For MSP & IT-beslutningstagere

    Sådan stopper Acronis et ransomware-angreb. Trin for trin.

    Vi følger et ægte angreb fra Akira - en af verdens farligste ransomware-grupper - og viser, hvor Acronis stopper hvert trin.

    Virkeligt angreb, ej teori
    7 angrebstrin analyseret
    Kilde: FBI · CISA
    Igangværende angreb
    Live-simulering
    Aktør
    Akira ransomware
    Tid til datatyveri: < 2 timer
    Acronis stopper allerede ved trin 1. Hvert lag nedenfor er en ny chance for at stoppe angrebet.
    Mandag morgen · 08:47

    Er I klar til denne samtale?

    Sådan lyder det, når Akira netop har angrebet jeres største kunde.

    Klokken er 08:50. Akira har allerede været i netværket i 11 dage.

    Spørgsmålet er ikke, om opkaldet kommer - men om I er forberedte, når det gør.

    Hvem er angriberen

    Mød Akira

    Aktiv global trussel
    $0M
    Afpresset fra virksomheder siden 2023
    + $0 just i denna session
    Gennemsnitlig løsepenge~ $1,5M
    KildeFBI · CISA

    En af verdens mest profitable ransomware-grupper lige nu.

    #0
    Verdenstoer 2026
    TrendFra #4 (2024)
    MålMid-market & enterprise

    Vokser hurtigt. Retter sig mod mellemstore og store virksomheder.

    < 0h
    Tid til datatyveri
    Median53 minutter
    Hurtigste bekræftede19 minutter

    Akira når ofte at stjæle data, før jeres sikkerhedsteam overhovedet har nået at reagere.

    Akira er ikke kun en hackergruppe - det er en hel organisation. Teknikere, sælgere og forhandlere arbejder parallelt. For at stoppe dem har I brug for dækning på alle niveauer.

    01Indbruddet

    Sådan får angriberen sin første nøgle.

    1. 1
      Et falsk Microsoft-login narrer brugeren til at afgive adgangskoden.
    2. 2
      Med kontoen får angriberen adgang til Microsoft 365 og jeres delte områder.
    3. 3
      Skadelige filer placeres i SharePoint - de ser interne ud.
    4. 4
      Kolleger klikker og afgiver deres adgangskoder. Angriberen får bredere adgang.
    Indbakke
    Microsoft Security09:14
    Bekræft din adgangskode - kontoen er låst
    Vi opdagede mistænkelig aktivitet. Klik her for at låse din Microsoft 365-konto op inden for 24 timer...
    afsender: security-microsoft@mail-verify-365.cn
    Blokeret
    Email & Collaboration Security stopper e-mailen, før den når indbakken.
    02Sniker sig rundt i netværket

    Bruger jeres egne værktøjer mod jer.

    Akira bruger helt almindelige IT-værktøjer, der allerede findes hos jer. Det gør dem svære at opdage.

    Lateral movement - live
    $
    $
    Risikoniveau: kritisk0%

    Kortlægger netværket

    Almindelige IT-værktøjer kortlægger jeres netværk i stilhed.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    kortlagt
    Efterretning i gang0%

    Springer mellem systemer

    Windows-værktøjer flytter angriberen mellem servere.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Ingen alarmer udløst
    Spredning0%

    Stjæler adgangskoder

    Adgangskoder udtrækkes fra Active Directory.

    47hashes udtaget
    Eskalering0%
    2 843 s
    Tid brugt i netværket
    0
    Detekteret af legacy AV
    3
    Oprettede backdoor-konti
    03Slår forsvaret fra

    Sådan slår angriberen jeres beskyttelse fra.

    Windows Defender slukkes med en kommando.
    PowerTool tvangsafslutter EDR-processer.
    BYOVD omgår endpoint protection.
    Køres aftener og weekender, når alarmerne ikke overvåges.
    Defense kill chain - rekonstruktion
    00 / 04
    1. 02:14:03Defender disabled...
    2. 02:14:47EDR process killed...
    3. 02:15:12Vulnerable driver loaded...
    4. 02:15:38Security logs cleared...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Disable or Modify ToolsT1068Privilege EscalationT1070.001Indicator RemovalT1078Valid Accounts
    Skjolde falder

    Alarmer er slået fra. Angriberen arbejder uforstyrret i timevis.

