Kiristysohjelmat (englanniksi ”ransomware”) ovat yksi verkossa tapahtuvan kiristyksen ja haittaohjelmien haitallisimpia muotoja. Kuvittele seuraava tilanne: työskentelet tärkeän projektin parissa ja saat viestin, jossa sinua painostetaan maksamaan lunnaat saadaksesi pääsyn tiedostoihisi.
Tällaista on kiristysohjelmien karu todellisuus, josta on tullut yksi viheliäisimmistä verkkokiristyksen muodoista. Älä huoli — voit opetella tunnistamaan uhat ja suojautumaan kiristyshaittaohjelmia vastaan. Tässä artikkelissa kerromme kaiken, mitä sinun tulee tietää tästä haittaohjelmatyypistä ja kuinka suojaat itsesi.
Haluatko suojautua haittaohjelmilta?
F-Secure Total suojaa sinut kiristysohjelmilta, viruksilta ja paljon muuta.
Mikä on kiristysohjelma eli ransomware?
Kiristysohjelma on haittaohjelma (englanniksi ”malware”), joka salaa uhrinsa tiedot ja pitää niitä panttivankinaan kunnes hyökkäyksen kohde maksaa lunnaat. Tiedostojen lukitsemisen lisäksi kiristyshaittaohjelma voi aiheuttaa tietomurron, jonka seurauksena ihmisten arkaluonteiset tiedot joutuvat vääriin käsiin.
Tällainen verkkokiristys leviää eri tavoin, kuten tietojenkalasteluviestien, haittaohjelmilla tartutettujen ohjelmistojen ja käyttöjärjestelmien haavoittuvuuksien avulla. Kuka tahansa voi joutua kiristyshaittaohjelman kohteeksi, niin yksityishenkilöt kuin suuryritykset.
Hyökkäys voi aiheuttaa uhrille taloudellista vahinkoa sekä haitata jokapäiväistä toimintaa. Haittaohjelma salaa uhrin tärkeät tiedostot, jolloin hän ei pääse käsiksi niihin ennen lunnaiden maksamista.
Erilaiset kiristyshyökkäykset
Rikolliset käyttävät kiristysohjelmia eri tavoin, joista jokaisella on omat erikoispiirteensä:
Salaava kiristysohjelma: Ohjelma salaa kohteen laitteelle tallennetut tiedostot ja estää niihin pääsyn ilman salausavainta.
Lukitseva kiristysohjelma: Ohjelma lukitsee laitteen tai sen ruudun, jotta uhri ei pääse käyttämään laitettaan ennen lunnaiden maksamista.
DDoS-kiristysohjelma: Ohjelma uhkaa laukaista keskitetyn palvelunestohyökkäyksen (lyhennettynä “DDoS”) kohteen verkkosivuille tai tietoverkkoon. Hyökkäyksen kohde lakkaa toimimasta tai hidastuu, kunnes rikollinen saa vaatimansa lunnaat.
Miten kiristyshaittaohjelma toimii?
Kiristyshaittaohjelma lukitsee kaikki laitteesi tiedostot tai koko laitteen, jolloin et pääse niihin käsiksi ilman salausavainta. Tällaisista haittaohjelmista käytetään nimityksiä ”crypto-ransomware” ja ”locker ransomware”.
Kun rikolliset ovat onnistuneet tartuttamaan laitteesi, he yleensä vaativat lunnaita, jotka on maksettava bitcoin-kryptovaluutalla. Lunnaiden arvo voi olla 300 ja 500 dollarin välillä jokaisesta tartutetusta laitteesta, ja maksun vastineeksi hyökkäyksen kohde saa lukituksen purkavan avaimen. Valitettavasti lunnaiden maksaminen ei takaa tiedostojen palauttamista.
Varmista, että verkkosi on vahvasti suojattu estääksesi kiristysohjelmia tartuttamasta laitteitasi. Kiristyshaittaohjelmien vaatimat maksut ovat uhreille merkittävä rasite, joka johtaa usein huomattaviin taloudellisiin tappioihin ja toimintahäiriöihin.
