У меня корочек по инфобезу нет, конечно, но найти концы не так уж и сложно
Из числа косвенных признаков:
На рабочей станции под раздачу попала только папка "проекты" в Документах
На виртуалке (RDP) доступной по ярлыку с этой рабочей станции отключена и удалена "История фалов" файлопомойки, зашифрована файлопомойка, больше ничего не тронуто
Файл с адресом почты "пишите чтобы вернуть всё взад" на рабочем столе рабочей станции.
Ну и т.д.
Есть и еще интересные моменты.