Nye angreb med Cryptowall i Danmark: Sådan ødelægger ransomwaren dine filer

Kidnapningssoftwaren Cryptowall har allerede givet alvorlige problemer for to danske kommuner, og en ny angrebsbølge er nu i gang.

Artikel top billede

Mindst to danske kommuner kæmper i disse dage med ransomware, som it-kriminelle har haft held til at installere i kommunernes it-miljø.

Det drejer sig om Nordfyns og Gribskov Kommune.

Gribskov, som vi skrev om onsdag, har måttet meddele offentligheden, at "filerne er blevet omdøbt af hackerne og ikke kan tages i anvendelse."

Hackerne har efterfølgende krævet løsesum af kommunen, hvilket dog er blevet afvist.

"Vi har politianmeldt sagen, og samarbejder nu med kvalificeret, ekstern rådgivning om, hvordan vi genopretter vores systemer og sikrer os bedst muligt fremover," forklarer kommunaldirektør Holger Spangsberg Kristiansen.

Også i Nordfyns Kommune kæmper man med at bryde hackernes kryptering. Her er 34.000 filer, blandt andet excel-ark og word-dokumenter, ramt af den ondsindede krypterings-software, Cryptowall.

"Jeg har været it-chef i 15 år og har aldrig prøvet noget lignende. Aldrig før er vi blevet inficeret. Det her er et wake up call," siger Per Stenaa, IT-chef i Nordfyns Kommune, til DR.

Sådan angriber Cryptowall

Sikkerhedsfirmaet CSIS skriver om Cryptowall, at kidnapningssoftwaren systematisk gennemsøger alle datafiler (dokumenter, billeder, databaser) lokalt og på alle tilgængelige fællesdrev/shares og krypterer disse med en unik nøgle baseret på algoritmen RSA2048.

Nu advarer CSIS så om, at en ny spamkampagne med Cryptowall er skudt i gang. Angrebet starter med, at en medarbejder modtager en mail med en vedhæftet fil:

"Den medfølgende zip fil, som indeholder en binær fil, vil ved kørsel kopiere sig til harddisken i mappen:

"[%brugerprofil%]Application Data[vilkårligt filnavn].exe" samt en sekundær kode som kopieres ind i startmappen," forklarer CSIS

Herefter kontakter Cryptowall-softwaren en stribe domæner (som CSIS' løsninger dog har blokeret):

"Når nøglen er genereret fra C&C serveren, så kopieres følgende fil til samtlige tilgængelige drev "HELP_DECRYPT.HTML" mens kryptering af datafiler igangsættes."

"Cryptowall binder maskinen ind i et BOTnet, som registrerer infektionen og danner en unik krypteringsnøgle der anvendes til at kryptere data på maskinen og alle tilgængelige delte drev/mapper."

CSIS skriver, at krypteringen er så kraftig, at reetablering af data stort set er umulig.

"Vi vurderer denne trussel som høj, idet kørsel af koden af en uforsigtig modtager, kan føre til alvorlige og uoprettelige skader såfremt der ikke er etableret en backup procedure," lyder det fra sikkerhedsselskabet.

Sådan skal du reagere på et angreb

Også PwC skriver om ransomware-bølgen. Rådgivningsfirmaet vurderer, at også andre kommuner end Gribskov og Nordfyns kan være i fare for at blive angrebet på samme måde.

Og det handler ikke kun om at forsøge at beskytte sig, men også om, hvordan man reagerer, hvis Cryptowall eller anden ransomware allerede er sluppet ind:

"Hvis uheldet er ude, er det vigtigt, at kommunen eller virksomheden får afdækket, hvordan Ransomware er kommet ind i deres system, og hvilke maskiner der er ramt."

"Disse maskiner skal straks slukkes, og en kopi af dem skal sikres med henblik på at kunne efterforske hændelsen, inden man går i gang med at udbedre skaderne efter angrebet."

"Der skal derefter skabes klarhed over, hvor mange personer og afdelinger det er gået ud over, og hvor meget data der er påvirket, så der kan lægges en plan for, hvordan driften bedst og hurtigst kan genoprettes," skriver PwC.

Læs også:

Dansk Kommune hacket: Filerne er blevet låst - og der kræves løsesum

Her er arbejdsmetoden: Sådan suger software-kidnappere penge ud af danskerne

Læses lige nu

    Event: Platform X 2026: Forretning, teknologi og transformation

    It-løsninger | København V

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    27. maj 2026 | Gratis deltagelse

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    IT-supporterelever til Lokal IT på Antvorskov Kaserne

    Region Sjælland

    TD SYNNEX Denmark ApS

    BDM Cisco Security

    Københavnsområdet

    KMD A/S

    Senior Business Consultant

    Københavnsområdet

    Navnenyt fra it-Danmark

    Alcadon ApS har pr. 1. januar 2026 ansat Per Claus Henriksen som Datacenter-specialist. Per skal især beskæftige sig med opbygning og udvikling af Alcadons datacenterforretning. Per har tidligere beskæftiget sig med forskellige facetter af datacenterbranchen. Både via PR-bureau og som ansat i datacentre. Nyt job

    Per Claus Henriksen

    Alcadon ApS

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird