Ransomware går nu efter din backup: Er du klar?

Mange har indkøbt dyre backup-systemer, men har måske ikke styr på opdatering, firmwareopdatering, kryptering m.v. Mange har heller ikke lavet en COOP/DR test hvor man migrerer et system til et trejde sted, eller hvor man f.eks. udruller en backup på f.eks. en virtuel server eller Kubernetes server. Backup har i mange år været virksomhedernes sikkerhedsnet mod ransomware. Derfor laver ICARE SECURITY A/S i stigende grad også penetrationstest mod backup udstyr, serviceporte og opdateringsporte m.v. Det skriver Bleeping Computer og ICARE.DK.

Bliver systemerne krypteret, gendanner man bare data og undgår at betale. Det har de kriminelle grupper forstået, og derfor rettes angrebene i stigende grad mod backupudstyr.

Angriberne sletter oftest gendannelsespunkter og forstyrrer de systemer, der skal bruges til at gendanne krypterede data, og når den vej tilbage er væk, stiger presset for at betale markant.

Konklusionen er ubehagelig, men enkel: En backup beskytter kun, hvis angriberen ikke kan nå den.

Tre eksempler på angreb mod backup

GruppeOffer og årHvad skete der
ALPHV/BlackCatChange Healthcare, 2024Indbrud via fjernadgang uden tofaktorgodkendelse, og backuppen var ikke isoleret nok til hurtig gendannelse
BlackMatterNEW Cooperative og Crystal Valley, 2021Stjålne administratorkoder blev brugt til at finde og slette alle backups på netværket før krypteringen
GunraIkke offentliggjort, 2026Backup blev slettet både i det primære datacenter og på katastrofesitet

Sagen om Change Healthcare er den dyreste. UnitedHealth betalte 22 millioner dollars i løsesum uden at få sine data tilbage, og de samlede omkostninger ved genopretningen anslås til 1,6 milliarder dollars.

Gunra sagen er den mest lærerige. Gruppen blev beskrevet i en fælles advarsel fra de amerikanske myndigheder CISA og FBI i august 2026, og ét enkelt sæt stjålne adgangsoplysninger var nok til at nå begge lokationer. At have to kopier to steder hjalp intet, fordi begge steder stolede havde den samme nøgle.

Hvorfor backup er så sårbar

Problemet er sjældent, at virksomheder mangler backup. Problemet er, at backupmiljøet typisk er dårligere beskyttet end produktionssystemerne. Fire svagheder går igen:

SvaghedKonsekvens
Samme netværk og samme administratorkonti som produktionenEt kompromitteret konto giver adgang til både data og backup
Backupsoftware opdateres sidstKendte sårbarheder står åbne i måneder eller år
Ingen overvågning af backupservereAngribere kan arbejde uforstyrret
Mangel på budget, personale og tidRisikoen er kendt, men bliver ikke lukket

Det sidste punkt er værd at hæfte sig ved. Næsten 77 procent af de adspurgte IT organisationer i Kaseyas undersøgelse angiver, at deres investeringer i cybersikkerhed ikke følger med truslerne. Bemærk, at artiklen på BleepingComputer er sponsoreret af netop Kaseya, som sælger backup og sikkerhedsløsninger.

Hvad det koster

Ifølge IBM’s rapport om omkostninger ved databrud fra 2025 koster et ransomwareangreb i gennemsnit 5,08 millioner dollars. Dertil kommer skaden på omdømmet: IBM fandt i 2026, at 41 procent af ransomwarehændelserne også omfattede trusler om at skade offerets brand. Når backuppen er væk, mister virksomheden sin vigtigste forhandlingsposition, nemlig muligheden for at sige nej.

Sådan beskytter du vejen tilbage

Det afgørende spørgsmål er ikke længere, hvor mange kopier man har, men hvad der forbinder dem, og om én kompromitteret konto kan nå dem alle. En god tommelfingerregel er 3, 2, 1, 1, 0 princippet: tre kopier af data, på to forskellige medier, én kopi uden for huset, én kopi der er uforanderlig eller helt offline, og nul fejl ved gendannelsestest.

TiltagFormål
Uforanderlig lagring (immutable, object lock)Backup kan hverken ændres eller slettes, heller ikke af en administrator
Separate konti og separat netværk til backupEt brud i produktionen giver ikke adgang til backuppen
Tofaktorgodkendelse og rollebaseret adgangStjålne koder alene er ikke nok
Opdater backupsoftware som kritiske systemerLukker de huller, angriberne leder efter
Overvågning og logning af backupmiljøetMistænkelig sletning opdages i tide
Regelmæssige gendannelsestestEn backup, der aldrig er testet, er kun en antagelse

Ledelsens ansvar

For virksomheder i EU er backup ikke kun et teknisk spørgsmål. NIS2 direktivet stiller krav om forretningskontinuitet, backup og krisestyring for en lang række sektorer og pålægger ledelsen et personligt ansvar for at godkende og føre tilsyn med cybersikkerheden. GDPR artikel 32 kræver desuden, at virksomheder rettidigt kan genoprette tilgængeligheden af personoplysninger efter en hændelse.

