Po prostu wyjaśnione: czym jest ransomware?

Ransomware jest obecnie największym zagrożeniem IT na świecie, zarówno dla użytkowników prywatnych, jak i dla firm i urzędów. W poniższym artykule dowiesz się, czym jest ransomware, jak można zostać zainfekowanym, jakie środki należy podjąć w …

Po prostu wyjaśnione: czym jest ransomware?

Antivirus, Virus, Malware

  1. Magazyn
  2. »
  3. Artykuł
  4. »
  5. Bezpieczeństwo
  6. »
  7. Po prostu wyjaśnione: czym jest ransomware?

Ransomware jest obecnie największym zagrożeniem IT na świecie, zarówno dla użytkowników prywatnych, jak i dla firm i urzędów. W poniższym artykule dowiesz się, czym jest ransomware, jak można zostać zainfekowanym, jakie środki należy podjąć w przypadku infekcji, a także jakie są najlepsze metody ochrony przed ransomware.

Jaka jest definicja oprogramowania ransomware?

Termin ten pochodzi od angielskiego „ransom“, co oznacza „okup“.

Jak mogę się chronić przed ransomware?

Wykonuj regularnie kopie zapasowe i trzymaj je oddzielnie od systemu. Ponadto standardem powinien być aktywny, aktualny skaner antywirusowy oraz instalacja łatek dla systemu Windows i programów.

Co mogę zrobić, jeśli mój system został zainfekowany oprogramowaniem ransomware?

Natychmiast wyłączyć system, aby zapobiec dalszemu szyfrowaniu. Następnie spokojnie wykonaj serię kroków, które opisujemy w tym artykule.

1. definicja oprogramowania ransomware

Nie ma jednoznacznej definicji oprogramowania ransomware. Jednak termin ten pochodzi od ransom, co oznacza okup. Ransomware blokuje dostęp do komputera lub danych i żąda od użytkownika okupu w kryptowalucie takiej jak Bitcoin, aby uwolnić dane.

Istnieją również trojany, które tylko szyfrują lub usuwają pliki, ale nie żądają okupu. Te złośliwe programy są również określane jako ransomware. Innym określeniem dla ransomware jest crypto lub extortion Trojan.

Malware: Malware oznacza „złośliwe oprogramowanie“ i zgodnie z definicją obejmuje wszystkie rodzaje złośliwego oprogramowania , takie jak wirusy, trojany, robaki, spyware, rootkity, cryptominer i oczywiście ransomware.

To, co początkowo miało być jedynie żartem lub demonstracją siły przez hakerów, od tego czasu przekształciło się w dochodowe pole biznesowe dla grup przestępczych. Ataki są wymierzone w duże przedsiębiorstwa, ostatnio w Media Markt i Saturn w listopadzie 2021 r., lub instytucje publiczne (szpitale, dostawcy energii) i zmuszają poszkodowane firmy do płacenia okupów, często w wysokości 6- lub 7-cyfrowej, jeśli chcą szybko odzyskać swoje dane, nie zmuszając przy tym do zatrzymania procesów biznesowych na wiele tygodni. Przeprowadzone w USA badanie płatności okupu za pierwszą połowę 2021 roku wykazało, że w samej Ameryce zapłacono ponad 590 milionów dolarów. Już ta liczba uzmysławia, jak lukratywnym biznesem stały się dla przestępczych grup hakerów. Ale są też hakerzy Robin Hood, którzy przekazują przechwycone okupy organizacjom charytatywnym, jak podało BBC.

Niemiecki Federalny Urząd Bezpieczeństwa Informacji, czyli BSI, stwierdza w swoim raporcie o sytuacji z 2021 roku, że cyberwyłudzenia stają się największym cyfrowym zagrożeniem.

2 Jakie oprogramowanie ransomware jest znane?

Oprogramowanie ransomware występuje w wielu różnych formach z różnymi wzorcami ataku, kanałami dystrybucji i szyfrowaniem. Ransomware często mutuje: znane już złośliwe oprogramowanie jest modyfikowane w taki sposób, że nie można go tak łatwo wykryć w nowych atakach. Strona bleib-virenfrei.de wymienia obecnie 468 wariantów ransomware wraz z używanymi rozszerzeniami plików i żądaniami okupu. Darmowe narzędzia deszyfrujące są dostępne dla niektórych wariantów ransomware, ale nie dla wszystkich.

