Trace Id is missing
Siirry pääsisältöön
Microsoft Security

Mitä ovat kiristysohjelmat?

Lue, mitä kiristysohjelmat ovat, miten ne toimivat ja miten voit suojata yritystäsi tämäntyyppiseltä kyberhyökkäykseltä.

Tietoja kiristysohjelmista

Kiristysohjelmat ovat haittaohjelmia, joita kyberrikolliset käyttävät estämään, tuhoamaan tai julkaisemaan käyttäjän kriittisiä tietoja, ellei lunnaita makseta. Perinteiset kiristysohjelmat kohdistuvat sekä yksityishenkilöihin että organisaatioihin, mutta kahdesta viimeaikaisesta kehityksestä, ihmisten ohjaamista kiristysohjelmista ja kiristysohjelmista palveluna, on tullut suurempi uhka yrityksille ja muille suurille organisaatioille.

Ihmisten ohjaamien kiristysohjelmien avulla hyökkääjäryhmä hankkii pääsyn organisaation yritysverkkoon. Ennen kiristysohjelman asentamista he tutkivat yritystä haavoittuvuuksien ymmärtämiseksi ja joissakin tapauksissa löytävät talousasiakirjoja, joiden avulla he voivat asettaa kiristyslunnaat.

Kiristysohjelmat palveluna -mallissa joukko rikollisia kehittäjiä luo kiristysohjelman ja palkkaa sitten muita kyberrikollisia hakkeroimaan organisaation verkon ja asentamaan kiristysohjelman. Ryhmät jakavat tuotot sovitusti.

Kaikki kiristysohjelmat aiheuttavat merkittävää haittaa hyökkäyksen kohteena oleville henkilöille ja organisaatioille. Voi kestää päiviä, viikkoja tai jopa kuukausia palauttaa vaarantuneiden järjestelmien toiminta, mikä johtaa tuottavuuden ja myynnin heikkenemiseen. Organisaatioiden maine asiakkaiden ja yhteisön silmissä voi myös kärsiä.

Keskeiset huomiot

  • Kiristysohjelma on haittaohjelmatyyppi, joka salaa tiedot ja vaatii kiristyslunnaita salauksen purkamiseksi.
  • Se voi levitä tietojenkalasteluviestien, haitallisten sivustojen ja hyökkäyspakettien kautta.
  • Ihmisten ohjaamien kiristysohjelmien avulla hyökkääjäryhmä hankkii pääsyn organisaation yritysverkkoon.
  • Kaksi pääasiallista kiristysohjelmatyyppiä ovat salaavat kiristysohjelmat, jotka salaavat arkaluonteiset tiedot ja tiedostot, sekä lukitsevat kiristysohjelmat, jotka lukitsevat uhrit ulos laitteistaan.
  • Kiristysohjelmahyökkäykset voivat aiheuttaa merkittäviä taloudellisia, maineellisia ja toiminnallisia vahinkoja yksityishenkilöille ja yrityksille.
  • Voit suojautua kiristysohjelmahyökkäyksiltä esimerkiksi käyttämällä vahvaa tietoturvaohjelmistoa, varmuuskopioimalla tietosi ja edistämällä tietoa kyberturvallisuudesta organisaatiossasi.

Kiristysohjelmatyypit

Kiristysohjelmien päämuotoja on kaksi: salaavat kiristysohjelmat ja lukitsevat kiristysohjelmat. Nämä voidaan lisäksi lajitella useisiin alaluokkiin.

Salaavat kiristysohjelmat
Salaavalla kiristysohjelmalla tehdyssä hyökkäyksessä hyökkääjä salaa uhrin luottamuksellisia tietoja tai tiedostoja niin, ettei tämä pääse niihin käsiksi ennen lunnassumman maksamista. Teoriassa hyökkääjä antaa uhrille lunnasrahat saatuaan salauksen purkuavaimen, joka antaa pääsyn tiedostoihin tai tietoihin, mutta tästä ei ole mitään takeita. Monet organisaatiot ovat menettäneet tiedostojensa käyttöoikeuden pysyvästi kiristyssumman maksamisen jälkeenkin.

