Forside›Guider›Hvad gør man, hvis…

Hvad gør man, hvis…

Et ransomwareangreb er netop gået i gang

Er en ransomware i færd med at kryptere, så kobl straks maskinerne fra netværket, sluk dem ikke uden grund, og gendan intet, før den sunde kopi er fundet. Den hastighed, der tæller, er den, der stopper spredningen, ikke den, der geninstallerer Windows inden for en time.

Opdateret i oktober 20264 min. læsning6 kilder citeret

Det vigtigste

  • Afbryd internettet, og kobl fra de ramte maskiner: netværkskabel og wi-fi. Sluk dem ikke, hukommelsen indeholder nyttige spor.
  • Betal ikke: ANSSI, Frankrigs nationale cybersikkerhedsagentur, minder om, at betaling ikke garanterer, at man får et middel til dekryptering.
  • Skift adgangskoder fra en enhed, der ikke var på det ramte netværk.
  • Anmeld til politiet før geninstallation, underret forsikringen, og få vurderet en anmeldelse til databeskyttelsesmyndigheden (72 timer).
  • Gendan en kopi fra før indtrængningen på sunde maskiner, aldrig på det netværk, der stadig er inficeret.

I minutterne lige efter

  1. Kobl fra netværksstik og wi-fi på de arbejdsstationer og servere, der krypterer, eller som kan nås fra dem. Cybersikkerhedsmyndighederne anbefaler også at afbryde internetadgangen for det angrebne netværk. En NAS, der stadig er sund, kobles også fra, hvis den er monteret på disse maskiner.
  2. Sluk ikke de ramte maskiner: deres hukommelse indeholder spor, der er nyttige for efterforskningen. ANSSI anbefaler dvaletilstand, hvis krypteringen fortsætter. Tænd ikke sunde maskiner, der allerede var slukket.
  3. Betal ikke, og svar ikke på løsesumsbeskeden, før I har talt med ledelsen og, hvis I har en, forsikringen. ANSSI minder om, at betaling ikke garanterer, at man får et middel til dekryptering.
  4. Ring til den, der administrerer systemerne, og til backupleverandøren. Fortæl dem, hvad der er koblet fra.
  5. Fotografér løsesumsskærmen (gruppens navn, adresse, filtypenavn). Det hjælper identifikationen og forsikringen.
  6. Formatér ikke. Krypterede diske kan stadig indeholde urørte filer og spor. De lægges til side, når de er isoleret.
  7. Skift adgangskoder til administratorkonti, VPN, e-mail og backupkonsollen fra en telefon eller en computer, der ikke var på netværket, ikke fra en pc, der stadig er mistænkelig.

Før fra nu af en logbog: tidspunkt, handling, person. Det anbefales at registrere alle handlinger; efterforskerne og forsikringen vil bede om den.

I timerne efter

  • Nedsæt en krisestab, også selvom den er lille: ledelse, it, jura, kommunikation. ANSSI lægger vægt på forberedt krisekommunikation, både internt og eksternt.
  • Anmeld forholdet til politiet i jeres land (online, hvor det er muligt), før maskinerne geninstalleres. Gem logfiler, løsesumsbeskeden og eksempler på krypterede filer.
  • Underret cyberforsikringen før enhver større gendannelse, hvis policen kræver det.
  • Få vurderet en anmeldelse til databeskyttelsesmyndigheden i jeres land (fx APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig), hvis personoplysninger er ramt. GDPR (artikel 33) kræver anmeldelse uden unødig forsinkelse og om muligt senest 72 timer efter, at man er blevet bekendt med bruddet, når det indebærer en risiko for de registrerede. Selv uden anmeldelse registreres hændelsen i den interne fortegnelse over brud. Den juridiske rådgiver bekræfter vurderingen.
  • Få vejledning: den nationale CSIRT i jeres land (se ENISA’s kort over CSIRT’er) kan henvise jer til de rette kontakter, og politiet i jeres land modtager anmeldelsen, ofte online. Ingen af dem er en servicetekniker, der gendanner for jer.
  • Find startdatoen: oprettede konti, planlagte opgaver, første filtypenavn. Den backup, der skal gendannes, er ældre end denne dato.
  • Kontrollér, at backupkonsollen ikke selv er blevet tømt. Er kopien uforanderlig eller offline, bør den stadig være der. ANSSI anser en offline-backup for uundværlig, netop i dette scenarie.

