Leksjon 3 av 7 · 8 min
Løsepengevirus: hvorfor sikkerhetskopier slår betaling
Løsepengevirus låser eller stjeler filene dine og selger dem tilbake til deg. Forstå hvordan det virker, hvorfor det er et sjansespill å betale, og sikkerhetskopirutinen som tar makten fra det.
Løsepengevirus (ransomware) er skadelig programvare som tar noe du verdsetter som gissel og krever betaling for å gi det tilbake. Klassisk løsepengevirus krypterer filer, gjør familiebilder, kundedokumenter eller en bedrifts hele filserver om til uleselige data, og viser deretter en melding om hvordan du skal betale, vanligvis i kryptovaluta, for å få dekrypteringsnøkkelen. MITRE ATT&CK arkiverer denne atferden under «data kryptert for påvirkning»: krypteringen er ikke der for å beskytte noe, bare for å nekte deg tilgang.
Hvordan et angrep utspiller seg
Løsepengevirus dukker sjelden opp fra intet. Det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) beskriver de vanlige inngangsportene i sin #StopRansomware-veiledning: phishing-e-poster, stjålne eller svake passord for fjerntilgang og ikke-lappede sårbarheter i systemer som er eksponert mot internett. På en personlig datamaskin er en trojaner eller en skadelig nedlasting det vanlige første steget. Når angriperne først er inne, bruker de ofte tid på å se seg om, slå av sikkerhetskopier de kan nå og kopiere verdifulle data, før de utløser krypteringen som offeret til slutt legger merke til.
Dobbel utpressing: stjel først, lås så
Sikkerhetskopier gjorde løsepengevirus mindre lønnsomt, så de kriminelle gruppene tilpasset seg. Mange kopierer nå dataene ut før de krypterer dem, og truer deretter med å publisere dem hvis offeret nekter å betale. CISA kaller dette dobbel utpressing. Det endrer regnestykket både for bedrifter og privatpersoner: en god sikkerhetskopi gir deg filene tilbake, men den gjør ikke en lekkasje ugjort. Derfor betyr den utgående delen av et angrep like mye som krypteringen, og derfor er store eller uvanlige opplastinger fra en maskin et meningsfullt varseltegn.
Hvorfor det er et sjansespill å betale
CISA og FBI fraråder å betale løsepenger. Betaling garanterer ikke en dekrypteringsnøkkel som virker, verktøyene de kriminelle leverer er noen ganger trege eller ødelagte, og en kopi av stjålne data kan likevel bli solgt eller publisert senere. Å betale finansierer også neste angrep og merker offeret som en som er villig til å betale. Det kan også være juridisk risiko, avhengig av hvem som mottar pengene. Før du vurderer noe annet, sjekk prosjektet No More Ransom, et samarbeid mellom politi og sikkerhetsselskaper som publiserer gratis dekrypteringsverktøy for løsepengevirusfamilier der krypteringen er knekt.
3-2-1-regelen for sikkerhetskopier
Ingenting svekker løsepengevirus som en sikkerhetskopi angriperen ikke kan nå. Den velkjente 3-2-1-regelen, anbefalt i CISAs veiledning om sikkerhetskopier, er lett å huske:
- 3 kopier av viktige data: originalen og to sikkerhetskopier.
- 2 ulike typer lagring, for eksempel en ekstern disk og en skytjeneste.
- 1 kopi oppbevart frakoblet eller et annet sted, koblet fra datamaskinen, slik at løsepengeviruset på Mac-en ikke også kan kryptere den.
På en Mac dekker Time Machine til en ekstern disk den første delen godt; å koble fra disken når sikkerhetskopien er ferdig holder den utenfor rekkevidde. En annen kopi i en skytjeneste som tar vare på tidligere versjoner av filene, hjelper hvis den synkroniserte kopien blir overskrevet med krypterte filer. Og en sikkerhetskopi er først ekte når du har testet gjenoppretting fra den: velg en fil med noen måneders mellomrom og hent den tilbake.
| Situasjon | Med gode sikkerhetskopier | Uten sikkerhetskopier |
|---|---|---|
| Filer kryptert | Slett, installer på nytt, gjenopprett: timer med arbeid, ingen løsepenger | Betal og håp, eller mist filene |
| Filer også stjålet | Filene gjenopprettet; lekkasjen må fortsatt håndteres (passord, kunder, myndigheter) | Begge problemene på én gang |
| Sikkerhetskopidisken var tilkoblet under angrepet | Den kopien kan også være kryptert; den frakoblede kopien redder deg | Ingenting å falle tilbake på |
Hva FileVault og skysynkronisering gjør, og ikke gjør
To Mac-funksjoner forveksles ofte med beskyttelse mot løsepengevirus. FileVault krypterer disken slik at en tyv som stjeler Mac-en ikke kan lese den; den gjør ingenting mot løsepengevirus som kjører i den innloggede kontoen din, og som ser filene dekryptert akkurat som deg. Skysynkroniseringstjenester som iCloud Drive holder filene like overalt, som betyr at en kryptert fil kan synkroniseres over den gode kopien på de andre enhetene dine. Synkronisering er ikke sikkerhetskopiering. Det som hjelper, er versjonshistorikk, der tjenesten tar vare på tidligere versjoner av hver fil en stund, og en ekte sikkerhetskopi som synkroniseringen ikke kan røre.