    Alarmerne i går nat
    Lør 02:14:07
    - Ingen sikkerhedsanalytiker på stedet.

    En alarm uden nogen, der lytter, er værdiløs. Det, der gør en forskel, er, at alarmen ikke kan slås fra - og at nogen faktisk svarer.

    "Akira affiliates have been observed disabling endpoint detection tooling within minutes of initial access, often during weekends and overnight hours."

    - FBI · CISA Joint Advisory, 2024
    04Stjæler data

    Det virkelige våben.

    rclone exfil → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Hastighed
    310 MB/s
    Filer
    0
    ETA
    00:09
    Live filfeed
    Potentiel GDPR-bøde (4% af oms.)
    € 2 847 000
    Uret begynder at tikke i samme sekund, data forlader netværket.
    Mål
    Alt af værdi
    Personoplysninger
    Kontrakter
    Kildekode
    Finansdata

    Alt, der kan bruges til at presse jer til at betale.

    Forretningsmodel
    Dobbelt afpresning
    ~ 70%
    Betaler
    $1,5M
    Gennemsnitlig løsepenge

    To fakturaer per angreb: en for at låse filerne op, en for ikke at lække dem.

    Kanaler
    Almindelige skytjenester
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Data smugles ud via tjenester, I allerede stoler på. Firewall'en ser intet mistænkeligt.

    Stjålne data er den virkelige trussel i dag. Backup redder driften - men ikke lækagen. Når data er ude, begynder GDPR-uret at tikke.

    Beregn jeres GDPR-bøder
    05Ødelægger backups

    Målet: I skal ikke have noget valg.

    Akira ødelægger alle jeres backups før krypteringen starter. Enten betaler I - eller mister alt.

    Backup-status - LIVE
    0 / 12 ødelagt
    Beskyttelsesgrad100%
    DC01-AD
    12 min siden
    FILE-SRV
    47 min siden
    SQL-PROD
    8 min siden
    EXCH-MBX
    23 min siden
    NAS-01
    1t 5m siden
    NAS-02
    1t 11m siden
    VEEAM-REPO
    5 min siden
    TAPE-LIB
    3t 0m siden
    WEB-PROD
    17 min siden
    DEV-DB
    39 min siden
    BACKUP-SRV
    3 min siden
    ARCHIVE-VOL
    3t 40m siden
    OK Stale Failed
    1.2 TB slettet
    Immutable Cloud
    HEALTHY
    0 % intakte
    Air-gapped
    Seneste succesfulde4 min siden
    Gendannelser/døgn847 OK
    RPO< 15 min
    01

    Sletter skyggekopier

    Windows gendannelsespunkter slettes.

    Ingen lokal gendannelse
    02

    Slår backupservere fra

    Lokale backupservere angribes.

    NAS, tape, lokale kopier slås fra
    03

    Krypterer alt

    Ransomware rulles ud over systemerne.

    Filer låses, løsepengekravet vises
    FORSVAR

    Låste cloudbackups

    Adskilte fra netværket. Kan ikke slettes - ikke engang af administrator.

    I kan altid gendanne
    06Slår tilbage

    Sådan stopper I angriberen midt i angrebet.

    Én konsol. Én agent

    Én enkelt konsol og én agent per computer. I ser alt på samme sted.

    Stopper processer

    Stop mistænkelige programmer og uautoriserede forbindelser direkte.

    Isolerer maskiner

    Afskær angriberens forbindelser og sluk ramte maskiner fra netværket - med ét klik.

    Uden en samlet platform jager I angriberen blindt, over hundredevis af computere, med forskellige værktøjer. Når hvert sekund tæller, er spredte systemer angriberens bedste ven.

    Acronis XDR + RMM sammen
    Opdagelse
    0:02s
    Vurdering
    0:30s
    Isolering
    1:10s
    Gendannet
    08:00
    07Tilbage i drift

    Fra backup til drift på minutter.