Najbardziej znanym kryptotrojanem był i jest WannaCry, który w 2017 r. wykorzystał lukę w zabezpieczeniach w wielu krajach i dzięki temu mógł się szybko rozprzestrzeniać. Ponieważ początkowo nie było łatki od Microsoftu dla przestarzałych systemów takich jak Windows XP czy Windows Server 2003, złośliwe oprogramowanie znalazło tu podatny grunt z wieloma przestarzałymi systemami. Najbardziej widoczną ofiarą WannaCry była firma Deutsche Bahn. Oprócz częstych opóźnień, na tablicach poglądowych można było dostrzec komunikat o okupie.

WannaCrypt
WannaCry był pierwszym atakiem ransomware na dużą skalę.

Obecnie główne rodziny ransomware w obiegu to Revil, Emotet, Ryuk, Maze, Hive i Clop. Według Sophos’s Ransomware Report 2021, grupy hakerów specjalnie wybierają ofiary do swoich ataków, zamiast polegać na losowej dystrybucji w stylu WannaCry.

3 Jak można złapać ransomware?

3.1 Podatności w systemie operacyjnym i programach

Zarówno w systemie Windows, jak i innych systemach operacyjnych zawsze istnieją luki w zabezpieczeniach, które hakerzy wykorzystują do ataków i wstrzykują złośliwy kod do systemów docelowych. Dla użytkowników systemu Windows szczególne znaczenie ma zatem comiesięczny Microsoft Patchday, ponieważ Microsoft upublicznia tutaj nieznane, ale także już znane luki w zabezpieczeniach i oferuje dla nich poprawki. Dlatego nie należy już używać systemów operacyjnych, które nie są już utrzymywane, takich jak Windows XP lub Windows Vista, ale także Windows 7 dla użytkowników prywatnych.

Jednak zainstalowane programy, takie jak przeglądarki, aplikacje Office lub usługi serwerowe, są również typowymi bramami dla ransomware, co ostatnio wyraźnie pokazały latem 2021 roku liczne ataki wykorzystujące lukę w serwerze Exchange. Dlatego dbaj o aktualność oprogramowania, z którego korzystasz. Aplikacje z Microsoft Store mogą się same aktualizować, co ma ogromne zalety dla utrzymania systemu.

3.2 Uruchamianie nieznanych programów

Nie uruchamiaj żadnego oprogramowania, którego pochodzenia i źródła pobrania nie uważasz za całkowicie bezpieczne. W Internecie znane programy są wielokrotnie łączone ze złośliwym oprogramowaniem i pobierane poprzez zapytania użytkowników w wyszukiwarkach. Trzymaj się również z dala od „cracków“ lub „generatorów kluczy“ z Internetu w celu odblokowania oprogramowania shareware lub korzystania z niego na stałe. Pliki do pobrania z ciemnych zakątków Internetu mogą zawierać wszystko.

3.3 Nieznane linki i załączniki w wiadomościach e-mail

Trzecią bramą dla ransomware są e-maile i ich załączniki. Atakujący używają fałszywych e-maili, aby spróbować nakłonić użytkownika do interakcji z odsyłaczem lub załącznikiem. Jak tylko użytkownik otworzy ten załącznik lub podąży za linkiem, rozpoczyna się próba ataku poprzez specjalnie przygotowaną stronę internetową lub złośliwe oprogramowanie w załączniku.

Co powinienem zrobić, jeśli zostałem dotknięty przez ransomware?

