Så drabbas småföretag av cyberutpressning utan att veta om det

Cyberutpressning förknippas ofta med stora företag, avancerade hackerattacker och spektakulära dataläckor. I verkligheten kan småföretag drabbas minst lika hårt, ibland utan att ens förstå vad som har hänt. Angripare kan ta sig in genom svaga lösenord, falska mejl, föråldrade system eller stulna inloggningsuppgifter och sedan arbeta i det dolda. Konsekvenserna behöver inte märkas direkt. Känslig information kan kopieras, konton kan kapas och system kan förberedas för ett senare utpressningsförsök. För småföretag kan ett sådant angrepp innebära ekonomiska förluster, driftstopp och skadat förtroende. Därför är det viktigt att förstå hur cyberutpressning fungerar och vilka tecken som kan avslöja en pågående attack.

Så går cyberutpressning mot småföretag till

Cyberutpressning börjar inte alltid med ett tydligt larm eller ett låst datasystem. I många fall sker intrånget stegvis, där angriparen först försöker få tillgång till företagets digitala miljö och därefter kartlägger vilka uppgifter och system som kan användas som påtryckningsmedel. Ett litet företag kan vara intressant eftersom säkerhetsarbetet ofta har mindre resurser än hos större organisationer. När angriparen väl har etablerat sig kan information kopieras, konton kontrolleras eller filer krypteras. Utpressningen kan sedan riktas mot företaget genom krav på pengar för att återställa åtkomst eller för att känslig information inte ska offentliggöras.

Angriparen behöver inte slå till direkt

En viktig del av cyberutpressning är att angreppet kan pågå under lång tid innan företaget märker något. Ett stulet lösenord kan exempelvis ge tillgång till e-post, molntjänster eller andra konton. Därifrån kan angriparen försöka hitta ytterligare uppgifter som gör det möjligt att röra sig vidare i företagets system. I stället för att omedelbart orsaka skada kan angriparen därför samla information och identifiera vilka resurser som har störst värde. Det gör situationen svårare att upptäcka, eftersom den normala verksamheten kan fortsätta samtidigt som obehöriga redan har tillgång till företagets digitala miljö.

Småföretag använder ofta många digitala tjänster för ekonomi, kommunikation, kundhantering och lagring av dokument. Om samma eller liknande inloggningsuppgifter används på flera ställen kan ett intrång få större omfattning än den ursprungliga attacken. En angripare som kommer över ett konto kan exempelvis försöka återanvända uppgifterna på andra tjänster. Även behörigheter som verkar begränsade kan därför bli användbara i ett senare skede. Problemet förstärks om företaget saknar tydliga rutiner för flerfaktorsautentisering, lösenordshantering och kontroll av vilka användare som faktiskt behöver tillgång till olika system.

Cybersäkerhet & Datasäkerhet

Data kan bli ett utpressningsverktyg

Cyberutpressning handlar inte enbart om att göra filer otillgängliga. Stulna uppgifter kan också användas för att skapa press på företaget. Det kan exempelvis röra sig om kundinformation, avtal, ekonomiska dokument eller interna meddelanden. Angriparen kan hävda att informationen kommer att publiceras eller säljas om företaget inte betalar det begärda beloppet. Därmed kan hotet finnas kvar även om företaget lyckas återställa sina system. För ett mindre företag kan risken för störningar, kostnader och förlorat förtroende göra situationen särskilt allvarlig.

Några vanliga vägar in i ett småföretags digitala miljö är:

  • Nätfiske som lurar en anställd att lämna ut inloggningsuppgifter.

  • Återanvända eller svaga lösenord som har läckt från en annan tjänst.

  • Föråldrad programvara där kända säkerhetsbrister inte har åtgärdats.

  • Fjärråtkomst som är felkonfigurerad eller otillräckligt skyddad.

  • Skadliga bilagor eller länkar som öppnas av en användare.

Utpressningen kan komma efter intrånget

När angriparen har samlat tillräckligt med information kan nästa steg vara att ställa ett konkret krav. Det kan handla om betalning för dekrypteringsnycklar, återställning av åtkomst eller ett löfte om att inte sprida stulna uppgifter. I vissa fall kombineras flera hot samtidigt. Företaget kan exempelvis både förlora tillgången till sina filer och få veta att kopierad information riskerar att offentliggöras. Därför behöver cyberutpressning förstås som mer än ett enskilt tekniskt problem. Det kan påverka verksamhet, ekonomi, juridiska skyldigheter och relationen till kunder och samarbetspartner.

Tecknen på att företaget redan är utsatt

Ett företag behöver inte vänta på ett tydligt utpressningsmeddelande för att misstänka ett cyberangrepp. Ovanliga inloggningar, okända användarkonton och förändrade systeminställningar kan vara tidiga tecken på att någon obehörig har fått tillgång. Även mindre avvikelser kan vara relevanta när de återkommer eller uppträder samtidigt. Problemet är att småföretag ofta har begränsad övervakning av sina IT-miljöer. En ovanlig händelse kan därför avfärdas som ett tekniskt fel eller ett misstag. Ju längre en angripare kan arbeta ostört, desto större möjlighet finns att samla information och förbereda nästa steg.

