Ransomware går nu efter din backup: Er du klar?
Mange har indkøbt dyre backup-systemer, men har måske ikke styr på opdatering, firmwareopdatering, kryptering m.v. Mange har heller ikke lavet en COOP/DR test hvor man migrerer et system til et trejde sted, eller hvor man f.eks. udruller en backup på f.eks. en virtuel server eller Kubernetes server. Backup har i mange år været virksomhedernes sikkerhedsnet mod ransomware. Derfor laver ICARE SECURITY A/S i stigende grad også penetrationstest mod backup udstyr, serviceporte og opdateringsporte m.v. Det skriver Bleeping Computer og ICARE.DK.
Bliver systemerne krypteret, gendanner man bare data og undgår at betale. Det har de kriminelle grupper forstået, og derfor rettes angrebene i stigende grad mod backupudstyr.
Angriberne sletter oftest gendannelsespunkter og forstyrrer de systemer, der skal bruges til at gendanne krypterede data, og når den vej tilbage er væk, stiger presset for at betale markant.
Konklusionen er ubehagelig, men enkel: En backup beskytter kun, hvis angriberen ikke kan nå den.
Tre eksempler på angreb mod backup
| Gruppe | Offer og år | Hvad skete der |
|---|---|---|
| ALPHV/BlackCat | Change Healthcare, 2024 | Indbrud via fjernadgang uden tofaktorgodkendelse, og backuppen var ikke isoleret nok til hurtig gendannelse |
| BlackMatter | NEW Cooperative og Crystal Valley, 2021 | Stjålne administratorkoder blev brugt til at finde og slette alle backups på netværket før krypteringen |
| Gunra | Ikke offentliggjort, 2026 | Backup blev slettet både i det primære datacenter og på katastrofesitet |
Sagen om Change Healthcare er den dyreste. UnitedHealth betalte 22 millioner dollars i løsesum uden at få sine data tilbage, og de samlede omkostninger ved genopretningen anslås til 1,6 milliarder dollars.
Gunra sagen er den mest lærerige. Gruppen blev beskrevet i en fælles advarsel fra de amerikanske myndigheder CISA og FBI i august 2026, og ét enkelt sæt stjålne adgangsoplysninger var nok til at nå begge lokationer. At have to kopier to steder hjalp intet, fordi begge steder stolede havde den samme nøgle.
Hvorfor backup er så sårbar
Problemet er sjældent, at virksomheder mangler backup. Problemet er, at backupmiljøet typisk er dårligere beskyttet end produktionssystemerne. Fire svagheder går igen:
| Svaghed | Konsekvens |
|---|---|
| Samme netværk og samme administratorkonti som produktionen | Et kompromitteret konto giver adgang til både data og backup |
| Backupsoftware opdateres sidst | Kendte sårbarheder står åbne i måneder eller år |
| Ingen overvågning af backupservere | Angribere kan arbejde uforstyrret |
| Mangel på budget, personale og tid | Risikoen er kendt, men bliver ikke lukket |
Det sidste punkt er værd at hæfte sig ved. Næsten 77 procent af de adspurgte IT organisationer i Kaseyas undersøgelse angiver, at deres investeringer i cybersikkerhed ikke følger med truslerne. Bemærk, at artiklen på BleepingComputer er sponsoreret af netop Kaseya, som sælger backup og sikkerhedsløsninger.
Hvad det koster
Ifølge IBM’s rapport om omkostninger ved databrud fra 2025 koster et ransomwareangreb i gennemsnit 5,08 millioner dollars. Dertil kommer skaden på omdømmet: IBM fandt i 2026, at 41 procent af ransomwarehændelserne også omfattede trusler om at skade offerets brand. Når backuppen er væk, mister virksomheden sin vigtigste forhandlingsposition, nemlig muligheden for at sige nej.