Lukitsevat kiristysohjelmat
Lukitsevalla kiristysohjelmalla tehdyssä hyökkäyksessä pahantahtoiset toimijat lukitsevat uhrin ulos laitteestaan ja esittävät näytöllä kiristysviestin, jossa on ohjeet lunnaiden maksamiseen käyttöoikeuden palauttamiseksi. Tämäntyyppiseen kiristysohjelmaan ei yleensä liity salausta, joten kun uhri saa uudelleen pääsyn laitteeseensa, luottamukselliset tiedostot ja tiedot säilyvät. Lukitsevia kiristysohjelmia käytetään yleisesti mobiililaitteissa.

Nämä kaksi pääasiallista kiristysohjelmien muotoa jakautuvat seuraaviin alatyyppeihin:

Pelotteluohjelma
Pelotteluohjelma käyttää pelkoa saadakseen ihmiset maksamaan lunnaat. Tällaisissa kyberhyökkäyksissä pahantahtoiset toimijat esittävät lainvalvojia ja lähettävät uhrille viestin, jossa syytetään heitä rikoksesta ja vaaditaan sakkoa.

Doksaus
Doksauksessa pahantahtoiset toimijat varastavat henkilökohtaisia tietoja ja uhkaavat paljastaa ne julkisesti, jos lunnaita ei makseta.

Kaksinkertainen kiristysohjelma
Kaksinkertaisessa kiristysohjelmassa hyökkääjät eivät ainoastaan salaa tiedostoja, vaan myös varastavat arkaluontoisia tietoja ja uhkaavat julkaista ne, jos lunnaita ei makseta.

Tyhjennysohjelma
Tyhjennysohjelmat uhkaavat tuhota uhrin tiedot, jos lunnaita ei makseta.

Miten kiristysohjelma toimii?

Useimmat kiristysohjelmahyökkäykset noudattavat kolmivaiheista prosessia.

1. Käyttöoikeuksien hankkiminen
Pahantahtoiset toimijat käyttävät erilaisia menetelmiä saadakseen pääsyn yrityksen luottamuksellisiin tietoihin. Yksi yleisimmistä on tietojen kalastelu, joka tarkoittaa sitä, että kyberrikolliset käyttävät sähköpostia, tekstiviestejä tai puheluita huijatakseen ihmisiä antamaan tunnistetietonsa tai lataamaan haittaohjelmia. Pahantahtoiset toimijat valitsevat kohteekseen myös työntekijöitä ja muita käyttäjiä haitallisilla sivustoilla, jotka käyttävät niin sanottua hyökkäyspakettia haittaohjelmien automaattiseen lataamiseen ja asentamiseen käyttäjän laitteeseen.

2. Tietojen salaaminen
Kun hyökkääjät pääsevät käsiksi arkaluontoisiin tietoihin, he kopioivat ne ja tuhoavat alkuperäiset tiedostot sekä kaikki varmuuskopiot, joihin he ovat saaneet pääsyn. Tämän jälkeen he salaavat kopionsa ja luovat salauksen purkuavaimen.

3. Lunnaiden vaatiminen
Kun tietojen käyttö on estetty, kiristysohjelma toimittaa ilmoituksena viestin. Viestissä kerrotaan tietojen salaamisesta ja pyydetään rahaa, yleensä kryptovaluutassa, vastineeksi salauksen purkuavaimesta. Näiden hyökkäysten takana olevat pahantahtoiset toimijat saattavat myös uhata julkaista tiedot, jos uhri ei suostu maksamaan.

Kiristysohjelmahyökkäyksen vaikutus

Välittömän toiminnan keskeytymisen lisäksi kiristysohjelmahyökkäyksen seurauksia voivat olla merkittävät taloudelliset menetykset, mainevahingot ja pitkän aikavälin toiminnalliset haasteet.

Taloudelliset vaikutukset
Lunnaiden maksamisen kustannukset voivat olla huomattavat. Usein kyse on miljoonista dollareista. Ei ole mitään takeita siitä, että hyökkääjät antavat salauksen purkuavaimen tai että se toimii oikein.

Vaikka organisaatiot kieltäytyisivät maksamasta lunnaita, niille voi aiheutua suuria taloudellisia kustannuksia. Kiristysohjelmahyökkäyksen aiheuttama häiriö voi johtaa pitkittyneeseen käyttökatkoon, joka vaikuttaa tuottavuuteen ja saattaa johtaa tulojen menettämiseen. Hyökkäyksestä palautumiseen liittyy lisäkuluja, kuten tutkimusten kustannukset, juridiset maksut ja sijoitukset parannettuihin turvatoimiin.

