Hvordan fungerer ransomware egentlig?

Written By: Ontrack

Date Published: 9. oktober 2026 04.54.48 EDT

Hvordan fungerer ransomware egentlig?

Shaun Stockman, seniordirektør for forretningsudvikling i Amerika hos Ontrack. Vi samarbejder med forsikringsselskaber, DFIR-teams og IT-afdelinger, når løsesumskravet allerede er dukket op på skærmen, så jeg har set, hvordan disse angreb forløber set fra genoprettelsessiden, flere gange, end jeg kan tælle.

Ransomware starter ikke med kryptering. Det er det sidste trin, og når man ser det, har angriberen som regel allerede været inde i netværket i dage eller uger. Jeg vil gerne gennemgå, hvad der sker, før skærmen låses, for når man forstår forløbet, ændrer det ens reaktion på det, og det ændrer også, hvordan mulighederne for gendannelse ser ud.

Vigtige pointer

  • Kryptering er den sidste fase af et angreb, ikke den første. De fleste ransomware-grupper tilbringer dage eller uger inde i et netværk, før de låser noget som helst.
  • Moderne angreb stjæler data, før de krypterer dem. Det kaldes »dobbelt afpresning«, og det betyder, at det ikke fjerner risikoen for datalækage, selvom man betaler løsesummen.
  • VPN'er uden sikkerhedsopdateringer, ubeskyttede fjernadgangsprogrammer og stjålne adgangskoder er stadig de tre mest almindelige måder, hvorpå angribere får adgang.
  • At isolere enheder og sikre bevismateriale i den første time har en reel indflydelse på, hvor mange data du får tilbage. Det er lige så vigtigt at vide, hvem du skal ringe til.

At komme ind

Hvert ransomware-angreb starter med den indledende adgang, og denne del er sjældent dramatisk. Jeg tror, folk forestiller sig en genial hacker, der knækker en firewall i realtid, men det er som regel noget langt mere kedeligt: en VPN-enhed uden opdateringer, en fjernadgangsport, der er åben mod internettet, eller en medarbejder, der har genbrugt et password, der er blevet stjålet via phishing.

Indledende adgangsformidlere har gjort dette endnu mere rutinemæssigt. Det er kriminelle grupper, hvis hele forretning går ud på at bryde ind i netværk og derefter sælge denne adgang til dem, der står bag ransomwaren. Så den person, der får adgang, og den person, der til sidst kræver betaling, er ofte to forskellige kriminelle operationer, der arbejder et par trin fra hinanden.

Når de først er inde, rører angriberne ikke noget af værdi med det samme. De kortlægger netværket, finder domænecontrollere, identificerer backup-systemer og finder ud af, hvilke servere der indeholder de data, der ville gøre mest ondt, hvis de forsvandt. Denne rekognosceringsfase kan vare alt fra et par timer til et par måneder, afhængigt af hvordan gruppen opererer, og hvor hurtigt de bliver opdaget.

Det meste af det, der sker i denne fase, vil se helt normalt ud for et utrænet øje. Angriberen logger ind med gyldige, stjålne adgangskoder. De gennemser delte drev, ligesom enhver medarbejder ville gøre. Det er en del af grunden til, at det er så svært at opdage. Intet ser endnu ud til at være i uorden. Systemerne fungerer stadig, filerne kan stadig åbnes, og der er ingen grund til, at nogen skulle mistænke, at en anden allerede færdes inde i netværket og beslutter, hvad der skal tages først.

Bevægelse gennem netværket

Det er her, at en enkelt inficeret bærbar computer udvikler sig til en krise, der rammer hele virksomheden. Angribere bruger den adgang, de har opnået, til at bevæge sig lateralt, hvilket betyder, at de hopper fra den ene maskine til den anden og udvider deres rettigheder undervejs, indtil de har kontrol over domæneadministratorens loginoplysninger. Derfra kan de få adgang til næsten alt på netværket.

Det er også i denne fase, at angriberne specifikt går efter dine sikkerhedskopier. Jeg har set tilfælde, hvor malware gik efter sikkerhedskopibånd og snapshots, før den overhovedet rørte ved de primære data, fordi en virksomhed, der kan gendanne fra en sikkerhedskopi, ikke har nogen grund til at betale. At slette eller ødelægge sikkerhedskopierne først er bevidst. Det er et velovervejet træk: at fjerne dine muligheder, før de overhovedet fremsætter deres krav.

Hvis du vil have en fornemmelse af, hvordan det rent faktisk ser ud indefra, når en organisation først indser, at det sker, gennemgår vores guide til håndtering af et ransomware-angreb, hvad der skal ske i de første timer – lige fra at isolere enheder til at inddrage juridisk rådgivning.

Tyveriet sker, før skærmen låses

Dette er den del, der har ændret sig mest i de seneste par år. Angribere stjæler nu data, før de krypterer noget som helst. De kopierer diskret følsomme filer over til deres egne servere, og først når den kopiering er færdig, udløser de den kryptering, der spærrer dig ude.

