieważnić podejrzane sesje oraz sprawdzić metody odzyskiwania i dostęp aplikacji. Usunięcie malware nie cofa kradzieży hasła lub danych.

Skanowanie a zabezpieczanie dowodów

Nie instaluj przypadkowych „czyścicieli rejestru”. Cena programu nie rozstrzyga o jego jakości — bezpłatne narzędzia renomowanych dostawców mogą być użyteczne. Wbudowana ochrona Windows oferuje różne rodzaje skanowania, w tym tryb offline, który wymaga restartu.

W incydencie firmowym kolejność skanowania, kwarantanny i zabezpieczenia śladów powinien ustalić prowadzący analizę. Skan może zmienić stan urządzenia. Przy zwykłym podejrzeniu i bez potrzeby analizy śledczej aktualne narzędzie ochronne może pomóc w diagnostyce.

Kiedy potrzebna jest szersza interwencja?

Gdy występują oznaki kradzieży kont, szyfrowania plików, powracającej infekcji albo zmian uprawnień. Przy utracie zaufania do systemu może być potrzebna czysta instalacja z wiarygodnego źródła i odtworzenie sprawdzonych danych. Wynik „brak zagrożeń” nie dowodzi, że nic wcześniej nie wyciekło.

Pomoc dla Twojej firmy

Chcesz omówić ten obszar w swojej firmie? Napisz do CyberTrustEdu przez formularz lub e-mail, aby ustalić zakres możliwego wsparcia. Zobacz także opis usług.

Źródła i dalsza lektura


Dodaj komentarz