Så går en attack till 2026
| Fas | Vad som händer | Typisk varaktighet |
|---|---|---|
| Initial åtkomst | Phishing, stulna VPN-uppgifter utan MFA, eller en exponerad sårbarhet | Minuter |
| Etablering | Bakdörr installeras, fjärrstyrningsverktyg som ser legitima ut används | Timmar |
| Rekognosering | Kartläggning av nätverk, domänkontrollanter, backupservrar och känsliga data | Dagar till veckor |
| Rättighetseskalering | Domänadministratör tas över, säkerhetsverktyg stängs av | Dagar |
| Exfiltrering | Data kopieras ut för dubbel utpressning | Dagar |
| Förstörelse av backup | Backupjobb stoppas, retention sänks, kopior raderas eller krypteras | Timmar |
| Kryptering | Utlöses ofta en helg eller natt, när övervakningen är tunn | Timmar |
Varför vanlig backup inte räcker
Om backupen kan raderas med samma administratörskonto som styr produktionsmiljön, då är den inte ett skydd mot ransomware – den är en fil bland andra. Angripare med domänadministratörsrättigheter börjar nästan alltid med att förstöra kopiorna, eftersom det är det enda som ger offret ett alternativ till att betala.
- Immutable lagring: kopior som inte kan ändras eller raderas under retentionsperioden, inte ens av en administratör. Sikta på minst 30 dagar.
- Separat identitetshantering: backupmiljön ska inte vara medlem i samma AD-domän som produktionen.
- Air gap eller logisk isolering: minst en kopia som inte är nåbar från produktionsnätet.
- Larm på onormalt beteende: sänkt retention, borttagna jobb, massuppdatering av filer eller plötsligt dålig deduplicering är alla tidiga varningstecken.
- Odds-testad återställning: mät hur lång tid en full återställning av det viktigaste systemet faktiskt tar, minst en gång per kvartal.
De första fyra timmarna
- Isolera – koppla bort drabbade segment från nätet, men stäng inte av maskiner.
- Skydda backupen omedelbart: bryt anslutningen mellan produktion och backupmiljö, verifiera att immutabiliteten håller.
- Notera tidpunkten för upptäckt och starta incidentloggen.
- Rör inte krypterade filer och betala inte i panik – identifiera först vilken familj det rör sig om.
- Kontakta försäkringsbolaget och, om ni omfattas, skicka 24-timmarsupplysningen till NCSC.
- Polisanmäl och överväg extern incidentresponskapacitet.
Ska ni betala?
Svenska myndigheter avråder från att betala lösensumma. Utöver det principiella finns tre praktiska skäl: dekrypteringsverktyg från angripare är ofta långsamma och ofullständiga, en betalning garanterar inte att utlämnade data raderas, och att betala markerar er som ett offer som betalar.
Betalning löser inte heller den juridiska situationen. Har personuppgifter läckt kvarstår anmälningsskyldigheten till IMY och informationsplikten mot de drabbade, oavsett vad ni kommit överens om med angriparen.
Återställningsordning som fungerar
Välj återställningspunkt före den första angreppsindikatorn, inte före krypteringen. Angriparen fanns i miljön i veckor innan filerna låstes.
- Katalogtjänsten först – domänkontrollanter och identitetshantering, i en ren miljö.
- Nätverkstjänster och säkerhetsinfrastruktur.
- De system med lägst avbrottstolerans enligt er konsekvensanalys.
- Övriga verksamhetssystem i prioritetsordning.
- Klientdatorer sist – ofta är ominstallation snabbare än rensning.
Förebyggande åtgärder som ger mest effekt per krona
- Multifaktorautentisering på allt som går att nå utifrån – detta stoppar den vanligaste ingången.
- Snabb patchning av internetexponerade tjänster: VPN, webbmail, filöverföring.
- Minsta möjliga behörighet, och separata konton för administration.
- Segmentering mellan kontorsnät, servrar och produktion.
- Immutable och isolerad backup med testad återställning.
- Loggning och larm som någon faktiskt läser, även utanför kontorstid.
- Återkommande utbildning – phishing är fortfarande den vanligaste startpunkten.
Vanliga frågor
Skyddar molnbackup mot ransomware?
Bara om kopiorna är oföränderliga och åtkomsten är separerad från produktionsmiljön. En molnlagring som är monterad som en nätverksenhet krypteras lika lätt som en lokal disk.
Hur lång retention behöver vi?
Minst 30 dagar immutable retention för kritiska system, eftersom angripare ofta funnits i miljön i veckor innan krypteringen. För verksamheter med långsamma upptäckttider är 60–90 dagar rimligare.
Vad är dubbel utpressning?
Att angriparen både krypterar era data och kopierar ut dem, för att sedan hota med publicering. Backup skyddar mot krypteringen men inte mot läckan – därför behövs även kryptering, segmentering och åtkomstkontroll.
Måste en ransomwareattack rapporteras?
Omfattas ni av cybersäkerhetslagen ska en betydande incident rapporteras till NCSC inom 24 respektive 72 timmar. Har personuppgifter berörts gäller dessutom anmälan till IMY inom 72 timmar.