1. For bedrifter
  2. Ressurser
  3. Beskytte bedriften mot løsepengeviruset Ryuk

Hvorfor bør bedrifter beskytte seg mot løsepengeviruset Ryuk?

Siden oppstarten i 2018 har løsepengeviruset Ryuk blitt en av de mest avanserte løsepengevirustypene. Det har en svært sofistikert strategi og utnytter omfattende kunnskap om målbedriften og dens virksomhet. Hvem er typiske ofre? Det kan være bedrifter, organisasjoner, sykehus og institusjoner som oppbevarer konfidensielle og sensitive data i utdaterte operativsystemer og infrastrukturer.
Les mer om løsepengeviruset Ryuk nedenfor, og finn ut hvordan du kan beskytte bedriften mot skadeprogram.

Hva er Ryuk-løsepengevirus?

Løsepengevirus er en type skadeprogram som gjør det mulig for angripere å bruke krypteringsteknikker for å infisere hele nettverk (inkludert filer og tilhørende enheter), slik at de blir utilgjengelige for bedriften inntil løsepenger er betalt. Løsepengene kreves vanligvis i en form for kryptovaluta, for eksempel Bitcoin, og kan beløpe seg til tusenvis, om ikke millioner av dollar. Den   gjennomsnittelige løsepengeutbetalingen var 12 762 dollar i 2019, og de gjennomsnittlige kostnadene for nedetid knyttet til hendelser i løpet av bare ett kvartal var 64 645 dollar per selskap.

Angriperne retter seg rutinemessig mot store organisasjoner eller bedrifter med svært sensitive, kritiske ressurser, for eksempel sykehus, med en teknikk som kalles «storviltjakt». I motsetning til andre former for løsepengevirus, retter nettkriminelle som bruker Ryuk-skadeprogram seg mot bestemte personer og infiltrerer bedriftens nettverk manuelt. Ved hjelp av verktøy med åpen kildekode som er tilgjengelige på nettverket, høster angriperne sensitive data og får tilgang til så mange deler av virksomheten som mulig, slik at de får detaljert kunnskap om den interne driften.

Historie

Ryuk-løsepengeviruset er basert på det eldre løsepengeviruset Hermes og ble oppdaget i 2018, og det antas å ha blitt tilpasset og utviklet av en nettkriminell organisasjon i Russland. Siden 2019 har kriminelle grupper økt antallet angrep og fått inn millioner av dollar i løsepenger fra finansinstitusjoner, sykehus og til og med lokale myndigheter.

Ryuk-løsepengevirus blir stadig videreutviklet av nettkriminelle grupper som WIZARD SPIDER og avleggeren GRIM SPIDER. Med fremveksten av en ny variant i januar 2021 har Ryuk-løsepengeviruset utviklet ormlignende egenskaper, noe som gjør at skadeprogram kan spre seg automatisk i nettverk den kommer inn i, akkurat som et virus. Dette gjør at det kan spre seg fra system til system i et Windows-domene uten menneskelig inngripen. Gjennom rask kopiering reduseres tiden det tar å infisere nettverk og enheter ytterligere, noe som utgjør en fare for bedrifter.

Ryuk

Hvordan angriper Ryuk bedrifter?

Som de fleste skadeprogrammer leveres Ryuk på flere måter:

  • Ved å sende en spam- eller e-post med nettfisking med et infisert vedlegg som, når det åpnes, gir hackeren fjernadgang til nettverket ditt
  • E-post med nettfisking, der Ryuk-angriperen retter seg mot grupper eller organisasjoner ved å utgi seg for å være en intern eller tilknyttet person. E-poster med Ryuk-løsepengevirusvedlegg kan også sendes fra en falsk e-postadresse, slik at angriperne unngår å bli oppdaget.
  • Angrep kan også skje via en RDP-port ved å utnytte svak sikkerhetsbeskyttelse slik at hackere får ekstern tilgang til systemet.
     

I noen Ryuk-angrep blir nettverket først infisert med en trojaner (ondsinnet innhold skjult i tilsynelatende legitim kode) kjent som Emotet. Trojaneren brukes som et «dropp» for å laste ned Trickbot, en annen form for skadeprogram. Dette gjøres på flere systemer, slik at angriperen kan overvåke flere mål og få tilgang til sensitiv informasjon og påloggingsinformasjon på administratornivå. Deretter sender den nettkriminelle Ryuk til det valgte målet.

Ryuk

I likhet med Locky-løsepengevirusetCerber-løsepengeviruset og REvil/Sodinokibi-løsepengeviruset vil Ryuk-løsepengeviruset, så snart trusselaktøren har brutt seg inn i nettverket ditt og serversikkerheten , stenge ned opptil 180 tjenester og 40 prosesser som systemet ditt trenger for å fungere, noe som vil føre til at kritisk informasjon blir kryptert.

Når filene er kryptert, sletter Ryuk originaler og eventuelle skyggekopier ved hjelp av en BAT-fil. Dette betyr at alle forsøk på å gjenopprette dataene vil mislykkes.

Ryuk bruker både symmetriske og asymmetriske krypteringsalgoritmer for å kryptere filer, en metode som ligner på den som brukes av Petya- og Mischa-løsepengevirusene, som benytter flere metoder for å kryptere brukerdata.

