Ransomware och krypteringsskadlig kod
Granska ransomwares angreppskedja från första åtkomst och kryptering till lösensummekrav, och lär dig defensiva strategier som oföränderliga säkerhetskopior.
Ransomware och krypteringsskadlig kod är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad är ransomware
Ransomware är skadlig programvara som nekar åtkomst till data eller system och kräver betalning – vanligtvis i kryptovaluta – för att återställa åtkomsten. Det utmärkande kännetecknet är utpressning: offrets egna data används som ett påtryckningsmedel mot det. Moderna ransomware-operationer är sofistikerade kriminella verksamheter som genererar miljarder dollar årligen. Attacken mot Colonial Pipeline 2021 störde bränsleförsörjningen längs USA:s östkust, och attacken mot Universal Health Services 2020 påverkade 400 sjukhus. Ransomware hör till de allvarligaste hoten som organisationer står inför i dag och kombinerar teknisk sofistikering med betydande verksamhetspåverkan.
Ransomwares angreppskedja
Ransomware-attacker följer en förutsägbar sekvens. Initial åtkomst: nätfiskemeddelande, brute force mot RDP eller exploatering av en sårbarhet som är exponerad mot internet. Persistens: installera en bakdörr och inaktivera säkerhetsverktyg. Förflyttning i sidled: sprid sig genom nätverket för att maximera infektionens omfattning och kompromettera säkerhetskopieringssystem. Dataexfiltrering: stjäl känsliga data före kryptering (dubbel utpressning). Kryptering: kryptera filer på alla åtkomliga system samtidigt. Lösensummekrav: lämna ett lösensummemeddelande med betalningsinstruktioner och hot om att publicera stulna data om betalning uteblir. Genom att förstå varje fas blir det möjligt att identifiera skyddsåtgärder i varje steg.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker och dess efterföljare
CryptoLocker (2013) banade väg för modernt ransomware genom att kombinera RSA-2048-kryptering med offentlig nyckel och betalning i Bitcoin, vilket gjorde dekryptering omöjlig utan den privata nyckel som angriparen hade. Det distribuerades via nätfiskemeddelanden med bilagor och spreds till mappade nätverksenheter. CryptoLocker slogs ut 2014 men inspirerade en generation efterföljare: WannaCry (2017) spreds som en mask, NotPetya (2017) utgav sig för att vara ransomware men var en destruktiv wiper som riktade sig mot Ukraina, Ryuk (2018–2020) riktade sig mot företag genom manuellt styrda attacker och REvil (2020–2021) banade väg för RaaS-modellen med dubbel utpressning.
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware som tjänst (RaaS)
Ransomware som tjänst (RaaS) är en kriminell affärsmodell där utvecklare av ransomware hyr ut sina verktyg och sin infrastruktur till partners som genomför själva attackerna. Partnern behåller 70–80 % av lösensumman och utvecklaren behåller resten. Detta sänkte den tekniska tröskeln för ransomware-attacker drastiskt och gjorde det möjligt för mindre kunniga kriminella att distribuera sofistikerat ransomware. Exempel på välkända RaaS-verksamheter är REvil, LockBit, BlackCat/ALPHV och Conti. När brottsbekämpande myndigheter stör operatörernas verksamhet leder det ofta till att utbrytargrupper byter varumärke och fortsätter verksamheten, vilket gör RaaS motståndskraftigt mot nedstängningar.
Dubbel och trippel utpressning
Enkel utpressning krypterar filer och kräver betalning för dekrypteringsnyckeln. Dubbel utpressning (utvecklades först av Maze 2019) innebär dessutom att data förs ut innan krypteringen och att angriparna hotar att publicera den på en läckagesajt om lösensumman inte betalas — vilket är effektivt även mot offer med välfungerande säkerhetskopior. Trippel utpressning lägger till en tredje påtryckning: en DDoS-attack mot offrets infrastruktur genomförs samtidigt för att hindra verksamheten medan förhandlingarna pågår. Vissa grupper kontaktar även offrets kunder, partner och tillsynsmyndigheter för att öka pressen. Dessa metoder med flera samtidiga påtryckningar gör att återställning från säkerhetskopior ensam inte räcker som strategi för att hantera ransomware.
