Шифровальщик в малом бизнесе: как не потерять базы 1С
Инструкция · 2026-10-06 · 9 мин чтения
Обычное утро понедельника. Бухгалтер открывает 1С, а база не запускается. На общем диске вместо документов — файлы с незнакомым расширением и текстовый файл с требованием заплатить. Кто-то вспоминает про резервную копию, а она лежала в соседней папке на том же сервере — и зашифрована вместе со всем остальным.
Так выглядит большинство историй с шифровальщиками в небольших компаниях. И таких историй становится больше.
Почему это теперь про малый бизнес
Ещё пару лет назад шифровальщики считались проблемой крупных компаний и госсектора. Сейчас картина другая:
- на малый бизнес пришлось 37% всех кибератак в России в первом полугодии 2026 года и почти половина атак ради денег. Доля госорганизаций среди пострадавших за год упала с 52% до 4% — нападающие ушли туда, где защита слабее (обзор CISOCLUB по данным Solar, сентябрь 2026); - утечек стало на 31% больше: 378 млн строк данных за полугодие против 288 млн годом раньше; - доля успешных атак с шифровальщиком выросла с 25% до 35%, в 40% атак работа компании останавливалась, а 56% заканчивались утечкой данных (Positive Technologies, CODE RED 2026).
Логика у нападающих простая: у небольшой компании нет отдела безопасности, зато есть 1С, без которой бизнес встаёт за день. Такие платят быстрее.
Как они заходят
По нашей практике и по отчётам — почти всегда одним из четырёх путей.
1. Удалённый рабочий стол, открытый в интернет. Терминальный сервер, через который сотрудники работают в 1С из дома, доступен напрямую по RDP. Пароль у учётки «buh» или «admin» подбирается за ночь. Это самый частый вход в небольшие компании.
2. Письмо с вложением. «Акт сверки», «счёт на оплату», «претензия» — документ с макросом или архив с программой внутри. Подробно разбирали в памятке о фишинге для сотрудников.
3. Старое и необновлённое. Сервер на Windows Server 2012 R2, роутер с прошивкой трёхлетней давности, 1С на старой платформе. Известные уязвимости в них давно описаны, а инструменты для их использования лежат в открытом доступе. Про то, что именно сейчас перестаёт обновляться, мы писали в статье «Windows 10 после 13 октября 2026».
4. Подрядчик. Программа удалённого доступа с постоянным паролем, которую когда-то поставил внешний специалист, или общий логин на всех. Подрядчика взломали — зашли к вам.
Почему теряют именно 1С
Шифровальщик не разбирается, что ему шифровать: он проходит по всем дискам и сетевым папкам, до которых может дотянуться. Базы 1С он находит быстро — это большие файлы, которые компания не может потерять.
А дальше срабатывают три типичные ошибки с резервными копиями:
- копия лежит на том же сервере или на сетевой папке, доступной с него на запись. Шифруется вместе с базой; - копию никто ни разу не восстанавливал. Когда она понадобилась, выясняется, что архив битый, неполный или копирование перестало работать полгода назад; - копия одна и рядом. Внешний диск, который всегда подключён к серверу, — это не резервная копия, а ещё один диск для шифровальщика.
Пять мер, которые закрывают большую часть риска
1. Резервные копии по правилу «3-2-1» — и одна недоступна с сервера
Три копии данных, на двух разных носителях, одна — вне офиса. Главное условие сверх правила: хотя бы одна копия должна быть недоступна для записи с рабочего сервера. Либо её забирает отдельная система и сервер о ней не знает, либо хранилище не даёт перезаписывать и удалять старые копии в течение срока хранения. Тогда шифровальщик с сервера до неё не дотянется.
Для 1С на клиент-серверной базе копировать нужно саму базу средствами СУБД, а не только выгрузку из конфигуратора, — восстанавливается так быстрее и надёжнее.
2. Проверять копию восстановлением
Раз в квартал разворачивайте копию на отдельной машине и открывайте базу. Не «файл на месте», а «база открылась и в ней вчерашние документы». Это единственная проверка, которая что-то доказывает.
3. Закрыть удалённый доступ снаружи
Никакого RDP напрямую из интернета. Подключение к серверу 1С — только через VPN, а лучше с двухфакторной проверкой. Программы удалённого доступа — без постоянных паролей, с отдельными учётками для каждого подрядчика.
4. Убрать лишние права
Бухгалтеру не нужны права администратора на своём компьютере, а учётке, под которой работает 1С, — доступ ко всем сетевым папкам. Чем меньше дверей открыто у одной учётки, тем меньше успеет зашифровать заражённый компьютер.
5. Обновлять то, что смотрит наружу
Операционные системы серверов, роутер, платформу 1С и антивирус. Если обновлять уже нечего — сервер на неподдерживаемой системе — значит, его пора менять, и это не тот случай, который можно отложить на год.
Если всё уже зашифровано
1. Отключите заражённые компьютеры и сервер от сети — выдерните кабель, отключите Wi-Fi. Не выключайте их и не начинайте «лечить»: специалисту понадобится то, что осталось в памяти и журналах. 2. Не платите сразу и не пишите вымогателям. Оплата не гарантирует ни ключа, ни того, что данные не выложат в сеть. 3. Проверьте, какие копии уцелели — на отдельном компьютере, не подключая носитель к заражённой сети. 4. Если могли утечь персональные данные клиентов или сотрудников, об утечке нужно уведомить Роскомнадзор в течение 24 часов, а о результатах расследования — в течение 72 часов. Это требование закона о персональных данных, и его пропуск обходится дороже самой утечки. 5. Позовите специалиста до того, как начнёте восстанавливать: если не закрыть путь, которым зашли, через неделю всё повторится.
Сколько стоит утечка по закону
С 30 мая 2025 года штрафы за утечку персональных данных стали серьёзными. Для организаций:
- утечка данных от 1 000 человек — от 3 до 5 млн ₽; - утечка данных от 10 000 человек — от 5 до 10 млн ₽; - повторная утечка — оборотный штраф от 1 до 3% годовой выручки, но не меньше 20 млн ₽.
Подробно — в обзоре изменений на КонсультантПлюс. Тысяча человек — это клиентская база небольшого магазина или салона за пару лет.
Что спросить у того, кто хранит ваши базы
Если 1С у вас на своём сервере или у подрядчика, задайте пять вопросов. Хорошие ответы звучат конкретно:
- где лежат резервные копии — не на том же сервере и не на диске, который к нему подключён; - может ли сервер их удалить или перезаписать — правильный ответ «нет»; - когда последний раз восстанавливали базу из копии — назовут дату; - как подключаются к серверу удалённо — через VPN, а не напрямую; - какая на сервере система и когда обновлялась — поддерживаемая и в этом месяце.
Если на половину вопросов ответа нет — это и есть ваш главный риск. Мы держим базы клиентов в облаке для 1С и сопровождаем инфраструктуру на ИТ-поддержке; если хотите, чтобы мы посмотрели на ваши копии и доступы свежим взглядом, — напишите нам.
Коротко
- Шифровальщики сместились в малый бизнес: 37% всех атак в России и почти половина атак ради денег. - Заходят через открытый RDP, письма с вложениями, необновлённые системы и подрядчиков. - Базы 1С теряют потому, что копия лежит рядом и шифруется вместе с ними. - Одна копия должна быть недоступна с сервера, а восстановление — проверено. - Закройте удалённый доступ снаружи, уберите лишние права, обновляйте то, что смотрит в интернет. - Утечка персональных данных — уведомление Роскомнадзора за 24 часа и штрафы от 3 млн ₽.