En rapport om, at FLOCKER aktiverer sit ransomware-program, er en påmindelse om, hvordan ransomware hele tiden ændrer sig. Kilden beskriver ransomware som malware, der krypterer dine data og kræver en løsesum for at frigive dem, og bemærker, at fænomenet er udbredt og udvikler sig med mere aggressive taktikker som dobbelt afpresning. Rapporten er kort på tekniske detaljer, så denne artikel forsøger ikke at sige mere om FLOCKER's indre funktioner, end kilden understøtter. I stedet forklarer den, hvad FLOCKER-ransomware og dobbelt afpresning betyder i praksis, og hvad almindelige brugere kan gøre ved det.

Hvad FLOCKER er, og hvordan angrebet fungerer

Baseret på kilden er FLOCKER et ransomware-program, der nu er blevet aktiveret. Ransomware følger generelt et simpelt mønster: malware kommer ind på en enhed, låser filer ved at kryptere dem og viser derefter et krav om betaling i bytte for midlerne til at låse dem op. Uden nøglen er filerne ulæselige.

Kilden beskriver ikke, hvordan FLOCKER spredes, hvem det er målrettet mod, eller hvor meget det kræver, så vi vil ikke spekulere. Det, vi kan sige, er, at ransomware-familier typisk adskiller sig i deres leveringsmetoder, og at de defensive vaner nedenfor gælder, uanset hvilken familie der er tale om.

Hvordan dobbelt afpresning øger indsatsen

Kilden fremhæver dobbelt afpresning som en af de mere aggressive taktikker, der nu bruges. I et traditionelt ransomware-angreb er offerets hovedproblem mistet adgang til filer. Hvis du har en god backup, kan du gendanne og komme videre.

Dobbelt afpresning ændrer dette regnestykke. Angribere kopierer også data, før eller mens de krypterer dem, og truer derefter med at offentliggøre eller lække dem, hvis løsesummen ikke betales. Det betyder, at gendannelse fra backup kun løser halvdelen af problemet. Selvom dine filer kommer tilbage, forbliver truslen om eksponering. For enkeltpersoner kan det betyde personlige dokumenter, billeder eller økonomiske optegnelser. For små virksomheder kan det omfatte kundedata og interne filer.

Derfor betyder forebyggelse og dataminimering mere end en plan, der kun er baseret på gendannelse.

Advarselstegn på en ransomware-infektion

Ransomware annoncerer ofte sig selv først, efter skaden er sket, men nogle tegn kan vise sig tidligere eller under et angreb:

  • Filer, der pludselig ikke kan åbnes, eller som har ukendte filendelser eller ændrede navne.
  • En løsesummeddelelse, der vises som en tekstfil, et billede eller en popup, der kræver betaling.
  • Usædvanlig langsomhed eller høj disk- og CPU-aktivitet, mens du ikke laver noget krævende.
  • Sikkerhedsværktøjer deaktiveret uden din handling.
  • Uventet netværksaktivitet, hvilket kan antyde, at data kopieres ud.

Hvis du bemærker nogen af disse, skal du straks afbryde enheden fra netværket for at begrænse spredning og potentiel datatyveri. Kontakt derefter din IT-support eller en kvalificeret hændelsesrespons-specialist. Vær forsigtig med at beslutte at betale, da betaling ikke garanterer, at filer gendannes, eller at stjålne data slettes.

Backups, opdateringer og netværksvaner, der reducerer eksponering

Intet enkelt værktøj stopper ransomware, men et par vaner reducerer din risiko betydeligt.

Hold offline, krypterede backups. Opbevar kopier af vigtige filer på et drev eller en tjeneste, der ikke er permanent forbundet med din computer, så malware ikke kan kryptere backupen også. Kryptering af backupen hjælper også med dobbelt afpresnings-problemet: hvis en backup-kopi nogensinde eksponeres, forbliver dens indhold ulæseligt. Test dine gendannelser lejlighedsvis for at bekræfte, at de virker.

Opdater hurtigt. Installer opdateringer til operativsystem, browser og applikationer, så snart de er tilgængelige. Ransomware-operatører er ofte afhængige af kendte svagheder, som opdateringer allerede retter.

Vær forsigtig med utroskab-netværk. Offentlig Wi-Fi og ukendte netværk udgør en øget risiko. En VPN-browserudvidelse kan kryptere din browsers trafik på sådanne netværk, men det er vigtigt at være klar over dens begrænsninger. En VPN er ikke et ransomware-forsvar. Den scanner ikke filer, blokerer ikke ondsindede vedhæftninger eller stopper malware, der allerede er på din enhed. Den dækker typisk også kun browsertrafik, når den bruges som udvidelse, ikke resten af dit system.

Vær skeptisk over for uventede beskeder. Åbn ikke uventede vedhæftninger, og klik ikke på links, du ikke forventede, selvom de ser velkendte ud.

Hvad dette betyder for dig

FLOCKER-rapporten er en nyttig anledning snarere end en grund til panik. Dobbelt afpresning betyder, at mistet adgang til filer ikke længere er den eneste risiko; lækkede data er en del af truslen. Det gør forberedelse før en hændelse langt mere værdifuld end reaktion efter en. De mest effektive skridt er uglamorøse: pålidelige backups holdt offline, rettidige opdateringer og forsigtighed med, hvad du åbner, og hvor du opretter forbindelse.

Handlingsorienterede take-aways

  1. Opsæt en offline, krypteret backup af dine vigtige filer i denne uge, og test en gendannelse.
  2. Slå automatiske opdateringer til for dit operativsystem, din browser og vigtige apps.
  3. Lær advarselstegnene ovenfor, og afbryd straks fra netværket, hvis du ser dem.
  4. Begræns, hvilke følsomme data du opbevarer på hverdagsenheder, da mindre lagrede data betyder mindre at lække.
  5. Hvis du bruger offentlige eller utroskab-netværk, skal du forstå, hvad beskyttelse på browserniveau dækker, og hvad den ikke dækker. Ordlisteindgangen om VPN-browserudvidelse er et godt sted for den kontekst, men betragt den som et privatlivslag, ikke et malwareskjold.

Som FLOCKER-ransomware og dobbelt afpresning-taktikker viser, er den bedste beskyttelse det fundament, du lægger før et angreb: offline krypterede backups og hurtige opdateringer kommer først.