Angrepp mot säkerhetskopieringssystem
Sofistikerade ransomware-operatörer angriper specifikt säkerhetskopieringsinfrastrukturen innan de utlöser krypteringen, eftersom de vet att välfungerande säkerhetskopior är deras främsta hinder. Taktikerna omfattar bland annat att ta bort Windows Volume Shadow Copies (vssadmin delete shadows), radera databaser i säkerhetskopieringsprogram, korrumpera säkerhetskopieringsagenter och få åtkomst till nätverksanslutna säkerhetskopieringsservrar via komprometterade autentiseringsuppgifter. Därför är oföränderliga säkerhetskopior — säkerhetskopior som inte kan ändras eller raderas, inte ens av en autentiserad administratör, under en fastställd lagringsperiod — avgörande. Oföränderlig objektlagring (AWS S3 Object Lock, Azure Immutable Blob) och bandbaserade säkerhetskopior som lagras offline är mycket effektiva.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareRegeln om säkerhetskopiering 3-2-1
Regeln om säkerhetskopiering 3-2-1 är den grundläggande strategin för motståndskraft mot ransomware: behåll 3 kopior av data (produktionsdata + 2 säkerhetskopior), på 2 olika medietyper (till exempel disk och band), och ha 1 kopia lagrad på annan plats (geografiskt åtskild från de primära systemen). En variant anpassad för ransomware lägger till ett fjärde element: minst en kopia måste vara offline eller oföränderlig. Säkerhetskopior som är åtkomliga från produktionsnätverket är sårbara för kryptering. Kravet på lagring på annan plats eller offline säkerställer att även en fullständig kompromettering av den primära miljön lämnar en ren kopia tillgänglig för återställning.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testAtt betala lösensumman: juridiska och praktiska överväganden
Beslutet att betala en lösensumma innebär komplexa överväganden. En betalning garanterar inte dekryptering (vissa ransomware-grupper försvinner efter betalningen), kan finansiera kriminella verksamheter eller grupper som finns på sanktionslistor (OFAC i USA förbjuder betalningar till sanktionerade aktörer) och signalerar att offret kommer att betala — vilket potentiellt gör organisationen till ett återkommande mål. Organisationer utan fungerande säkerhetskopior kan dock utsättas för existentiella affärsrisker på grund av långvariga driftstopp. FBI rekommenderar generellt att inte betala, men erkänner den svåra situation som företag ställs inför. Innan någon betalning övervägs bör Ni rådfråga juridiska ombud, brottsbekämpande myndigheter (FBI har resurser för offer) och cybersäkerhetsspecialister för att undersöka alla alternativ.
Tekniska försvar specifika för ransomware
Utöver säkerhetskopior omfattar tekniska skydd specifika för ransomware bland annat: EDR med ransomware-detektering som övervakar masskryptering av filer och automatiskt kan isolera berörda slutpunkter; honeypot-filer som placeras på filservrar och omedelbart larmar om de används (ransomware krypterar dem tillsammans med riktiga filer); kontrollerad mappåtkomst (en funktion i Windows Defender) som hindrar obehöriga program från att skriva till skyddade mappar; samt tillåtelselistor för program som blockerar körning av okända processer (vilket kraftigt begränsar möjligheten för ransomware att köras). Inaktivera makron, blockera RDP-exponering mot internet och tvinga fram MFA för all fjärråtkomst.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationÅterställning utan att betala
När ransomware slår till omfattar återställningsalternativen utan betalning bland annat att återställa från verifierat rena säkerhetskopior (den mest tillförlitliga vägen), kontrollera om det finns ett dekrypteringsverktyg på NoMoreRansom.org (brottsbekämpande myndigheter och säkerhetsleverantörer publicerar dekrypteringsverktyg för vissa ransomware-familjer efter att deras infrastruktur har beslagtagits), återställa filer från Volume Shadow Copies om ransomware inte har raderat dem samt att forskare för vissa krypteringsimplementationer har identifierat svagheter i genereringen av slumptal som gör dekryptering möjlig. Skapa alltid en ögonblicksbild eller avbildning av berörda system innan Ni försöker återställa dem — data som bevaras nu kan gå att återställa senare även om det inte är möjligt omedelbart.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Incidenthanteringsplan för ransomware
Organisationer måste ha en incidenthanteringsplan specifik för ransomware innan en attack inträffar. Planen bör omfatta: eskaleringskontakter (juridik, ledning, cyberförsäkringsgivare och kontaktperson för brottsbekämpande myndigheter), beslutsträd för begränsning kontra fortsatt drift, förhandlade relationer med företag som förhandlar om ransomware-angrepp där det är relevant, procedurer för återställning från säkerhetskopior med uppskattade RTO-värden, kommunikationsmallar för kunder, partner och tillsynsmyndigheter samt juridisk vägledning om lagstiftningen kring betalning av lösensummor. Planen måste testas genom skrivbordsövningar. Personalen bör känna till planen; att upptäcka den under en attack lägger till kritiska minuter i en redan kaotisk situation.
Snabbtest
Testa er förståelse av CompTIA Security+-koncepten (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har Ni lärt er att modernt ransomware följer en attackkedja från initial åtkomst via lateral förflyttning till kryptering, vilket ger möjligheter till försvar i varje fas, att oföränderliga säkerhetskopior och offline-säkerhetskopior enligt regeln 3-2-1 är den mest tillförlitliga återställningsmekanismen eftersom ransomware specifikt angriper säkerhetskopieringssystem online, samt att dubbel utpressning innebär datastöld före krypteringen, vilket betyder att säkerhetskopior inte längre ensamma skyddar organisationer fullt ut mot alla konsekvenser av ransomware. Nästa gång går vi igenom rootkits, spyware och keyloggers.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Ransomware och krypteringsskadlig kod” gratis?
Ja – hela texten till ”Ransomware och krypteringsskadlig kod” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Ransomware och krypteringsskadlig kod”?
Granska ransomwares angreppskedja från första åtkomst och kryptering till lösensummekrav, och lär dig defensiva strategier som oföränderliga säkerhetskopior. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Ransomware och krypteringsskadlig kod”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Virus, maskar och trojaner
- Ransomware och krypteringsskadlig kod
- Rootkits, spionprogram och keyloggers
- Fillös skadlig kod och Living-off-the-Land-attacker