Angripare skriver om ransomware-manualen

I åratal var rådet för att överleva en ransomware-attack enkelt: ha bra säkerhetskopior, så kan du återställa dina system utan att betala lösen. Det rådet räcker inte längre på egen hand. En ny rapport från Helixstorm belyser en oroande förändring i attacker mot säkerhetskopior inom ransomware: hotaktörer jagar nu backup-infrastruktur innan de någonsin rör en produktionsfil.

Enligt rapporten jagar angripare backup-konsolen innan de rör en enda fil, förkortar lagringstider i stället för att radera säkerhetskopior helt, och korrumperar återställningsdata tyst så att offren inte inser att deras säkerhetsnät är borta förrän det är för sent. Detta är en medveten strategi. Om ett företag kan återställa sina system från säkerhetskopior förlorar lösenkravet sin hävstång. Så angripare har anpassat sig genom att se till att återställning inte är ett alternativ.

Denna taktik uppstod inte över en natt. Ransomware-operatörer har under år förfinat dubbel utpressningsmetodik, där stulna data används som ytterligare hävstång även efter kryptering, som setts i fall som CRPx0-ransomwarens dubbelutpressningsmetod. Att först rikta in sig på säkerhetskopior är helt enkelt nästa logiska steg: eliminera offrets alternativ innan attacken ens blir synlig.

Varför detta spelar roll för integriteten, inte bara drifttiden

Den mesta bevakningen av ransomware som riktar sig mot säkerhetskopior fokuserar på affärskontinuitet: hur länge system ligger nere, hur mycket en lösen kostar, hur snabbt verksamheten återupptas. Men det finns en integritetsdimension som förtjänar mer uppmärksamhet.

När angripare komprometterar en backup-konsol hotar de inte bara din förmåga att återställa filer. De får ofta tillgång till historiska kopior av känsliga data, inklusive kundregister, finansiella uppgifter, hälsoinformation eller anställdas personuppgifter som kan ha raderats från live-system men fortfarande finns i backup-arkiv. En korrumperad eller exfiltrerad säkerhetskopia kan exponera månader eller år av lagrad personlig information på en gång, långt mer än vad som kan finnas på en enda produktionsserver.

Detta är en del av ett bredare mönster där ransomware-grupper anpassar sina affärsmodeller för att maximera hävstång. FBIs senaste varning om att Gunra-ransomware expanderat till en full ransomware-as-a-service-modell visar hur dessa taktiker sprids snabbt när de väl visat sig effektiva. När en grupp finner framgång i att först attackera återställningssystem paketeras och säljs tekniken till affiliates, vilket mångdubblar antalet organisationer som står inför samma hot.

Mindre organisationer är inte undantagna. Forskning om ökande ransomware-detektioner bland små och medelstora företag, inklusive resultat från Indien i början av 2026, tyder på att angripare kastar ett brett nät snarare än att bara fokusera på stora företag. Backup-infrastruktur hos mindre företag är ofta mindre övervakad och mindre segmenterad, vilket gör den till ett lättare mål för just denna taktik.

Fallet för oföränderliga, luftgapade återställningssystem

Helixstorm-rapporten pekar på oföränderliga och luftgapade backupsystem som det starkaste försvaret mot denna trend. Oföränderliga säkerhetskopior kan inte ändras eller raderas, inte ens av någon med administratörsbehörighet, under en fastställd lagringsperiod. Luftgapade säkerhetskopior är fysiskt eller logiskt isolerade från huvudnätverket, vilket innebär att en angripare som komprometterat produktionssystem inte enkelt kan förflytta sig in i backup-miljön.

Tillsammans sluter dessa två angreppssätt den lucka som ransomware-grupper har lärt sig att utnyttja. Om angripare inte kan nå eller ändra en säkerhetskopia blir det betydligt svårare att förkorta lagringstider eller korrumpera återställningspunkter. Detta eliminerar inte risken helt, men det tar bort den enklaste väg som angripare för närvarande använder för att strippa bort ett offers hävstång.

Branschövergripande är detta ett tecken på att ransomware inte har avtagit, det har bara utvecklats. Ny analys som visar att ransomware-aktiviteten omstrukturerades snarare än minskade under 2025 stöder denna idé. Angripare försvinner inte; de förfinar vilka delar av en organisations infrastruktur de slår mot först.

Vad detta innebär för dig

Om du hanterar IT-infrastruktur för ett företag, eller bara övervakar säkerhetskopior för ett litet team, ändrar denna förändring vad "god backup-hygien" innebär. Det räcker inte längre att köra regelbundna säkerhetskopior. Du måste verifiera att dessa säkerhetskopior faktiskt är skyddade mot manipulering, att åtkomst till backup-konsoler är strikt begränsad och övervakad, och att återställningspunkter testas regelbundet snarare än antas fungera.

För vanliga konsumenter är slutsatsen mer indirekt men fortfarande viktig. När ett företag du gör affärer med drabbas av en ransomware-attack som även komprometterar dess säkerhetskopior kan omfattningen av exponerade personuppgifter vara större än vad som initialt rapporterats. Det är värt att uppmärksamma säkerhetsmeddelanden som specifikt nämner backup- eller arkivsystem, eftersom det ofta signalerar en bredare dataexponering än ett typiskt engångsbrott mot ett enda system.

Viktiga slutsatser

Ransomware-attacker mot säkerhetskopior representerar en betydande förändring i hur dessa hot opererar, och implikationerna går bortom stilleståndstid och lösenbetalningar. Organisationer bör granska om deras säkerhetskopior verkligen är oföränderliga och isolerade från huvudnätverket, verifiera vem som har åtkomst till backup-hanteringskonsoler, och testa återställningsprocedurer på regelbunden basis snarare än att behandla säkerhetskopior som ett "ställ in och glöm"-säkerhetsnät. Konsumenter bör vara uppmärksamma på hur företag beskriver omfattningen av eventuella dataintrång, särskilt när backup-system nämns, eftersom det ofta pekar på en större mängd exponerade personuppgifter än vad den initiala rubriken antyder.