Zsarolóvírus a cégnél: mit tegyél az első órában?

2026 október 5.


Hétfő reggel a könyvelő nem tudja megnyitni a fájlokat. A képernyőn egy üzenet: fizess, és visszakapod az adataidat. A zsarolóvírus a kis- és középvállalkozások egyik legdrágább kockázata, mert nem célzottan válogat – automatizált kampányok keresik a védtelen rendszereket. Nézzük, mit tegyél az első órában, és mivel előzheted meg.

Zsarolóvírus: vörösen világító monitor egy sötét irodában, kihúzott hálózati kábellel

Hogyan működik a zsarolóvírus?

A Nemzeti Kiberbiztonsági Intézet meghatározása szerint olyan kártékony program, amely „túszul ejti” az eszközön tárolt adatokat, és csak váltságdíj fejében teszi újra elérhetővé őket. A titkosítás jellemzően aszimmetrikus algoritmussal történik, amit gyakorlatilag lehetetlen visszafejteni.

A fertőzés leggyakoribb útjai: kártékony e-mail-mellékletek, amelyek számlára vagy hivatalos iratra hivatkoznak, feltört weboldalak és exploit készletek, rosszindulatú online hirdetések, valamint szoftversérülékenységek, hibás konfigurációk és gyenge jelszavak kihasználása. Az ismertebb változatok között ott van a WannaCry, a Petya, a Dharma és a LockerGoga.

Fizessünk-e váltságdíjat?

A hatóság álláspontja egyértelmű: ne fizessünk. Semmi nem garantálja, hogy megkapod a visszafejtő kulcsot, vagy hogy az működni fog – több esetben a támadók szándékosan teszik lehetetlenné a helyreállítást. A fizetés emellett finanszírozza a következő kampányt is.

Az első óra: mit tegyél zsarolóvírus esetén?

Az NKI reagálási ellenőrzőlistája világos sorrendet ad. A lényeg, hogy a terjedés megállítása mindent megelőz:

  • Izoláld az érintett rendszereket – állapítsd meg, mit érinthetett a vírus, és különítsd el minél hamarabb.
  • Válaszd le a hálózatról: húzd ki a hálózati kábelt, kapcsold ki a wifit.
  • Ne a saját rendszereiden kommunikálj a védekezésről – a támadó bent lehet, és látja a lépéseidet.
  • Kikapcsolni csak végső esetben – a hálózati leválasztás fontosabb, mert a leállítás bizonyítékokat semmisíthet meg.
  • Rangsorold a helyreállítást: mely rendszerek nélkül áll meg a működés?
  • Vonj be külső szakértőt, és vedd fel a kapcsolatot az NKI-vel.
  • Őrizd meg a nyomokat: rendszerképek, naplók, kártevőminták.

Ezután jön az azonosítás – melyik változatról van szó, van-e hozzá elérhető visszafejtő eszköz –, majd a belépési pont felderítése, az érintett fiókok feltérképezése, a rendszerek újjáépítése, a jelszavak cseréje és a hiánypótló frissítések telepítése. Végül tiszta, offline mentésből érdemes visszaállni, és rögzíteni a tanulságokat.

Miért pont a kkv-k?

Egy tévhitet érdemes eloszlatni: a zsarolóvírus mögött ritkán áll személyre szabott támadás. A kampányok automatizáltan pásztázzák az internetet nyitott portok és elavult rendszerek után, és a kisebb cégek éppen azért kerülnek célkeresztbe, mert náluk gyakoribb a frissítetlen szerver, a közös jelszó és a hiányzó mentés. Nem a cégméret vonzza a támadót, hanem a könnyű bejutás.

Ez az a pont, ahol jogi kötelezettséged is keletkezik

Ha a zsarolóvírus személyes adatokat is érintett, az adatvédelmi bejelentési kötelezettség is beindul – a határidőkről és a bejelentés tartalmáról az adatvédelmi incidens első 72 órájáról szóló cikkünkben írtunk részletesen.

Megelőzés: amit a legtöbb cég elmulaszt

Az NKI ajánlásai két szintre bontják a védekezést. Felhasználói oldalon: naprakész víruskereső és operációs rendszer, rendszeres mentés a 3-2-1 elv szerint, gyanús mellékletek és linkek kerülése, valamint a mappákhoz való hozzáférés korlátozása. Üzemeltetői oldalon: a feleslegesen nyitott portok lezárása, az adminisztrációs szolgáltatások – SSH, RDP, SMB – kívülről való elérésének tiltása, naprakész tűzfal, szigorú jelszóházirend, többfaktoros hitelesítés és a nem használt fiókok felfüggesztése.

A mentés a legfontosabb tétel, mert ez az egyetlen, ami valóban visszahozza az adataidat: a részleteket az adatmentés 3-2-1 szabályáról szóló írásunkban szedtük össze. A belépési pont pedig az esetek nagy részében az e-mail, ezért érdemes a levelezés hitelesítését rendbe tenni – erről az SPF, DKIM és DMARC beállításáról szóló cikkünk szól.

Amit még ma megnézhetsz

  • Van offline, a hálózatról leválasztott mentésed? Ha nincs, a zsarolóvírus ellen gyakorlatilag védtelen vagy.
  • Kipróbáltátok már a visszaállítást? A nem tesztelt mentés nem mentés.
  • Ki tud távolról belépni a rendszerekbe, és hogyan?
  • Milyen kiegészítők futnak a böngészőkben? A kockázatokról a böngészőbővítményekről szóló cikkünkben írtunk.
  • Naprakészek az eszközeitek? A gyártói kötelezettségeket a Cyber Resilience Act rendezi.

Ha szeretnéd, hogy valaki átnézze a céged mentési és hozzáférési gyakorlatát, nézd meg szolgáltatásainkat, vagy keress minket a kapcsolat oldalon.

Források: Nemzeti Kiberbiztonsági Intézet – Zsarolóvírus (Ransomware), NKI – Zsarolóvírus-reagálási ellenőrző lista