For internationale virksomheder er der et yderligere forhold: Betaling af løsesum kan i visse tilfælde være i strid med sanktionsregler, hvis gruppen bag angrebet er sanktioneret, eksempelvis af EU eller det amerikanske OFAC. En velfungerende og isoleret backup er derfor også den bedste juridiske beskyttelse, fordi den fjerner behovet for overhovedet at overveje en betaling.

Konklusion

Ransomwaregrupperne har ændret strategi, og virksomhederne bør gøre det samme. Behandl backupmiljøet som kritisk infrastruktur, adskil det fra produktionen, gør mindst én kopi uforanderlig, og test jævnligt, at gendannelsen faktisk virker. Det er langt billigere end alternativet.

Kilde:BleepingComputer (sponsoreret af Kaseya), CISA, Kaspersky, IBM, Jesper Christiansen, icare.dk
Kildelinks:https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/, https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-291a, https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4244745, https://www.kaspersky.com/blog/unitedhealth-ransomware-attack/53065/, https://www.ibm.com/reports/data-breach
Fotokredit:stock.adobe.com
Personer/Firmaer/Emner/#:#Ransomware, #Backup, #Cybersikkerhed, #ImmutableBackup, #ALPHV, #BlackCat, #BlackMatter, #Gunra, #ChangeHealthcare, #UnitedHealth, #CISA, #FBI, #IBM, #Kaseya, #NIS2, #GDPR, #OFAC, #Ledelsesansvar, #AORS
Copyrights:Ⓒ 2026 Copyright by https://AORS.DK/ransomware-angriber-backup, kan deles ved aktivt link til denne artikel.

Kildelinksene er hentet direkte fra den originale artikel. Afsnittene om NIS2, GDPR og sanktionsregler er tilføjet ud fra generel viden og ikke fra kildeartiklen, så dem kan det være en god idé at få fagligt gennemset, før artiklen publiceres.Konklusionen er ubehagelig, men enkel: En backup beskytter kun, hvis angriberen ikke kan nå den.

Tre eksempler på angreb mod backup

GruppeOffer og årHvad skete der
ALPHV/BlackCatChange Healthcare, 2024Indbrud via fjernadgang uden tofaktorgodkendelse, og backuppen var ikke isoleret nok til hurtig gendannelse
BlackMatterNEW Cooperative og Crystal Valley, 2021Stjålne administratorkoder blev brugt til at finde og slette alle backups på netværket før krypteringen
GunraIkke offentliggjort, 2026Backup blev slettet både i det primære datacenter og på katastrofesitet

Sagen om Change Healthcare er den dyreste. UnitedHealth betalte 22 millioner dollars i løsesum uden at få sine data tilbage, og de samlede omkostninger ved genopretningen anslås til 1,6 milliarder dollars.

Gunra sagen er den mest lærerige. Gruppen blev beskrevet i en fælles advarsel fra de amerikanske myndigheder CISA og FBI i august 2026, og ét enkelt sæt stjålne adgangsoplysninger var nok til at nå begge lokationer. At have to kopier to steder hjalp intet, fordi begge steder stolede på samme nøgle.

Hvorfor backup er så sårbar

Problemet er sjældent, at virksomheder mangler backup. Problemet er, at backupmiljøet typisk er dårligere beskyttet end produktionssystemerne. Fire svagheder går igen:

SvaghedKonsekvens
Samme netværk og samme administratorkonti som produktionenEt kompromitteret konto giver adgang til både data og backup
Backupsoftware opdateres sidstKendte sårbarheder står åbne i måneder eller år
Ingen overvågning af backupservereAngribere kan arbejde uforstyrret
Mangel på budget, personale og tidRisikoen er kendt, men bliver ikke lukket

Det sidste punkt er værd at hæfte sig ved. Næsten 77 procent af de adspurgte IT organisationer i Kaseyas undersøgelse angiver, at deres investeringer i cybersikkerhed ikke følger med truslerne. Bemærk, at artiklen på BleepingComputer er sponsoreret af netop Kaseya, som sælger backup og sikkerhedsløsninger.

