Definition: Hvad betyder ransomware?

Ransomware er en fællesbetegnelse for ondsindet software (malware), hvor angriberen bruger trusler for at presse et offer til at betale. Typisk påvirker angrebet adgangen til data eller funktioner på en computer eller et netværk—ofte ved at kryptere filer eller ved at låse systemer, så de bliver utilgængelige for brugeren.

Begrebet bruges ofte som en praktisk kategori i sikkerhedssprog, fordi der er et tydeligt formål: afpresning. Samtidig er det vigtigt at forstå, at “ransomware” ikke altid betyder én fast teknisk metode. To angreb kan begge blive kaldt ransomware, selvom de teknisk set arbejder forskelligt.

Et simpelt modelbillede: fra initial adgang til afpresning

Når ransomware beskrives i nyheder og sikkerhedstekst, følger den ofte en grov proces:

  1. Indtrængen: angriberen får adgang til et system (fx via en sårbarhed, en kompromitteret konto eller anden indledende adgang).
  2. Påvirkning: data eller adgangsforhold påvirkes, så offeret mister funktionalitet eller kontrollen over filer.
  3. Afpresning: offeret modtager en besked, hvor der stilles krav—ofte knyttet til betaling og en tidsfrist.

Denne model hjælper med at “placere” begrebet: ransomware er ikke kun kryptering, men en samlet afpresningshandling, hvor den skadelige del og truslen hænger sammen.

Centrale varianter og beslægtede begreber

I praksis bruges flere nærliggende begreber, og de kan skifte i fokus fra sag til sag:

  • Krypteringsbaseret ransomware: truslen er typisk, at filer bliver utilgængelige, indtil en mulig dekryptering foretages—ofte efter betaling.
  • Afpresning uden kryptering: nogle angreb beskrives som ransomware, selv om de primært handler om at gøre data utilgængelige eller true med konsekvenser, uden at kryptere alt på samme måde.
  • Trusselsbreve og “løsesumskrav”: selve beskeden er en central del af begrebet, fordi afpresningen er det, der definerer situationen for offeret.

Begrænsning ved begrebsbrug: ordet kan fungere som en paraply. Derfor bør du ikke antage, at hvert “ransomware”-angreb nødvendigvis indeholder samme tekniske trin.

Begrænsninger, undtagelser og hvad du kan kontrollere

Ransomware er mest nyttigt som kategori—ikke som præcis teknisk garanti. Derfor er det en god vane at spørge, hvad der faktisk skete i en konkret sag:

  • Hvad blev påvirket: blev lokale filer, serverdata eller brugerkonti ramt?
  • Var der kryptering: blev filer ændret på en måde, der passer til kryptering, eller var der andre former for blokering?
  • Hvilke trusler blev fremsat: var det betaling for dekryptering, eller blev der truet med andre konsekvenser?

Hvis du vurderer en beskrivelse fra en rapport, skal du også være opmærksom på, at formuleringer i medier og sikkerhedstekster kan være forenklede. Der kan mangle detaljer om metode, omfang og varighed, og angreb kan udvikle sig undervejs. Derfor bør du behandle “ransomware” som en måde at indkredse en afpresningssituation på—ikke som en eksakt teknisk diagnose.

Praktisk anvendelse: sådan bruger du begrebet korrekt

Når du møder “ransomware” i en artikel, en intern hændelsesbeskrivelse eller en FAQ, kan du bruge begrebet på en mere præcis måde ved at:

  • skelne mellem den skadelige handling (fx låsning af adgang) og afpresningsdelen (kravet og truslen),
  • undersøge om teksten nævner kryptering eller andre påvirkninger,
  • bemærke om der er tidspres, betalingskrav og leverance-/opfyldelsesvilkår i selve truslen,
  • undgå at konkludere “samme type angreb” på tværs af to sager, selvom de begge kaldes ransomware.

På den måde får du et stabilt forståelsesgrundlag, der passer til, hvordan begrebet bruges—uden at overfortolke enkeltdetaljer.