Nye angreb med Cryptowall i Danmark: Sådan ødelægger ransomwaren dine filer

Kidnapningssoftwaren Cryptowall har allerede givet alvorlige problemer for to danske kommuner, og en ny angrebsbølge er nu i gang.

Artikel top billede

Mindst to danske kommuner kæmper i disse dage med ransomware, som it-kriminelle har haft held til at installere i kommunernes it-miljø.

Det drejer sig om Nordfyns og Gribskov Kommune.

Gribskov, som vi skrev om onsdag, har måttet meddele offentligheden, at "filerne er blevet omdøbt af hackerne og ikke kan tages i anvendelse."

Hackerne har efterfølgende krævet løsesum af kommunen, hvilket dog er blevet afvist.

"Vi har politianmeldt sagen, og samarbejder nu med kvalificeret, ekstern rådgivning om, hvordan vi genopretter vores systemer og sikrer os bedst muligt fremover," forklarer kommunaldirektør Holger Spangsberg Kristiansen.

Også i Nordfyns Kommune kæmper man med at bryde hackernes kryptering. Her er 34.000 filer, blandt andet excel-ark og word-dokumenter, ramt af den ondsindede krypterings-software, Cryptowall.

"Jeg har været it-chef i 15 år og har aldrig prøvet noget lignende. Aldrig før er vi blevet inficeret. Det her er et wake up call," siger Per Stenaa, IT-chef i Nordfyns Kommune, til DR.

Sådan angriber Cryptowall

Sikkerhedsfirmaet CSIS skriver om Cryptowall, at kidnapningssoftwaren systematisk gennemsøger alle datafiler (dokumenter, billeder, databaser) lokalt og på alle tilgængelige fællesdrev/shares og krypterer disse med en unik nøgle baseret på algoritmen RSA2048.

Nu advarer CSIS så om, at en ny spamkampagne med Cryptowall er skudt i gang. Angrebet starter med, at en medarbejder modtager en mail med en vedhæftet fil:

"Den medfølgende zip fil, som indeholder en binær fil, vil ved kørsel kopiere sig til harddisken i mappen:

"[%brugerprofil%]Application Data[vilkårligt filnavn].exe" samt en sekundær kode som kopieres ind i startmappen," forklarer CSIS

Herefter kontakter Cryptowall-softwaren en stribe domæner (som CSIS' løsninger dog har blokeret):

"Når nøglen er genereret fra C&C serveren, så kopieres følgende fil til samtlige tilgængelige drev "HELP_DECRYPT.HTML" mens kryptering af datafiler igangsættes."

"Cryptowall binder maskinen ind i et BOTnet, som registrerer infektionen og danner en unik krypteringsnøgle der anvendes til at kryptere data på maskinen og alle tilgængelige delte drev/mapper."

CSIS skriver, at krypteringen er så kraftig, at reetablering af data stort set er umulig.

"Vi vurderer denne trussel som høj, idet kørsel af koden af en uforsigtig modtager, kan føre til alvorlige og uoprettelige skader såfremt der ikke er etableret en backup procedure," lyder det fra sikkerhedsselskabet.

Sådan skal du reagere på et angreb

Også PwC skriver om ransomware-bølgen. Rådgivningsfirmaet vurderer, at også andre kommuner end Gribskov og Nordfyns kan være i fare for at blive angrebet på samme måde.

Og det handler ikke kun om at forsøge at beskytte sig, men også om, hvordan man reagerer, hvis Cryptowall eller anden ransomware allerede er sluppet ind:

"Hvis uheldet er ude, er det vigtigt, at kommunen eller virksomheden får afdækket, hvordan Ransomware er kommet ind i deres system, og hvilke maskiner der er ramt."

"Disse maskiner skal straks slukkes, og en kopi af dem skal sikres med henblik på at kunne efterforske hændelsen, inden man går i gang med at udbedre skaderne efter angrebet."

"Der skal derefter skabes klarhed over, hvor mange personer og afdelinger det er gået ud over, og hvor meget data der er påvirket, så der kan lægges en plan for, hvordan driften bedst og hurtigst kan genoprettes," skriver PwC.

Læs også:

Dansk Kommune hacket: Filerne er blevet låst - og der kræves løsesum

Her er arbejdsmetoden: Sådan suger software-kidnappere penge ud af danskerne

Annonce

Event: SAP Excellence Day 2027

It-løsninger | Online og København

Oplev stærke cases og de nyeste muligheder med SAP, fysisk eller online.

9. februar 2027 | Gratis deltagelse

Navnenyt fra it-Danmark

Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

Victor Dohlmann

Arctic Wolfs Network

LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

Jan Julin

Genetec