Mainevahingot
Asiakkaat ja kumppanit saattavat menettää luottamuksensa yritykseen, joka on vaarantunut, mikä johtaa asiakasuskollisuuden heikkenemiseen ja mahdolliseen tulevan liiketoiminnan menetykseen. Korkean profiilin hyökkäykset herättävät usein mediahuomiota, mikä voi vahingoittaa yrityksen mainetta ja brändikuvaa.

Toiminnalliset haasteet
Varmuuskopioista huolimatta on olemassa tietojen menettämisen tai vioittumisen riski, joka voi vaikuttaa liiketoiminnan jatkuvuuteen ja toiminnan tehokkuuteen. Yritykset saattavat myös kohdata oikeudellisia ja säädöksiä koskevia rangaistuksia arkaluontoisten tietojen suojaamisen epäonnistumisesta erityisesti, jos niihin sovelletaan tietosuojasäädöksiä, kuten Euroopan unionin yleistä tietosuoja-asetusta tai Kalifornian kuluttajien tietosuojalakia.

Esimerkkejä reaalimaailman kiristysohjelmista

Monissa ihmisten ohjaamissa kiristysohjelmien avulla tehdyissä korkean profiilin hyökkäyksissä tekijöinä ovat kiristysohjelmaryhmät, jotka toimivat käyttämällä kiristysohjelmat palveluna -liiketoimintamallia.

 
  • Vuodesta 2019 lähtien LockBit on ottanut kohteekseen eri sektoreita, kuten rahoituspalveluita, terveydenhuoltoa ja valmistusta. Tämä kiristysohjelma tunnetaan kyvystään levittää itseään verkoissa, mikä tekee siitä erityisen vaarallisen. LockBitin kumppanit ovat olleet vastuussa useista korkean profiilin hyökkäyksistä, joissa on käytetty kehittyneitä tekniikoita tietojen salaamiseen ja lunnaiden vaatimiseen. 
  • BlackByten hyökkäyksiin liittyy usein kaksinkertainen kiristys, jossa kyberrikolliset salaavat ja keräävät tietoja luvattomasti ja uhkaavat julkaista varastetut tiedot, jos lunnaita ei makseta. Tällä kiristysohjelmalla on isketty infrastruktuurin kriittisiin sektoreihin, kuten julkishallintoon ja rahoituspalveluihin.
  • Kesäkuun 2021 ja tammikuun 2023 välisenä aikana toimineen Hive-kiristysohjelman takana oleva ryhmä käytti kaksinkertaista kiristystä ja kohdisti iskunsa yleensä julkisiin laitoksiin ja kriittiseen infrastruktuuriin, mukaan lukien terveydenhuollon laitoksiin. FBI soluttautui Hiven verkkoon vuonna 2022 ja sai salausavaimia sekä esti yli 130 Yhdysvaltain dollarin kiristysvaatimukset. Tätä pidetään merkittävänä voittona kyberrikollisuutta vastaan. 
  • Akira-kiristysohjelma on kehittynyt haittaohjelma, joka on ollut aktiivinen vuoden 2023 alusta alkaen ja jonka kohteena ovat sekä Windows- että Linux-järjestelmät. Pahantahtoiset toimijat käyttävät Akiraa saadakseen käyttöoikeuden VPN-palveluiden heikkouksien kautta, erityisesti silloin, kun käytössä ei ole monimenetelmäistä todentamista. Toiminta-aikanaan Akira on vaikuttanut yli 250 organisaatioon ja saanut kiristettyä lunnaita noin 42 miljoonan Yhdysvaltain dollarin edestä.
 
Ennaltaehkäisy

Kiristysohjelmia estävät ja niiltä suojaavat strategiat

Suojaa päätepisteet ja pilvipalvelut

Paras suojaustapa on estäminen. Monet kiristysohjelmahyökkäykset voidaan tunnistaa ja estää luotetulla päätepisteen tunnistus- ja käsittelyratkaisulla, kuten Microsoft Defender for Endpointilla. Laajennetun havaitsemisen ja reagoinnin ratkaisut (XDR), kuten Microsoft Defender XDR, menevät päätepistesuojaustakin pidemmälle, jotta voit suojata laitteet, sähköpostin, yhteistyösovellukset ja käyttäjätiedot. Koska liiketoimintaa harjoitetaan niin paljon pilvipalveluissa, on tärkeää suojata kaikki pilvi-infrastruktuurisi ja -sovelluksesi Microsoft Defender for Cloudin kaltaisella ratkaisulla.

