I mange år var den gylne regelen i IT-sikkerhet enkel: Så lenge du har en oppdatert, isolert sikkerhetskopi, kan ikke digital utpressing knekke bedriften din. Hvis hackere krypterte filene dine, tilbakestilte du bare systemene. Slik er det ikke lenger. Cyberkriminelle har endret taktikk, og såkalt dobbel utpressingsløsepengevirus har raskt blitt den største trusselen mot moderne virksomheter. Nå krypteres ikke bare dataene dine – de stjeles også før låsen slås igjen, noe som plasserer uforberedte organisasjoner i et umulig juridisk og økonomisk dilemma.
Tradisjonelle løsepengevirus (ransomware) handlet i hovedsak om å hindre tilgang. Angriperne låste filene og krevde betaling for dekrypteringsnøkkelen. Med dobbel utpressing (double extortion) kombinerer hackerne den tradisjonelle krypteringen med tyveri av sensitive bedriftsdata.
Før krypteringen i det hele tatt startes, gjennomsøker angriperne nettverket i stillhet. De eksfiltrerer kunderegistre, personopplysninger, forretningshemmeligheter og interne e-poster. Dersom offeret nekter å betale for å låse opp systemene fordi de har fungerender sikkerhetskopier, truer angriperne med å offentliggjøre eller selge de stjålne dataene på det mørke nettet.
Å ha en perfekt sikkerhetskopi hjelper lite når hackerne truer med å legge ut bedriftens mest konfidensielle dokumenter til offentlig skue.
Denne strategiske endringen fra løsepengevirus-gruppene setter ledelsen i norske og internasjonale selskaper i en ekstrem skvis. Tidligere var beslutningen relativt enkel: Ikke betal utpresserne, gjenopprett fra backup. Nå utsettes virksomheten for et komplekst kryssild av trusler:
Mange bedrifter oppdager at selv om de kan få driften opp å gå igjen på få timer takket være gode rutiner for sikkerhetskopiering, kan skadene fra en datalekkasje være uopprettelige.
Mange organisasjoner har brukt store ressurser på å sikre at sikkerhetskopiene er 'air-gapped' eller lagret trygt i skyen. Dette er fortsatt helt nødvendig, men det adresserer bare halve problemet. Et dobbel utpressingsløsepengevirus utnytter at de fleste virksomheter har fokusert for mye på gjenoppretting (recovery) og for lite på å hindre datatrafikk ut av nettverket (exfiltration).
Når angriperne først har skaffet seg tilgang via stjålne innloggingsopplysninger eller uoppdaterte systemer, beveger de seg sideveis i nettverket over dager eller uker. I denne perioden kartlegger de hvor de mest verdifulle dataene ligger, uten at tradisjonelle antivirusprogrammer nødvendigvis slår alarm.
For å beskytte seg mot moderne dobbel utpressingsløsepengevirus må fokuset skifte fra kun reaktiv gjenoppretting til proaktiv databeskyttelse og overvåking. Dette krever en helhetlig tilnærming:
Ingen brukere eller enheter bør ha mer tilgang enn det som er strengt nødvendig for å utføre jobben sin. Ved å segmentere nettverket blir det langt vanskeligere for angripere å nå sensitive databaser selv om de klarer å bryte seg inn i en enkelt datamaskin.
Verktøy for Data Loss Prevention (DLP) og avansert nettverksovervåking kan oppdage usedvanlig store dataoverføringer. Hvis en konto plutselig begynner å laste ned gigabyte med filer midt på natten, må systemene automatisk blokkere tilgangen og varsle sikkerhetsteamet.
Dersom følsomme filer er kryptert med sterke nøkler mens de ligger på servere eller databaser, vil de stjålne filene være ubrukelige for utpresserne selv om de klarer å hente dem ut.
Sikkerhetskopier er på ingen måte døde, og de er fortsatt en helt avgjørende livslinje for å overleve et cyberangrep. Men i en tid der dobbel utpressingsløsepengevirus dominerer trusselbildet, må bedrifter innse at en backup alene ikke lenger er en komplett forsikring.
Har din virksomhet oppdatert beredskapsplanene for å håndtere datatyveri i tillegg til kryptering? Del dine tanker eller erfaringer i kommentarfeltet nedenfor!