Sådan beskytter du vejen tilbage
Det afgørende spørgsmål er ikke længere, hvor mange kopier man har, men hvad der forbinder dem, og om én kompromitteret konto kan nå dem alle. En god tommelfingerregel er 3, 2, 1, 1, 0 princippet: tre kopier af data, på to forskellige medier, én kopi uden for huset, én kopi der er uforanderlig eller helt offline, og nul fejl ved gendannelsestest.
| Tiltag | Formål |
|---|---|
| Uforanderlig lagring (immutable, object lock) | Backup kan hverken ændres eller slettes, heller ikke af en administrator |
| Separate konti og separat netværk til backup | Et brud i produktionen giver ikke adgang til backuppen |
| Tofaktorgodkendelse og rollebaseret adgang | Stjålne koder alene er ikke nok |
| Opdater backupsoftware som kritiske systemer | Lukker de huller, angriberne leder efter |
| Overvågning og logning af backupmiljøet | Mistænkelig sletning opdages i tide |
| Regelmæssige gendannelsestest | En backup, der aldrig er testet, er kun en antagelse |
Ledelsens ansvar
For virksomheder i EU er backup ikke kun et teknisk spørgsmål. NIS2 direktivet stiller krav om forretningskontinuitet, backup og krisestyring for en lang række sektorer og pålægger ledelsen et personligt ansvar for at godkende og føre tilsyn med cybersikkerheden. GDPR artikel 32 kræver desuden, at virksomheder rettidigt kan genoprette tilgængeligheden af personoplysninger efter en hændelse.
For internationale virksomheder er der et yderligere forhold: Betaling af løsesum kan i visse tilfælde være i strid med sanktionsregler, hvis gruppen bag angrebet er sanktioneret, eksempelvis af EU eller det amerikanske OFAC. En velfungerende og isoleret backup er derfor også den bedste juridiske beskyttelse, fordi den fjerner behovet for overhovedet at overveje en betaling.
Konklusion
Ransomwaregrupperne har ændret strategi, og virksomhederne bør gøre det samme. Behandl backupmiljøet som kritisk infrastruktur, adskil det fra produktionen, gør mindst én kopi uforanderlig, og test jævnligt, at gendannelsen faktisk virker. Det er langt billigere end alternativet.
| Kilde: | BleepingComputer (sponsoreret af Kaseya), CISA, Kaspersky, IBM, Jesper Christiansen, icare.dk |
| Kildelinks: | https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/, https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-291a, https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4244745, https://www.kaspersky.com/blog/unitedhealth-ransomware-attack/53065/, https://www.ibm.com/reports/data-breach |
| Fotokredit: | stock.adobe.com |
| Personer/Firmaer/Emner/#: | #Ransomware, #Backup, #Cybersikkerhed, #ImmutableBackup, #ALPHV, #BlackCat, #BlackMatter, #Gunra, #ChangeHealthcare, #UnitedHealth, #CISA, #FBI, #IBM, #Kaseya, #NIS2, #GDPR, #OFAC, #Ledelsesansvar, #AORS |
| Copyrights: | Ⓒ 2026 Copyright by https://AORS.DK/ransomware-angriber-backup, kan deles ved aktivt link til denne artikel. |
Kildelinksene er hentet direkte fra den originale artikel. Afsnittene om NIS2, GDPR og sanktionsregler er tilføjet ud fra generel viden og ikke fra kildeartiklen, så dem kan det være en god idé at få fagligt gennemset, før artiklen publiceres.Konklusionen er ubehagelig, men enkel: En backup beskytter kun, hvis angriberen ikke kan nå den.