BSI podsumowało pomoc i reakcje w przypadku szkody w przewodniku dla firm do pobrania. Punkty po infekcji byłyby:

  • Reakcja na incydent
    Ten termin techniczny odnosi się do szybkiego ograniczenia szkód poprzez odłączenie systemu od sieci i wyłączenie sprzętu. Zapobiega to dostępowi z zewnątrz i szyfrowaniu danych, które nie zostały jeszcze zainfekowane.
  • Brak zapłaty żądanego okupu
    Nie ma gwarancji, że sprawcy ponownie odblokują dane po ich wykorzystaniu. Zapłata okupu dodatkowo zachęciłaby sprawców do kontynuowania nowych ataków w celu dokonania kolejnych płatności na rzecz innych firm.
  • Złóż skargę karną na policji
    Nawet jeśli na to nie wygląda: W ostatnich latach niemieckie organy śledcze zdobyły znacznie większe doświadczenie nie tylko w ustalaniu przyczyn ataków złośliwego oprogramowania, ale w pojedynczych przypadkach odniosły również sukces w identyfikacji i aresztowaniu grup przestępczych. Obecnie jest to jednak nadal wyjątek. Dzięki ścisłej współpracy kilku państw grupy hakerów są jednak coraz częściej tropione, co pokazują ostatnie sukcesy Europolu lub LKA Baden-Württemberg, który zidentyfikował sprawcę z Rosji.
  • Zewnętrzna wiedza specjalistyczna
    To, co dla użytkowników prywatnych pozostaje wyjątkiem, dla większych firm jest już rzeczywistością: zewnętrzni eksperci IT forensic badają system w celu ustalenia dokładnego miejsca ataku i rozmiaru szkód. W ostatnich latach ukształtował się bardzo duży rynek dostawców dla takich zleceń, a ich pomoc i doświadczenie są również często potrzebne.

4.1 Pomoc dla użytkowników prywatnych

W sektorze prywatnym opcje po infekcji oprogramowaniem ransomware są ograniczone.

Należy natychmiast wyłączyć system. Zainfekowany nośnik danych należy badać tylko w bezpiecznym środowisku z innym systemem operacyjnym, a niezainfekowane pliki, jak również już zaszyfrowane, należy skopiować na inny nośnik danych. Może istnieć już deszyfrator dla ransomware do odszyfrowania danych. Zaszyfrowane pliki często mają inne rozszerzenie, na przykład .aes_ni lub .aes256 dla ransomware AES_NI. Pomocna jest tutaj również lista znanych ransomware z bleib-virenfrei.de.

Ransomware File Decryptor
Narzędzia takie jak Ransomware File Decryptor od Trend Micro mogą zidentyfikować dane zainfekowane przez starsze ransomware i odszyfrować je ponownie.

Następnie ponownie zainstaluj system Windows, całkowicie formatując dysk twardy/SSD podczas instalacji. Nie zalecamy czyszczenia systemu z ransomware za pomocą skanera antywirusowego, nawet jeśli producenci tacy jak AVAST udostępniają w Internecie instrukcje usuwania ransomware. Nie masz pewności, czy nie zakorzeniło się inne złośliwe oprogramowanie, którego skaner antywirusowy nie może wykryć, a następnie usunąć.

Jeśli Twoje dane są dla Ciebie szczególnie ważne i nie posiadasz kopii zapasowej, możesz również skorzystać z licznych specjalistycznych serwisów zajmujących się odpłatnym odzyskiwaniem danych.

5 Jak najlepiej chronić się przed oprogramowaniem ransomware?

5.1 Aktywna ochrona przed wirusami powinna być standardem

Oprócz Windows Defendera, który oferuje już wystarczającą ochronę w ramach Windows Security w Windows 10 i Windows 11, istnieje również wiele dobrych darmowych skanerów antywirusowych, co pokazuje nasze porównanie z 2020 roku. To, czy wybierzemy rozwiązanie od Microsoftu czy innego producenta, pozostaje kwestią osobistych preferencji. Według wielu ekspertów Windows Defender oferuje najlepszą integrację z systemem operacyjnym i może skutecznie chronić przed ransomware dzięki funkcji Monitored Folder Access.

Windows-Sicherheit auf einen Blick
Bezpieczeństwo systemu Windows na pierwszy rzut oka w Windows 10.

