Hvad er ransomware?#
Ransomware er skadelig software, der krypterer virksomhedens filer og systemer og kræver en løsesum for at låse dem op igen. I dag stjæler angriberne som regel også data først og truer med at offentliggøre dem. De bedste forsvar er offline backup, opdaterede systemer, MFA og medarbejdere, der genkender phishing.
Mandag morgen tænder en medarbejder sin computer. Alle ikoner er væk, og i stedet står der en tekst på rød baggrund:
"DINE FILER ER KRYPTERET. Du har 72 timer til at betale 3 Bitcoin til nedenstående adresse. Betales der ikke, slettes dekrypteringsnøglen permanent."
Regnskab, ordrer og kundedatabase er utilgængelige. For en SMV betyder det typisk fuldt driftsstop: ingen ordrer, ingen fakturaer og ingen kundeoplysninger. Og det er ikke sikkert, at det hjælper at betale.
Hvordan kommer ransomware ind i virksomheden?#
Ransomware kommer oftest ind via phishing-mails, stjålne eller svage passwords til fjernadgang og sårbarheder i systemer, der ikke er opdateret. De typiske indgange er:
- Phishing-mails med inficerede vedhæftede filer eller links.
- Sårbare systemer: gammel software med kendte sikkerhedshuller, især VPN-udstyr og andre systemer, der vender ud mod internettet.
- Remote Desktop (RDP): fjernadgang, der er åben mod internettet og beskyttet af svage passwords.
- Kompromitterede hjemmesider, hvor et besøg kan starte en skjult download.
- Leverandører: angreb via en kompromitteret IT-leverandør eller softwareopdatering. Læs mere om supply chain-angreb.
Sådan spreder ransomware sig i netværket
Når ransomwaren er inde på én computer, spreder den sig til alt, den kan nå: delte drev, netværksmapper, servere og backup-systemer, der er forbundet til netværket. Moderne grupper bruger ofte dage eller uger på at kortlægge netværket, før de slår til. I et netværk uden opdeling kan hele virksomheden blive ramt på én gang.
Kryptering og løsesumskrav
Ransomwaren krypterer filerne med stærk kryptering (typisk AES kombineret med RSA). Uden nøglen er filerne ubrugelige, og den har kun angriberen. Derefter kommer kravet om betaling, typisk i Bitcoin eller en anden kryptovaluta, og næsten altid med en frist, hvorefter beløbet stiger, eller data bliver lækket.
Hvad er dobbelt afpresning?#
Dobbelt afpresning (double extortion) betyder, at angriberne både krypterer og stjæler jeres data. Det er i dag den normale fremgangsmåde:
- Første trussel: Betal, ellers får I ikke jeres filer tilbage.
- Anden trussel: Betal, ellers offentliggør vi jeres data: kundeoplysninger, kontrakter, medarbejderdata og fortrolige dokumenter.
Selv med gode backups står I derfor stadig med et datalæk. Det er relevant efter GDPR, fordi persondata kan være kompromitteret, og det kan skade jeres omdømme. Nogle grupper går et skridt videre og kontakter jeres kunder direkte for at lægge ekstra pres på.
Hvilke danske virksomheder er blevet ramt af ransomware?#
Flere store danske virksomheder er blevet ramt af ransomware og har selv oplyst om konsekvenserne:
- ISS (2020) blev i februar 2020 ramt af et ransomware-angreb, der lammede selskabets IT-systemer i mange lande i flere uger.
- Demant (2019) blev ramt af et angreb, der gik ud over produktion og distribution af høreapparater. Selskabet anslog tabet til 550-650 mio. kr.
- Vestas (2021) måtte lukke IT-systemer ned på tværs af forretningen. Selskabet bekræftede, at det var ransomware, og at interne filer var kompromitteret.
- 7-Eleven Danmark (2022) måtte midlertidigt lukke omkring 175 butikker efter et ransomware-angreb.
Det er ikke kun store virksomheder. Små og mellemstore virksomheder bliver også ramt, men de fleste sager når aldrig medierne. Vil du se, hvilke danske virksomheder der er dukket op på ransomware-gruppernes lækagesider, så tjek vores ransomware-tracker. Den bygger på data fra ransomware.live, og datoen for seneste opdatering står på siden.