Tre eksempler på angreb mod backup
| Gruppe | Offer og år | Hvad skete der |
|---|---|---|
| ALPHV/BlackCat | Change Healthcare, 2024 | Indbrud via fjernadgang uden tofaktorgodkendelse, og backuppen var ikke isoleret nok til hurtig gendannelse |
| BlackMatter | NEW Cooperative og Crystal Valley, 2021 | Stjålne administratorkoder blev brugt til at finde og slette alle backups på netværket før krypteringen |
| Gunra | Ikke offentliggjort, 2026 | Backup blev slettet både i det primære datacenter og på katastrofesitet |
Sagen om Change Healthcare er den dyreste. UnitedHealth betalte 22 millioner dollars i løsesum uden at få sine data tilbage, og de samlede omkostninger ved genopretningen anslås til 1,6 milliarder dollars.
Gunra sagen er den mest lærerige. Gruppen blev beskrevet i en fælles advarsel fra de amerikanske myndigheder CISA og FBI i august 2026, og ét enkelt sæt stjålne adgangsoplysninger var nok til at nå begge lokationer. At have to kopier to steder hjalp intet, fordi begge steder stolede på samme nøgle.
Hvorfor backup er så sårbar
Problemet er sjældent, at virksomheder mangler backup. Problemet er, at backupmiljøet typisk er dårligere beskyttet end produktionssystemerne. Fire svagheder går igen:
| Svaghed | Konsekvens |
|---|---|
| Samme netværk og samme administratorkonti som produktionen | Et kompromitteret konto giver adgang til både data og backup |
| Backupsoftware opdateres sidst | Kendte sårbarheder står åbne i måneder eller år |
| Ingen overvågning af backupservere | Angribere kan arbejde uforstyrret |
| Mangel på budget, personale og tid | Risikoen er kendt, men bliver ikke lukket |
Det sidste punkt er værd at hæfte sig ved. Næsten 77 procent af de adspurgte IT organisationer i Kaseyas undersøgelse angiver, at deres investeringer i cybersikkerhed ikke følger med truslerne. Bemærk, at artiklen på BleepingComputer er sponsoreret af netop Kaseya, som sælger backup og sikkerhedsløsninger.
Hvad det koster
Ifølge IBM’s rapport om omkostninger ved databrud fra 2025 koster et ransomwareangreb i gennemsnit 5,08 millioner dollars. Dertil kommer skaden på omdømmet: IBM fandt i 2026, at 41 procent af ransomwarehændelserne også omfattede trusler om at skade offerets brand. Når backuppen er væk, mister virksomheden sin vigtigste forhandlingsposition, nemlig muligheden for at sige nej.
Sådan beskytter du vejen tilbage
Det afgørende spørgsmål er ikke længere, hvor mange kopier man har, men hvad der forbinder dem, og om én kompromitteret konto kan nå dem alle. En god tommelfingerregel er 3, 2, 1, 1, 0 princippet: tre kopier af data, på to forskellige medier, én kopi uden for huset, én kopi der er uforanderlig eller helt offline, og nul fejl ved gendannelsestest.
| Tiltag | Formål |
|---|---|
| Uforanderlig lagring (immutable, object lock) | Backup kan hverken ændres eller slettes, heller ikke af en administrator |
| Separate konti og separat netværk til backup | Et brud i produktionen giver ikke adgang til backuppen |
| Tofaktorgodkendelse og rollebaseret adgang | Stjålne koder alene er ikke nok |
| Opdater backupsoftware som kritiske systemer | Lukker de huller, angriberne leder efter |
| Overvågning og logning af backupmiljøet | Mistænkelig sletning opdages i tide |
| Regelmæssige gendannelsestest | En backup, der aldrig er testet, er kun en antagelse |
Ledelsens ansvar
For virksomheder i EU er backup ikke kun et teknisk spørgsmål. NIS2 direktivet stiller krav om forretningskontinuitet, backup og krisestyring for en lang række sektorer og pålægger ledelsen et personligt ansvar for at godkende og føre tilsyn med cybersikkerheden. GDPR artikel 32 kræver desuden, at virksomheder rettidigt kan genoprette tilgængeligheden af personoplysninger efter en hændelse.
