For MSP og IT-beslutningstakere

    Slik stopper Acronis et løsepengevirusangrep. Trinn for trinn.

    Vi følger et ekte angrep fra Akira - en av verdens farligste løsepengevirus-grupper - og viser hvor Acronis stopper hvert trinn.

    Ekte angrep, ikke teori
    7 angrepstrinn analysert
    Kilde: FBI · CISA
    Pågående angrep
    Live-simulering
    Aktør
    Akira løsepengevirus
    Tid til datatyveri: < 2 timer
    Acronis stopper allerede ved trinn 1. Hvert lag under er en ny sjanse til å stoppe angrepet.
    Mandag morgen · 08:47

    Er dere klare for denne samtalen?

    Slik høres det ut når Akira nettopp har slått til hos deres største kunde.

    Klokken er 08:50. Akira har allerede vært inne i nettverket i 11 dager.

    Spørsmålet er ikke om samtalen kommer - men om dere er forberedt når den gjør det.

    Hvem er angriperen

    Møt Akira

    Aktiv global trussel
    $0M
    Presset ut penger fra selskaper siden 2023
    + $0 just i denna session
    Gjennomsnittlig løsepenger~ $1,5M
    KildeFBI · CISA

    En av verdens mest lønnsomme løsepengevirus-grupper akkurat nå.

    #0
    Verdenstoer 2026
    TrendFra #4 (2024)
    MålMellomstore bedrifter og foretak

    Vokser raskt. Retter seg mot mellomstore og store bedrifter.

    < 0h
    Tid til datatyveri
    Median53 minutter
    Raskest bekreftet19 minutter

    Akira rekker ofte å stjele data før sikkerhetsteamet deres engang har rukket å reagere.

    Akira er ikke bare en hackergruppe - det er en hel organisasjon. Teknikere, selgere og forhandlere jobber parallelt. For å stoppe dem trenger dere dekning på alle nivåer.

    01Innbruddet

    Slik får angriperen sin første nøkkel.

    1. 1
      En falsk Microsoft-pålogging lurer brukeren til å gi fra seg passordet.
    2. 2
      Med kontoen får angriperen tilgang til Microsoft 365 og deres delte områder.
    3. 3
      Skadelige filer legges i SharePoint - de ser interne ut.
    4. 4
      Kolleger klikker og gir fra seg sine passord. Angriperen får bredere tilgang.
    Innboks
    Microsoft Security09:14
    Bekreft passordet ditt - kontoen er låst
    Vi oppdaget mistenkelig aktivitet. Klikk her for å låse opp din Microsoft 365-konto innen 24 timer...
    avsender: security-microsoft@mail-verify-365.cn
    Blokkert
    E-post- og samarbeidssikkerhet stopper e-posten før den når innboksen.
    02Sniker i nettet

    Bruker deres egne verktøy mot dere.

    Akira bruker helt vanlige IT-verktøy som allerede finnes hos dere. Det gjør dem vanskelige å oppdage.

    Horisontal forflytning - live
    $
    $
    Risikonivå: kritisk0%

    Kartlegger nettet

    Vanlige IT-verktøy kartlegger nettverket deres i det stille.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    kartlagt
    Spaning pågår0%

    Hopper mellom systemer

    Windows-verktøy flytter angriperen mellom servere.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Ingen alarmer utløst
    Spredning0%

    Stjeler passord

    Passord hentes ut fra Active Directory.

    47hash-koder ekstrahert
    Eskalering0%
    2 843 s
    Tid brukt i nettverket
    0
    Oppdaget av eldre AV
    3
    Opprettet bakdørskontoer
    03Slår ut forsvaret

    Slik slår angriperen av deres beskyttelse.

    Windows Defender slås av med en kommando.
    PowerTool tvangsavslutter EDR-prosesser.
    BYOVD omgår endepunktbeskyttelse.
    Kjøres kvelder og helger, når alarmene ikke overvåkes.
    Defense kill chain - rekonstruksjon
    00 / 04
    1. 02:14:03Defender disabled...
    2. 02:14:47EDR process killed...
    3. 02:15:12Vulnerable driver loaded...
    4. 02:15:38Security logs cleared...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Disable or Modify ToolsT1068Privilege EscalationT1070.001Indicator RemovalT1078Valid Accounts
    Beskyttelsen faller

    Alarmene er slått av. Angriperen jobber uforstyrret i timevis.