Ryuk påvirker alle filer og programmer i hele nettverket, og når det har nådd målene sine legger den inn en tekstfil kalt RyukReadMe.txt i hver mappe som inneholder opplysninger om løsepengekravet. Hvis det betales løsepenger i henhold til nettyvenes krav, vil en kopi av krypteringsnøkkelen gjøre det mulig å hente ut filene.

Eksempler (kjente angrep)

Ettersom antallet løsepengevirusangrep fra Ryuk fortsetter å øke, må myndigheter og bedrifter være på vakt. Noen av de mest profilerte Ryuk-angrepene siden 2018:

  • Sykehus i USA, Tyskland og Storbritannia (2019–2020): Flere sykehus i disse landene ble alle rammet av gjentatte angrep med Ryuk-skadeprogram. I september 2020 ble Universal Health Services (UHS), som driver klinikker i Storbritannia og USA, rammet av Ruyk-skadeprogram. Hendelsen kostet selskapet 67 millioner dollar, og det tok en måned før all drift var gjenopptatt. Et nettverk på over 400 sykehus i USA og Storbritannia ble også rammet av Ryuk-skadeprogram i september 2020, og alle de 250 institusjonene i USA ble rammet i et av de hittil største Ryuk-angrepene mot helsevesenet. Ryuk-skadeprogram var angivelig ansvarlig for 75 % av angrepene mot den amerikanske helsesektoren i oktober 2020.
  • Lake City, Florida (2019): Etter at en ansatt valgte å åpne en e-post som inneholdt en variant av Ryuk-skadeprogram, ble byens IT-systemer holdt som gisler for løsepenger på 460 000 dollar. Borgermesteren i Lake City bekreftet at byens myndigheter betalte løsepengekravet for å få tilbake drifstilgangen.
  • Onkaparinga kommune, Sør-Australia (2019): I desember 2019 ble IT-systemene til Onkaparinga kommune i Adelaide infisert med Ryuk-løsepengevirus, noe som førte til en ukes produktivitetstap.
  • EMCOR (2020): I februar bekreftet Fortune 500-selskapet EMCOR at flere av selskapets IT-systemer var rammet av et Ryuk-skadeprogramangrep. Selskapet har ikke bekreftet om det ble betalt løsepenger.
Ryuk

Slik kan bedrifter beskytte seg mot Ryuk

Det ble spådd at løsepengevirus ville koste bedrifter  1,85 millioner dollar i 2021 og vil koste verden 265 milliarder dollar innen 2031. Bedrifter som forstår hvordan de skal forebygge angrep med løsepengevirus, kan redusere sårbarheten på nett betraktelig. For tiden er det flere faktorer som kan øke risikoen for at du blir utsatt for angrep, blant annet utdatert programvare eller utstyr, nettlesere og/eller operativsystemer uten oppdateringer, svake eller manglende sikkerhetskopier, eller manglende investering i nettsikkerhetsverktøy.

Det er viktig å sørge for at systemene oppdateres regelmessig mot nye og kommende nettrusler ved å installere antivirus- og antiskadeprogramløsninger i hele bedriftsnettverket. Denne programvaren bør også støttes av andre forsvarsmekanismer, som for eksempel:

  • Implementering av en plan for katastrofegjenoppretting: Dette kan understøtte prosessene og protokollene i hele organisasjonen og definere rollene til enkeltpersoner og kontakter som må varsles i tilfelle nettangrep.
  • Rollebasert tilgangskontroll: For å minimere risikoen for løsepengevirusangrep, bør man innføre sikkerhetskopiering og prinsippet om minste privilegium. Rollebasert tilgangskontroll (RBAC) kan også gi et ekstra sikkerhetslag ved å begrense de ansattes tilgang til data de ikke trenger for å utføre jobben sin.

Hvordan fjerner jeg Ryuk-løsepengevirus fra virksomheten?

Selv om det kan være mulig å fjerne Ryuk fra en PC eller Mac, er det ikke garantert. Skadevaren fortsetter å utvikle seg og skape nye utfordringer for organisasjoner.

Å iverksette forebyggende tiltak, for eksempel å installere beskyttelse mot skadelig programvare, kan beskytte virksomheten din mot alle typer nettsikkerhetstrusler, i tillegg til å sørge for regelmessige oppdateringer av programvare og applikasjoner, inkludert oppdateringer for å fikse eventuelle sårbarheter i nettverket ditt.

Ryuk fortsetter å ramme virksomheter i betydelig grad

Ryuk og andre typer skadeprogram fortsetter å utvikle seg i takt med at kriminelle grupper deler og tilpasser farlige skadeprogrammer, og bedrifter må holde seg oppdatert om alle trusler mot bedriftssikkerheten. Ryuk har også blitt tilpasset til å angripe webservere og utnytter egenskapene til en orm, noe som påvirker driften ytterligere.

For å redusere risikoen for skadeprogram, er det også viktig med robust serversikkerhet, og den valgte nettsikkerhetsløsningen må i tillegg til å beskytte driften også blokkere, oppdage og forebygge risikoen for angrep.

Beskytt bedriften mot løsepengevirus med Avasts datasikkerhetsløsninger for små bedrifter

Beskytt virksomheten mot løsepengevirus og de nyeste nettangrepene med Avasts datasikkerhetsløsninger for små bedrifter, som gir enkel, kraftig og rimelig nettsikkerhet som du kan være trygg på. Føl deg trygg med denne alt-i-ett-løsningen.