Hoppa till innehållet
← Skadlig kod och det dolda internet

Lektion 3 av 7 · 8 min

Utpressningsprogram: varför säkerhetskopior slår att betala

Utpressningsprogram låser eller stjäl dina filer och säljer tillbaka dem till dig. Förstå hur de fungerar, varför det är ett vågspel att betala och vilken säkerhetskopieringsrutin som tar ifrån dem makten.

Ett utpressningsprogram (ransomware) är skadlig programvara som tar något du värdesätter som gisslan och kräver betalning för att lämna tillbaka det. Klassiska utpressningsprogram krypterar filer och förvandlar familjefoton, kunddokument eller ett företags hela filserver till oläsbar data, och visar sedan ett meddelande om hur du ska betala, oftast i kryptovaluta, för att få dekrypteringsnyckeln. MITRE ATT&CK för det här beteendet under ”data krypterad för påverkan”: krypteringen finns inte där för att skydda något, bara för att neka dig åtkomst.

Hur en attack går till

Utpressningsprogram dyker sällan upp från ingenstans. Amerikanska Cybersecurity and Infrastructure Security Agency (CISA) beskriver de vanliga ingångarna i sin guide #StopRansomware: nätfiskemejl, stulna eller svaga lösenord för fjärråtkomst och opatchade sårbarheter i system som är exponerade mot internet. På en privat dator är en trojan eller en skadlig nedladdning det vanliga första steget. Väl inne ägnar angriparna ofta tid åt att se sig omkring, stänga av säkerhetskopior de kan nå och kopiera värdefull data, innan de utlöser krypteringen som offret till slut märker.

Dubbel utpressning: stjäl först, lås sedan

Säkerhetskopior gjorde utpressningsprogram mindre lönsamma, så de kriminella grupperna anpassade sig. Många kopierar nu ut datan innan de krypterar den och hotar sedan att publicera den om offret vägrar betala. CISA kallar detta dubbel utpressning. Det ändrar kalkylen för både företag och privatpersoner: en bra säkerhetskopia ger tillbaka dina filer, men den gör inte en läcka ogjord. Därför är den utgående delen av en attack lika viktig som krypteringen, och därför är stora eller ovanliga uppladdningar från en dator ett meningsfullt varningstecken.

Varför det är ett vågspel att betala

CISA och FBI avråder från att betala lösensummor. En betalning garanterar ingen fungerande dekrypteringsnyckel, verktygen som brottslingarna levererar är ibland långsamma eller trasiga, och en kopia av stulen data kan ändå säljas eller publiceras senare. Att betala finansierar också nästa attack och märker offret som någon som är villig att betala. Det kan även finnas juridiska risker, beroende på vem som tar emot pengarna. Innan du överväger något annat, kontrollera projektet No More Ransom, ett samarbete mellan polis och säkerhetsföretag som publicerar gratis dekrypteringsverktyg för familjer av utpressningsprogram vars kryptering har knäckts.

3-2-1-regeln för säkerhetskopior

Inget försvagar utpressningsprogram som en säkerhetskopia som angriparen inte kan nå. Den beprövade 3-2-1-regeln, som rekommenderas i CISA:s vägledning om säkerhetskopior, är lätt att komma ihåg:

  • 3 kopior av din viktiga data: originalet och två säkerhetskopior.
  • 2 olika sorters lagring, till exempel en extern disk och en molntjänst.
  • 1 kopia som förvaras offline eller på annan plats, bortkopplad från datorn, så att utpressningsprogrammet på din Mac inte kan kryptera den också.

På en Mac täcker Time Machine till en extern disk den första delen väl; att koppla ur disken när säkerhetskopieringen är klar håller den utom räckhåll. En andra kopia i en molntjänst som sparar tidigare versioner av filerna hjälper om den synkroniserade kopian skrivs över med krypterade filer. Och en säkerhetskopia är först verklig när du har testat att återställa från den: välj en fil med några månaders mellanrum och hämta tillbaka den.

SituationMed bra säkerhetskopiorUtan säkerhetskopior
Filerna krypteradeRadera, installera om, återställ: timmars arbete, ingen lösensummaBetala och hoppas, eller förlora filerna
Filerna även stulnaFilerna återställda; läckan måste fortfarande hanteras (lösenord, kunder, myndigheter)Båda problemen på en gång
Säkerhetskopieringsdisken var ansluten under attackenDen kopian kan också vara krypterad; offlinekopian räddar digInget att falla tillbaka på

Vad FileVault och molnsynkronisering gör, och inte gör

Två Mac-funktioner förväxlas ofta med skydd mot utpressningsprogram. FileVault krypterar disken så att en tjuv som stjäl din Mac inte kan läsa den; det gör ingenting mot ett utpressningsprogram som körs i ditt inloggade konto och som ser dina filer dekrypterade precis som du gör. Molnsynkronisering som iCloud Drive håller dina filer likadana överallt, vilket betyder att en krypterad fil kan synkroniseras över den goda kopian på dina andra enheter. Synkronisering är ingen säkerhetskopiering. Det som hjälper är versionshistorik, där tjänsten sparar tidigare versioner av varje fil ett tag, och en riktig säkerhetskopia som synkroniseringen inte kommer åt.

