De slukker din sikkerhed, før de angriber

I halvdelen af ransomware-sagerne lykkedes det angriberne at slå sikkerhedssoftwaren fra.

Dashboardet viser grønt. Værktøjet er ikke malware, men et legitimt Windows-program.

Velkommen til EDR-killere.

Det samme mønster igen og igen

Cisco Talos er en af verdens største trusselsefterretningsenheder. Når de rykker ud til ransomware-sager, ser de det samme mønster igen og igen.

Angriberne forsøger at deaktivere virksomhedens sikkerhedssoftware. I 48 procent af tilfældene lykkes det.

Baggrunden er beskrevet i gennemgangen af de sager, hvor bruddet blev opdaget udefra.

Metoden er elegant og ubehagelig

Angriberne installerer en legitim Windows-driver med en kendt sårbarhed. Driveren er signeret af Microsoft. Den ser harmløs ud.

Men den giver adgang til Windows-kernen, hvor sikkerhedssoftwaren ikke kan beskytte sig selv.

Sophos har identificeret mindst otte ransomware-grupper, der deler samme værktøj til formålet. Det hedder EDRKillShifter og rammer de fleste kendte sikkerhedsprodukter. Symantec, Sophos, Microsoft Defender, SentinelOne, ESET, Trend Micro. Listen er lang.

Problemet vokser eksplosivt

Ifølge Picus Security er brugen af EDR-killere steget med over 300 procent på ét år. Værktøjerne deles åbent mellem konkurrerende ransomware-grupper.

Det, der før var avanceret, er nu helt standard.

Det sker, før I opdager noget

Det bekymrende er ikke bare, at det virker. Det er, at det sker tidligt. Før data stjæles. Før noget krypteres.

Angriberne slukker alarmen, inden de går i gang. Når ransomwaren rammer, er der ingen til at opdage det.

Danske virksomheder er sårbare

Ifølge SAMSIK har 40 procent af danske SMV’er en sikkerhed, der ikke matcher deres risikoprofil. 15 procent mangler helt basale foranstaltninger som opdateringer og backup. Hos 17 procent engagerer ledelsen sig slet ikke i IT-sikkerhed.

Prisen for den manglende opmærksomhed? IT-Branchen anslår, at et cyberangreb koster en dansk SMV op til 140.000 kroner om dagen i tabt drift. Og 60 procent af danske SMV’er kan ikke udføre deres kerneopgaver uden adgang til IT-systemer.

Hvad gør I, når alarmen slukkes?

Så hvad gør I, når den software, I stolede på, bliver slukket som det første?

Aktivér Tamper Protection i jeres sikkerhedssoftware. Det forhindrer, at programmer kan deaktivere beskyttelsen uden administratorrettigheder. Tjek, at det faktisk er slået til. Mange tror, det er aktivt, men det kræver ofte en bevidst handling at tænde det.

Begræns installation af drivere. Microsofts driver-blokeringsliste kan forhindre kendte sårbare drivere i at køre. Det kræver en aktiv beslutning at implementere den. Spørg jeres IT-ansvarlige, om den er aktiveret.

Overvåg uafhængigt af endpoint. Hvis jeres eneste alarmcentral er den software, angriberne slukker først, opdager I intet. Netværksovervågning og cloud-baseret logning giver et ekstra lag, der ikke kan slukkes fra en kompromitteret maskine.

Stil ét spørgsmål til jeres IT-leverandør

Hvad sker der, hvis en angriber deaktiverer vores sikkerhedssoftware, før vi opdager dem?

Svaret afslører, om I har en plan. Eller om I bare har en udgift.

Test jeres forsvar i dybden

En teknisk sikkerhedsgennemgang afslører, om jeres sikkerhedssoftware er konfigureret til at modstå denne type angreb. Er Tamper Protection aktiveret? Er driver-blokeringslisten implementeret? Er der overvågning, der virker uafhængigt af endpoint?

Penetrationstest viser, om en angriber faktisk kan deaktivere jeres forsvar. Ikke i teorien, men i praksis.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition. Ikke af jeres IT-leverandør, som har en interesse i at sige, at alt er fint, men af en uafhængig part, der tør sige tingene, som de er.

Dashboardet viser grønt. Men hvad sker der, hvis det er fordi angriberne har slukket alarmen?

Har du brug for at vide, om jeres sikkerhed holder, når nogen forsøger at slukke den? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...