Redusere sjansen for et angrep
- Hold macOS og apper oppdatert; mange løsepengevirusinnbrudd starter med en kjent, allerede rettet feil.
- Bruk unike passord og tofaktorautentisering, særlig for fjerntilgang og e-post.
- Vær mistenksom overfor vedlegg og lenker, selv fra folk du kjenner.
- Ikke installer piratkopiert programvare eller uverifiserte verktøy.
- Slå av delingstjenester du ikke bruker, som fildeling og ekstern pålogging.
Der en brannmur hjelper
En brannmur kan ikke dekryptere filer, og FireAI fjerner ikke løsepengevirus. Det den kan gjøre, er å begrense stegene rundt krypteringen. Løsepengevirus og verktøyene som leverer det, må vanligvis laste ned komponenter og kontakte operatørene sine, og dobbel utpressing må laste opp dataene dine. FireAI spør før en ukjent app kobler seg til, viser på verdenskartet hvor hver app sender data, og modusene Paranoid og Under angrep begrenser hva som i det hele tatt kan koble seg til. Mistenker du et pågående angrep, kutter nødbryteren Mac-en fra internett med ett klikk mens du kobler fra sikkerhetskopier og skaffer hjelp.
Hvis det skjer
- Koble datamaskinen fra nettverket og koble fra alle sikkerhetskopidisker.
- Ikke slett løsepengebeskjeden; ta et bilde av den. Den hjelper med å identifisere løsepengevirusfamilien.
- Sjekk No More Ransom for en gratis dekrypterer.
- Anmeld det: i USA til FBIs Internet Crime Complaint Center (IC3), ellers til den nasjonale myndigheten for datakriminalitet.
- Gjenopprett fra en ren, frakoblet sikkerhetskopi til et nyinstallert system.
- Bytt passord fra en ren enhet, særlig hvis data kan ha blitt stjålet.
Det viktigste
- Løsepengevirus krypterer eller stjeler filer og krever betaling; mange grupper gjør nå begge deler (dobbel utpressing).
- CISA og FBI fraråder å betale: det garanterer ikke gjenoppretting og finansierer nye angrep.
- 3-2-1-regelen, med én frakoblet kopi, er det mest effektive forsvaret mot å miste filer.
- En sikkerhetskopi teller først når du har testet gjenoppretting fra den.
Test deg selv
1. Hva betyr «dobbel utpressing» ved løsepengevirusangrep?
- Løsepengene dobles etter en frist
- Data kopieres ut før kryptering, og angriperen truer med å publisere dem i tillegg til å holde dem låst — Riktig.
- To ulike løsepengevirus angriper samtidig
- Offeret blir bedt om å betale i to valutaer
Kriminelle stjeler data først, slik at selv ofre med gode sikkerhetskopier står overfor en lekkasje og får en ekstra grunn til å betale.
2. Hvorfor krever 3-2-1-regelen at én kopi er frakoblet eller et annet sted?
- Frakoblet lagring er billigere
- Løsepengevirus på datamaskinen kan kryptere enhver sikkerhetskopi det når, så en kopi det ikke når, overlever — Riktig.
- Skytjenester tillater ikke sikkerhetskopier
- Det gjør sikkerhetskopiene raskere
En disk som står tilkoblet, kan bli kryptert sammen med originalfilene. En frakoblet kopi er utenfor angriperens rekkevidde.
3. Før du vurderer å betale løsepenger, hvilken gratis ressurs bør du sjekke?
- En søkemotor for «rabatt på løsepenger»
- Prosjektet No More Ransom, som publiserer gratis dekrypterere for noen løsepengevirusfamilier — Riktig.
- Angriperens kundestøttechat
- Garantien på datamaskinen din
No More Ransom, drevet sammen med politi og sikkerhetsselskaper, tilbyr gratis dekrypteringsverktøy der krypteringen i en løsepengevirusfamilie er knekt.
Prøv det med FireAI
Sett denne leksjonen ut i praksis på din egen Mac.
- Regler: app, nettsted, domene, IP eller et område, for alltid eller til du starter på nytt — Skriv en regel like presis som én adresse eller like bred som et helt domene.
- Verdenskartet — Se hvor dataene dine faktisk går, ikke bare et vertsnavn du måtte slå opp selv.
- Trussellister (valgfritt) — Sjekk trafikken din mot offentlige trusseldata uten å sende den noe sted.
- Undersøk en tilkobling — Bestem deg med fakta foran deg, ikke en vag advarsel.
- Sikkerhetsmoduser: Hjem, Kaffebar, Paranoid, Under angrep — Match FireAIs strenghet til hvor Mac-en din faktisk er, med ett trykk.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kilder
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Ta det i bruk på din Mac
Prøv alle funksjonene gratis i 17 dager, uten kort.