Tyypillinen kiristysohjelmahyökkäys
Kiristysohjelmalla toteutettu hyökkäys noudattaa usein monivaiheista kaavaa, jonka aikana hyökkääjä tunkeutuu uhrin verkkoon, salaa hänen tietonsa ja vaatii sitten lunnaita salauksen purkamiseksi. Hyökkäys etenee yleensä näin:
Ensimmäinen tartunta: Hyökkääjät käyttävät erilaisia keinoja tartuttaakseen kohteensa laitteen. He esimerkiksi lähettävät tietojenkalasteluviestejä, lataavat tiedostoja uhrin laitteelle tai käyttävät hyväkseen ohjelmistojen haavoittuvuuksia. Näin rikolliset voivat saada uhrin lataamaan haittaohjelman tiedostamatta.
Haittaohjelman käynnistäminen: Kun laite on vaarantunut, kiristysohjelma aktivoituu ja alkaa etsiä salattavia tiedostoja. Hyökkäys kohdistuu tärkeisiin tiedostoihin, joita uhrilla ei ole varaa menettää.
Tiedostojen salaaminen: Kiristysohjelma käyttää kehittynyttä salausalgoritmia lukitakseen uhrin tiedostot tehden niiden käytöstä mahdotonta. Tämä tapahtuu nopeasti ja voi vaikuttaa kerralla lukuisiin tiedostotyyppeihin, kuten dokumentteihin, kuviin ja tietokantoihin.
Lunnaiden vaatiminen: Kun kiristysohjelma on salannut tiedostot, hyökkääjä lähettää lunnasvaatimuksensa esimerkiksi viestinä uhrin näytölle. Nimettömänä pysyvä hyökkääjä vaatii uhriaan maksamaan lunnaat salauksen purkamiseen tarvittavaa avainta vastaan. Lunnasvaatimuksessa pyydetään rahat yleensä jossain kryptovaluutassa.
Tietojen anastaminen: Joissain tapauksissa hyökkääjä saattaa myös varastaa kohteensa arkaluonteisia tietoja ja käyttää niitä kiristyksen välineenä. Hyökkääjä saattaa esimerkiksi uhata julkaisevansa varastetut tiedot, jos uhri ei maksa lunnaita.
Kiristysohjelmahyökkäyksen vaikutukset
Kiristyshaittaohjelmilla voi olla järisyttäviä seurauksia kohteeksi joutuneille henkilöille ja yrityksille. Hyökkäyksen seurauksiin kuuluvat muun muassa:
Taloudelliset tappiot: Sen lisäksi, että uhri joutuu maksamaan lunnaat, hänelle voi koitua valtavia kustannuksia menetetyn tuottavuuden, mainehaitan ja tiedostojen palauttamiseen kuluneen vaivan seurauksena. Nämä kustannukset voivat kasvaa nopeasti, jolloin uhri joutuu taloudellisesti haavoittuvaiseen asemaan.
Tietojen menetys: Arvokkaat, henkilökohtaiset tiedot sekä liikesalaisuudet voivat kadota lopullisesti, jos uhri ei maksa lunnaita tai salauksen purkava avain ei toimikaan. Varmuuskopiot voivat olla avuksi tiedostojen palauttamisessa, mutta nekään eivät ole pomminvarmoja. Siksi moni kiristyksen uhri jää kamppailemaan tietojensa palauttamiseksi.
Liiketoiminnan häiriöt: Yritysten liiketoiminta voi pysähtyä kuin seinään, jolloin kiristyksen kohde kärsii viivästyksistä ja mittavista tuottavuuden menetyksistä. Tälläiset häiriöt voivat heijastua kaikille aloille asiakaspalvelusta projektin aikatauluihin, mikä vaikuttaa merkittävästi liiketoiminnan kokonaistulokseen.
Kiristyshaittaohjelmille alttiit toimialat
Kiristysohjelmat voivat vaikuttaa kaikkiin toimialoihin, mutta tietyt yritykset ovat alttiimpia niiden hallussa olevan tiedon luonteen vuoksi. Näihin kuuluvat muun muassa:
Terveydenhuolto: Sairaalat ja hoitolaitokset ovat kiristyksen ensisijaisia kohteita niiden hallussa olevan arkaluonteisen potilastiedon vuoksi. Verkkorikolliset tietävät, miten tärkeää jatkuva pääsy potilastietoihin on. Siksi terveydenhuolto-organisaatiot ovat valmiimpia maksamaan lunnaat nopeasti.
Rahoitusala: Pankit ja muut rahoituslaitokset ovat houkuttelevia kohteita niiden arvokkaiden rahoitustietojen vuoksi. Onnistunut hyökkäys voi olla rikollisille tuottoisa sekä aiheuttaa vakavaa taloudellista vahinkoa rahoituslaitoksille ja niiden asiakkaille.
