Ingen nødbremse og flere spredningsmekanismer: Derfor er nyt Petya værre end WannaCry

Ransomware-ormen Petya inficerer i øjeblikket virksomheder i hele verden, og malwaren benytter det samme NSA-exploit som WannaCry. Men Petya begår ikke de fejl, som gjorde det let at stoppe WannaCry-angrebet.

Artikel top billede

Store virksomheder over hele verden rammes i øjeblikket af ransomware-ormen Petya, og angrebet minder på flere måder om WannaCry, der i sidste måned hærgede systemer i mere end 150 lande.

Men hvor WannaCry var forholdsvis let at stoppe på grund af amatøragtig kodning, er Petya anderledes professionel.

En af de vigtigste forskelle på de to ransomware-typer er, at der tilsyneladende ikke er nogen såkaldt ”killswitch” indbygget i Petya.

Spredningen af WannaCry blev standset forholdsvis hurtigt, fordi en snarrådig sikkerhedsekspert opdagede, at malwaren hele tiden forsøgte at skabe kontakt til et specifikt inaktivt domæne.

Så længe domænet forblev inaktivt fortsatte WannaCry med at sprede sig, men da sikkerhedseksperten registrerede domænet, standsede det.

Desværre er der ingen tegn på, at hackerne bag Petya begår den slags fejl.

Spredt med ukrainsk skatte-software

En anden forskel, der gør Petya værre end WannaCry, er, at den nye ransomware-orm kan sprede sig på flere forskellige måder.

WannaCry var afhængig af det lækkede NSA-exploit EternalBlue, der udnytter en sårbarhed i SMB-protokollen på ikke-patchede Windows-systemer. Hvis du var sikret mod EternalBlue, var du i princippet sikret mod WannaCry.

Petya-ransomwaren gør også brug af NSA-værktøjet, men den kan også sprede sig uden.

Sikkerhedseksperter fra både Cisco og Kaspersky Lab har bekræftet, at Petya er blevet spredt via opdateringsfunktionen i et stykke regnskabs-software fra den Ukrainske virksomhed MeDoc.

Programmet bruges blandt andet til skatteindberetninger i Ukraine og er obligatorisk for registrerede virksomheder i landet, der derfor er hårdt ramt.

Derudover anvender Petya også et andet NSA-exploit – EternalRomance – til fjernadgang, og så snart ransomwaren har inficeret et system, går den i gang med at indsamle kodeord og brugeroplysninger for at opnå administrator-rettigheder.

På den inficerede maskine overtager Petya styringen af værktøjer som Windows Management Instrumentation, og når malwaren har skaffet sig tilstrækkeligt med rettigheder, beder den alle maskiner, den er forbundet med, om også at installere og køre Petya.

Også selvom de er patchede.

Læs også: Kæmpe ransomware-angreb spreder sig over hele verden: Ransomwaren Petya udnytter Windows-hul

Hvad er motivet?

Selvom Petya er teknisk bedre udført og derfor på sin vis farligere end WannaCry, er der stadig ridser i lakken.

Hackerne bag ransomwaren har konstrueret betalingsfunktionen således at alle ofre skal indbetale løsesum til den samme bitcoin-wallet, ligesom alle skal indsende dokumentation for betalingen til en mailadresse.

Således er hele mekanismen afhængig af den ene mailadresse - som mail-leverandøren nu har lukket. Derfor er "ransom"-delen af ransomwaren i praksis sat ud af spillet, og flere danske sikkerhedseksperter vurderer overfor Computerworld, at motivet derfor er noget andet end økonomisk vinding.

Jens Monrad fra FireEye vurderer, at det kan være politisk, mens Peter Kruse mener, at det kan være en test for at se, hvor meget ødelæggelse man kan skabe med et enkelt angreb.

Det kan du læse mere om her: Petya er ikke ransomware, det er meget værre og langt mere alvorligt

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen

Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS

Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

Jakob Dirksen

GlobalConnect

Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job