Minska risken för en attack

  • Håll macOS och appar uppdaterade; många intrång med utpressningsprogram börjar med en känd, redan åtgärdad brist.
  • Använd unika lösenord och tvåfaktorsautentisering, särskilt för fjärråtkomst och mejl.
  • Var misstänksam mot bilagor och länkar, även från personer du känner.
  • Installera inte piratkopierad programvara eller overifierade verktyg.
  • Stäng av delningstjänster du inte använder, som fildelning och fjärrinloggning.

Där en brandvägg hjälper

En brandvägg kan inte dekryptera filer, och FireAI tar inte bort utpressningsprogram. Vad den kan göra är att begränsa stegen runt krypteringen. Utpressningsprogram och verktygen som levererar dem behöver oftast ladda ner komponenter och kontakta sina operatörer, och dubbel utpressning kräver att din data laddas upp. FireAI frågar innan en okänd app ansluter, visar på världskartan vart varje app skickar data, och lägena Paranoid och Under attack begränsar vad som över huvud taget får ansluta. Misstänker du en pågående attack kopplar nödbrytaren bort din Mac från internet med ett klick medan du kopplar bort säkerhetskopior och skaffar hjälp.

Om det händer

  • Koppla bort datorn från nätverket och koppla ur alla säkerhetskopieringsdiskar.
  • Radera inte lösensummeanteckningen; ta ett foto av den. Den hjälper till att identifiera vilken familj av utpressningsprogram det är.
  • Kontrollera No More Ransom efter en gratis dekrypterare.
  • Anmäl det: i USA till FBI:s Internet Crime Complaint Center (IC3), i övriga länder till den nationella myndigheten för it-brott.
  • Återställ från en ren säkerhetskopia offline till ett nyinstallerat system.
  • Byt lösenord från en ren enhet, särskilt om data kan ha stulits.

Viktigt att minnas

  • Utpressningsprogram krypterar eller stjäl filer och kräver betalning; många grupper gör nu båda (dubbel utpressning).
  • CISA och FBI avråder från att betala: det garanterar inte återställning och finansierar nya attacker.
  • 3-2-1-regeln, med en offlinekopia, är det mest effektiva försvaret mot att förlora filer.
  • En säkerhetskopia räknas först när du har testat att återställa från den.

Testa dig själv

  1. 1. Vad betyder ”dubbel utpressning” vid attacker med utpressningsprogram?

    • Lösensumman fördubblas efter en tidsgräns
    • Data kopieras ut före krypteringen, och angriparen hotar att publicera den utöver att hålla den låst — Rätt.
    • Två olika utpressningsprogram attackerar samtidigt
    • Offret ombeds betala i två valutor

    Brottslingarna stjäl data först så att även offer med bra säkerhetskopior står inför en läcka och får ytterligare ett skäl att betala.

  2. 2. Varför kräver 3-2-1-regeln att en kopia finns offline eller på annan plats?

    • Offlinelagring är billigare
    • Utpressningsprogram på datorn kan kryptera varje säkerhetskopia de når, så en kopia utom räckhåll överlever — Rätt.
    • Molntjänster tillåter inte säkerhetskopior
    • Det gör säkerhetskopieringen snabbare

    En disk som lämnas ansluten kan krypteras tillsammans med originalfilerna. En bortkopplad kopia är utom räckhåll för angriparen.

  3. 3. Innan du överväger att betala en lösensumma, vilken gratis resurs bör du kontrollera?

    • En sökmotor efter ”rabatt på lösensumma”
    • Projektet No More Ransom, som publicerar gratis dekrypterare för vissa familjer av utpressningsprogram — Rätt.
    • Angriparens supportchatt
    • Datorns garanti

    No More Ransom, som drivs tillsammans med polis och säkerhetsföretag, erbjuder gratis dekrypteringsverktyg där krypteringen i en familj av utpressningsprogram har knäckts.

Testa det med FireAI

Omsätt den här lektionen i praktiken på din egen Mac.

Källor

Omsätt det på din Mac

Prova alla funktioner gratis i 17 dagar, inget kort behövs.

Ladda ner för Mac Dokumentation