{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/ransomware","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/ransomware/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/ransomware/"},"term":{"en":"Ransomware","da":"Ransomware"},"aka":{"en":[],"da":["løsepengeangreb","løsepengevirus"]},"domain":["security"],"cluster":"awareness","layer":"data","status":"current","era":1989,"summary":{"en":"Harmful software that locks an organisation's data and demands payment to unlock it.","da":"Skadelig software, der låser en organisations data og kræver løsepenge for at låse dem op igen."},"body":{"formal":{"en":"Harmful software that uses encryption to make files or whole systems unreadable to their owner, then demands a ransom for the key - often while also threatening to publish stolen copies.","da":"Skadelig software, der bruger kryptering til at låse filer eller hele systemer, så ejeren ikke kan læse dem, og derefter kræver løsepenge for nøglen - ofte med en trussel om også at offentliggøre stjålne kopier."},"plain":{"en":"Like a burglar who takes nothing but changes all the locks in your house and sells you the new keys.","da":"Som en indbrudstyv, der ikke tager noget, men skifter alle låsene i dit hus og sælger dig de nye nøgler."},"inPractice":{"en":"On a Monday morning, staff at a regional hospital find every shared drive full of files that will not open and a note demanding payment within 72 hours; wards fall back on paper.","da":"En mandag morgen opdager personalet på et regionshospital, at alle fælles drev er fyldt med filer, der ikke kan åbnes, og en besked, der kræver betaling inden for 72 timer; afdelingerne må gå over til papir."},"whyItMatters":{"en":"It can halt an entire organisation at once, and paying gives no guarantee the data comes back - only tested backups kept out of the attacker's reach do.","da":"Det kan lamme en hel organisation på én gang, og betaling giver ingen garanti for at få data tilbage - det gør kun testede backups, som angriberen ikke kan nå."}},"deepDive":{"en":"The first known case, the 1989 AIDS Trojan distributed on floppy disks, hid and encrypted file names with a symmetric scheme whose key was recoverable from the code, so it could be reversed without paying. Young and Yung's 1996 cryptovirology paper (IEEE S&P) showed the fix from the attacker's side: embed only a public key, so the victim's machine never holds anything that decrypts. CryptoLocker (2013) industrialised that design with RSA-2048 and Bitcoin payment, and almost every modern family uses the same hybrid scheme: each file (or block) is encrypted with a fresh symmetric key, typically AES or ChaCha20, and that key is wrapped with an asymmetric public key (RSA or Curve25519) and stored in the file footer or a key blob. Only the operator's private key can unwrap it, which is why recovery without the key is only possible when the implementation is flawed, as with the reused keys or weak random number generators behind many free decryptors published through the No More Ransom initiative.\n\nSpeed and reach are engineering goals. Many families use intermittent encryption - only every n-th block, or the first megabytes of each file - which destroys usability while encrypting terabytes in minutes and evades detectors that look for bulk high-entropy writes. Hypervisor targeting is now standard: encrypting VMDK files on VMware ESXi takes down every guest at once. Before detonation, operators run the recovery-sabotage steps mapped in MITRE ATT&CK as T1490 Inhibit System Recovery - deleting Volume Shadow Copies (vssadmin or WMI), deleting Windows backup catalogues, disabling recovery mode, and targeting backup servers and their credentials - followed by T1486 Data Encrypted for Impact.\n\nThe 2017 incidents mark two edge cases. WannaCry spread as a worm through the SMBv1 EternalBlue exploit patched in MS17-010; NotPetya, delivered through a compromised update of the Ukrainian M.E.Doc accounting software and devastating for Maersk among others, looked like ransomware but was effectively a wiper, since its ransom mechanism could not restore data. Since Maze in 2019, data theft before encryption has become standard, and leak sites turn the incident into a confidentiality breach as well; some groups skip encryption entirely and extort on stolen data alone.