Julkishallinto: Erilaiset viranomaiset ovat yleisiä kiristyshaittaohjelman uhreja, koska niillä on tallessa luottamuksellista tietoa. Keskeisten viranomaispalvelujen keskeytyminen lisää niiden painetta myöntyä lunnasvaatimuksiin.
Koulutus: Koulut, yliopistot ja muut oppilaitokset hallinnoivat valtavia määriä opiskelijoiden ja henkilökunnan tietoja, joten tietomurrolla voi olla merkittäviä seurauksia. Siksi oppilaitokset ovat erityisen alttiita kiristysohjelmille.
Teollisuus: Auto- ja ilmailuteollisuuden kaltaiset toimialat ovat kiristyksen kohteena niiden liikesalaisuuksien ja operatiivisten tietojen vuoksi. Tällaiset tiedot ovat kriittisiä toiminnan jatkuvuuden kannalta ja kilpailuedun säilyttämiseksi.
Näin kiristyshaittaohjelma tartuttaa laitteesi
Kiristysohjelma voi tunkeutua laitteeseesi eri tavoin, usein täysin huomaamattasi. Tietokonevirukset, mukaan lukien monet kiristysohjelmat ja troijalaiset, leviävät yleensä muiden haittaohjelmien mukana tai vahingon seurauksena, kun käyttäjä lataa haitallisen tiedoston. Kiristysohjelma voi päästä laitteeseesi eri reittejä, joihin kuuluvat:
Tietojenkalasteluviestit: Verkkorikolliset käyttävät usein urkintaviestejä houkutellakseen uhrinsa lataamaan haitallisen liitetiedoston tai klikkaamaan linkkiä, joka johtaa huijaussivustolle tai lataa käyttäjän laitteelle haitallisen tiedoston. Tällaiset sähköpostit jäljittelevät usein oikeita viestejä, jolloin uhri tulee helposti huijatuksi.
”Drive-by-lataukset”: Pelkästään huijaussivustolla vierailu tai haitallisen mainoksen klikkaaminen voi käynnistää latauksen, jonka seurauksena kiristysohjelma asentuu laitteellesi. Tälläiset lataukset ovat erittäin katalia, sillä ne toimivat, vaikka käyttäjä ei itse tekisi mitään tiedoston tai ohjelman lataamiseksi.
Ohjelmistojen haavoittuvuudet: Rikolliset käyttävät usein hyväkseen heikkouksia ohjelmistoissa, kuten käyttöjärjestelmissä ja sovelluksissa. Näin he pääsevät luvatta käsiksi laitteeseesi. Ohjelmistojen päivittäminen säännöllisesti on erinomainen tapa suojautua tällaisilta hyökkäyksiltä.
Tartutetut ohjelmistot: Sovellusten tai ohjelmistojen lataaminen epäluotettavista lähteistä altistaa sinut kiristysohjelmille. Varmista aina, että lataat ohjelmistot luotettavilta sivustoilta. Muista tarkistaa ennen asennusta, että lataat ohjelman aidolta sivustolta.
Kiristysohjelmat ovat kasvava uhka, joten on tärkeää tietää, kuinka puolustautua niiltä. Voit torjua haittaohjelmia seuraamalla epäilyttävää toimintaa laitteellasi, arvioimalla hyökkäyksille alttiita järjestelmiä, käyttämällä suojautumiseen tarkoitettuja työkaluja ja tukeutumalla luotettavien organisaatioiden apuun. Voit ryhtyä ennakoiviin toimenpiteisiin suojellaksesi laitteitasi kiristysohjelmilta, kun tunnet haittaohjelmien toimintamekanismit.
Voiko kiristysohjelma tartuttaa mobiililaitteita?
Kyllä, kiristysohjelma voi tartuttaa sekä iOS- että Android-mobiililaitteita. Niin sanotut smishing-hyökkäykset ovat yksi tapa, jolla rikolliset murtautuvat mobiililaitteisiin, esimerkiksi lähettämällä tekstiviestejä, joiden tarkoitus on huijata käyttäjä klikkaamaan haitallista linkkiä. Onneksi mobiililaitteita varten on olemassa virustorjuntasovelluksia, jotka auttavat suojaamaan Android- ja iOS-laitteesi haittaohjelmilta.