Hvad det koster

Ifølge IBM’s rapport om omkostninger ved databrud fra 2025 koster et ransomwareangreb i gennemsnit 5,08 millioner dollars. Dertil kommer skaden på omdømmet: IBM fandt i 2026, at 41 procent af ransomwarehændelserne også omfattede trusler om at skade offerets brand. Når backuppen er væk, mister virksomheden sin vigtigste forhandlingsposition, nemlig muligheden for at sige nej.

Sådan beskytter du vejen tilbage

Det afgørende spørgsmål er ikke længere, hvor mange kopier man har, men hvad der forbinder dem, og om én kompromitteret konto kan nå dem alle. En god tommelfingerregel er 3, 2, 1, 1, 0 princippet: tre kopier af data, på to forskellige medier, én kopi uden for huset, én kopi der er uforanderlig eller helt offline, og nul fejl ved gendannelsestest.

TiltagFormål
Uforanderlig lagring (immutable, object lock)Backup kan hverken ændres eller slettes, heller ikke af en administrator
Separate konti og separat netværk til backupEt brud i produktionen giver ikke adgang til backuppen
Tofaktorgodkendelse og rollebaseret adgangStjålne koder alene er ikke nok
Opdater backupsoftware som kritiske systemerLukker de huller, angriberne leder efter
Overvågning og logning af backupmiljøetMistænkelig sletning opdages i tide
Regelmæssige gendannelsestestEn backup, der aldrig er testet, er kun en antagelse

Ledelsens ansvar

For virksomheder i EU er backup ikke kun et teknisk spørgsmål. NIS2 direktivet stiller krav om forretningskontinuitet, backup og krisestyring for en lang række sektorer og pålægger ledelsen et personligt ansvar for at godkende og føre tilsyn med cybersikkerheden. GDPR artikel 32 kræver desuden, at virksomheder rettidigt kan genoprette tilgængeligheden af personoplysninger efter en hændelse.

For internationale virksomheder er der et yderligere forhold: Betaling af løsesum kan i visse tilfælde være i strid med sanktionsregler, hvis gruppen bag angrebet er sanktioneret, eksempelvis af EU eller det amerikanske OFAC. En velfungerende og isoleret backup er derfor også den bedste juridiske beskyttelse, fordi den fjerner behovet for overhovedet at overveje en betaling.

Hvilke principper findes der?

Der findes ikke ét produkt, der er verdens sikreste backup. Den sikreste backup er en kombination, hvor ingen enkelt fejl, person eller stjålen adgangskode kan ødelægge alle kopier på én gang. I praksis kommer man tættest på ved at kombinere fire egenskaber: kopien er fysisk eller logisk afkoblet, den kan ikke ændres eller slettes, den ligger et andet sted, og den bliver testet.

LøsningSikkerhedFordeleUlemper
Offline bånd (LTO med WORM) i boksMeget højFysisk afkoblet, kan ikke hackes over netværk, lang holdbarhedLangsom gendannelse, kræver manuel håndtering
Uforanderlig cloud lagring i compliance tilstand (fx AWS S3 Object Lock, Azure Immutable Blob)Meget højKan ikke slettes før udløb, heller ikke af administrator eller rootAfhænger af én leverandør, løbende omkostninger
Isoleret backup vault med egen administration (fx Rubrik, Cohesity, Veeam hærdet repository)HøjHurtig gendannelse, adskilt fra produktionsdomænetKræver korrekt opsætning for at være reelt isoleret
Ekstern harddisk der frakobles og roteresMiddel til højBillig, enkel, offline når den ikke brugesAfhænger af disciplin, sårbar hvis den står tilsluttet
Almindelig cloudsynkronisering (OneDrive, Dropbox, Google Drive)Lav til middelNem og automatiskKrypterede filer synkroniseres med, ikke en rigtig backup
Dansk Backup f.eks. hos osHøjKan ikke relateres til et bestemt firmaHurtigste og i den høje ende, fordi backup kontakter jer, ikke omvendt.
Dansk Backup med deduplikring og backup af backuppenHøjLinux

Det tætteste, man kommer på verdens sikreste opsætning, er derfor en primær backup til hurtig gendannelse, en uforanderlig kopi i cloud hos en anden leverandør end produktionen med separate konti og tofaktor, og en offline kopi på bånd eller disk opbevaret fysisk et andet sted. Dertil kommer kryptering med nøgler, der opbevares adskilt fra backuppen, og jævnlige gendannelsestest.

Den svageste del er sjældent teknologien, men adgangen. Hvis den samme administratorkonto kan styre både produktionen og alle backupkopier, er selv den dyreste løsning sårbar. Det var præcis det, der skete i Gunra sagen.

For privatpersoner og små virksomheder er en realistisk og meget sikker løsning en ekstern disk, der kun tilsluttes under backup, kombineret med en cloud backup tjeneste med versionering og slettebeskyttelse.