Järjestä säännöllistä koulutusta

Pidä säännöllisen koulutuksen avulla työntekijät ajan tasalla siinä, miten tietojenkalastelun ja muiden kiristysohjelmahyökkäysten merkit voidaan tunnistaa. Voit vahvistaa oppimista ja tunnistaa mahdollisuuksia lisäkoulutukseen suorittamalla säännöllisiä tietojenkalastelusimulaatioita. Tämä auttaa työntekijöitä oppimaan turvallisempia työkäytäntöjä ja opettaa heitä käyttämään henkilökohtaisia laitteitaan turvallisemmin.

Ota käyttöön Zero Trust -suojausmalli

Zero Trust -suojausmalli olettaa, että jokainen käyttöoikeuspyyntö, myös verkon sisältä tuleva, on mahdollinen uhka. Zero Trust -suojausmallin periaatteita ovat muun muassa jatkuva todennus, käyttöoikeuksien minimoimiseen tarvittavan pienimmän käyttöoikeuden pakottaminen ja rikkomuksen olettaminen, johon sisältyy voimakkaita eristys- ja valvontatoimia. Tämä ylimääräinen tarkastelu vähentää sen todennäköisyyttä, että haitallinen toimija tai laite käyttää resursseja ja asentaa kiristysohjelmia.

 Liity tietoja jakavaan ryhmään

Tietoja jakavat ryhmät, jotka ovat usein järjestäytyneet toimialoittain tai maantieteellisen sijainnin mukaan, kannustavat rakenteeltaan samanlaisia organisaatioita työskentelemään yhdessä kohti kyberturvallisuusratkaisuja. Ryhmät myös tarjoavat organisaatioille erilaisia etuja, kuten tapausten käsittelyn palveluja, digitaalisen tutkimuksen palveluja, kyberuhkatietämystä sekä julkisten IP-osoitealueiden ja toimialueiden valvontaa.

Ylläpidä offline-varmuuskopioita

Koska jotkin kiristysohjelmat yrittävät etsiä verkossa olevia varmuuskopioita ja poistaa ne, on hyvä ylläpitää luottamuksellisista tiedoista päivitettyä offline-varmuuskopiota, testata sitä säännöllisesti ja varmistaa, että se on palautuskelpoinen mahdollisen kiristysohjelmahyökkäyksen ilmetessä.

Pidä ohjelmistot ajantasaisina

Sen lisäksi, että pidät jonkin haittaohjelmien torjuntaratkaisun päivitettynä, lataa ja asenna kaikki järjestelmäpäivitykset ja ohjelmistojen korjaustiedostot heti, kun ne ovat saatavilla. Se auttaa minimoimaan suojaushaavoittuvuudet, joita kyberrikollinen voisi hyödyntää pyrkiessään pääsemään verkkoosi tai laitteeseesi.

Luo tapausten käsittelyn suunnitelma

Tapausten käsittelyn suunnitelma kertoo sinulle eri hyökkäystilanteissa suoritettavat toimet, jotta voit jatkaa toimintaasi normaalisti ja turvallisesti mahdollisimman pian.

Kiristysohjelmahyökkäykseen vastaaminen

Jos joudut kiristysohjelmahyökkäyksen uhriksi, sinulla on mahdollisuuksia tilanteen parantamiseen ja ongelman poistamiseen.

Eristä tartunnan saaneet tiedot
Eristä altistuneet tiedot niin pian kuin mahdollista, jotta kiristysohjelma ei leviäisi verkkosi muihin alueisiin.

Suorita haittaohjelmien torjuntaohjelma
Kun olet eristänyt kaikki tartunnan saaneet järjestelmät, poista kiristysohjelma haittaohjelmien torjuntaohjelmalla.

Pura tiedostojen salaus tai palauta varmuuskopiot
Jos mahdollista, pura tiedostojen salaus maksamatta lunnaita käyttämällä lainvalvontaviranomaisten tai tietoturvatutkijoiden tarjoamia työkaluja salauksen purkamiseen. Jos salauksen purkaminen ei ole mahdollista, palauta tiedostot varmuuskopioista.