Kiristyshaittaohjelman poistaminen
Kiristysohjelman poistaminen voi olla hankalaa ja joskus jopa mahdotonta, kun ohjelma on kerran tartuttanut laitteesi. Siksi suojaus kiristysohjelmia vastaan alkaa luotettavasta virustorjuntaohjelmasta, joka estää haittaohjelmien pääsyn laitteellesi. Myös säännölliset varmuuskopiot tiedoistasi ovat äärimmäisen tärkeitä. Jos sinulla on tiedostoistasi varmuuskopiot, et menetä niitä hyökkäyksen sattuessa.
Jos kiristyshaittaohjelma tartuttaa laitteesi kaikesta huolimatta, poista laitteesi verkosta välittömästi, jotta ohjelma ei pääse leviämään muihin laitteisiin tai ottamaan yhteyttä hyökkääjän palvelimiin. Sulje laitteesi pitääksesi vahingot mahdollisimman vähäisinä. Ole lopuksi yhteydessä tietoturva-asiantuntijaan tai kiristysohjelmien poistamiseen erikoistuneeseen palveluun. Heillä on käytössään tarvittavat työkalut ja asiantuntemus monimutkaisten hyökkäysten tehokkaaseen hoitamiseen.
Pitäisikö minun maksaa lunnaat?
Lunnaiden maksaminen voi tuntua nopeimmalta tavalta saada lukitut tietosi tai laitteesi takaisin, jos joudut kiristysohjelman uhriksi. Sinulla ei kuitenkaan ole takuita, että rikolliset noudattavat lupaustaan palauttaa tiedostosi, kun lunnaat on maksettu. Lisäksi lunnaiden maksaminen kannustaa rikollisia etsimään uusia uhreja, jotka ovat taipuvaisia maksamaan heiltä vaaditut lunnaat. Lunnaiden maksaminen käytännössä rahoittaa rikollista toimintaa.
Tästä huolimatta monet suuret organisaatiot ovat päätyneet maksamaan lunnaat, kun heille valkenee hyökkäyksen kustannukset ja häiriön laajuus liiketoiminnalle. Näille yrityksille toiminnan pysähtyminen ja tuottavuuden menetys ovat suurempi tappio kuin lunnaiden maksaminen.
Miksi rikolliset vaativat bitcoineja?
Kryptovaluutat, kuten bitcoin, ovat yleinen maksuväline kiristyshyökkäyksissä. Mutta miksi hyökkääjät vaativat lunnaita kryptovaluuttana? Pääsyy tähän on, että bitcoinin tapaiset kryptovaluutat tekevät maksutapahtumista anonyymejä, jolloin rikollisten jäljittäminen maksun perusteella on vaikeaa. Rikollisilla on myös tapana avata kryptovaluuttalompakoita, jolloin he saavat rahansa nopeasti, kun lunnaat on maksettu.
Tässä syitä, miksi kiristäjät suosivat bitcoinia:
Anonymiteetti: Bitcoin-maksujen jäljittäminen on vaikeaa. Kryptovaluuttojen tarjoama yksityisyys on rikollisille merkittävä etu, kun he välttyvät paljastumasta.
Hajauttaminen: Lainvalvojien on vaikeampi seurata tai valvoa maksutapahtumia, koska bitcoin toimii hajautetussa verkossa ilman merkittävää viranomaisten valvontaa.
Maksujen peruuttamattomuus: Bitcoin-maksut ovat lopullisia, eikä niitä voi perua, kun maksu on suoritettu. Tämä takaa, että hyökkääjät saavat rahansa ilman riskiä maksun palautuksesta tai peruutuksesta.
Maksuvalmius: Rikolliset voivat vaihtaa bitcoinilla maksetut lunnaat nopeasti ja helposti perinteiseen valuuttaan tai vaihtoehtoisiin kryptovaluuttoihin.
Mikä on ”Ransomware-as-a-Service” eli RaaS?
Rikolliset käyttävät niin sanottuja ”crypto-ransomware”- ja ”locker ransomware” ‑ohjelmia, jotka joko salaavat uhrin tiedostot tai lukitsevat laitteen kokonaan. Näiden lisäksi on olemassa yhä yleisempi uhka, joka tunnetaan nimellä ”Ransomware-as-a-Service” (RaaS).
Tämän mallin avulla verkkorikolliset tarjoavat haittaohjelmia ja tarvittavaa infrastruktuuria muille hyökkääjille, jolloin myös teknisesti taitamattomien rikollisten on helpompi toteuttaa omia hyökkäyksiä.
