Gå til innholdet
← Skadevare og det skjulte internettet

Leksjon 3 av 7 · 8 min

Løsepengevirus: hvorfor sikkerhetskopier slår betaling

Løsepengevirus låser eller stjeler filene dine og selger dem tilbake til deg. Forstå hvordan det virker, hvorfor det er et sjansespill å betale, og sikkerhetskopirutinen som tar makten fra det.

Løsepengevirus (ransomware) er skadelig programvare som tar noe du verdsetter som gissel og krever betaling for å gi det tilbake. Klassisk løsepengevirus krypterer filer, gjør familiebilder, kundedokumenter eller en bedrifts hele filserver om til uleselige data, og viser deretter en melding om hvordan du skal betale, vanligvis i kryptovaluta, for å få dekrypteringsnøkkelen. MITRE ATT&CK arkiverer denne atferden under «data kryptert for påvirkning»: krypteringen er ikke der for å beskytte noe, bare for å nekte deg tilgang.

Hvordan et angrep utspiller seg

Løsepengevirus dukker sjelden opp fra intet. Det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) beskriver de vanlige inngangsportene i sin #StopRansomware-veiledning: phishing-e-poster, stjålne eller svake passord for fjerntilgang og ikke-lappede sårbarheter i systemer som er eksponert mot internett. På en personlig datamaskin er en trojaner eller en skadelig nedlasting det vanlige første steget. Når angriperne først er inne, bruker de ofte tid på å se seg om, slå av sikkerhetskopier de kan nå og kopiere verdifulle data, før de utløser krypteringen som offeret til slutt legger merke til.

Dobbel utpressing: stjel først, lås så

Sikkerhetskopier gjorde løsepengevirus mindre lønnsomt, så de kriminelle gruppene tilpasset seg. Mange kopierer nå dataene ut før de krypterer dem, og truer deretter med å publisere dem hvis offeret nekter å betale. CISA kaller dette dobbel utpressing. Det endrer regnestykket både for bedrifter og privatpersoner: en god sikkerhetskopi gir deg filene tilbake, men den gjør ikke en lekkasje ugjort. Derfor betyr den utgående delen av et angrep like mye som krypteringen, og derfor er store eller uvanlige opplastinger fra en maskin et meningsfullt varseltegn.

Hvorfor det er et sjansespill å betale

CISA og FBI fraråder å betale løsepenger. Betaling garanterer ikke en dekrypteringsnøkkel som virker, verktøyene de kriminelle leverer er noen ganger trege eller ødelagte, og en kopi av stjålne data kan likevel bli solgt eller publisert senere. Å betale finansierer også neste angrep og merker offeret som en som er villig til å betale. Det kan også være juridisk risiko, avhengig av hvem som mottar pengene. Før du vurderer noe annet, sjekk prosjektet No More Ransom, et samarbeid mellom politi og sikkerhetsselskaper som publiserer gratis dekrypteringsverktøy for løsepengevirusfamilier der krypteringen er knekt.

3-2-1-regelen for sikkerhetskopier

Ingenting svekker løsepengevirus som en sikkerhetskopi angriperen ikke kan nå. Den velkjente 3-2-1-regelen, anbefalt i CISAs veiledning om sikkerhetskopier, er lett å huske:

  • 3 kopier av viktige data: originalen og to sikkerhetskopier.
  • 2 ulike typer lagring, for eksempel en ekstern disk og en skytjeneste.
  • 1 kopi oppbevart frakoblet eller et annet sted, koblet fra datamaskinen, slik at løsepengeviruset på Mac-en ikke også kan kryptere den.

På en Mac dekker Time Machine til en ekstern disk den første delen godt; å koble fra disken når sikkerhetskopien er ferdig holder den utenfor rekkevidde. En annen kopi i en skytjeneste som tar vare på tidligere versjoner av filene, hjelper hvis den synkroniserte kopien blir overskrevet med krypterte filer. Og en sikkerhetskopi er først ekte når du har testet gjenoppretting fra den: velg en fil med noen måneders mellomrom og hent den tilbake.

SituasjonMed gode sikkerhetskopierUten sikkerhetskopier
Filer kryptertSlett, installer på nytt, gjenopprett: timer med arbeid, ingen løsepengerBetal og håp, eller mist filene
Filer også stjåletFilene gjenopprettet; lekkasjen må fortsatt håndteres (passord, kunder, myndigheter)Begge problemene på én gang
Sikkerhetskopidisken var tilkoblet under angrepetDen kopien kan også være kryptert; den frakoblede kopien redder degIngenting å falle tilbake på

Hva FileVault og skysynkronisering gjør, og ikke gjør

To Mac-funksjoner forveksles ofte med beskyttelse mot løsepengevirus. FileVault krypterer disken slik at en tyv som stjeler Mac-en ikke kan lese den; den gjør ingenting mot løsepengevirus som kjører i den innloggede kontoen din, og som ser filene dekryptert akkurat som deg. Skysynkroniseringstjenester som iCloud Drive holder filene like overalt, som betyr at en kryptert fil kan synkroniseres over den gode kopien på de andre enhetene dine. Synkronisering er ikke sikkerhetskopiering. Det som hjelper, er versjonshistorikk, der tjenesten tar vare på tidligere versjoner av hver fil en stund, og en ekte sikkerhetskopi som synkroniseringen ikke kan røre.

