Uforanderlige sikkerhetskopier har blitt den foretrukne løsningen for organisasjoner som prøver å ligge et skritt foran løsepengegjenger. Beskrivelsen er enkel: lås en kopi av dataene dine slik at de ikke kan endres, slettes eller krypteres, og angriperne mister innflytelsen sin. Men et nylig blogginnlegg fra datagjenopprettingsfirmaet DriveSavers utfordrer denne antakelsen, og forklarer hvorfor uforanderlige sikkerhetskopier fortsatt kan kompromitteres, hvorfor en dekryptor ikke alltid er sikkerhetsnettet ofrene forventer, og hvor profesjonell datagjenoppretting faktisk passer inn i en responsplan for løsepengevirus.

Uforanderlighet er en innstilling, ikke en garanti

Kjerneideen bak uforanderlig lagring er at når data først er skrevet, kan de ikke endres eller fjernes i en fastsatt oppbevaringsperiode, selv ikke av noen med administratortilgang. Den beskyttelsen er reell, men den avhenger helt av hvordan den er konfigurert og administrert. Hvis oppbevaringspolicyer er satt for kort, hvis legitimasjon med makt til å deaktivere uforanderlighet er kompromittert, eller hvis sikkerhetskopieringsprogramvaren i seg selv utnyttes før låsen trer i kraft, kan beskyttelsen angres eller omgås fullstendig.

Dette er et viktig skille for alle som stoler på uforanderlige sikkerhetskopier som en enkelt forsvarslinje. Teknologien reduserer risiko, men den eliminerer ikke de menneskelige og konfigurasjonsmessige feilene som løsepengevirusoperatører i økende grad retter seg mot. Angripere som forstår sikkerhetskopiarkitektur, vil gå etter administrasjonslaget, kontoene og tidsvinduene i stedet for å prøve å brute-force en ubrytelig lås. Dette samsvarer med det sikkerhetsforskere har dokumentert i andre løsepengevirusoperasjoner, inkludert grupper som driver Anubis Ransomwares RaaS-modell siden desember 2024, som har vist et mønster av å tilpasse taktikker til hvilke forsvar organisasjoner setter inn. DriveSavers' bredere dekning av dette emnet, i en følgeartikkel om uforanderlige sikkerhetskopier som løsepengevirusets siste forsvarslinje, gjør samme poeng: uforanderlighet hever listen, den fjerner den ikke.

Når en dekryptor ikke redder deg

En annen antakelse DriveSavers-innlegget utfordrer, er troen på at det å skaffe eller kjøpe en dekryptor garanterer en ren gjenoppretting. Dekryptorer, enten de er levert av angriperen etter betaling eller utgitt av forskere som har knekket en eldre løsepengevirusstamme, er ikke en universalløsning. Filer kan fortsatt bli korrupte under selve krypteringsprosessen, dekryptorer kan mislykkes på visse filtyper eller delvis overskrevne data, og betaling gir ikke alltid en fungerende nøkkel i det hele tatt.

Dette samsvarer med funn fra annen nyere forskning på utfall av løsepengebetalinger. En studie som dekket Australia og New Zealand, fant at 36 % av løsepengebetalinger ikke gjenoppretter data, og separat britisk forskning fant at 22 % av løsepengebetalere i Storbritannia møter et andre utpressingsforsøk etter allerede å ha betalt én gang. Til sammen forsterker disse tallene DriveSavers-argumentet: å behandle betaling eller dekryptering som et endepunkt snarere enn et utgangspunkt, etterlater organisasjoner utsatt for gjentatte feil.

Hvor datagjenoppretting faktisk passer inn

Det er her profesjonelle datagjenopprettingstjenester kommer inn, ikke som en erstatning for sikkerhetskopier eller dekryptorer, men som et komplementært lag når begge kommer til kort. Når uforanderlige kopier er ufullstendige, korrupte eller utilgjengelige, og når en dekryptor enten ikke eksisterer eller ikke fullt ut gjenoppretter brukbare filer, kan spesialisert gjenopprettingsarbeid noen ganger rekonstruere data direkte fra skadede lagringsmedier eller delvis krypterte volumer. Det er en tregere, mer teknisk prosess enn å gjenopprette fra en ren sikkerhetskopi, men den finnes nettopp for gapet mellom hva sikkerhetskopier lover og hva de leverer under en reell hendelse.

Omfanget av problemet understreker hvorfor dette gapet betyr noe. Løsepengevirusaktivitet har fortsatt å øke globalt, med regionale data som viser at organisasjoner i Spania står for omtrent 3 % av alle løsepengevirusangrep globalt i 2025. Den typen geografisk spredning betyr at planlegging for sikkerhetskopiering og gjenoppretting ikke lenger er et nisje-IT-anliggende, det er et grunnleggende operasjonelt krav for organisasjoner i nesten alle størrelser.

Hva dette betyr for deg

For både enkeltpersoner og bedrifter er budskapet ikke at uforanderlige sikkerhetskopier er ineffektive. Det er at de må være én del av en lagdelt strategi snarere enn en frittstående garanti. Personvern og dataintegritet avhenger av hele kjeden: hvordan sikkerhetskopier er konfigurert, hvem som har administratortilgang, hvor raskt uforanderlighetslåser brukes etter at data er skrevet, og hvilke fallback-alternativer som finnes hvis både sikkerhetskopien og eventuelle dekryptorer svikter. Organisasjoner som behandler uforanderlig lagring som en ferdig løsning snarere enn et vedlikeholdt system, er de som mest sannsynlig oppdager begrensningene under et faktisk angrep.

Handlingsrettede tiltak

Gjennomgå hvem som har administratortillatelser som kan endre eller deaktivere uforanderlighetsinnstillinger, og begrens den tilgangen så stramt som mulig. Test gjenoppretting fra sikkerhetskopier jevnlig i stedet for å anta at uforanderlighet alene betyr gjenvinnbarhet. Ikke behandle en dekryptor, kjøpt eller på annen måte, som en bekreftet løsning før filer faktisk er verifisert som intakte. Og ha en datagjenopprettingsspesialist i responsplanen din som et fallback-alternativ, siden både uforanderlige sikkerhetskopier og dekryptorer har dokumenterte feilpunkter som en gjenopprettingsprosess noen ganger fortsatt kan håndtere.