Gå til indhold
atlas
← Tilbage til opslaget

Hvad er ransomware?

Ransomware - på dansk også kaldet løsepengeangreb - er skadelig software, der gør en organisations data eller systemer ubrugelige, som regel ved at kryptere dem, og derefter kræver betaling, typisk i kryptovaluta, for nøglen til at låse dem op.

De tidlige udgaver ramte enkelte pc’er mere eller mindre tilfældigt. I dag står organiserede kriminelle grupper bag de fleste angreb. De bryder bevidst ind i virksomheder, bruger tid inde i netværket og forsøger at skabe størst mulig skade, før de giver sig til kende. Mange arbejder efter en forretningsmodel kaldet Ransomware-as-a-Service (RaaS): Én gruppe udvikler den skadelige software og driver betalingssystemet, mens “partnere” står for selve indbruddene og deler udbyttet.

Ransomware er først og fremmest et angreb på tilgængelighed - en af informationssikkerhedens tre søjler sammen med fortrolighed og integritet. Men som det fremgår nedenfor, rammer moderne angreb ofte også fortroligheden.

Sådan forløber et angreb

Angrebets faser

Når filerne bliver krypteret, er angrebet som regel ved at være slut - ikke ved at begynde. Et typisk forløb ser sådan ud:

Fase Hvad sker der? Eksempler
1. Adgang Angriberen får et første fodfæste Phishing-mail med skadelig vedhæftning eller link; stjålne eller gættede adgangskoder til fjernadgang (VPN, fjernskrivebord) uden MFA; en upatchet sårbarhed i et system, der vender mod internettet; adgang købt af andre kriminelle
2. Fastholdelse Der installeres værktøjer, så angriberen kan komme tilbage Fjernstyringsprogrammer, planlagte opgaver
3. Flere rettigheder og bevægelse i netværket Angriberen samler adgangskoder og bevæger sig fra maskine til maskine med administratorrettigheder som mål Opsamling af loginoplysninger, misbrug af administrationsværktøjer
4. Kortlægning og sabotage af genopretning Netværket kortlægges, de værdifulde data findes - og backuppen opsøges Sletning af backupkopier, deaktivering af sikkerhedssoftware
5. Dataudtræk Data kopieres ud af organisationen Upload til en cloudtjeneste, angriberen styrer
6. Kryptering og krav Systemerne krypteres, ofte samtidig og uden for arbejdstid Omdøbte filer og en løsepengebesked på alle skærme

Det er vigtigt at forstå, fordi hver fase er en mulighed for at opdage og stoppe angrebet. En organisation, der bemærker usædvanlige administratorlogins eller store mængder data på vej ud i fase 3 eller 5, kan undgå fase 6 helt.

Dobbelt afpresning

Fordi velforberedte ofre kunne nøjes med at genskabe fra backup, fandt de kriminelle grupper en ekstra løftestang: De stjæler data, før de krypterer, og truer med at lægge dem ud på en såkaldt lækageside, hvis der ikke betales. Det kaldes dobbelt afpresning (double extortion). Nogle grupper går endnu videre - nogle gange kaldet tredobbelt afpresning - ved at kontakte offerets kunder og samarbejdspartnere direkte eller ved at lave overbelastningsangreb for at øge presset.

Konsekvensen er vigtig: Et ransomwareangreb er meget ofte også et databrud, med de anmeldelsespligter det kan udløse, fx til Datatilsynet efter GDPR, hvis der er personoplysninger involveret.

Derfor skal backup være offline eller uforanderlig

Backup er det vigtigste enkeltstående værn mod krypteringsdelen af et angreb - men kun hvis angriberen ikke kan nå den. Angribere leder aktivt efter backupsystemer og sletter eller krypterer dem i fase 4. Nogle gode principper:

Hvad betyder det for organisationen og koordinatoren?

Typiske misforståelser

Atlas er i beta.