Hvad koster et ransomware-angreb?#
Et ransomware-angreb koster langt mere end selve løsesummen. De største poster er som regel driftsstoppet og genopretningen:
- Løsesum, hvis I vælger at betale.
- Driftsstop: dage eller uger uden fuld drift, hvor der går omsætning tabt, mens lønningerne løber.
- Genopretning: ekstern IT-hjælp til at undersøge angrebet, rense og genetablere systemerne.
- GDPR-bøde: hvis persondata er kompromitteret, og sikkerheden ikke var i orden, kan bøden i de alvorligste tilfælde gå op til 20 mio. euro eller 4 % af den globale årsomsætning, alt efter hvad der er højest.
- Omdømme: svært at sætte tal på, men kunder og samarbejdspartnere reagerer.
Ransomware er også et af de mest almindelige angreb i databrud. I Verizons Data Breach Investigations Report fra 2024 indgik ransomware eller anden afpresning i 32 % af de analyserede brud.
Skal man betale løsesummen?#
Nej, som udgangspunkt ikke. Politiet og de danske cybersikkerhedsmyndigheder fraråder at betale, og der er gode grunde til det:
- Ingen garanti. Angriberne kan tage pengene og forsvinde, eller nøglen virker kun delvist.
- Det finansierer næste angreb. Jo flere der betaler, jo mere profitabelt bliver det.
- I kan blive ramt igen. En virksomhed, der har betalt, har vist, at den er villig til at betale.
- Det kan være ulovligt. Betaling til grupper på en sanktionsliste kan være i strid med sanktionsreglerne.
Brug kræfterne på backup og gendannelse i stedet.
Sådan beskytter I jer mod ransomware: syv tiltag#
1. Backup efter 3-2-1-reglen
Hav mindst tre kopier af jeres data, på to forskellige typer lager, og mindst én kopi et andet sted end resten. Mindst én kopi bør være offline eller låst, så den ikke kan slettes eller krypteres fra netværket, for ransomware går målrettet efter tilsluttede backups.
Test jeres backups jævnligt. En backup, der ikke kan gendannes, er ikke en backup.
2. Opdatér alle systemer
Ransomware udnytter kendte sårbarheder i software, der ikke er opdateret. Slå automatiske opdateringer til, hvor det er muligt, og prioritér:
- Operativsystemer (Windows, macOS)
- Mail- og webservere
- VPN-udstyr og firewalls
- Alle systemer, der vender ud mod internettet
3. Opdel netværket
Adskil netværket, så ransomware ikke kan sprede sig fra én computer til alle systemer. Produktionen bør være adskilt fra kontoret, servere bør ligge i deres egne segmenter, og backup-servere skal isoleres.
4. Begræns rettigheder
Giv medarbejderne kun de rettigheder, de har brug for. Ingen skal bruge en administratorkonto til daglig, og regnskabsafdelingen behøver ikke adgang til HR's mapper.
5. Slå MFA til overalt
Især på mail, VPN, fjernadgang og administratorkonti. RDP med svagt password og uden MFA er en åben dør for ransomware. Læs mere i guiden til passwords og MFA.
6. Filtrér mails
Brug mailfiltrering, der scanner vedhæftede filer og links, og bloker farlige filtyper som .exe, .scr og .js. Sandboxing, hvor mistænkelige filer åbnes i et isoleret miljø, giver et ekstra lag.
7. Træn medarbejderne
Mange ransomware-angreb starter med en phishing-mail, som en medarbejder klikker på. Formatet betyder meget: I et studie med 19.500 ansatte på UC San Diego Health sænkede et årligt awareness-kursus fejlraten med kun omkring 1,7 %. Et andet studie fandt, at effekten af phishing-træning var væk efter seks måneder, så træningen skal gentages mindst hvert halve år. Se mere om awareness-træning.
Hvad gør man, når ransomware rammer?#
Isolér de ramte computere med det samme, og kontakt jeres IT-leverandør. Hav en plan klar på forhånd, for når det sker, er der ikke tid til at tænke. Vores gratis skabelon til en IT-beredskabsplan kan hjælpe jer i gang.
De første 15 minutter:
- Tag ramte computere af netværket med det samme (træk kablet ud eller slå wifi fra, men lad computeren være tændt).
- Informér den IT-ansvarlige og ledelsen.
