Apa yang Perlu Dilakukan Semasa Serangan Ransomware: Playbook Malaysia
4 Aug 2026 · by HyperDEF Team · 5 min bacaan
Menemukan ransomware pada sistem anda adalah salah satu saat paling tertekan yang boleh dihadapi oleh pemilik perniagaan. Fail dikunci, nota tebusan menuntut pembayaran, dan setiap naluri menjerit untuk melakukan sesuatu dengan segera. Pada saat itu, panik adalah musuh anda dan rancangan yang jelas adalah sahabat terbaik anda. Ini adalah panduan langkah demi langkah yang tenang tentang apa yang perlu dilakukan semasa serangan ransomware, ditulis untuk perniagaan Malaysia, termasuk siapa yang perlu dihubungi dan kesilapan kritikal yang perlu dielakkan.
Jika anda sedang dalam serangan aktif sekarang, langkau ke langkah-langkah jam pertama di bawah, dan jika insiden itu di luar kemampuan pasukan anda, dapatkan bantuan incident response profesional dengan segera.
Pertama: jangan panik, dan jangan bayar lagi
Ransomware direka untuk menimbulkan rasa terdesak dan ketakutan supaya anda bertindak melulu. Tarik nafas. Membayar wang tebusan dengan segera hampir tidak pernah menjadi langkah pertama yang betul: ia tidak menjamin anda mendapatkan semula data anda, ia menandakan anda sebagai perniagaan yang membayar (mengundang serangan berulang), dan kumpulan moden sering menyimpan salinan data anda yang dicuri. Terdapat langkah pertama yang lebih baik, dan selalunya, pilihan yang lebih baik daripada membayar sama sekali.
Langkah-langkah jam pertama
- Asingkan, jangan matikan. Putuskan sambungan peranti yang terjejas daripada rangkaian (cabut kabel, nyahaktifkan Wi-Fi) untuk menghentikan penyebaran ransomware. Elakkan mematikan mesin jika anda boleh, kerana itu boleh memusnahkan bukti berguna dalam memori.
- Nilai penyebaran. Sistem mana yang terjejas? Adakah ia terhad kepada beberapa mesin atau merebak? Semak sama ada backup dan server kritikal terjejas.
- Pelihara bukti. Jangan padam atau bina semula mesin lagi. Ambil gambar nota tebusan, dan simpan sistem yang terjejas untuk siasatan, anda akan memerlukannya untuk memahami apa yang berlaku dan memenuhi tugas pemberitahuan.
- Aktifkan pelan incident response anda. Kumpulkan pasukan anda dan ikuti peranan yang anda tetapkan terlebih dahulu, lihat template pelan IR. Jika anda tidak memilikinya, lantik seorang ketua sekarang.
- Dapatkan bantuan pakar. Jika ini di luar kemampuan pasukan anda, hubungi penyedia incident response profesional. Kelajuan dan kepakaran secara material mempengaruhi hasilnya.
- Mulakan jam pemberitahuan. Jika data peribadi mungkin terjejas, kewajipan pemberitahuan pelanggaran PDPA mungkin terpakai, mulakan penilaian ini lebih awal.
Siapa yang perlu diberitahu di Malaysia
- Penyedia incident response / pasukan keselamatan IT anda, pertama, untuk membendung dan menyiasat.
- CyberSecurity Malaysia / NACSA, untuk panduan dan melaporkan insiden, yang juga membantu melindungi perniagaan lain.
- Jabatan Perlindungan Data Peribadi (JPDP), jika data peribadi terjejas dan pelanggaran itu boleh diberitahu.
- Polis (PDRM), ransomware adalah jenayah; laporkannya.
- Bank anda, jika ada penipuan kewangan yang terlibat.
Mengetahui kenalan ini sebelum insiden memendekkan masa antara penemuan dan tindakan.
Patutkah anda membayar wang tebusan?
Ini adalah soalan yang paling sukar, dan tiada jawapan yang mudah, tetapi alasan yang kuat menentang pembayaran:
- Tiada jaminan. Alat penyahsulitan yang disediakan oleh penjenayah selalunya perlahan, bermasalah, atau tidak lengkap.
- Ia membiayai jenayah dan menandakan anda sebagai sasaran pembayaran untuk masa depan.
- Data mungkin masih bocor, kerana penyerang menyimpan salinan walaupun selepas pembayaran.