Monitorowany dostęp do folderów chroni pliki i foldery przed nieautoryzowanymi zmianami, utrudniając trojanom np. ich zaszyfrowanie lub usunięcie. W konfiguracji można samodzielnie zdefiniować chronione foldery, a także określić aplikacje i programy, które są wyłączone z monitorowania. Jest to praktyczne na przykład wtedy, gdy chcesz zmienić nazwę lub przekonwertować liczne pliki graficzne za pomocą jakiegoś narzędzia w partii, a następnie usunąć stare pliki. Aby umożliwić Windowsowi takie działanie, można zdefiniować wyjątek dla danego narzędzia.

Überwachter Ordnerzugriff als Ransomware-Schutz
Monitorowany dostęp do folderów jako ochrona przed ransomware w Windows Security

Narzędzia takie jak darmowy Acronis Ransomware Protection czy Malwarebytes Anti-Ransomware działają analogicznie do monitorowanego dostępu do folderów w systemie Windows. Narzędzia te monitorują system w poszukiwaniu podejrzanych procesów i zatrzymują ich działanie do momentu, gdy użytkownik wyrazi na to zgodę. Acronis True Image 2021 ma już tę funkcję wbudowaną w wariant subskrypcyjny. Producenci tacy jak Kaspersky również zaimplementowali w swoich produktach ochronę przed ransomware.

Acronis Ransomware Protection
Acronis Ransomware Protection działa analogicznie do samego rozwiązania dla systemu Windows.

5.2 Wykonuj regularnie kopie zapasowe ważnych plików

Ransomware szyfruje wszystkie pliki. Dlatego tym bardziej ważne jest, abyś regularnie tworzył kopie zapasowe z ważnymi dla Ciebie danymi. W naszym artykule „Strategie ochrony przed trojanami ransomware“ przedstawiliśmy kilka opcji prawidłowego tworzenia kopii zapasowych danych. Ważne jest , abyś trzymał kopie zapasowe całkowicie oddzielone od systemu. Jeśli dostęp do danych kopii zapasowych można uzyskać bezpośrednio z komputera, ransomware może również zaszyfrować kopie zapasowe! Kopia zapasowa w chmurze za pomocą klasycznych usług, takich jak Dropbox, OneDrive i inne, nie jest zatem bezpieczną kopią zapasową, jeśli dostęp do tych magazynów można uzyskać bezpośrednio z systemu Windows.

5.3 Aktualizuj system Windows i jego programy

Automatyczne aktualizacje systemu Windows powinny być standardem w Twoim systemie Windows. Możesz to skonfigurować w ustawieniach systemu Windows 10 i Windows 11.

Windows Update kümmert sich selbstständig um Updates für Windows.
Windows Update samodzielnie dba o aktualizacje dla systemu Windows

Dodatkowo wiele programów oferuje możliwość sprawdzania nowych wersji i informowania o nich użytkownika. Aplikacje z Microsoft Store mogą być aktualizowane samodzielnie i dlatego są lepsze od klasycznych wariantów instalacyjnych. Do skanowania komputera w poszukiwaniu nieaktualnych programów można wykorzystać narzędzia takie jak IObit Software Updater czy Sumo.

iobit Software Updater
IObit Software Updater wyszukuje przestarzałe programy i aktualizuje je niezależnie.

5.4 Uruchamiaj nieznane programy lub linki tylko w odizolowanym środowisku

Dzięki maszynom wirtualnym, takim jak Hyper-V, VMware lub VirtualBox, możesz uruchomić nieznane oprogramowanie w bezpiecznym środowisku i nie musisz się martwić, że Twój prawdziwy system zostanie zaatakowany przez ewentualne złośliwe oprogramowanie. Obecnie nie są znane ataki, w których złośliwe oprogramowanie było w stanie przebić się z systemu wirtualnego.

Windows 10 in einer virtuellen Maschine
Windows 10 w maszynie wirtualnej z VMWare

W naszym artykule Ataki hakerów: Środki awaryjne i zapobiegawcze, można znaleźć więcej informacji o tym, jak chronić siebie lub swoją firmę przed atakami i jakie środki należy podjąć w sytuacji awaryjnej.

Artykuły powiązane