- Find ud af omfanget: hvad er ramt, og hvad er ikke?
Den første time:
- Isolér backup-systemerne, hvis de ikke allerede er offline.
- Kontakt jeres IT-leverandør eller et incident response-firma.
- Anmeld sagen til politiet på 114 eller via politi.dk. Er I omfattet af NIS-2, skal I også sende en tidlig varsling til myndighederne inden for 24 timer.
De første 24 timer:
- Dokumentér alt: skærmbilleder af løsesumsbeskeden, hvilke filer der er krypteret, og en tidslinje.
- Vurder, om persondata er kompromitteret. Et brud på persondatasikkerheden skal anmeldes til Datatilsynet inden 72 timer, medmindre det sandsynligvis ikke indebærer en risiko for de berørte. Se databrud og 72-timers-fristen.
- Informér berørte parter efter behov.
- Begynd gendannelsen fra backup.
Hvordan undgår man at blive et let mål?#
Ransomware er en alvorlig trussel, men den er ikke uundgåelig. Gode backups, opdaterede systemer, opdelte netværk og trænede medarbejdere gør jeres virksomhed til et svært mål, og angriberne vælger ofte den lette vej.
ShieldUps Sæson 1 har et modul om ransomware, og phishing-simulatoren lader medarbejderne øve sig på de mails, angrebene typisk starter med. Se priserne →
Ofte stillede spørgsmål om ransomware#
Kan antivirus beskytte mod ransomware?
Delvist. Moderne endpoint-beskyttelse (EDR) kan opdage og stoppe mange ransomware-varianter, men der kommer hele tiden nye, og der går tid, før sikkerhedssoftwaren genkender dem. Antivirus er ét lag og skal kombineres med backup, opdateringer, opdelte netværk og træning.
Hvor lang tid tager det at komme i gang igen efter ransomware?
Det afhænger af jeres backup, IT-kapacitet og angrebets omfang. Virksomheder med testede backups og en beredskabsplan kommer typisk hurtigere i gang, mens virksomheder uden kan være nede i uger. Selv de store danske sager ovenfor tog flere uger at komme helt på plads.
Er cloud-løsninger sikre mod ransomware?
Microsoft 365, Google Workspace og lignende tjenester er bedre beskyttet end de fleste lokale servere, men de er ikke immune. Ransomware kan kryptere synkroniserede filer i OneDrive og SharePoint via en inficeret computer. Versionering gør gendannelse lettere, men det kræver, at den er slået til og sat rigtigt op. Læs mere om sikkerhed i skyen.
Rammer ransomware kun Windows?
Nej. Windows har historisk været det primære mål, men der findes ransomware til macOS, Linux og netværksdrev (NAS) fra fx Synology og QNAP. God sikkerhedspraksis gælder uanset styresystem.
Kilder og forskning#
Brancherapporter og primærkilder, der understøtter artiklen.
Ransomware og databrud: brancherapporter
- Verizon (2024). 2024 Data Breach Investigations Report. Analyse af 10.626 bekræftede databrud, hvor ransomware eller anden afpresning indgik i 32 %. Link
- Styrelsen for Samfundssikkerhed (tidligere Center for Cybersikkerhed). Trusselsvurderinger og vejledning om ransomware. Link
Træning
- Ho et al. (2025). "Understanding the Efficacy of Phishing Training in Practice", IEEE Symposium on Security and Privacy 2025. 19.500 ansatte på UC San Diego Health i otte måneder. Link
- Reinheimer et al. (2020). "An investigation of phishing awareness and education over time", SOUPS 2020. Effekten var målbar efter fire måneder, men ikke efter seks. Link
Regler
- GDPR artikel 4, nr. 12, og artikel 33. Definition af brud på persondatasikkerheden og pligten til at anmelde inden 72 timer. Link
Danske hændelser
- ISS (2020). Selskabsmeddelelse om IT-sikkerhedshændelsen. Link
- Vestas (2021). Selskabsmeddelelser om cyberhændelsen. Link
- TV 2 (2019). Hackerangreb koster dansk virksomhed op mod 550 millioner (Demant). Link
- Infosecurity Magazine (2019). Dækning af Demants anslåede tab. Link
- DR (2022). Dækning af 7-Elevens ransomware-angreb og lukningen af butikker. Link