Dette kaldes dobbelt afpresning, og det er grunden til, at overvejelserne omkring at betale er blevet så meget mere komplicerede. Selv hvis du har intakte sikkerhedskopier og slet ikke har brug for dekrypteringsnøglen, har angriberen stadig dine data. De kan true med at offentliggøre eller sælge dem og i nogle tilfælde indberette dem til tilsynsmyndighederne. Den trussel forsvinder ikke, bare fordi du har gendannet dine systemer. Jeg vil sige, at dette er den største ændring i disse gruppers fremgangsmåde, og det er grunden til, at »vi har sikkerhedskopier« ikke længere er det fulde svar på et ransomware-angreb.

Vi har tidligere skrevet om den beslutning, organisationer står over for her, og om det kan betale sig at betale løsesummen, er sjældent et simpelt ja eller nej. Nogle angribere leverer ikke et fungerende dekrypteringsværktøj, selv efter betaling. Nogle varianter, især såkaldte „wipers“, er slet ikke designet til at give dine data tilbage.

Hvorfor kryptering ikke er hele historien om gendannelse

Når løsesumskravet dukker op, antager de fleste, at kampen er forbi: Enten betaler man, eller også gør man ikke, og uanset hvad er dataene væk, medmindre der dukker en dekrypteringsnøgle op. Det er ikke helt rigtigt. Kryptering ødelægger ikke altid data så grundigt, som angriberne vil have dig til at tro, og afhængigt af, hvordan malware opfører sig, og hvilke lagringssystemer der var involveret, kan der være veje tilbage til dataene, der slet ikke involverer angriberen.

Jeg har arbejdet med sager, hvor beskadigede backupbånd stadig kunne gendannes, og andre, hvor slettede diskenheder på NetApp-lagringssystemer kunne spores tilbage i tiden til ukrypterede versioner ved hjælp af filsystemets egne konsistenspunkter. Ingen to sager er ens, hvilket er en del af grunden til, at en forhastet beslutning om at betale eller at slette alt og starte forfra kan udelukke muligheder, du ikke vidste, du havde. Vi har dokumenteret et par af disse gendannelser, hvis du vil se, hvordan det ser ud i praksis.

Jeg forstår godt, hvorfor instinktet er at slette de berørte drev og genopbygge fra bunden. Det føles som det sikre træk. Men det instinkt kan ødelægge netop de beviser, som en gendannelsesingeniør eller en retsmedicinsk efterforsker har brug for at arbejde med. Inden noget bliver geninstalleret eller omformateret, skal du indhente en second opinion om, hvad der kan gendannes. Det kan måske koste dig en dag eller to, men hvis du sletter først, mister du muligheden helt.

Hvad skal man gøre med dette

Hvis det er dig, der får opkaldet, når dette sker – uanset om du er en del af et IT-team, arbejder med digital sikkerhed og hændelsesrespons (DFIR) eller er på forsikringssiden og vurderer en skadesanmeldelse – bør ovenstående fremgangsmåde danne grundlag for dine første skridt. Isolér de berørte systemer med det samme, men slet intet, og bevar de krypterede data og eventuelle løsesumskrav nøjagtigt, som de blev fundet. Inddrag derefter en specialist, inden du træffer en endelig beslutning om at betale; denne vurdering kan afsløre gendannelsesmuligheder, der ændrer hele beslutningen.

Ofte stillede spørgsmål

Hvor længe befinder angriberne sig i et netværk, før de udsender ransomware? Det varierer meget, men en opholdstid på flere dage til et par uger er almindelig. Nogle grupper handler hurtigere, især når de køber adgang fra en initial access broker i stedet for selv at foretage rekognoscering.

Garanterer betaling af løsesummen, at jeg får mine data tilbage? Nej. Nogle ofre modtager aldrig en fungerende dekrypteringsnøgle, selv efter at have betalt, og dobbelt afpresning betyder, at dine stjålne data stadig kan dukke op senere, uanset om du har betalt eller ej.

Kan data gendannes uden at betale løsesummen? Ofte ja. Det afhænger af ransomwar-varianten og hvilke lagringssystemer der blev ramt, samt om sikkerhedskopierne kun blev delvist ødelagt. Det er netop den slags, en specialist i datagendannelse bør vurdere, inden der træffes en beslutning om at betale løsesummen.

Hvorfor går angriberne først efter sikkerhedskopierne? Fordi en virksomhed med intakte sikkerhedskopier ikke har nogen økonomisk grund til at betale. Ved at ødelægge eller kryptere sikkerhedskopierne tidligt fjerner man den mulighed og øger presset for at forhandle.

Hvor står vi så nu?

Ransomware-grupper bliver ved med at finpudse deres strategi, men selve forløbet har ikke ændret sig. Det, der har ændret sig, er, hvor meget indflydelse angriberne opbygger, før man overhovedet ved, at de er der – og det er netop derfor, at den første time er så afgørende.

Tilmeld Nyhedsbrev

Ibas Ontrack ApS, C/O Regus, Christians Brygge 28, 1559 København V., Danmark (se alle lokationer)