RaaS-palveluntarjoajia kutsutaan ”RaaS-operaattoreiksi”, siinä missä palveluista maksavat ovat ”RaaS-affiliaatteja”. Tämä toimintamalli on johtanut kiristysohjelmahyökkäysten lisääntymiseen, koska se madaltaa aloittelijoiden kynnystä ryhtyä verkkorikollisuuteen.
Merkittäviä kiristysohjelmahyökkäyksiä
Kiristysohjelmilla toteutettujen hyökkäysten määrä ja monimuotoisuus on kasvanut viime vuosina. Nykyään hyökkääjät eivät ainoastaan salaa uhrinsa tiedostoja kiristystarkoituksessa — he myös uhkaavat julkaisevansa varastetut tiedot, jos uhri ei maksa lunnaita. Monet näistä korkean profiilin hyökkäyksistä ovat nousseet valtakunnallisiin ja maailmanlaajuisiin otsikoihin laajojen vaikutustensa vuoksi. Tässä eräs merkittävä esimerkkitapaus:
NHS-hyökkäys
Yhdistyneen kuningaskunnan julkinen terveydenhuoltojärjestelmä (NHS) joutui pahamaineisen kiristysohjelman kohteeksi vuonna 2017. WannaCry-hyökkäys aiheutti arviolta 92 miljoonan punnan vahingot ja peruutti 19 000 ajanvarausta. NHS ei kuitenkaan ollut ainoa WannaCryn uhri, sillä hyökkäys aiheutti maailmanlaajuisesti arviolta neljän miljardin dollarin vahingot.
Kyseinen kiristyshaittaohjelma salasi tartutettujen tietokoneiden tietoja, minkä jälkeen rikolliset vaativat lunnaita bitcoin-muodossa salauksen purkamiseksi. Tämä hyökkäys on esimerkki siitä, miten kiristysohjelmat kohdistuvat usein varsinkin suuryrityksiin ja kriittisillä aloilla toimiviin organisaatioihin, kuten terveydenhuoltoon. WannaCry osoittaa lunnasohjelmien olevan jatkuva uhkaa ja että tällaisten riskien lieventämiseksi tarvitaan vahvoja kyberturvallisuustoimenpiteitä.
NHS joutui uudestaan suuren kiristysohjelmahyökkäyksen kohteeksi vuonna 2024. Tällä kertaa NHS:lle verikokeita käsittelevä laboratorio Synnovis joutui venäläisen Qilin-kyberrikollisryhmän kohteeksi sen varastaessa potilastietoja. On epäselvää, kuinka paljon rahaa rikolliset vaativat lunnaiksi. Lunnaita ei kuitenkaan maksettu, joten rikolliset julkaisivat pimeässä verkossa lähes 400 gigatavua potilastietoja, kuten nimiä, syntymäaikoja, NHS-numeroita ja verikokeiden tietoja.
5 helppoa vinkkiä kiristysohjelmien ehkäisyyn
Varmista, että sinulla on käytössäsi tehokas tietosuojaohjelma kaikilla laitteillasi.
Tee säännöllisesti varmuuskopiot tiedoistasi. Säilytä tietojasi offline-tilassa, jotta ne eivät altistu haittaohjelmille.
Pidä ohjelmistot ja käyttöjärjestelmät ajan tasalla. Ota automaattiset päivitykset käyttöön, jolloin ohjelmat päivittyvät aina uusimpaan versioon.
Varo sähköpostiviestien mukana lähetettyjä linkkejä ja liitetiedostoja. Kirjoita osoitteet selaimeesi sen sijaan, että klikkaisit linkkejä. Ole erityisen varovainen, jos liitetiedosto vaatii sinua sallimaan tai ottamaan käyttöön makroja, editointioikeuksia, sisältöä ja jotain muuta.
Poista käytöstä usein väärinkäytetyt selainliitännäiset, kuten Flash Player ja Silverlight, kun et käytä niitä. Voit tehdä tämän selaimesi lisäosa-asetuksista.
Näiden vinkkien avulla voit pienentää kiristysohjelmien uhkaa samalla, kun vähennät haavoittuvuuksia ja parannat yleistä tietoturvaasi. Parhaiden tietoturvakäytäntöjen noudattaminen auttaa pitämään laitteesi ja tietosi turvassa.