De it-kriminelle skifter taktik: Sådan udvikler ransomware-angreb sig lige nu

Ransomware er de seneste års mest omtalte form for it-kriminalitet, og virksomhederne bliver bedre til at beskytte sig mod det. Men hackerne tager nye metoder i brug for at tage dine filer som gidsler.

Artikel top billede

Virksomheder og sikkerhedsfirmaer bliver bedre og hurtigere til at opdage og beskytte sig mod ransomware. Men desværre bliver de kriminelle, der udvikler og bruger ransomware også hele tiden dygtigere.

Svagheden ved ransomware har traditionelt været dens lineære arbejdsgang, der gør den forudsigelig.

“Hvis du forestiller dig alle filerne på et system som en liste, så går ransomware bare listen igennem og begynder at kryptere fra A til Z,” siger Brian Bartholomew, der er senior security researcher hos Kaspersky Lab, til Computerworlds amerikanske nyhedsbureau.

Men det er ved at ændre sig, forklarer Bartholomew i en gennemgang af, hvordan de it-kriminelle netop nu ændrer brugen af ransomware for at gøre malwaren sværere at stoppe.

Langsommere kryptering i tilfældig rækkefølge

En af de metoder, hackerne bruger til camouflere ransomware-angreb er at gøre malwaren langsommere. Ideen er, at en antivirus ikke vil kategorisere krypteringen af filerne som ransomware, hvis krypteringen foregår over længere tid.

“Du har måske en antivirus, der kategoriserer det som ransomware-angreb, hvis der etableres adgang til mere end 1000 filer indenfor 10 sekunder. Så kan hackerne sprede det ud over 10 minutter, så det ikke bliver opdaget. Det ser vi mere og mere af,” siger Brian Bartholomew.

Udover at sætte tempoet ned er hackerne også begyndt at konstruere ransomware, der krypterer filer i forskellige rækkefølger, så den undgår at blive opdaget af antivirus, der leder efter lineære mønstre.

PFD er det nye link

Email er suverænt den mest metode til spredning af ransomware, og selvom mange efterhånden er blevet tudet ørerne fulde med advarsler om ikke at klikke på links i emails, så sker det stadig. Ofte.

Alligevel er hackerne begyndt at bruge andre metoder. Den overordnede leveringsmekanisme hedder stadig email - men fordi folk bliver mere mistænksomme overfor links, bruger man for eksempel PDF eller JPEG-filer med ransomware.

“Man får en besked med det, der ligner et billede eller en kvittering vedhæftet. Det klikker folk altid på,” siger Hyder Rabbani, der er COO i sikkerhedsfirmaet Cybersight.

Låser hele harddisken

En anden udvikling inden for ransomware er at angribe selve harddisken i form af den såkaldte master boot record.

Det så man blandt andet i Petya-angrebet, der ramte A.P. Møller-Mærsk sidste år, og ifølge Brian Bartholomew er det ved at blive mere udbredt praksis.

“På den måde kan de holde hele harddisken som gidsel, uden at kryptere hver eneste fil,” siger han.

Muterende kode og flere angreb

Signaturbaseret sikkerhedssoftware er en vigtig del af mange virksomheders it-sikkerhed, men moderne ransomware kan i praksis sætte den ud af spillet. Ifølge Brian Bartholomew er hackerne i stigende grad begyndt at anvende såkaldt polymorf kode. Det vil sige, at koden ændrer sig, hver gang den kører, selvom den grundlæggende funktion forbliver den samme.

“Når du får styr på en given ransomwares signatur, bliver den lettere at stoppe. Men når koden hele tiden ændrer sig, er det meget svært,” siger Brian Bartholomew, der bakkes op af Hyder Rabbani.

Han frygter mest kombinationen af muterende kode og flertrådede ransomware-angreb. Det sidste dækker over ransomare-former, der starter flere krypteringsprocesser på samme tid.

“På den måde kan man hurtigt overvælde både processoren og hukommelsen, og derfra går det hurtigt ned ad bakke.”

Ifølge Brian Bartholomew er hackerne desuden begyndt at camouflere andre typer angreb som ransomware, ligesom man ser flere eksempler på ransomware-angreb mod ansattes mobilenheder som en vej ind i virksomhederne.

“Det er en konstant katten-efter-musen-situation.”

Læs også: Renés butik blev lagt helt ned af ransomware-angreb: “Det er pisseirriterende, men det er bare at komme videre og indhente det tabte"

Læses lige nu

    Annonceindlæg fra SoftwareOne

    Glem hypen: Her er tre steder hvor AI allerede leverer

    Ifølge SoftwareOne ligger de reelle AI-gevinster gemt i områder af central betydning for forretningen.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

    Søren Jermiin Olesen

    EG Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S