SÄ genomförs ransomware-angreppen

Det började som en pÄminnelse om en ny programuppdatering. Men i samma stund som kunderna installerade mjukvaran inleddes ett globalt it-angrepp.
–De lurar sig in och tar kontroll över operativsystemet, sĂ€ger it-sĂ€kerhetsexperten Robert StĂ„hlbrand.

Coop har stÀngt nÀstan alla sina 800 butiker i Sverige efter it-attacken.

Coop har stÀngt nÀstan alla sina 800 butiker i Sverige efter it-attacken.

Foto: Ali Lorestani/TT

Ekonomi2021-07-03 16:45

It-angreppet mot det amerikanska mjukvaruföretaget Kaseya har drabbat en lÄng rad företag, bland annat omkring 800 svenska Coopbutiker.

Kunderna till leverantören ombads att uppdatera sina system, men uppdateringen kom inte frÄn Kaseya. Bakom stod i stÀllet en eller flera Ànnu okÀnda bedragare.

– Jag vet inte vilka som Ă€r skyldiga i det hĂ€r fallet. Men det Ă€r inte ovanligt att den hĂ€r sortens attacker kommer frĂ„n Ryssland, sĂ€ger Robert StĂ„hlbrand, it-sĂ€kerhetsexpert pĂ„ företaget NTT Security Sverige.

LÄser systemet

Oftast genomförs dessa attacker av organiserade ligor, sÀger han.

De letar efter sÄrbarheter som leverantören sjÀlv inte har upptÀckt. Vissa sÀljer sedan den vÀrdefulla informationen pÄ darknet. Andra gÄr direkt till angrepp.

– De lurar sig in och installerar en sĂ„ kallad ransomware-mjukvara som tar kontroll över operativsystemet.

Mjukvaran placeras ofta pÄ fysiska datorer, men kan ocksÄ förekomma i molntjÀnster. SÄ fort den installerats blir systemet otillgÀngligt för anvÀndaren.

– Vad man Ă€n gör sĂ„ möts man av en ruta med information om vart man ska vĂ€nda sig för att lĂ„sa upp systemet igen. Oftast krĂ€vs en lösesumma, inte sĂ€llan i form av nĂ„gon cryptovaluta.

Alternativa utvÀgar

Att betala Àr dock fel vÀg att gÄ, enligt StÄhlbrand.

– De testar betalningsvilligheten hos företag. Det finns andra sĂ€tt att ta sig ur situationen. Men det Ă€r ingenting som ett vanligt företag med enkelhet kan göra.

Det krÀvs en it-forensisk utredning, klargör han.

– HĂ„rddisken mĂ„ste köras genom ett system som plockar bort mjukvaran. Men kompetensen Ă€r vĂ€ldigt sĂ€llsynt. Dessutom Ă€r det en dyr historia.

Ransomware-mjukvaran kommer i olika mutationer, vilket ytterligare försvÄrar processen.

DÀrtill finns det flera nivÄer av mjukvaran, enligt honom.

– MĂ„nga betalar för att snabbt bli av med det, men sĂ„ visar det sig att angriparna har installerat tidsinstĂ€llda lĂ„sningar för att krĂ€va mer pengar i framtiden, sĂ€ger StĂ„hlbrand.

Fakta: KĂ€nda ransomware-angrepp

Ransomware kan översÀttas med utpressningsvirus, dÀr hackarna lÄser ett företags datasystem med krav pÄ lösesumma för att öppna systemet igen.

NÄgra relativt nyligt uppmÀrksammade fall:

Colonial Pipeline drabbades i maj av en attack vilket stÀngde USA:s största oljeledning.

För en mÄnad sedan drabbades amerikanska köttjÀtten JBS som betalade 11 miljoner dollar, nÀrmare 100 miljoner kronor, i lösesumma till hackarna.

I november 2020 slog hackare till mot danska nyhetsbyrÄn Ritzau som inte kunde leverera nyheter. Ritzau krÀvdes pÄ pengar, men betalade inte.

Svenska polisen har tidigare sagt till TT att hundratals svenska företag har utsatts och att mÄnga betalar sig fria, men att mörkertalet förmodligen Àr stort eftersom mÄnga drabbade inte vill berÀtta offentligt.

SĂ„ jobbar vi med nyheter  LĂ€s mer hĂ€r!