Złośliwe oprogramowanie może działać bez widocznych objawów. Infostealery wykradają dane logowania lub sesje, a inne zagrożenia mogą wyświetlać reklamy czy blokować pliki. Nieprawidłowe działanie komputera wymaga sprawdzenia, ale nie jest samo w sobie dowodem infekcji.
Sygnały wymagające uwagi
- Niespodziewane alerty programu ochronnego lub niezatwierdzone wyłączenie ochrony.
- Nowe rozszerzenia przeglądarki, przekierowania i zmieniona wyszukiwarka.
- Nietypowe zużycie sieci lub procesora, którego nie wyjaśniają aktualizacje i backup.
- Nieznane reguły pocztowe, delegacje i aplikacje z dostępem do konta.
- Logowania, których użytkownik nie rozpoznaje, lub wysłane bez jego wiedzy wiadomości.
Lokalizacja logowania bywa niedokładna, zwłaszcza przy VPN i sieci komórkowej. Reguła w chmurowej skrzynce może świadczyć o przejęciu konta bez infekcji komputera. Z kolei duży transfer nocny może być legalną kopią zapasową. Potrzebna jest ocena kontekstu.
Co zrobić najpierw?
Jeśli podejrzewasz aktywne włamanie, odizoluj urządzenie od sieci i powiadom administratora. Zapisz godzinę, komunikaty i ostatnie działania. Nie loguj się z niego do banku ani nie zmieniaj na nim wszystkich haseł. Do zabezpieczenia kont użyj innego, zaufanego urządzenia.
Administrator powinien ocenić zakres przejęcia, unieważnić podejrzane sesje oraz sprawdzić metody odzyskiwania i dostęp aplikacji. Usunięcie malware nie cofa kradzieży hasła lub danych.
Skanowanie a zabezpieczanie dowodów
Nie instaluj przypadkowych „czyścicieli rejestru”. Cena programu nie rozstrzyga o jego jakości — bezpłatne narzędzia renomowanych dostawców mogą być użyteczne. Wbudowana ochrona Windows oferuje różne rodzaje skanowania, w tym tryb offline, który wymaga restartu.
W incydencie firmowym kolejność skanowania, kwarantanny i zabezpieczenia śladów powinien ustalić prowadzący analizę. Skan może zmienić stan urządzenia. Przy zwykłym podejrzeniu i bez potrzeby analizy śledczej aktualne narzędzie ochronne może pomóc w diagnostyce.
Kiedy potrzebna jest szersza interwencja?
Gdy występują oznaki kradzieży kont, szyfrowania plików, powracającej infekcji albo zmian uprawnień. Przy utracie zaufania do systemu może być potrzebna czysta instalacja z wiarygodnego źródła i odtworzenie sprawdzonych danych. Wynik „brak zagrożeń” nie dowodzi, że nic wcześniej nie wyciekło.
Pomoc dla Twojej firmy
Chcesz omówić ten obszar w swojej firmie? Napisz do CyberTrustEdu przez formularz lub e-mail, aby ustalić zakres możliwego wsparcia. Zobacz także opis usług.


Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.