Hvem skal underrettes: oversigt

HvemHvornårHvorfor
It og backupleverandørMed det sammeIsolering, kopiernes tilstand
LedelseMed det sammeBeslutninger, kommunikation, løsesum
CyberforsikringI de første timerDækning, udpegede eksperter
Politiet i jeres landFør geninstallationAnmeldelse, efterforskning, beviser
DatabeskyttelsesmyndighedInden for 72 timer ved risiko for de registreredeKrav i GDPR (artikel 33)
Kunder og samarbejdspartnereEfter ledelsens beslutningUndgå svindel og rygter

Det gør man ikke

  • Kobler en computer til igen „for at se“.
  • Gendanner gårsdagens backup på den server, der stadig er inficeret.
  • Kører en dekrypter, der er hentet tilfældigt: nogle er ny malware. Legitime værktøjer samles af projektet No More Ransom, der drives af Europol og partnere.
  • Meddeler kunderne, at „alt er løst“, før en kontrolleret gendannelse.

Det videre forløb, når den akutte situation er under kontrol, finder I i Hvad gør man efter et cyberangreb? og Hvordan genstarter man it-systemet efter et ransomwareangreb?. Har angrebet taget en server med sig, er gendannelsesmetoden beskrevet i Vores server er nede: hvad gør vi?.

Hos WeDoBack

Er WeDoBack-kopierne ikke blevet slettet, ligger de på servere dedikeret til backup, adskilt fra produktionen, og er krypteret med kundens nøgle. Tilbuddet UFORANDERLIG forhindrer, hvis det dækker perioden, at disse kopier slettes. Med DRP kan serverne genstartes på nødinstanser fra den valgte version; aktivering ved en katastrofe faktureres pr. dag. Ring på +33 9 72 50 78 28 kl. 9.00–13.00 og 14.00–17.30 (Paris-tid), når maskinerne allerede er isoleret: backupleverandøren kan ikke trække jeres stik ud på afstand. Krypteringsnøglen skal kendes af en person, der kan kontaktes: uden den er ingen gendannelse mulig.

Ofte stillede spørgsmål

Skal de krypterede maskiner slukkes?

Som hovedregel nej. Cybersikkerhedsmyndighederne anbefaler ikke at slukke de ramte maskiner, så beviserne bevares, men at koble dem fra netværket. ANSSI, Frankrigs nationale cybersikkerhedsagentur, foreslår dvaletilstand, hvis krypteringen fortsætter. Sunde maskiner, der allerede er slukket, tændes ikke igen.

Skal vi betale løsesummen for at få vores data tilbage?

De europæiske og nationale myndigheder fraråder det, ligesom projektet No More Ransom (Europol og partnere). Betaling garanterer hverken nøglen, at den virker, eller at der ikke kommer et nyt angreb, og den finansierer angriberne. Beslutningen ligger hos ledelsen, men den træffes ikke i løbet af et minut og aldrig uden at have kontrolleret backuppernes tilstand.

Hvem skal underrettes, og inden for hvilken frist?

Jeres it-leverandør og jeres backupleverandør med det samme, cyberforsikringen hurtigt og politiet i jeres land via en anmeldelse før geninstallation. Er personoplysninger berørt, og er der en risiko for de registrerede, skal databeskyttelsesmyndigheden i jeres land underrettes inden for 72 timer (GDPR, artikel 33). Den nationale CSIRT i jeres land kan vejlede jer.

Kan vi bruge et gratis dekrypteringsværktøj?

Kun hvis det kommer fra en pålidelig kilde, som projektet No More Ransom (Europol og partnere), der samler værktøjer til visse ransomwarefamilier. En „dekrypter“, der er hentet tilfældigt, kan være ny skadelig software.

Brug for hjælp nu?

Gendan intet, før du har identificeret en sund kopi. Vi kan guide dig.

Ring på +33 9 72 50 78 28eller skriv til os

Er du ramt af en hændelse lige nu?

Vores team hjælper dig med at finde den rette kopi og gendanne, mandag til fredag kl. 9.00-13.00 og 14.00-17.30 (CET).