◆ 41.6134°N · 2.2825°E — GRANOLLERSDLL–DIV 09:00–20:00
Serveis Internet Starlink Suport informàtic Recuperació de dades Fibra i xarxes Càmeres de seguretatEmpresesParticularsTarifesContactePressupost gratis
Inici / Blog / Suport informàtic
Blog · Suport informàtic

Ransomware:
les primeres hores

Si els fitxers no obren, han canviat d'extensió o surt una pantalla demanant bitcoin, desconnecta de la xarxa, no pagues i no formatis. El ransomware continua xifrant mentre l'equip està endollat als altres. Les primeres hores decideixen si recuperes amb còpia o si el disc queda com a únic rastre.

Per , fundador i tècnic · Publicat el 26 de agost de 2026

Ara mateix

Desconnecta. No pagues. No netegis

Tres frases. La resta de l'article és l'ordre, per no saltar-se'n cap.

El ransomware no és un virus dels d'abans. Xifra fitxers, demana diners, i busca el NAS, el disc de xarxa i les còpies accessibles. Mentre l'equip continua a la xarxa, el dany s'estén.

El primer no és googlar el nom del cep. És tallar xarxa: cable fora, wifi fora, i el mateix gest en qualsevol servidor o NAS que fos a l'abast. Després, no es paga i no es formata.

Les primeres hores

Ordre d'actuació

Aquest ordre. No el del panic-install d'antivirus.

01

Aïlla

Cable de xarxa fora. Wifi desconnectat. La resta d'equips d'aquesta xarxa, igual, fins a saber quins estan nets. No apaguis el router «a veure»: desconnecta els llocs.

02

No pagues, no negociïs

La clau pot no arribar. El pagament no esborra còpies que l'atacant ja ha tret. I no és més barat que reconstruir amb una còpia que sí que existia.

03

No formatis ni executis «netejadors»

Escrius a sobre i destrueixes evidència. Si cal clonar el disc, es clona. Formatar no recupera.

04

Mira si hi ha còpia de debò

No la carpeta al mateix disc. Una còpia fora, versionada, que l'equip infectat no pogués escriure. Restaura un fitxer de prova. Si surt, tens pla. Si no, ets en recuperació.

05

Avisa

Qui porta la informàtica. Si hi ha dades de clients, qui toqui decidir notificació. Denúncia si escau. Una trucada curta evita que mitja oficina «continuï treballant» a la xarxa infectada.

El que no fer

Quatre impulsos que allarguen el problema

Els quatre surten a les primeres dues hores.

Encendre el NAS «per veure si es va salvar»

Si estava mapejat, està xifrat. Encendre'l connectat continua el procés. Desconnecta'l i deixa'l.

Enviar el fitxer de rescat per WhatsApp a un cosí

El text pot esperar. Els equips encesos no.

Restaurar la còpia a sobre del mateix equip infectat

Primer equip net o disc nou. Restaurar sobre el malware és tornar a xifrar.

Contractar el primer que promet desxifrar el dia

Sense còpia i sense clon, les promeses ràpides solen ser formatatge amb un altre nom. Pregunta què faran amb el disc original.

La recomanació

Avui s'aïlla; la còpia es comprova un altre dia, però avui no s'improvisa

El ransomware es gana abans, amb una còpia que el PC no pot pisar. Avui toca no empitjorar.

Xarxa fora, no pagar, no formatar, no continuar treballant a la mateixa xarxa. Si hi ha còpia bona, es reconstrueix al costat. Si no, el disc es tracta com a recuperació, no com a llenç.

Quan això passi —i si passa, passa un dissabte— truca. Millor cinc minuts d'ordre que una tarda d'instal·la-i-formata. I la setmana següent, la conversa és la de NAS o núvol: una còpia que el ransomware no abasti.

Molts atacs comencen amb un correu que sembla legítim, i la factura falsa per correu és la versió més cara d'aquest engany.

Dubtes freqüents

El que soleu preguntar

Com sé que és ransomware i no un disc trencat?+

Un disc que falla per maquinari sol donar avisos mecànics: cops, xerrics, la BIOS no el detecta, o el sistema es penja en arrencar. El ransomware, en canvi, deixa el disc funcionant amb normalitat: l'equip arrenca, l'explorador de fitxers veu les carpetes, però cada fitxer té una extensió afegida i no obre amb el programa que li correspon. Gairebé sempre apareix una nota de rescat, un fitxer de text o una imatge de fons nova demanant contacte o pagament. Un altre indici fort és que diversos equips de la mateixa xarxa presentin el mateix problema alhora: una fallada de disc és un fet aïllat en una màquina, mentre que el ransomware es propaga i afecta diversos llocs gairebé simultàniament. Si tens qualsevol dubte sobre quin dels dos és, actua com si fos ransomware: desconnecta aquell equip i qualsevol altre que comparteixi xarxa o unitats amb ell abans de mirar res més de prop.

Apago l'equip?+

Depèn d'en quin punt estàs. Si l'equip encara està xifrant en aquell moment, desconnectar la xarxa i deixar-lo encès atura el contacte amb l'atacant sense perdre el que hi ha a la memòria, que de vegades conté restes de la clau de xifratge que una eina forense pot aprofitar. Apagar-lo de cop esborra aquesta memòria i pot deixar el xifratge a mig acabar, cosa que complica qualsevol intent de recuperació posterior. Si el procés ja ha acabat i l'equip està inactiu, apagar-lo no canvia res i evita que algú l'utilitzi per error. La prioritat és sempre la xarxa, no el botó d'apagar: desconnecta cable i wifi primer, decideix després si l'apagues, i fes-ho només quan ja no comparteixi unitats ni connexió amb la resta de l'oficina. Si hi ha algú que analitzarà l'equip, pregunta-li abans de tocar l'interruptor.