    Alarmene i går natt
    Sat 02:14:07
    - Ingen sikkerhetsanalytiker på plass.

    En alarm uten noen som lytter er verdiløs. Det som utgjør en forskjell er at alarmen ikke kan slås av - og at noen faktisk svarer.

    "Akira affiliates have been observed disabling endpoint detection tooling within minutes of initial access, often during weekends and overnight hours."

    - FBI · CISA Joint Advisory, 2024
    04Stjeler data

    Det virkelige våpenet.

    rclone eksfil → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Hastighet
    310 MB/s
    Filer
    0
    ETA
    00:09
    Live filstrøm
    Potensiell GDPR-bot (4% av omsetn.)
    € 2 847 000
    Klokken begynner å telle i samme sekund dataen forlater nettverket.
    Mål
    Alt av verdi
    Personopplysninger
    Kontrakter
    Kildekode
    Finansdata

    Alt som kan brukes til å presse dere til å betale.

    Forretningsmodell
    Dobbel utpressing
    ~ 70%
    Betaler
    $1,5M
    Gjennomsnittlig løsepenger

    To fakturaer per angrep: en for å låse opp filene, en for ikke å lekke dem.

    Kanaler
    Vanlige skytjenester
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Dataene smugles ut via tjenester dere allerede stoler på. Brannmuren ser ingenting rart.

    Stjålet data er den virkelige trusselen i dag. Sikkerhetskopier redder driften - men ikke lekkasjen. Når dataene er ute, begynner GDPR-klokken å tikke.

    Beregn deres GDPR-bøter
    05Ødelegger sikkerhetskopiene

    Målet: dere skal ikke ha noe valg.

    Akira ødelegger alle deres sikkerhetskopier før krypteringen starter. Enten betaler dere - eller mister alt.

    Sikkerhetskopi-status - LIVE
    0 / 12 ødelagt
    Beskyttelsesgrad100%
    DC01-AD
    12 min siden
    FILE-SRV
    47 min siden
    SQL-PROD
    8 min siden
    EXCH-MBX
    23 min siden
    NAS-01
    1t 5m siden
    NAS-02
    1t 11m siden
    VEEAM-REPO
    5 min siden
    TAPE-LIB
    3t 0m siden
    WEB-PROD
    17 min siden
    DEV-DB
    39 min siden
    BACKUP-SRV
    3 min siden
    ARCHIVE-VOL
    3t 40m siden
    OK Foreldet Mislyktes
    1.2 TB slettet
    Uforanderlig Sky
    SUNN
    0 % intakt
    Luftgapet
    Siste vellykkede4 min siden
    Gjenopprettinger/døgn847 OK
    RPO< 15 min
    01

    Sletter skyggekopier

    Windows gjenopprettingspunkter slettes.

    Ingen lokal gjenoppretting
    02

    Slår ut sikkerhetskopiservere

    Lokale sikkerhetskopiservere angripes.

    NAS, tape, lokale kopier slås ut
    03

    Krypterer alt

    Løsepengevirus rulles ut over systemene.

    Filer låses, løsepengekrav vises
    FORSVAR

    Låste sky-sikkerhetskopier

    Separate fra nettet. Kan ikke slettes - ikke engang av administrator.

    Dere kan alltid gjenopprette
    06Slår tilbake

    Slik stopper dere angriperen midt i angrepet.

    Én konsoll. Én agent

    Én enkelt konsoll og én agent per datamaskin. Dere ser alt på samme sted.

    Stopper prosesser

    Stopp mistenkelige programmer og ulovlige tilkoblinger direkte.

    Isolering av maskiner

    Kutt angriperens tilkoblinger og steng av berørte maskiner fra nettverket - med ett klikk.

    Uten en samlet plattform jakter dere angriperen blindt, over hundrevis av datamaskiner, med forskjellige verktøy. Når hvert sekund teller, er spredte systemer angriperens beste venn.

    Acronis XDR + RMM sammen
    Oppdagelse
    0:02s
    Vurdering
    0:30s
    Isolering
    1:10s
    Gjenopprettet
    08:00
    07Tilbake i drift

    Fra sikkerhetskopi til drift på minutter.

