2026-09-07

Ransomware: què fer en les primeres 24 hores

El primer símptoma sol ser el mateix: arxius que abans s'obrien normalment ara tenen una extensió estranya, o apareix una nota demanant un rescat. A partir d'aquí, el que es faci en les properes hores influeix molt en quant es pot recuperar i en si l'atac s'estén a la resta de la xarxa.

Aïllar abans que investigar

El primer és desconnectar de la xarxa l'equip o servidor afectat, ja sigui desendollant el cable de xarxa o desactivant el wifi. No cal apagar-lo, i en molts casos és millor no fer-ho: apagar l'equip pot esborrar informació en memòria que ajudaria després a entendre què ha passat. L'objectiu immediat és que el xifratge no continuï estenent-se a altres carpetes compartides o equips de la xarxa.

No pagar el rescat sense assessorament

Pagar no garanteix recuperar els arxius, i en molts casos identifica l'empresa com un objectiu disposat a pagar de nou en el futur. Abans de prendre cap decisió sobre el rescat convé valorar, amb ajuda tècnica, si existeix una còpia de seguretat recuperable i quin abast real té l'atac.

Revisar quina còpia de seguretat és recuperable

Aquí és on es nota si la política de backup estava ben plantejada: una còpia de seguretat recent, guardada fora de l'equip afectat i provada periòdicament, és la diferència entre perdre un dia de feina o perdre l'activitat de l'empresa durant setmanes.

Després de l'atac: tancar la porta per on va entrar

Gairebé cap atac de ransomware és pura mala sort: sol aprofitar una contrasenya feble, un sistema sense actualitzar o un correu amb un arxiu adjunt que algú va obrir. Un cop controlada l'emergència, convé fer una auditoria de seguretat per identificar i tancar aquesta porta abans que es repeteixi.

Necessites ajuda amb això? Contacta amb nosaltres.