Redusere sjansen for et angrep

  • Hold macOS og apper oppdatert; mange løsepengevirusinnbrudd starter med en kjent, allerede rettet feil.
  • Bruk unike passord og tofaktorautentisering, særlig for fjerntilgang og e-post.
  • Vær mistenksom overfor vedlegg og lenker, selv fra folk du kjenner.
  • Ikke installer piratkopiert programvare eller uverifiserte verktøy.
  • Slå av delingstjenester du ikke bruker, som fildeling og ekstern pålogging.

Der en brannmur hjelper

En brannmur kan ikke dekryptere filer, og FireAI fjerner ikke løsepengevirus. Det den kan gjøre, er å begrense stegene rundt krypteringen. Løsepengevirus og verktøyene som leverer det, må vanligvis laste ned komponenter og kontakte operatørene sine, og dobbel utpressing må laste opp dataene dine. FireAI spør før en ukjent app kobler seg til, viser på verdenskartet hvor hver app sender data, og modusene Paranoid og Under angrep begrenser hva som i det hele tatt kan koble seg til. Mistenker du et pågående angrep, kutter nødbryteren Mac-en fra internett med ett klikk mens du kobler fra sikkerhetskopier og skaffer hjelp.

Hvis det skjer

  • Koble datamaskinen fra nettverket og koble fra alle sikkerhetskopidisker.
  • Ikke slett løsepengebeskjeden; ta et bilde av den. Den hjelper med å identifisere løsepengevirusfamilien.
  • Sjekk No More Ransom for en gratis dekrypterer.
  • Anmeld det: i USA til FBIs Internet Crime Complaint Center (IC3), ellers til den nasjonale myndigheten for datakriminalitet.
  • Gjenopprett fra en ren, frakoblet sikkerhetskopi til et nyinstallert system.
  • Bytt passord fra en ren enhet, særlig hvis data kan ha blitt stjålet.

Det viktigste

  • Løsepengevirus krypterer eller stjeler filer og krever betaling; mange grupper gjør nå begge deler (dobbel utpressing).
  • CISA og FBI fraråder å betale: det garanterer ikke gjenoppretting og finansierer nye angrep.
  • 3-2-1-regelen, med én frakoblet kopi, er det mest effektive forsvaret mot å miste filer.
  • En sikkerhetskopi teller først når du har testet gjenoppretting fra den.

Test deg selv

  1. 1. Hva betyr «dobbel utpressing» ved løsepengevirusangrep?

    • Løsepengene dobles etter en frist
    • Data kopieres ut før kryptering, og angriperen truer med å publisere dem i tillegg til å holde dem låst — Riktig.
    • To ulike løsepengevirus angriper samtidig
    • Offeret blir bedt om å betale i to valutaer

    Kriminelle stjeler data først, slik at selv ofre med gode sikkerhetskopier står overfor en lekkasje og får en ekstra grunn til å betale.

  2. 2. Hvorfor krever 3-2-1-regelen at én kopi er frakoblet eller et annet sted?

    • Frakoblet lagring er billigere
    • Løsepengevirus på datamaskinen kan kryptere enhver sikkerhetskopi det når, så en kopi det ikke når, overlever — Riktig.
    • Skytjenester tillater ikke sikkerhetskopier
    • Det gjør sikkerhetskopiene raskere

    En disk som står tilkoblet, kan bli kryptert sammen med originalfilene. En frakoblet kopi er utenfor angriperens rekkevidde.

  3. 3. Før du vurderer å betale løsepenger, hvilken gratis ressurs bør du sjekke?

    • En søkemotor for «rabatt på løsepenger»
    • Prosjektet No More Ransom, som publiserer gratis dekrypterere for noen løsepengevirusfamilier — Riktig.
    • Angriperens kundestøttechat
    • Garantien på datamaskinen din

    No More Ransom, drevet sammen med politi og sikkerhetsselskaper, tilbyr gratis dekrypteringsverktøy der krypteringen i en løsepengevirusfamilie er knekt.

Prøv det med FireAI

Sett denne leksjonen ut i praksis på din egen Mac.

Kilder

Ta det i bruk på din Mac

Prøv alle funksjonene gratis i 17 dager, uten kort.

Last ned for Mac Dokumentasjon