Sådan fungerer ransomware
Kryptering, afpresning og double extortion.
Sådan fungerer ransomware er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad ransomware er
Ransomware er malware, der nægter adgang til data eller systemer, typisk ved at kryptere filer, og derefter kræver betaling for gendannelse. Moderne kampagner drives af organiserede kriminelle virksomheder med tilknyttede aktører, supportafdelinger og forhandlingsmanualer.
Hvis du forstår mekanismerne med et defensivt formål — ikke for at bygge ransomware — kan du afbryde angrebskæden flere steder.
Angrebets livscyklus
Ransomware krypterer sjældent noget med det samme, når det trænger ind. Det følger en kæde, som du kan afbryde:
- Første adgang — phishing, eksponeret RDP, sårbar VPN
- Fodfæste og persistens — bagdør, planlagt opgave
- Privilegieeskalering og sideværts bevægelse — spredning til flere værter
- Kortlægning og dataudtræk — finde og stjæle data
- Påvirkning — massekryptering og løsesumsbrev
Det er langt billigere at opdage angrebet, mens det stadig er i den tidlige, skjulte fase, end at gendanne efter kryptering.
Almindelige vektorer for første adgang
De fleste indtrængninger begynder via et lille antal forudsigelige indgangspunkter:
- Phishing med skadelige vedhæftede filer eller links
- Eksponerede fjernadgangstjenester som RDP med svage eller genbrugte adgangskoder
- Ikke-opdateret internetvendt software (VPN, mail, webapps)
- Gyldige legitimationsoplysninger købt hos adgangsmæglere
At lukke disse indgangspunkter er den mest effektive forebyggelse, som gennemgås i næste lektion.
Sådan bruges kryptering
Moderne ransomware bruger hybrid kryptografi. Det genererer en symmetrisk nøgle (AES) pr. fil eller vært til hurtig kryptering af data og krypterer derefter den symmetriske nøgle med angriberens offentlige nøgle (RSA eller elliptisk kurve).
Kun angriberen har den tilsvarende private nøgle, så ofre kan ikke gendanne de symmetriske nøgler uden den. Dårligt udviklede varianter genbruger eller lækker sommetider nøgler, og derfor findes der lejlighedsvis dekrypteringsværktøjer, men du bør aldrig regne med det.
Angrib sikkerhedskopier først
Avancerede operatører ved, at sikkerhedskopier er din vej ud, så de leder efter dem før krypteringen.
- Sletter eller krypterer lagre med sikkerhedskopier
- Sletter Windows Volume Shadow Copies
- Målretter administratorlegitimationsoplysninger til sikkerhedskopier
Det er derfor, at uforanderlige, offline- eller fysisk isolerede sikkerhedskopier (i næste lektion) er afgørende: De kan ikke nås og ødelægges, selv med domæneadministratorrettigheder.
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorEnkelt eller dobbelt afpresning
Kryptering alene virker ikke mod gode sikkerhedskopier, så angribere øgede presset.
- Enkelt afpresning — kryptering og krav om betaling for dekrypteringsnøglen
- Dobbelt afpresning — eksfiltrér også data først, og tru derefter med at offentliggøre dem
Dobbelt afpresning betyder, at gendannelse fra en sikkerhedskopi ikke længere er nok: Databruddet er allerede sket. Behandl enhver ransomware-sag som et muligt databrud med juridiske forpligtelser og underretningskrav.
Tredobbelt afpresning og presstaktikker
Ud over kryptering og lækager tilføjer kriminelle grupper pres for at tvinge en hurtig betaling igennem:
- Tredobbelt afpresning — truer ofrets kunder eller partnere direkte
- DDoS-angreb mod offeret under forhandlingerne
- Kontakter medier eller tilsynsmyndigheder for at forstærke omdømmeskaden
Taktikkerne rammer virksomheden, ikke kun systemerne, og derfor skal håndteringen involvere jura, kommunikation og ledelsen – ikke kun IT.
Ransomware-as-a-Service
Økosystemet er industrialiseret. RaaS-operatører udvikler og vedligeholder malwaren og lækagesiden og udlejer derefter tjenesten til tilknyttede aktører, som udfører indtrængninger og deler fortjenesten.
Konsekvenser for forsvarere:
- Mange forskellige angribere bruger det samme værktøjssæt, så fælles indikatorer er nyttige
- Tilknyttede aktører har forskellige færdigheder; nogle larmer og er lette at opdage
- At forstyrre én operatør flytter truslen, men eliminerer den ikke
Hvorfor betaling er risikabel
Betaling er ikke en enkel løsning og er nogle gange juridisk begrænset.
- Ingen garanti for, at dekrypteringsværktøjet virker eller overhovedet leveres
- Dekrypteringsværktøjer er ofte langsomme eller ødelægger filer
- Stjålne data kan alligevel blive lækket eller videresolgt
- Betaling finansierer fremtidige angreb og kan overtræde sanktionslovgivningen
- Det markerer dig som en, der betaler, og inviterer til gentagen målretning
Den forsvarlige tilgang er at kunne gendanne uden at betale gennem forberedelse.
Udnyttelse af systemets egne værktøjer
For at undgå opdagelse misbruger operatører legitime indbyggede værktøjer i stedet for at lægge åbenlys malware. Dette er udnyttelse af systemets egne værktøjer.
- Indbyggede administratorværktøjer til fjernudførelse og opdagelse
- Legitim software til fjernadgang, der genanvendes til kontrol
- Indbygget scripting til at deaktivere forsvar og sprede sig
Fordi binærfilerne er betroede, skifter detektionsmetoden fra signaturer til adfærd: usædvanlig brug af administratorværktøjer fra uventede konti.
Bryd kæden
Hvert trin giver en mulighed for forsvar:
- Indledende adgang — MFA, sikkerhedsrettelser og modstandsdygtighed over for phishing
- Lateral bevægelse — netværkssegmentering og mindst mulige privilegier
- Eksfiltrering — overvågning af udgående trafik og DLP
- Påvirkning — uforanderlige sikkerhedskopier, så krypteringen ikke kan blive permanent
Du behøver ikke vinde på hvert trin; hvis du afbryder et enkelt, kan du stoppe operationen. De næste lektioner bygger disse lag.
Hurtigt tjek: Dobbelt afpresning
Anvend livscyklussen på en beslutning om gendannelse.
Opsummering: Sådan fungerer ransomware
Du forstår nu mekanismerne godt nok til at kunne forsvare dig mod dem.
- Ransomware følger en livscyklus: adgang, vedholdenhed, lateral bevægelse, eksfiltrering og derefter påvirkning
- Det bruger hybrid kryptering og ødelægger bevidst sikkerhedskopier først
- Dobbelt og tredobbelt afpresning tilføjer datalækager og eksternt pres, så angrebet også bliver et databrud
- RaaS industrialiserer angreb; udnyttelse af systemets egne værktøjer omgår signaturbaseret detektion
- Betaling er risikabelt; målet er gendannelse uden betaling
Næste trin: Forebyg, at angrebet overhovedet får fodfæste.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Sådan fungerer ransomware” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Sådan fungerer ransomware”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sådan fungerer ransomware”?
Kryptering, afpresning og double extortion. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Sådan fungerer ransomware”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan fungerer ransomware
- Forebyggelse og hærdning
- Detection og tidlige indikatorer
- Incident response og recovery