En rapport om att FLOCKER aktiverar sitt ransomware-program är en påminnelse om hur ransomware ständigt förändras. Källan beskriver ransomware som skadlig programvara som krypterar dina data och kräver en lösensumma för dess frigörande, och noterar att fenomenet är utbrett och utvecklas med allt aggressivare taktiker såsom dubbel utpressning. Rapporten är kortfattad när det gäller teknisk detalj, så den här artikeln försöker inte säga mer om FLOCKERs interna funktioner än vad källan stödjer. Istället förklarar den vad FLOCKER-ransomware och dubbel utpressning innebär i praktiken och vad vanliga användare kan göra åt det.

Vad FLOCKER är och hur attacken fungerar

Baserat på källan är FLOCKER ett ransomware-program som nu har aktiverats. Ransomware i allmänhet följer ett enkelt mönster: skadlig programvara tar sig in på en enhet, låser filer genom att kryptera dem och visar sedan ett krav på betalning i utbyte mot medlen att låsa upp dem. Utan nyckeln är filerna oläsbara.

Källan beskriver inte hur FLOCKER sprids, vem det riktar sig mot eller hur mycket det kräver, så vi kommer inte att spekulera. Vad vi kan säga är att ransomware-familjer vanligtvis skiljer sig åt i sina leveransmetoder, och att de defensiva vanorna nedan gäller oavsett vilken familj det handlar om.

Hur dubbel utpressning höjer insatserna

Källan lyfter fram dubbel utpressning som en av de mer aggressiva taktiker som nu används. I en traditionell ransomware-attack är offrets huvudproblem förlorad åtkomst till filer. Om du har en bra säkerhetskopia kan du återställa och gå vidare.

Dubbel utpressning förändrar den ekvationen. Angripare kopierar också data före eller medan de krypterar den, och hotar sedan att publicera eller läcka den om lösensumman inte betalas. Det innebär att återställning från säkerhetskopia bara löser halva problemet. Även om dina filer kommer tillbaka kvarstår hotet om exponering. För individer kan det innebära personliga dokument, foton eller ekonomiska register. För småföretag kan det inkludera kunddata och interna filer.

Det är därför förebyggande åtgärder och dataminimering är viktigare än en plan som enbart förlitar sig på återställning.

Varningstecken på en ransomware-infektion

Ransomware tillkännager ofta sin närvaro först efter att skadan är skedd, men vissa tecken kan dyka upp tidigare eller under en attack:

  • Filer som plötsligt inte går att öppna, eller som har obekanta filändelser eller ändrade namn.
  • En lösensummesedel som visas som en textfil, bild eller popup som kräver betalning.
  • Ovanliga fördröjningar eller hög disk- och CPU-aktivitet när du inte gör något krävande.
  • Säkerhetsverktyg inaktiverade utan att du har gjort något.
  • Oväntad nätverksaktivitet, vilket kan tyda på att data kopieras ut.

Om du märker något av dessa, koppla omedelbart bort enheten från nätverket för att begränsa spridning och potentiell datastöld. Kontakta sedan din IT-support eller en kvalificerad incidenthanterare. Var försiktig med att bestämma dig för att betala, eftersom betalning inte garanterar att filer återställs eller att stulen data raderas.

Säkerhetskopior, uppdateringar och nätverksvanor som minskar exponering

Inget enskilt verktyg stoppar ransomware, men några vanor minskar din risk avsevärt.

Håll säkerhetskopior offline och krypterade. Lagra kopior av viktiga filer på en enhet eller tjänst som inte är permanent ansluten till din dator, så att skadlig programvara inte kan kryptera säkerhetskopian också. Att kryptera säkerhetskopian hjälper också mot problemet med dubbel utpressning: om en säkerhetskopia någonsin exponeras förblir innehållet oläsbart. Testa dina återställningar då och då för att bekräfta att de fungerar.

Uppdatera snabbt. Installera uppdateringar för operativsystem, webbläsare och applikationer så snart de är tillgängliga. Ransomware-operatörer förlitar sig ofta på kända svagheter som uppdateringar redan åtgärdar.

Var försiktig med icke betrodda nätverk. Offentligt Wi-Fi och okända nätverk medför ökad risk. En VPN-webbläsartillägg kan kryptera din webbläsartrafik på sådana nätverk, men det är viktigt att vara tydlig med dess begränsningar. En VPN är inte ett ransomware-skydd. Den skannar inte filer, blockerar inte skadliga bilagor och stoppar inte skadlig programvara som redan finns på din enhet. Den täcker vanligtvis heller bara webbläsartrafik när den används som tillägg, inte resten av ditt system.

Var skeptisk mot oväntade meddelanden. Öppna inte oväntade bilagor eller klicka på länkar du inte förväntade dig, även om de ser bekanta ut.

Vad detta innebär för dig

FLOCKER-rapporten är en användbar påminnelse snarare än en anledning till panik. Dubbel utpressning innebär att förlorad åtkomst till filer inte längre är den enda risken; läckt data är en del av hotet. Det gör förberedelser före en incident mycket mer värdefulla än reaktion efter en. De mest effektiva stegen är oglamorösa: tillförlitliga säkerhetskopior som hålls offline, snabba uppdateringar och försiktighet med vad du öppnar och var du ansluter.

Handlingsbara slutsatser

  1. Sätt upp en offline, krypterad säkerhetskopia av dina viktiga filer den här veckan, och testa en återställning.
  2. Aktivera automatiska uppdateringar för ditt operativsystem, din webbläsare och viktiga appar.
  3. Lär dig varningstecknen ovan, och koppla bort från nätverket omedelbart om du ser dem.
  4. Begränsa vilken känslig data du förvarar på vardagliga enheter, eftersom mindre lagrad data innebär mindre att läcka.
  5. Om du använder offentliga eller icke betrodda nätverk, förstå vad skydd på webbläsarnivå täcker och inte täcker. Ordlisteposten om VPN-webbläsartillägg är en bra plats för den kontexten, men behandla det som ett integritetsskikt, inte en sköld mot skadlig programvara.

Som FLOCKER-ransomware och dubbel utpressning visar är det bästa skyddet det grundarbete du gör före en attack: offline krypterade säkerhetskopior och snabba uppdateringar kommer först.