    Tab lige nu - uden reservemiljø
    € 12 847
    Virksomheden står stille. Hvert sekund af nedetid koster løn, mistede ordrer, SLA-bøder og tabt tillid.
    Med Acronis Disaster Recovery
    € 1 240
    Reservemiljøet starter inden for minutter. Blødningen stoppes, før kunderne overhovedet bemærker noget.
    Drift selv under angreb
    Acronis Disaster Recovery

    Serverne startes direkte fra cloudbackup'en. Tilgængelige inden for minutter - ikke dage.

    VPN-forbindelser oprettes fra reservemiljøet til jeres kontorer.
    Leverandører kan logge direkte ind i reservemiljøet.
    Virksomheden kører videre, mens I genopbygger miljøet i baggrunden.
    Forretningspåvirkning
    Tiden afgør.

    Forskellen mellem minutter og dage med nedetid.

    RTO
    Minutter
    Tid til drift
    Tilbage i drift
    Fil → VM
    Fra enkelt fil til hel server
    Platform
    I EU
    Geo-redundant cloud
    Test
    Test-failover
    Testes før krisen kommer
    Hele stack'en

    Derfor fungerer den som en helhed.

    Hvert lag sender signaler. MDR-teamet forbinder dem og agerer døgnet rundt. Sammen får angriberen ingen steder at gemme sig.

    7 / 7
    Faser dækket
    Hele angrebskæden i ét system.
    1
    Konsol & agent
    Intet værktøjsskifte midt i krisen.
    24/7
    Aktiv respons
    MDR-teamet ser alt og agerer.
    Minutter
    Til drift
    Reservemiljø fra låst cloudbackup.
    LagAcronis-produktKapacitetFase som dækkes
    EndpointAcronis XDROpdagelse, beskyttelse, adfærdstelemetriFase 2, 3, 4, 5
    Drift & incidentresponsAcronis RMMFjernstyring, patching, incidentresponsFase 6
    E-mail & samarbejdeEmail & Collaboration SecurityStopper phishing og skadelig kode i e-mail og delte områderFase 1
    Tilbage i driftBackup + Disaster RecoveryCloudbackup, hurtig opstart, VPN fra reservemiljøetFase 5, 7
    Overvågning24/7 MDR IntegrationAlarm-analyse og aktiv respons døgnet rundtAlle faser
    Vigtige indsigter

    Seks ting at tage med sig.

    1

    Beskyt døren ind

    Phishing er den mest almindelige adgangsvej. E-mailbeskyttelse er ikke til forhandling.

    2

    Tilbage i drift = mindre forretningspåvirkning

    Angribere bruger jeres egne værktøjer. Kun adfærdsanalyse afslører dem.

    3

    Datatyveri er den virkelige trussel

    Kryptering er ikke det værste. Stjålne data giver GDPR-bøder og langvarig rygteskade.

    Beregn bøderne
    4

    Hold backups uden for rækkevidde

    Det de ikke kan nå, kan de ikke ødelægge. Låste cloudbackups er jeres sidste livline.

    5

    Én agent. Fuld overblik.

    En samlet platform giver jeres team den fart og det overblik, der kræves for at stoppe angrebet.

    6

    Tilbage i drift = forretningspåvirkning

    Hver time med nedetid koster penge. Reservemiljøet holder jer i gang, mens I genopbygger i baggrunden.

    Free playbook
    Skærmbillede af Akira ransomware-gruppens terminalskærm. Grøn monospace-tekst på sort baggrund med overskriften AKIRA i pixelart. Teksten lyder: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Nedenfor er en kommandoliste: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    For MSP & forhandlere

    Beskyt jeres kunder med Gridheart × Acronis.

    En kamptestet stack fra Nordens Acronis-distributør. I gang på minutter - ikke måneder.

    Udforsk marketplace
    For slutkunder

    Vil du have denne stack i din virksomhed?

    Gridheart arbejder via udvalgte forhandlere. Vi sætter jer i kontakt med en partner, der passer til jeres branche og størrelse.

    Beregn risikoen først