Ligesom med backup findes der ikke én Linux distribution, der er verdens sikreste. Sikkerheden kommer fra kombinationen af et stabilt og hærdet styresystem, et filsystem der beskytter data mod ændring, og en opsætning hvor backupserveren er isoleret fra resten af netværket. Her er de stærkeste valg til en backupserver med SSD:

LøsningTypeStyrkerVelegnet til
Veeam Hardened Repository (Ubuntu, RHEL eller Rocky Linux)Backupmål til VeeamUforanderlige backups via XFS immutability, ingen SSH, engangsadgangskoder ved opsætningVirksomheder der bruger Veeam
Proxmox Backup ServerDedikeret backupserver (Debian baseret)ZFS, deduplikering, kryptering på klientsiden, verificering af backups, båndunderstøttelseProxmox miljøer og Linux servere
TrueNAS SCALELagerserver (Debian baseret)ZFS snapshots der kan låses, replikering til anden lokation, nem administrationFillagring og backupmål
RHEL, Rocky Linux eller AlmaLinuxGenerel serverSELinux slået til som standard, lang support, certificeringerEgen opbygning med fx Borg eller restic
Dansk Hosting med Debian stable (Det mest brugte)Generel serverMinimal, stabil, meget gennemtestetEgen opbygning, erfarne administratorer
Dansk Unix Hosting hos os med OpenBSD (ikke Linux)Unix server – f.eks. er iMac en certificeret Unix baseret macOS
XNU (Mach og BSD)
Regnes ofte som det mest sikkerhedsfokuserede frie styresystemSpecialister, mindre udbredt software

Det vigtigste er opsætningen

Uanset valg af system er det disse forhold, der afgør, om serveren reelt er sikker:

TiltagHvorfor
Ingen domænetilknytning og egne kontiEt kompromitteret Active Directory giver ikke adgang
Pull i stedet for pushBackupserveren henter data, så produktionen ikke har skriveadgang til backuppen
ZFS eller XFS med uforanderlige snapshotsData kan ikke slettes eller krypteres, selv ved indbrud
SSH lukket eller kun med nøgler og tofaktorFjerner den mest angrebne indgang
Separat netværk og firewallServeren er usynlig fra resten af netværket
Automatiske sikkerhedsopdateringerKendte huller lukkes hurtigt
Kryptering med nøgler opbevaret et andet stedStjålne diske er værdiløse

Særligt om SSD til backup

SSD er hurtig og ideel til den primære backup, hvor gendannelsen skal gå stærkt, men der er tre forhold at være opmærksom på. Vælg enterprise SSD’er med strømtabsbeskyttelse (power loss protection), så data ikke ødelægges ved strømsvigt. Brug ECC RAM sammen med ZFS, så filsystemets kontrolsummer kan opdage og rette stille datafejl. Og brug ikke SSD som eneste kopi til langtidsopbevaring uden strøm, da SSD’er kan miste data, når de ligger ubrugte i længere tid. Til den offline kopi er harddiske eller LTO bånd stadig bedre.

En meget stærk og realistisk opsætning er derfor Proxmox Backup Server eller TrueNAS SCALE på enterprise SSD’er med ZFS og ECC RAM, isoleret på eget netværk, med replikering til en uforanderlig cloud kopi og en offline kopi på bånd eller disk.

Konklusion

Ransomwaregrupperne har ændret strategi, og virksomhederne bør gøre det samme. Behandl backupmiljøet som kritisk infrastruktur, adskil det fra produktionen, gør mindst én kopi uforanderlig, og test jævnligt, at gendannelsen faktisk virker. Det er langt billigere end alternativet.

Kilde:BleepingComputer (sponsoreret af Kaseya), CISA, Kaspersky, IBM, Jesper Christiansen, ICARE.DK
Supplerende kildelinks:https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/, https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-291a, https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4244745, https://www.kaspersky.com/blog/unitedhealth-ransomware-attack/53065/, https://www.ibm.com/reports/data-breach
Fotokredit:Michael Rasmussen, ICARE SECURITY A/S
Personer/Firmaer/Emner/#:#Ransomware, #Backup, #Cybersikkerhed, #ImmutableBackup, #ALPHV, #BlackCat, #BlackMatter, #Gunra, #ChangeHealthcare, #UnitedHealth, #CISA, #FBI, #IBM, #Kaseya, #NIS2, #GDPR, #OFAC, #Ledelsesansvar, #AORS
Copyrights:Ⓒ 2026 Copyright by icare.dk, kan deles ved aktivt link til denne artikel.

Cybersikkerhed & Nyheder