Zdroje · Příručka pro uživatele
Mám napadené zařízení
Co dělat krok za krokem při podezření na malware, ransomware nebo zneužití účtů. Pořadí kroků je důležité — některé jsou nevratné a mohou zničit stopy potřebné pro nahlášení nebo pojistku.
⛔ Nejdřív si přečtěte tohle
Neformátujte a nepřeinstalovávejte hned. U ransomwaru nebo závažného útoku tím zničíte důkazy (potřebné pro policii, pojišťovnu, NÚKIB) a možnost pozdějšího dešifrování. Nejprve identifikujte, co se děje, a zajistěte stopy. Reinstalace je až jeden z posledních kroků.
⚠ Pozor: pracovní (firemní) zařízení
Pokud jde o zařízení zaměstnavatele, neřešte to svépomocí — neizolujte, nemažte, nereinstalujte. Okamžitě kontaktujte IT / bezpečnostní tým a nechte zařízení v aktuálním stavu. Zásah laika ničí forenzní stopy a může porušit interní postup. Regulované organizace (NIS2) mají navíc oznamovací povinnost.
Než začnete: o jaký incident jde?
Postup se liší podle toho, co se děje. Určete typ — podle něj se řiďte v krocích níže:
| Příznak | Pravděpodobně | Priorita |
| Zašifrované soubory, výzva k platbě, změněné přípony | Ransomware | Kritická |
| Neznámé transakce, přihlášení, e-maily odeslané vaším jménem | Zneužití účtů / krádež identity | Kritická |
| Reklamy, přesměrování prohlížeče, pomalé zařízení, vyskakovací okna | Adware / běžný malware | Střední |
Postup krok za krokem
1Izolujte zařízení
Zabraňte malwaru v další komunikaci a šíření do okolních zařízení.
- Odpojte od internetu — vytáhněte síťový kabel nebo vypněte Wi-Fi.
- Odpojte i z lokální sítě a Bluetooth — ransomware se šíří i po domácí/firemní síti na sdílené disky a NAS.
- Mobil: zapněte režim „Letadlo".
- U ransomwaru zařízení nevypínejte, pokud chcete řešit dešifrování — část stop je jen v paměti. Stačí ho odpojit od sítě.
2Zajistěte důkazy
- Vyfoťte telefonem obrazovku — výzvu ransomwaru, chybové hlášky, podezřelé e-maily, podvodné transakce.
- Poznamenejte si čas, kdy jste si problému všimli, a co mu předcházelo (otevřená příloha, odkaz, instalace).
Tyto stopy budete potřebovat při nahlášení, u pojišťovny i pro případné dešifrování.
3Z jiného, čistého zařízení změňte hesla
Klíčové
Hesla nikdy neměňte z napadeného zařízení — pokud na něm běží keylogger, nové heslo rovnou odchytí. Použijte jiný, důvěryhodný počítač nebo telefon.
- Začněte u nejdůležitějších účtů: e-mail (ten je „klíč" k ostatním), internetové bankovnictví, správce hesel.
- Zapněte vícefaktorové ověřování (MFA) tam, kde ho ještě nemáte.
- Odhlaste všechny aktivní relace („odhlásit ze všech zařízení").
- V e-mailu zkontrolujte pravidla přeposílání a podpis — útočníci si často nastaví tiché přeposílání kopií.
4Pokud jde o peníze nebo identitu, jednejte hned
- Bankovnictví: zavolejte bance, nechte zablokovat kartu/platby, sledujte transakce.
- Nahlaste neoprávněné přihlášení u dotčených služeb a požádejte o obnovu účtu.
5Prověřte zařízení antivirem — ideálně offline
Aktivní malware umí běžný antivir obejít nebo vypnout. Spolehlivější je sken mimo běžící systém:
- Windows: Zabezpečení systému Windows → Ochrana před viry → Možnosti prověření → Prověření nástrojem Microsoft Defender Offline (restartuje a skenuje před startem systému).
- Doplňkově jednorázový sken renomovaným nástrojem (např. Malwarebytes), ideálně z USB / nouzového režimu. Nálezy nechte odstranit.
⚠ Nelovte „podezřelé procesy" ručně
Moderní malware se ve Správci úloh maskuje pod jména systémových procesů. Ruční mazání procesů podle googlení názvu vede spíš k vyřazení legitimní součásti systému. Nechte detekci na antiviru.
6Obnova ze zálohy nebo reinstalace
- Máte-li čistou zálohu z doby před infekcí, obnovte z ní systém.
- Nejste-li si jisti, že je zařízení čisté, proveďte kompletní reinstalaci z čistého média a disk přeformátujte. Předtím zazálohujte jen osobní data (fotky, dokumenty) — ne spustitelné soubory ani plný obraz systému (zazálohovali byste i malware).
- Spoléhat na lokální body obnovení nemusí vyjít — ransomware je často maže jako první.
- Po obnově znovu ověřte, že máte změněná hesla a zapnuté MFA (krok 3).
7Nahlaste incident
| Policie ČR | Podvod, vydírání, finanční škoda — oznámení na policie.cz nebo místní služebně. |
| NÚKIB | Závažné kybernetické incidenty a hlášení — nukib.gov.cz. |
| ÚOOÚ | Pokud unikla osobní data (zejm. u firem/OSVČ) — hlášení do 72 hodin, uoou.gov.cz. |
| Banka / pojišťovna | Při finanční škodě a pro uplatnění případného pojištění. |
Aby se to neopakovalo
- Zálohujte pravidelně podle pravidla 3-2-1 (3 kopie, 2 média, 1 mimo zařízení) — nejlepší ochrana proti ransomwaru.
- Aktualizujte systém i aplikace; zapněte automatické aktualizace.
- Silná, unikátní hesla ve správci hesel + MFA u důležitých účtů.
- Nedůvěřujte přílohám a odkazům od neznámých odesílatelů; ověřujte zdroj softwaru před instalací.
- Běžnou práci dělejte pod uživatelským (ne administrátorským) účtem.
Nevíte si rady nebo jde o firemní incident? Pomůžeme s vyhodnocením, obnovou a prevencí — ozvěte se na
maxferit.cz.