Pihak berkuasa termasuk CISA secara amnya tidak menggalakkan pembayaran. Sebelum mempertimbangkannya, semak sama ada penyahsulit percuma yang sah wujud, projek No More Ransom, inisiatif penguatkuasaan undang-undang dan industri, menawarkan alat percuma untuk banyak jenis ransomware. Dan di atas semua, jika anda mempunyai backup yang baik, anda mungkin tidak perlu membayar sama sekali.
Pemulihan: peranan backup
Di sinilah persediaan membuahkan hasil yang sangat besar. Jika anda mempunyai backup yang boleh dipercayai, diuji, offline atau immutable yang tidak dapat dicapai oleh ransomware, pemulihan menjadi soal membasmi ancaman dan memulihkan, bukan berunding dengan penjenayah. Inilah sebabnya mengapa kami sangat menekankan strategi backup. Langkah-langkah pemulihan:
- Basmi sepenuhnya ransomware dan tutup titik masuk yang digunakannya.
- Bina semula atau bersihkan sistem yang terjejas.
- Pulihkan data daripada backup yang bersih, sahkan integriti.
- Set semula kelayakan, kerana penyerang sering mencurinya.
- Pantau dengan teliti untuk tanda-tanda penyerang kembali.
Selepas serangan: belajar daripadanya
Setelah operasi dipulihkan, semak apa yang berlaku: bagaimana penyerang masuk, apa yang berjaya dalam respons anda, dan apa yang akan anda ubah? Tukar jawapan tersebut menjadi penambahbaikan konkrit, backup yang lebih baik, MFA, pemantauan, dan patching, supaya pintu yang sama tidak boleh digunakan dua kali. Memahami bagaimana serangan ini dilancarkan, yang kami bincangkan dalam ransomware-as-a-service, membantu anda mengukuhkan pertahanan yang betul.
Kesimpulan
Bertahan daripada serangan ransomware lebih kepada persediaan dan pelaksanaan yang tenang daripada kepahlawanan pada saat itu. Asingkan daripada mematikan, pelihara bukti, aktifkan pelan anda, dan dapatkan bantuan pakar. Tahan keinginan untuk membayar segera, semak penyahsulit percuma dan bergantung pada backup anda. Beritahu pihak berkuasa yang betul, kemudian belajar daripada insiden untuk menutup jurang untuk selamanya. Perniagaan yang pulih dengan baik adalah perniagaan yang memutuskan, terlebih dahulu, bagaimana mereka akan bertindak balas.
Soalan lazim
Patutkah saya mematikan komputer yang diserang ransomware?
Asingkan mereka daripada rangkaian (cabut kabel, nyahaktifkan Wi-Fi) daripada mematikan mereka, jika boleh. Mematikan boleh memusnahkan bukti dalam memori yang membantu penyiasat memahami serangan itu.
Patutkah saya membayar wang tebusan?
Secara amnya tidak. Pembayaran tidak menjamin pemulihan, membiayai jenayah, dan data mungkin bocor juga. Semak penyahsulit percuma (No More Ransom) dan bergantung pada backup yang diuji terlebih dahulu. Libatkan profesional sebelum membuat sebarang keputusan.
Kepada siapa saya perlu melaporkan serangan ransomware di Malaysia?
Penyedia IT/keselamatan anda terlebih dahulu, kemudian CyberSecurity Malaysia/NACSA, polis, dan, jika data peribadi terjejas, Jabatan Perlindungan Data Peribadi di bawah peraturan pemberitahuan pelanggaran PDPA.
Bagaimana kita boleh pulih tanpa membayar?
Dengan backup yang boleh dipercayai, diuji, offline atau immutable yang tidak dapat dicapai oleh ransomware. Basmi ancaman, bina semula, dan pulihkan daripada backup tersebut, satu-satunya sebab terbaik untuk melabur dalam backup sebelum anda memerlukannya.
Rujukan
- CISA, StopRansomware, cisa.gov/stopransomware
- No More Ransom, nomoreransom.org
- CyberSecurity Malaysia, cybersecurity.my
- National Cyber Security Agency (NACSA), nacsa.gov.my
Bacaan berkaitan: Strategi backup data untuk PKS dan Cara membina pelan incident response.
How secure is your business right now?
Find out in 10 minutes. Our free Cybersecurity Health Check gives you a clear, plain-English risk score with AI-powered insights: no jargon, no obligation.