Pago el rescat?+

No hi ha cap garantia que la clau arribi, que funcioni en tots els fitxers, o que l'atacant no torni a demanar més un cop sap que pagues. A més del xifratge, molts atacs actuals copien dades abans de xifrar-les, així que pagar per la clau no esborra aquesta còpia ni impedeix que s'utilitzi o es publiqui després: són dos problemes diferents amb la mateixa factura. La decisió real no és «pago o no pago», és quines alternatives hi ha: si existeix una còpia de seguretat fora de l'equip i es pot restaurar, el rescat deixa de tenir sentit econòmic. Si no hi ha còpia, la pregunta passa a ser si el disc és recuperable per una altra via, cosa que depèn del tipus de fallada i de quant s'hagi escrit a sobre després del xifratge. Pagar no resol cap d'aquestes dues preguntes, només n'afegeix una tercera.

Formato i llestos?+

Formatar no és reversible i esborra precisament la informació que permetria entendre què va passar i, en alguns casos, recuperar alguna cosa. El que determina si formatar és raonable és si existeix una còpia de seguretat verificada, guardada fora de l'equip, que no fos accessible per al ransomware en el moment de l'atac. Si aquesta còpia existeix i es pot restaurar un fitxer de prova sense problema, l'equip infectat es pot formatar amb tranquil·litat perquè les dades ja estan a salvo en un altre lloc. Si no hi ha còpia, o no estàs segur que la còpia sigui bona, el disc no es toca: es tracta com un cas de recuperació, no com alguna cosa a netejar. En aquest cas, formatar tanca l'única via que quedava. Comprovar si la còpia serveix és el primer que cal fer, abans de decidir res sobre el disc.

El NAS també està xifrat, què faig?+

Desconnecta'l de la xarxa i no l'encenguis «per veure si s'ha salvat alguna cosa»: si estava muntat com a unitat a l'equip infectat, el ransomware probablement ja l'ha recorregut igual que la resta de discos. El que canvia el resultat és com estava configurat abans de l'atac. Un NAS amb còpies amb versions o amb instantànies que el mateix ransomware no podia esborrar perquè no tenia permisos per modificar-les conserva versions anteriors a la infecció, encara que els fitxers actuals estiguin xifrats. Un NAS utilitzat només com una carpeta compartida més, sense versions ni protecció d'escriptura, es xifra igual que un disc local i no aporta res extra a recuperar. Abans de tocar-lo, cal revisar la configuració d'instantànies o versions del mateix NAS sense restaurar res encara. És el mateix principi que separa una còpia de seguretat real d'una simple carpeta duplicada: la diferència és si el ransomware hi podia escriure a sobre.

Avíso a la policia?+

Sí, especialment si hi ha dades de clients, proveïdors o empleats als equips afectats. Presentar la denúncia no desbloqueja res ni accelera la recuperació, però deixa constància oficial de l'incident, que pot fer falta més endavant davant asseguradores, clients o entitats que preguntin què va passar. Si l'atac afecta dades personals, cal valorar si correspon informar l'autoritat de protecció de dades i, en alguns casos, les persones afectades; aquesta valoració depèn del tipus de dada i del risc real per a aquestes persones, no és automàtica en tots els casos. Guarda captures de la nota de rescat, l'hora aproximada en què es va detectar i quins equips estaven connectats entre si: aquesta informació és la que demana tant la policia com qualsevol assessoria legal o de protecció de dades que consultis després. Com abans es reculli, més fiable és.

Puc continuar treballant en un altre PC de l'oficina?+

Només si aquell equip estava realment aïllat de l'infectat abans que comencés el xifratge: sense unitats de xarxa compartides, sense el mateix NAS muntat, i preferiblement en un tram de xarxa diferent. Si comparteix el mateix router o switch sense cap segmentació, «continuar treballant» en ell és exposar-lo al mateix recorregut que ja va seguir el ransomware per la xarxa, només que unes hores més tard. Abans d'utilitzar-lo, comprova quines unitats té mapejades i desconnecta-les encara que semblin sanes. La pregunta que decideix si és segur no és si aquell PC mostra símptomes, és si tenia alguna via d'accés al mateix recurs que tenia l'equip infectat. Si la resposta és que no ho saps amb certesa, tracta'l com si estigués en risc: desconnecta'l de la xarxa fins que algú revisi tota la infraestructura, no només l'equip que va mostrar els símptomes.

Quant triga a tornar?+

No hi ha una resposta única, i depèn de dues coses que es decideixen abans de l'incident. La primera és si existeix una còpia de seguretat verificada i accessible: si n'hi ha, la feina consisteix a reconstruir l'equip des de zero i restaurar-hi al damunt, un procés que depèn del volum de dades i del nombre d'equips afectats. La segona és si no hi ha còpia, cas en què el disc entra en un procés de recuperació l'abast del qual depèn del tipus de xifratge, de si s'ha escrit alguna cosa a sobre després de l'atac, i de si existeixen eines capaces de revertir aquella família concreta de ransomware, que no sempre existeixen. El que realment marca la diferència entre tornar ràpid i quedar-se aturat molt de temps es decideix abans que passi res: tenir una còpia fora de l'equip que el ransomware no pogués tocar. Això és l'únic que està sota el teu control avui.

Parlem

Ho veiem
junts?

Explica'ns el teu cas i t'aconsellem el just, sense vendre de més. Diagnòstic i pressupost gratis.

644 836 122TRUCA'NS O WHATSAPP
Carrer Joan Vidal i Jumbert, 1008403 GRANOLLERS · VALLÈS ORIENTAL
Obre WhatsApp

Pregunta'ns sense compromís

Omple i et truquem. Fàcil.

Trucar WhatsAppPressupost