Nye angreb med Cryptowall i Danmark: Sådan ødelægger ransomwaren dine filer

Kidnapningssoftwaren Cryptowall har allerede givet alvorlige problemer for to danske kommuner, og en ny angrebsbølge er nu i gang.

Artikel top billede

Mindst to danske kommuner kæmper i disse dage med ransomware, som it-kriminelle har haft held til at installere i kommunernes it-miljø.

Det drejer sig om Nordfyns og Gribskov Kommune.

Gribskov, som vi skrev om onsdag, har måttet meddele offentligheden, at "filerne er blevet omdøbt af hackerne og ikke kan tages i anvendelse."

Hackerne har efterfølgende krævet løsesum af kommunen, hvilket dog er blevet afvist.

"Vi har politianmeldt sagen, og samarbejder nu med kvalificeret, ekstern rådgivning om, hvordan vi genopretter vores systemer og sikrer os bedst muligt fremover," forklarer kommunaldirektør Holger Spangsberg Kristiansen.

Også i Nordfyns Kommune kæmper man med at bryde hackernes kryptering. Her er 34.000 filer, blandt andet excel-ark og word-dokumenter, ramt af den ondsindede krypterings-software, Cryptowall.

"Jeg har været it-chef i 15 år og har aldrig prøvet noget lignende. Aldrig før er vi blevet inficeret. Det her er et wake up call," siger Per Stenaa, IT-chef i Nordfyns Kommune, til DR.

Sådan angriber Cryptowall

Sikkerhedsfirmaet CSIS skriver om Cryptowall, at kidnapningssoftwaren systematisk gennemsøger alle datafiler (dokumenter, billeder, databaser) lokalt og på alle tilgængelige fællesdrev/shares og krypterer disse med en unik nøgle baseret på algoritmen RSA2048.

Nu advarer CSIS så om, at en ny spamkampagne med Cryptowall er skudt i gang. Angrebet starter med, at en medarbejder modtager en mail med en vedhæftet fil:

"Den medfølgende zip fil, som indeholder en binær fil, vil ved kørsel kopiere sig til harddisken i mappen:

"[%brugerprofil%]Application Data[vilkårligt filnavn].exe" samt en sekundær kode som kopieres ind i startmappen," forklarer CSIS

Herefter kontakter Cryptowall-softwaren en stribe domæner (som CSIS' løsninger dog har blokeret):

"Når nøglen er genereret fra C&C serveren, så kopieres følgende fil til samtlige tilgængelige drev "HELP_DECRYPT.HTML" mens kryptering af datafiler igangsættes."

"Cryptowall binder maskinen ind i et BOTnet, som registrerer infektionen og danner en unik krypteringsnøgle der anvendes til at kryptere data på maskinen og alle tilgængelige delte drev/mapper."

CSIS skriver, at krypteringen er så kraftig, at reetablering af data stort set er umulig.

"Vi vurderer denne trussel som høj, idet kørsel af koden af en uforsigtig modtager, kan føre til alvorlige og uoprettelige skader såfremt der ikke er etableret en backup procedure," lyder det fra sikkerhedsselskabet.

Sådan skal du reagere på et angreb

Også PwC skriver om ransomware-bølgen. Rådgivningsfirmaet vurderer, at også andre kommuner end Gribskov og Nordfyns kan være i fare for at blive angrebet på samme måde.

Og det handler ikke kun om at forsøge at beskytte sig, men også om, hvordan man reagerer, hvis Cryptowall eller anden ransomware allerede er sluppet ind:

"Hvis uheldet er ude, er det vigtigt, at kommunen eller virksomheden får afdækket, hvordan Ransomware er kommet ind i deres system, og hvilke maskiner der er ramt."

"Disse maskiner skal straks slukkes, og en kopi af dem skal sikres med henblik på at kunne efterforske hændelsen, inden man går i gang med at udbedre skaderne efter angrebet."

"Der skal derefter skabes klarhed over, hvor mange personer og afdelinger det er gået ud over, og hvor meget data der er påvirket, så der kan lægges en plan for, hvordan driften bedst og hurtigst kan genoprettes," skriver PwC.

Læs også:

Dansk Kommune hacket: Filerne er blevet låst - og der kræves løsesum

Her er arbejdsmetoden: Sådan suger software-kidnappere penge ud af danskerne

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17 september 2026 | Gratis deltagelse

    KMD A/S

    Support Consultant

    Nordjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger Entreprise Arkitekt

    Københavnsområdet

    Politiets Efterretningstjeneste

    PET søger softwareingeniører til Ruslandsområdet

    Københavnsområdet

    Navnenyt fra it-Danmark

    Freja Egelund Grønnemose, junior automation developer hos WITRICS A/S, har pr. 16. juni 2026 fuldført uddannelsen diplomingeniør i softwareteknologi (B.Eng Software Technology) på Danmarks Tekniske Universitet - DTU. Færdiggjort uddannelse
    Norriq Danmark A/S har pr. 2. marts 2026 ansat Sarah Strøyer Hove som Consultant ERP. Hun skal især beskæftige sig med de nyeste teknologiske muligheder sammen med forretningsprocesserne. Hun kommer fra en stilling som Business Controller hos NGI A/S. Hun er uddannet hos Professionshøjskolen UCN som markedsføringsøkonom og International Handel og Markedsføring. Hun har tidligere beskæftiget sig med lager og logistik. Nyt job

    Sarah Strøyer Hove

    Norriq Danmark A/S

    Netip A/S har pr. 1. juni 2026 ansat Kristina Svingel Jeppesen som bogholder ved netIP's kontor i Thisted. Hun kommer fra en stilling som Kontorassistent hos DFI Geisler. Nyt job
    T-Systems har pr. 17. august 2026 ansat Anders Christensen som Head of Digital. Anders skal især beskæftige sig med at rådgive kunder om T-Systems digitale portefølje, inkl. kunstig intelligens løsninger og services. Anders kommer fra en stilling som Senior Director, Sovereign Services hos TDC Erhverv. Anders har tidligere beskæftiget sig med at rådgive om infrastruktur platforme og digitale løsninger, som giver en reel forretningsværdi. Nyt job

    Anders Christensen

    T-Systems