\n\nFor recovery, the practical defences follow the kill chain: immutable or offline backup copies with separate credentials, restore tests timed against the recovery objective, EDR tuned for shadow-copy deletion and mass renames, and segmentation of management planes. Paying is legally sensitive: the US Treasury's OFAC has warned since 2020 that payments to sanctioned actors can violate sanctions law, and Danish authorities, including CFCS (now under Styrelsen for Samfundssikkerhed), advise against paying. Reporting runs in parallel: NIS2 Art. 23 (24-hour early warning, 72-hour notification, final report within one month) and, where personal data is affected, GDPR Art. 33(1) to Datatilsynet within 72 hours, because loss of availability of personal data is itself a personal data breach.","da":"Det første kendte tilfælde, AIDS-trojaneren fra 1989, der blev spredt på disketter, skjulte og krypterede filnavne med en symmetrisk metode, hvis nøgle kunne findes i koden, så angrebet kunne rulles tilbage uden betaling. Young og Yungs artikel om cryptovirology fra 1996 (IEEE S&P) viste løsningen set fra angriberens side: Indlejr kun en offentlig nøgle, så offerets maskine aldrig rummer noget, der kan dekryptere. CryptoLocker (2013) industrialiserede det design med RSA-2048 og betaling i Bitcoin, og næsten alle moderne familier bruger samme hybride metode: Hver fil (eller blok) krypteres med en ny symmetrisk nøgle, typisk AES eller ChaCha20, og den nøgle pakkes ind med en asymmetrisk offentlig nøgle (RSA eller Curve25519) og gemmes i filens slutning eller en separat nøgleblob. Kun operatørens private nøgle kan pakke den ud, og derfor er gendannelse uden nøglen kun mulig, når implementeringen er fejlbehæftet, som med de genbrugte nøgler eller svage tilfældighedsgeneratorer bag mange af de gratis dekrypteringsværktøjer, der udgives via initiativet No More Ransom.\n\nHastighed og rækkevidde er designmål. Mange familier bruger intermitterende kryptering - kun hver n'te blok eller de første megabyte af hver fil - hvilket ødelægger brugbarheden, mens terabytes krypteres på minutter, og som undgår detektorer, der leder efter massive skrivninger med høj entropi. Angreb på hypervisoren er blevet standard: Krypteres VMDK-filerne på VMware ESXi, går alle gæstemaskiner ned på én gang. Før udløsningen gennemfører operatørerne de sabotagetrin mod gendannelse, som MITRE ATT&CK beskriver som T1490 Inhibit System Recovery - sletning af Volume Shadow Copies (via vssadmin eller WMI), sletning af Windows' backupkataloger, deaktivering af gendannelsestilstand og angreb på backupservere og deres adgangsoplysninger - efterfulgt af T1486 Data Encrypted for Impact.\n\nHændelserne i 2017 er to grænsetilfælde. WannaCry spredte sig som en orm via SMBv1-sårbarheden EternalBlue, der var rettet i MS17-010; NotPetya, der blev leveret via en kompromitteret opdatering af det ukrainske regnskabsprogram M.E.Doc og blandt andet ramte Mærsk hårdt, lignede ransomware, men var reelt en wiper, fordi løsesumsmekanismen ikke kunne gendanne data. Siden Maze i 2019 er datatyveri før kryptering blevet standard, og lækagesider gør hændelsen til et brud på fortroligheden; nogle grupper springer helt krypteringen over og afpresser alene med stjålne data.\n\nVed gendannelse følger de praktiske forsvar angrebskæden: uforanderlige (immutable) eller offline backupkopier med separate adgangsoplysninger, gendannelsestest målt op mod genopretningsmålet, EDR indstillet til at fange sletning af skyggekopier og masseomdøbning af filer samt segmentering af administrationsnetværk. Betaling er juridisk følsom: Det amerikanske finansministeriums OFAC har siden 2020 advaret om, at betaling til sanktionerede aktører kan stride mod sanktionsreglerne, og danske myndigheder, herunder CFCS (nu under Styrelsen for Samfundssikkerhed), fraråder at betale. Indrapportering sker parallelt: NIS2 art. 23 (tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport inden for en måned) og, når personoplysninger er berørt, databeskyttelsesforordningens art. 33, stk. 1, til Datatilsynet inden for 72 timer, fordi tab af tilgængelighed til personoplysninger i sig selv er et brud på persondatasikkerheden."},"edges":[{"type":"requires","to":"cs/encryption","confidence":"high","strength":"normal"},{"type":"requires","to":"security/availability","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/threat","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/malware","confidence":"high","strength":"normal"},{"type":"exploits","to":"security/vulnerability","why":{"en":"It usually gets in and spreads through unpatched weaknesses or stolen logins.","da":"Det kommer typisk ind og spreder sig via svagheder, der ikke er rettet, eller stjålne logins."},"confidence":"high","strength":"normal"},{"type":"causes","to":"security/data-breach","why":{"en":"Many groups copy data out before locking it, so an attack is often also a breach.","da":"Mange grupper kopierer data ud, før de låser dem, så et angreb ofte også er et databrud."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST Glossary - Ransomware","url":"https://csrc.nist.gov/glossary/term/ransomware","tier":"standard","publisher":"NIST"}],"draft":true}