For internationale virksomheder er der et yderligere forhold: Betaling af løsesum kan i visse tilfælde være i strid med sanktionsregler, hvis gruppen bag angrebet er sanktioneret, eksempelvis af EU eller det amerikanske OFAC. En velfungerende og isoleret backup er derfor også den bedste juridiske beskyttelse, fordi den fjerner behovet for overhovedet at overveje en betaling.
Hvilke principper findes der?
Der findes ikke ét produkt, der er verdens sikreste backup. Den sikreste backup er en kombination, hvor ingen enkelt fejl, person eller stjålen adgangskode kan ødelægge alle kopier på én gang. I praksis kommer man tættest på ved at kombinere fire egenskaber: kopien er fysisk eller logisk afkoblet, den kan ikke ændres eller slettes, den ligger et andet sted, og den bliver testet.
| Løsning | Sikkerhed | Fordele | Ulemper |
|---|---|---|---|
| Offline bånd (LTO med WORM) i boks | Meget høj | Fysisk afkoblet, kan ikke hackes over netværk, lang holdbarhed | Langsom gendannelse, kræver manuel håndtering |
| Uforanderlig cloud lagring i compliance tilstand (fx AWS S3 Object Lock, Azure Immutable Blob) | Meget høj | Kan ikke slettes før udløb, heller ikke af administrator eller root | Afhænger af én leverandør, løbende omkostninger |
| Isoleret backup vault med egen administration (fx Rubrik, Cohesity, Veeam hærdet repository) | Høj | Hurtig gendannelse, adskilt fra produktionsdomænet | Kræver korrekt opsætning for at være reelt isoleret |
| Ekstern harddisk der frakobles og roteres | Middel til høj | Billig, enkel, offline når den ikke bruges | Afhænger af disciplin, sårbar hvis den står tilsluttet |
| Almindelig cloudsynkronisering (OneDrive, Dropbox, Google Drive) | Lav til middel | Nem og automatisk | Krypterede filer synkroniseres med, ikke en rigtig backup |
| Dansk Backup f.eks. hos os | Høj | Kan ikke relateres til et bestemt firma | Hurtigste og i den høje ende, fordi backup kontakter jer, ikke omvendt. |
| Dansk Backup med deduplikring og backup af backuppen | Høj | Linux |
Det tætteste, man kommer på verdens sikreste opsætning, er derfor en primær backup til hurtig gendannelse, en uforanderlig kopi i cloud hos en anden leverandør end produktionen med separate konti og tofaktor, og en offline kopi på bånd eller disk opbevaret fysisk et andet sted. Dertil kommer kryptering med nøgler, der opbevares adskilt fra backuppen, og jævnlige gendannelsestest.
Den svageste del er sjældent teknologien, men adgangen. Hvis den samme administratorkonto kan styre både produktionen og alle backupkopier, er selv den dyreste løsning sårbar. Det var præcis det, der skete i Gunra sagen.
For privatpersoner og små virksomheder er en realistisk og meget sikker løsning en ekstern disk, der kun tilsluttes under backup, kombineret med en cloud backup tjeneste med versionering og slettebeskyttelse.
