Nye angreb med Cryptowall i Danmark: Sådan ødelægger ransomwaren dine filer

Kidnapningssoftwaren Cryptowall har allerede givet alvorlige problemer for to danske kommuner, og en ny angrebsbølge er nu i gang.

Artikel top billede

Mindst to danske kommuner kæmper i disse dage med ransomware, som it-kriminelle har haft held til at installere i kommunernes it-miljø.

Det drejer sig om Nordfyns og Gribskov Kommune.

Gribskov, som vi skrev om onsdag, har måttet meddele offentligheden, at "filerne er blevet omdøbt af hackerne og ikke kan tages i anvendelse."

Hackerne har efterfølgende krævet løsesum af kommunen, hvilket dog er blevet afvist.

"Vi har politianmeldt sagen, og samarbejder nu med kvalificeret, ekstern rådgivning om, hvordan vi genopretter vores systemer og sikrer os bedst muligt fremover," forklarer kommunaldirektør Holger Spangsberg Kristiansen.

Også i Nordfyns Kommune kæmper man med at bryde hackernes kryptering. Her er 34.000 filer, blandt andet excel-ark og word-dokumenter, ramt af den ondsindede krypterings-software, Cryptowall.

"Jeg har været it-chef i 15 år og har aldrig prøvet noget lignende. Aldrig før er vi blevet inficeret. Det her er et wake up call," siger Per Stenaa, IT-chef i Nordfyns Kommune, til DR.

Sådan angriber Cryptowall

Sikkerhedsfirmaet CSIS skriver om Cryptowall, at kidnapningssoftwaren systematisk gennemsøger alle datafiler (dokumenter, billeder, databaser) lokalt og på alle tilgængelige fællesdrev/shares og krypterer disse med en unik nøgle baseret på algoritmen RSA2048.

Nu advarer CSIS så om, at en ny spamkampagne med Cryptowall er skudt i gang. Angrebet starter med, at en medarbejder modtager en mail med en vedhæftet fil:

"Den medfølgende zip fil, som indeholder en binær fil, vil ved kørsel kopiere sig til harddisken i mappen:

"[%brugerprofil%]Application Data[vilkårligt filnavn].exe" samt en sekundær kode som kopieres ind i startmappen," forklarer CSIS

Herefter kontakter Cryptowall-softwaren en stribe domæner (som CSIS' løsninger dog har blokeret):

"Når nøglen er genereret fra C&C serveren, så kopieres følgende fil til samtlige tilgængelige drev "HELP_DECRYPT.HTML" mens kryptering af datafiler igangsættes."

"Cryptowall binder maskinen ind i et BOTnet, som registrerer infektionen og danner en unik krypteringsnøgle der anvendes til at kryptere data på maskinen og alle tilgængelige delte drev/mapper."

CSIS skriver, at krypteringen er så kraftig, at reetablering af data stort set er umulig.

"Vi vurderer denne trussel som høj, idet kørsel af koden af en uforsigtig modtager, kan føre til alvorlige og uoprettelige skader såfremt der ikke er etableret en backup procedure," lyder det fra sikkerhedsselskabet.

Sådan skal du reagere på et angreb

Også PwC skriver om ransomware-bølgen. Rådgivningsfirmaet vurderer, at også andre kommuner end Gribskov og Nordfyns kan være i fare for at blive angrebet på samme måde.

Og det handler ikke kun om at forsøge at beskytte sig, men også om, hvordan man reagerer, hvis Cryptowall eller anden ransomware allerede er sluppet ind:

"Hvis uheldet er ude, er det vigtigt, at kommunen eller virksomheden får afdækket, hvordan Ransomware er kommet ind i deres system, og hvilke maskiner der er ramt."

"Disse maskiner skal straks slukkes, og en kopi af dem skal sikres med henblik på at kunne efterforske hændelsen, inden man går i gang med at udbedre skaderne efter angrebet."

"Der skal derefter skabes klarhed over, hvor mange personer og afdelinger det er gået ud over, og hvor meget data der er påvirket, så der kan lægges en plan for, hvordan driften bedst og hurtigst kan genoprettes," skriver PwC.

Læs også:

Dansk Kommune hacket: Filerne er blevet låst - og der kræves løsesum

Her er arbejdsmetoden: Sådan suger software-kidnappere penge ud af danskerne

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    NIS2 gjort enkelt - spar tid med Security Insights

    Få styr på NIS2 uden manuelt kaos. Lær at automatisere security assessments, styrke dokumentation og prioritere indsats. TDC Erhverv viser konkrete greb, der sparer tid og løfter compliance. Tilmeld og få 2 måneders gratis Security Insights.

    Digital transformation | Hellerup

    Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

    AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

    It-løsninger | Online

    Kod smartere med GitHub Copilot

    Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job
    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job