Startsida›Guider›Vad gör vi om…
Vad gör vi om…
Ett ransomware-angrepp har just startat
Om ett ransomware håller på att kryptera: koppla omedelbart bort maskinerna från nätverket, stäng inte av dem utan skäl och återställ ingenting förrän den friska kopian är identifierad. Den hastighet som räknas är den som stoppar spridningen, inte den som installerar om Windows inom en timme.
Uppdaterad i oktober 20264 min läsning6 citerade källor
Det viktigaste
- Bryt internet och koppla bort de drabbade maskinerna: nätverkskabel och wifi. Stäng inte av dem, minnet innehåller användbara spår.
- Betala inte: ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, påpekar att en betalning inte garanterar att ni får ett sätt att dekryptera.
- Byt lösenord från en enhet som inte var ansluten till det drabbade nätverket.
- Polisanmäl innan ni installerar om, kontakta försäkringsbolaget och låt bedöma om en anmälan till dataskyddsmyndigheten behövs (72 timmar).
- Återställ en kopia från tiden före intrånget, på friska maskiner, aldrig på det nätverk som fortfarande är infekterat.
Under de första minuterna
- Koppla bort nätverkskablar och wifi från de arbetsstationer och servrar som krypteras eller som kan nås från dem. Cybersäkerhetsmyndigheterna rekommenderar också att internetåtkomsten för det angripna nätverket bryts. En NAS-enhet som fortfarande är frisk kopplas också bort om den är monterad på dessa maskiner.
- Stäng inte av de drabbade maskinerna: deras minne innehåller spår som är användbara för utredningen. ANSSI råder till viloläge (hibernation) om krypteringen fortsätter. Starta inte friska maskiner som redan var avstängda.
- Betala inte och svara inte på lösensummemeddelandet innan ni har nått ledningen och, i förekommande fall, försäkringsbolaget. ANSSI påpekar: en betalning garanterar inte att ni får ett sätt att dekryptera.
- Ring den som administrerar IT-miljön och leverantören av säkerhetskopiering. Berätta vad som har kopplats bort.
- Fotografera lösensummeskärmen (gruppens namn, adress, filernas ändelse). Det hjälper vid identifieringen och för försäkringsbolaget.
- Formatera inte om. Krypterade diskar kan fortfarande innehålla orörda filer och spår. De läggs undan när de väl är isolerade.
- Byt lösenord för administratörskonton, VPN, e-post och konsolen för säkerhetskopiering från en telefon eller en dator som inte var ansluten till nätverket, inte från en dator som fortfarande är misstänkt.
För en händelselogg redan nu: tidpunkt, åtgärd, person. Det rekommenderas att alla åtgärder dokumenteras; utredarna och försäkringsbolaget kommer att be om den.
Under de följande timmarna
- Bilda en krisgrupp, även en liten: ledning, IT, juridik, kommunikation. ANSSI betonar vikten av en förberedd kriskommunikation, både internt och externt.
- Polisanmäl hos polisen i ert land (digitalt när det är möjligt), innan maskinerna installeras om. Spara loggar, lösensummemeddelandet och exempel på krypterade filer.
- Kontakta cyberförsäkringsbolaget innan någon omfattande återställning, om avtalet kräver det.
- Låt bedöma om en anmälan till dataskyddsmyndigheten i ert land behövs (till exempel APD i Belgien, CNPD i Luxemburg, CNIL i Frankrike) om personuppgifter har drabbats. Dataskyddsförordningen, GDPR (artikel 33), kräver en anmälan utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter att incidenten upptäcktes, när den innebär en risk för de registrerade. Även utan anmälan förs incidenten in i det interna registret över personuppgiftsincidenter. Den juridiska rådgivaren bekräftar bedömningen.
- Få vägledning: det nationella CSIRT-teamet i ert land (se ENISA:s karta över CSIRT-team) kan hänvisa er till rätt kontakter, och polisen i ert land tar emot anmälan, ofta digitalt. Ingen av dem är en servicetekniker som återställer åt er.
- Leta efter startdatumet: nyskapade konton, schemalagda uppgifter, den första filändelsen. Den säkerhetskopia som ska återställas är äldre än detta datum.
- Kontrollera att konsolen för säkerhetskopiering inte själv har tömts. Om kopian är oföränderlig eller offline ska den fortfarande finnas kvar. ANSSI anser att en offline-säkerhetskopia är nödvändig, just för det här scenariot.