    Tap akkurat nå - uten reservemiljø
    € 12 847
    Virksomheten står stille. Hvert sekund med nedetid koster lønn, tapte ordre, SLA-bøter og tapt tillit.
    Med Acronis Disaster Recovery
    € 1 240
    Reservemiljøet starter innen minutter. Blødningen stoppes før kundene engang merker noe.
    Drift selv under angrep
    Acronis Disaster Recovery

    Serverne startes direkte fra sky-sikkerhetskopien. Tilgjengelige innen minutter - ikke dager.

    VPN-tilkoblinger settes opp fra reservemiljøet til deres kontorer.
    Leverandører kan logge inn direkte i reservemiljøet.
    Virksomheten ruller videre mens dere bygger opp miljøet i bakgrunnen.
    Forretningspåvirkning
    Tiden avgjør.

    Forskjellen mellom minutter og dager med nedetid.

    RTO
    Minutter
    Tid til drift
    Tilbake i drift
    Fil → VM
    Fra enkeltfil til hel server
    Plattform
    I EU
    Geo-redundant sky
    Test
    Test-failover
    Testes før krisen kommer
    Hele stakken

    Derfor fungerer den som en helhet.

    Hvert lag sender signaler. MDR-teamet kobler dem sammen og handler døgnet rundt. Sammen får angriperen ingen steder å gjemme seg.

    7 / 7
    Faser dekket
    Hele angrepskjeden i ett system.
    1
    Konsoll og agent
    Ingen verktøybytte midt i krisen.
    24/7
    Aktiv respons
    MDR-teamet ser alt og handler.
    Minutter
    Til drift
    Reservemiljø fra låst sky-sikkerhetskopi.
    LagAcronis-produktKapasitetDekket fase
    EndepunktAcronis XDROppdagelse, beskyttelse, atferdstelemetriFase 2, 3, 4, 5
    Drift og hendelsesresponsAcronis RMMFjernstyring, patching, hendelsesresponsFase 6
    E-post og samarbeidEmail & Collaboration SecurityStopper nettfiske og skadelig kode i e-post og delte områderFase 1
    Tilbake i driftBackup + Disaster RecoverySky-sikkerhetskopi, rask oppstart, VPN fra reservemiljøetFase 5, 7
    Overvåking24/7 MDR IntegrationAlarm-analyse og aktiv respons døgnet rundtAlle faser
    Viktige innsikter

    Seks ting å ta med seg.

    1

    Beskytt døren inn

    Nettfiske er den vanligste veien inn. E-postbeskyttelse er ikke forhandlingsbart.

    2

    Tilbake i drift = redusert forretningspåvirkning

    Angripere bruker deres egne verktøy. Bare atferdsanalyse avslører dem.

    3

    Datatyveri er den virkelige trusselen

    Kryptering er ikke verst. Stjålet data gir GDPR-bøter og langvarig omdømmetap.

    Beregn bøtene
    4

    Hold sikkerhetskopiene utenfor rekkevidde

    Det de ikke kan nå, kan de ikke ødelegge. Låste sky-sikkerhetskopier er deres siste livline.

    5

    Én agent. Full oversikt.

    En samlet plattform gir teamet deres farten og oversikten som kreves for å stoppe angrepet.

    6

    Tilbake i drift = forretningspåvirkning

    Hver time med nedetid koster penger. Reservemiljøet holder dere i gang mens dere bygger opp i bakgrunnen.

    Free playbook
    Skjermdump av Akira løsepengevirusgruppens terminalskjerm. Grønn monospace-tekst på svart bakgrunn med tittelen AKIRA i pikselkunst. Teksten lyder: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Nedenfor er en kommandoliste: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    For MSP og forhandlere

    Beskytt kundene deres med Gridheart × Acronis.

    En kamptestet stakk fra Nordens Acronis-distributør. I gang på minutter - ikke måneder.

    Utforsk markedsplassen
    For sluttkunder

    Vil du ha denne stakken i deres virksomhet?

    Gridheart jobber via utvalgte forhandlere. Vi setter dere i kontakt med en partner som passer deres bransje og størrelse.

    Beregn risikoen først