utpressingsvare

FBI: – Utpressingsviruset har krevd tre milliarder kroner i løsepenger på ett år

FBI og CISA advarer mot nok et nytt utpressingsvirus som har kostet mange ofre store penger.
FBI og CISA advarer mot nok et nytt utpressingsvirus som har kostet mange ofre store penger. Illustrasjonsfoto: Colourbox/61325150

De beryktede utpressingsvirusene fortsetter å gjøre stor skade, og sikkerhetspersonell og myndigheter har stadig hendene fulle med å motarbeide fenomenet. Nå har amerikanerne kommet med en advarsel mot et nytt virus som har tjent virkelig store penger.

Det amerikanske etterforskningsbyrået FBI og CISA (Cybersecurity and Infrastructure Security Agency) la nylig ut et felles informasjonsskriv om utpressingsviruset «Royal», som har herjet store deler av kloden den siste tiden. Blant andre Bleeping Computer skrev om saken.

Tre milliarder i løsepengekrav

Ifølge de to byråene har Royal-viruset blitt brukt til å angripe mer enn 350 kjente ofre over hele verden siden september i fjor, og totalt har løsepengekravene beløpet seg til vanvittige 275 millioner dollar – som med dagens kurs tilsvarer rett over 3 milliarder norske kroner.

FBI og CISA peker på at også har egenskaper utover kryptering og løsepengekrav, noe som gjør det desto farligere.

– Etter å ha skaffet seg tilgang til offerets nettverk, deaktivere Royal-aktørene antivirusprogramvare og henter ut store mengder data før de til sist iverksetter utpressingsviruset og krypterer systemene. Royal-aktørene har krevd løsepenger i størrelsesorden én million dollar til 11 millioner dollar i bitcoin, skriver byråene.

Dataene som hentes ut benyttes som et ekstra pressmiddel, og bakmennene publiserer ofte de stjålne dataene på lekkasjenettsider i de tilfellene hvor løsepengene ikke betales. Dette er en tilnærming som ofte kalles «dobbel utpressing».

Phishing-e-poster er den mest utbredte infeksjonsmetoden for viruset, og skal stå for cirka 67 prosent av infeksjonene. En betydelig andel av angrepene benytter seg også av RDP-kompromittering (remote desktop protocol).

Benytter delvis kryptering

Ofrene finner man i mange ulike industrier, og FBI og CISA peker på at kritisk infrastruktur også er blant målene til bakmennene – deriblant produksjon, kommunikasjon, helsevesen og utdanning.

Royal skiller seg fra en del andre utpressingsvirus ved at aktørene bak ikke inkluderer løsepengesummene og betalingsinstruksjoner som en del av «notatet» som ofrene ser etter en infeksjon.

I stedet instruerer notatet ofrene til å kommunisere direkte med bakmennene via en nettside som kun er tilgjengelig på det «mørke nettet», altså via det anonyme Tor-nettverket.

En annen uvanlig egenskap er at viruset benytter seg av en teknikk som innebærer at bakmennene kan velge hvor stor prosentandel av dataene i en fil som skal krypteres. Denne tilnærmingen setter bakmennene i stand til å kryptere kun en mindre del av de store filene, for på den måten å lettere unngå å bli oppdaget av sikkerhetssystemer.

Flere tekniske detaljer om Royal-viruset kan man finne i notatet til FBI og CISA.

Powered by Labrador CMS