Vem ska informeras: sammanfattning
| Vem | När | Varför |
|---|---|---|
| IT och leverantör av säkerhetskopiering | Omedelbart | Isolering, kopiornas skick |
| Ledningen | Omedelbart | Beslut, kommunikation, lösensumma |
| Cyberförsäkringsbolag | Under de första timmarna | Ersättning, utsedda experter |
| Polisen i ert land | Före ominstallationen | Anmälan, utredning, bevis |
| Dataskyddsmyndigheten | Inom 72 timmar vid risk för de registrerade | Krav enligt GDPR (artikel 33) |
| Kunder och partner | Efter beslut av ledningen | Undvika bedrägerier och rykten |
Det här gör man inte
- Kopplar in en dator igen ”för att se”.
- Återställer gårdagens säkerhetskopia på en server som fortfarande är infekterad.
- Kör en dekrypterare som laddats ned på måfå: vissa är nya skadeprogram. Legitima verktyg förtecknas av projektet No More Ransom, som drivs av Europol och dess partner.
- Meddelar kunderna att ”allt är löst” innan en verifierad återställning.
Nästa steg, när det akuta läget är under kontroll, finns i Vad gör man efter en cyberattack? och Hur startar man om IT-miljön efter ett ransomware-angrepp?. Om attacken har slått ut en server beskrivs återställningsmetoden i Vår server har gått ner: vad gör vi nu?.
Hos WeDoBack
Om WeDoBack-kopiorna inte har raderats lagras de på servrar avsedda för säkerhetskopiering, åtskilda från produktionen, och de är krypterade med kundens nyckel. Erbjudandet OFÖRÄNDERLIG förhindrar, om det täcker perioden, att dessa kopior raderas. Med DRP kan servrarna startas om på reservinstanser från den valda versionen; aktivering vid en katastrof debiteras per dag. Ring +33 9 72 50 78 28, kl. 9.00–13.00 och 14.00–17.30 (Paris-tid), när ni redan har isolerat maskinerna: leverantören av säkerhetskopiering kan inte dra ur era kablar på distans. Krypteringsnyckeln måste vara känd av någon som går att nå: utan den är ingen återställning möjlig.
Vanliga frågor
Ska vi stänga av de krypterade maskinerna?
Nej, som regel inte. Cybersäkerhetsmyndigheterna rekommenderar att de drabbade maskinerna inte stängs av, så att bevisen bevaras, och att de kopplas bort från nätverket. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, föreslår viloläge (hibernation) om krypteringen fortsätter. Friska maskiner som redan var avstängda ska däremot inte startas.
Ska vi betala lösensumman för att få tillbaka våra data?
Europeiska och nationella myndigheter avråder från det, liksom projektet No More Ransom (Europol och partner). En betalning garanterar varken nyckeln, att den fungerar eller att ni slipper ett nytt angrepp, och den finansierar angriparna. Beslutet ligger hos ledningen, men det fattas inte på en minut och aldrig utan att säkerhetskopiornas skick först har kontrollerats.
Vem ska vi informera, och inom vilken tid?
Er IT-leverantör och er leverantör av säkerhetskopiering omedelbart, cyberförsäkringsbolaget snabbt och polisen i ert land genom en polisanmälan innan maskinerna installeras om. Om personuppgifter berörs och det finns en risk för de registrerade ska dataskyddsmyndigheten i ert land underrättas inom 72 timmar (dataskyddsförordningen, GDPR, artikel 33). Det nationella CSIRT-teamet i ert land kan vägleda er.
Kan vi använda ett gratis dekrypteringsverktyg?
Bara om det kommer från en pålitlig källa, till exempel projektet No More Ransom (Europol och partner), som förtecknar verktyg för vissa familjer av ransomware. En ”dekrypterare” som laddats ned på måfå kan vara ett nytt skadeprogram.
Källor
Dokument som konsulterades i oktober 2026.
- No More Ransom: råd och verktyg för offer för ransomware — Europol och partner
- Ransomware-attacker berör alla: hur förbereder man sig och hur agerar man vid en incident? (v1.0, augusti 2020) — ANSSI och det franska justitieministeriet
- Riktlinjer 9/2022 om anmälan av personuppgiftsincidenter enligt GDPR — Europeiska dataskyddsstyrelsen (EDPB)
- Karta över nationella CSIRT-team i Europa — ENISA
- Säkerhetskopiering av informationssystem – grunderna (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (fransk myndighet)
- Erbjudandet DRP (katastrofåterställningsplan) — WeDoBack
Behöver ni hjälp nu?
Återställ ingenting innan ni har identifierat en ren kopia. Vi kan vägleda er.
Ring +33 9 72 50 78 28eller skriv till ossPågående incident?
Vårt team hjälper er att identifiera rätt kopia och återställa, måndag–fredag kl. 9.00–13.00 och 14.00–17.30 (CET).
