Gå til indhold
atlas

Ransomware

Også kendt som: løsepengeangreb, løsepengevirus

Skadelig software, der låser en organisations data og kræver løsepenge for at låse dem op igen.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Skadelig software, der bruger kryptering til at låse filer eller hele systemer, så ejeren ikke kan læse dem, og derefter kræver løsepenge for nøglen - ofte med en trussel om også at offentliggøre stjålne kopier.

Forklaret enkelt

Som en indbrudstyv, der ikke tager noget, men skifter alle låsene i dit hus og sælger dig de nye nøgler.

I praksis

En mandag morgen opdager personalet på et regionshospital, at alle fælles drev er fyldt med filer, der ikke kan åbnes, og en besked, der kræver betaling inden for 72 timer; afdelingerne må gå over til papir.

Hvorfor det betyder noget

Det kan lamme en hel organisation på én gang, og betaling giver ingen garanti for at få data tilbage - det gør kun testede backups, som angriberen ikke kan nå.

Teknisk uddybning

Det første kendte tilfælde, AIDS-trojaneren fra 1989, der blev spredt på disketter, skjulte og krypterede filnavne med en symmetrisk metode, hvis nøgle kunne findes i koden, så angrebet kunne rulles tilbage uden betaling. Young og Yungs artikel om cryptovirology fra 1996 (IEEE S&P) viste løsningen set fra angriberens side: Indlejr kun en offentlig nøgle, så offerets maskine aldrig rummer noget, der kan dekryptere. CryptoLocker (2013) industrialiserede det design med RSA-2048 og betaling i Bitcoin, og næsten alle moderne familier bruger samme hybride metode: Hver fil (eller blok) krypteres med en ny symmetrisk nøgle, typisk AES eller ChaCha20, og den nøgle pakkes ind med en asymmetrisk offentlig nøgle (RSA eller Curve25519) og gemmes i filens slutning eller en separat nøgleblob. Kun operatørens private nøgle kan pakke den ud, og derfor er gendannelse uden nøglen kun mulig, når implementeringen er fejlbehæftet, som med de genbrugte nøgler eller svage tilfældighedsgeneratorer bag mange af de gratis dekrypteringsværktøjer, der udgives via initiativet No More Ransom.

Hastighed og rækkevidde er designmål. Mange familier bruger intermitterende kryptering - kun hver n'te blok eller de første megabyte af hver fil - hvilket ødelægger brugbarheden, mens terabytes krypteres på minutter, og som undgår detektorer, der leder efter massive skrivninger med høj entropi. Angreb på hypervisoren er blevet standard: Krypteres VMDK-filerne på VMware ESXi, går alle gæstemaskiner ned på én gang. Før udløsningen gennemfører operatørerne de sabotagetrin mod gendannelse, som MITRE ATT&CK beskriver som T1490 Inhibit System Recovery - sletning af Volume Shadow Copies (via vssadmin eller WMI), sletning af Windows' backupkataloger, deaktivering af gendannelsestilstand og angreb på backupservere og deres adgangsoplysninger - efterfulgt af T1486 Data Encrypted for Impact.

Hændelserne i 2017 er to grænsetilfælde. WannaCry spredte sig som en orm via SMBv1-sårbarheden EternalBlue, der var rettet i MS17-010; NotPetya, der blev leveret via en kompromitteret opdatering af det ukrainske regnskabsprogram M.E.Doc og blandt andet ramte Mærsk hårdt, lignede ransomware, men var reelt en wiper, fordi løsesumsmekanismen ikke kunne gendanne data. Siden Maze i 2019 er datatyveri før kryptering blevet standard, og lækagesider gør hændelsen til et brud på fortroligheden; nogle grupper springer helt krypteringen over og afpresser alene med stjålne data.

Ved gendannelse følger de praktiske forsvar angrebskæden: uforanderlige (immutable) eller offline backupkopier med separate adgangsoplysninger, gendannelsestest målt op mod genopretningsmålet, EDR indstillet til at fange sletning af skyggekopier og masseomdøbning af filer samt segmentering af administrationsnetværk. Betaling er juridisk følsom: Det amerikanske finansministeriums OFAC har siden 2020 advaret om, at betaling til sanktionerede aktører kan stride mod sanktionsreglerne, og danske myndigheder, herunder CFCS (nu under Styrelsen for Samfundssikkerhed), fraråder at betale. Indrapportering sker parallelt: NIS2 art. 23 (tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport inden for en måned) og, når personoplysninger er berørt, databeskyttelsesforordningens art. 33, stk. 1, til Datatilsynet inden for 72 timer, fordi tab af tilgængelighed til personoplysninger i sig selv er et brud på persondatasikkerheden.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Kryptering
  2. →Tilgængelighed
  3. →Ransomware

Relationer

Udnytter
Sårbarhed
Forårsager
Databrud
Forårsages af
Phishing

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.