Ligesom med backup findes der ikke én Linux distribution, der er verdens sikreste. Sikkerheden kommer fra kombinationen af et stabilt og hærdet styresystem, et filsystem der beskytter data mod ændring, og en opsætning hvor backupserveren er isoleret fra resten af netværket. Her er de stærkeste valg til en backupserver med SSD:
| Løsning | Type | Styrker | Velegnet til |
|---|---|---|---|
| Veeam Hardened Repository (Ubuntu, RHEL eller Rocky Linux) | Backupmål til Veeam | Uforanderlige backups via XFS immutability, ingen SSH, engangsadgangskoder ved opsætning | Virksomheder der bruger Veeam |
| Proxmox Backup Server | Dedikeret backupserver (Debian baseret) | ZFS, deduplikering, kryptering på klientsiden, verificering af backups, båndunderstøttelse | Proxmox miljøer og Linux servere |
| TrueNAS SCALE | Lagerserver (Debian baseret) | ZFS snapshots der kan låses, replikering til anden lokation, nem administration | Fillagring og backupmål |
| RHEL, Rocky Linux eller AlmaLinux | Generel server | SELinux slået til som standard, lang support, certificeringer | Egen opbygning med fx Borg eller restic |
| Dansk Hosting med Debian stable (Det mest brugte) | Generel server | Minimal, stabil, meget gennemtestet | Egen opbygning, erfarne administratorer |
| Dansk Unix Hosting hos os med OpenBSD (ikke Linux) | Unix server – f.eks. er iMac en certificeret Unix baseret macOS XNU (Mach og BSD) | Regnes ofte som det mest sikkerhedsfokuserede frie styresystem | Specialister, mindre udbredt software |
Det vigtigste er opsætningen
Uanset valg af system er det disse forhold, der afgør, om serveren reelt er sikker:
| Tiltag | Hvorfor |
|---|---|
| Ingen domænetilknytning og egne konti | Et kompromitteret Active Directory giver ikke adgang |
| Pull i stedet for push | Backupserveren henter data, så produktionen ikke har skriveadgang til backuppen |
| ZFS eller XFS med uforanderlige snapshots | Data kan ikke slettes eller krypteres, selv ved indbrud |
| SSH lukket eller kun med nøgler og tofaktor | Fjerner den mest angrebne indgang |
| Separat netværk og firewall | Serveren er usynlig fra resten af netværket |
| Automatiske sikkerhedsopdateringer | Kendte huller lukkes hurtigt |
| Kryptering med nøgler opbevaret et andet sted | Stjålne diske er værdiløse |
Særligt om SSD til backup
SSD er hurtig og ideel til den primære backup, hvor gendannelsen skal gå stærkt, men der er tre forhold at være opmærksom på. Vælg enterprise SSD’er med strømtabsbeskyttelse (power loss protection), så data ikke ødelægges ved strømsvigt. Brug ECC RAM sammen med ZFS, så filsystemets kontrolsummer kan opdage og rette stille datafejl. Og brug ikke SSD som eneste kopi til langtidsopbevaring uden strøm, da SSD’er kan miste data, når de ligger ubrugte i længere tid. Til den offline kopi er harddiske eller LTO bånd stadig bedre.
En meget stærk og realistisk opsætning er derfor Proxmox Backup Server eller TrueNAS SCALE på enterprise SSD’er med ZFS og ECC RAM, isoleret på eget netværk, med replikering til en uforanderlig cloud kopi og en offline kopi på bånd eller disk.
Konklusion
Ransomwaregrupperne har ændret strategi, og virksomhederne bør gøre det samme. Behandl backupmiljøet som kritisk infrastruktur, adskil det fra produktionen, gør mindst én kopi uforanderlig, og test jævnligt, at gendannelsen faktisk virker. Det er langt billigere end alternativet.
| Kilde: | BleepingComputer (sponsoreret af Kaseya), CISA, Kaspersky, IBM, Jesper Christiansen, ICARE.DK |
| Supplerende kildelinks: | https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/, https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-291a, https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4244745, https://www.kaspersky.com/blog/unitedhealth-ransomware-attack/53065/, https://www.ibm.com/reports/data-breach |
| Fotokredit: | Michael Rasmussen, ICARE SECURITY A/S |
| Personer/Firmaer/Emner/#: | #Ransomware, #Backup, #Cybersikkerhed, #ImmutableBackup, #ALPHV, #BlackCat, #BlackMatter, #Gunra, #ChangeHealthcare, #UnitedHealth, #CISA, #FBI, #IBM, #Kaseya, #NIS2, #GDPR, #OFAC, #Ledelsesansvar, #AORS |
| Copyrights: | Ⓒ 2026 Copyright by icare.dk, kan deles ved aktivt link til denne artikel. |