Ilmoita hyökkäyksestä
Ilmoita hyökkäyksestä paikalliselle tai valtiolliselle lainvalvontaviranomaiselle. Yhdysvalloissa näitä ovat FBI:n paikallinen kenttätoimisto, IC3 ja Secret Service. Vaikka tämä vaihe ei todennäköisesti ratkaise välittömiä huoneaiheitasi, se on tärkeä, sillä nämä viranomaiset seuraavat ja valvovat aktiivisesti erilaisia hyökkäyksiä. Tiedot kokemuksestasi voivat olla arvokkaita kyberrikollisen tai -rikollisryhmän löytämisessä ja syytteen nostamisessa.

Ole varovainen lunnassumman maksamisen osalta
Vaikka voi olla houkuttelevaa maksaa lunnassumma, ei ole mitään takeita siitä, että kyberrikolliset pitäisivät sanansa ja antaisivat sinulle tietojesi käyttöoikeuden. Tietoturva-asiantuntijat ja lainvalvontaviranomaiset suosittelevat, etteivät kiristysohjelmahyökkäysten uhrit maksaisi vaadittua lunnassummaa, koska se voi jättää uhrit alttiiksi tulevaisuuden uhkille ja tukea aktiivisesti rikollista toimialaa.

Usein kysytyt kysymykset

  • Kiristysohjelma on haittaohjelmatyyppi, joka salaa tärkeät tiedot ja vaatii kiristyslunnaita vastineeksi salauksen purkamisesta.
  • Valitettavasti lähes jokainen verkkoyhteyden käyttäjä voi joutua kiristysohjelmahyökkäyksen uhriksi. Henkilökohtaiset laitteet ja yritysten verkot ovat jatkuvasti kyberrikollisten kohteina.
  • Perinteiset kiristysohjelmahyökkäykset tapahtuvat, kun henkilö harhautetaan käyttämään haitallista sisältöä, kuten avaamaan tartunnan saaneen sähköpostiviestin tai siirtymään haitalliseen sivustoon, joka asentaa kiristysohjelman henkilön laitteeseen.
    Ihmisten ohjaamalla kiristysohjelmalla tehdyissä hyökkäyksissä hyökkääjäryhmä ottaa kohteekseen organisaation luottamukselliset tiedot ja murtautuu niihin, yleensä varastettujen tunnistetietojen avulla.
    Yleensä käyttäjän manipulointiin perustuvien kiristysohjelmien ja ihmisten ohjaamien kiristysohjelmien uhreille esitetään lunnasvaatimusviesti, jossa kerrotaan, mitä tietoja on varastettu ja mikä niiden palauttamisen hinta on. Lunnassumman maksaminen ei kuitenkaan takaa sitä, että tiedot todella palautetaan tai että rikkomukset voidaan estää tulevaisuudessa.
  • Kiristysohjelmahyökkäyksen vaikutukset voivat olla tuhoavia. Sekä henkilö- että organisaatiotasoiset uhrit voivat tuntea pakkoa maksaa suuret lunnaat ilman takeita siitä, että heidän tietonsa palautettaisiin heille tai ettei uusia hyökkäyksiä tapahtuisi. Jos kyberrikollinen vuotaa organisaation luottamuksellisia tietoja, sen maine voi tahraantua ja sitä voidaan pitää epäluotettavana. Vuodettujen tietojen tyypin ja organisaation koon mukaan tuhansia henkilöitä voi olla vaarassa joutua identiteettivarkauden tai muiden kyberrikosten uhriksi.
  • Kyberrikolliset, jotka tartuttavat uhrien laitteisiin kiristysohjelmia, haluavat rahaa. Heillä on tapana vaatia lunnaita kryptovaluuttoina niiden anonyymin ja jäljittämättömän luonteen takia. Kun kohteena on henkilö, lunnassumma voi olla satoja tai tuhansia Yhdysvaltain dollaria. Ihmisen ylläpitämät kiristysohjelmakampanjat vaativat usein miljoonia Yhdysvaltain dollaria.
  • Uhrien tulisi ilmoittaa kiristysohjelmahyökkäyksistä paikalliselle tai valtiolliselle lainvalvontaviranomaiselle. Yhdysvalloissa näitä ovat FBI:n paikallinen kenttätoimisto, IC3 ja Secret Service. Tietoturva-asiantuntijat ja lainvalvontaviranomaiset suosittelevat, etteivät uhrit maksaisi mitään lunnaita. Jos olet jo maksanut, ota heti yhteys pankkiisi ja paikallisiin viranomaisiin. Pankkisi voi ehkä estää maksun, jos olet maksanut sen luottokortilla.

Seuraa Microsoft Securitya