Ovanliga inloggningar kan vara en varningssignal

En användare kan exempelvis upptäcka att någon har loggat in på ett konto från en ovanlig plats eller vid en tidpunkt då kontot normalt inte används. Det behöver inte automatiskt betyda att ett intrång har skett, eftersom tekniska omständigheter som VPN-tjänster och resor kan påverka var en inloggning registreras. Däremot bör återkommande eller oförklarliga avvikelser undersökas. Detsamma gäller lösenordsändringar som användaren inte själv har gjort, nya återställningsadresser eller säkerhetsinställningar som plötsligt har ändrats utan företagets vetskap.

Även förändringar i e-post kan ge ledtrådar. Angripare som får kontroll över ett konto kan försöka skapa regler som automatiskt vidarebefordrar meddelanden eller döljer vissa konversationer. Det kan göra att företagets personal missar information om betalningar, avtal eller andra aktiviteter. Oväntade meddelanden som har skickats från en medarbetares konto är ett annat tecken som bör kontrolleras. Om kunder eller leverantörer börjar rapportera märkliga meddelanden från företaget kan det därför vara relevant att kontrollera kontot och dess säkerhetsinställningar.

Cybersäkerhet & Datasäkerhet

Små förändringar kan avslöja större problem

Ett cyberangrepp behöver inte alltid märkas genom att datorer slutar fungera. I stället kan företagets medarbetare upptäcka små förändringar som var för sig verkar harmlösa. Filer kan ha flyttats, behörigheter kan ha ändrats eller okända program kan dyka upp på en dator. I vissa fall kan system dessutom bli långsammare eller visa återkommande fel. Sådana symptom kan naturligtvis ha legitima tekniska orsaker, men när flera avvikelser uppträder samtidigt bör företaget inte utgå från att det enbart handlar om vanliga IT-problem.

Tecken som kan motivera en närmare kontroll är bland annat:

  • Inloggningar från okända platser eller enheter.

  • Nya användarkonton som ingen på företaget känner igen.

  • Ändrade lösenord, behörigheter eller säkerhetsinställningar.

  • Filer som plötsligt har flyttats, ändrats eller blivit otillgängliga.

  • Oväntade meddelanden som skickats från företagets konton.

Utpressningskravet kan vara ett sent tecken

När ett utpressningsmeddelande dyker upp kan angriparen redan ha varit inne i företagets miljö under en längre period. Meddelandet kan innehålla instruktioner om betalning och påståenden om att data har kopierats eller system har låsts. Det är viktigt att skilja mellan vad angriparen påstår och vad företaget faktiskt kan bekräfta. Ett hot om att information ska publiceras betyder exempelvis inte automatiskt att all information verkligen har stulits. Samtidigt bör hotet hanteras som en säkerhetsincident och undersökas skyndsamt.

Företaget behöver också vara uppmärksamt på tecken som uppstår innan själva kravet. En plötslig mängd misslyckade inloggningsförsök, ovanlig nätverkstrafik eller ändrade administratörsbehörigheter kan vara relevant information. Om företaget har säkerhetsloggar bör dessa bevaras så att händelseförloppet går att analysera. Att dokumentera vad som har upptäckts kan dessutom underlätta kommunikationen med IT-personal och andra aktörer som behöver hjälpa till att undersöka incidenten. Det är särskilt viktigt att inte radera bevis i ett försök att snabbt få ordning på systemen.

Så kan småföretag minska risken för cyberutpressning

Att minska risken för cyberutpressning handlar i stor utsträckning om att begränsa möjligheten för angripare att ta sig in, röra sig vidare och använda företagets information som påtryckningsmedel. Säkerhetsarbetet behöver därför omfatta både teknik och rutiner. Ett litet företag behöver inte nödvändigtvis ha samma säkerhetsorganisation som en stor koncern, men grundläggande skyddsåtgärder kan göra det betydligt svårare att utnyttja vanliga angreppsvägar. Det är också viktigt att planera för vad som ska göras om ett intrång trots allt inträffar.

Skydda konton och behörigheter

Starka och unika lösenord är en grundläggande del av skyddet. Företaget bör undvika att samma lösenord används på flera tjänster, eftersom ett läckt lösenord annars kan ge angriparen tillgång till flera system. En lösenordshanterare kan underlätta hanteringen av många unika lösenord. Flerfaktorsautentisering bör också användas där det är möjligt, särskilt för e-post, administratörskonton och andra tjänster som innehåller känslig information. Genom att begränsa användarnas behörigheter kan företaget dessutom minska skadan om ett enskilt konto skulle bli komprometterat.

Det är även relevant att regelbundet gå igenom vilka konton och behörigheter som faktiskt behövs. Tidigare anställda, tillfälliga användare och gamla integrationskonton bör inte ha åtkomst längre än nödvändigt. Administratörsrättigheter bör begränsas till personer och situationer där de behövs. Om ett vanligt användarkonto komprometteras blir det då svårare för angriparen att omedelbart få kontroll över hela den digitala miljön. Behörighetsstyrning är därför inte bara en administrativ fråga, utan en central del av företagets försvar mot ett mer omfattande intrång.

Cybersäkerhet & Datasäkerhet

Säkerhetskopiera information på rätt sätt

Säkerhetskopior är särskilt viktiga vid utpressningsattacker där filer krypteras eller förstörs. En säkerhetskopia hjälper dock bara om den faktiskt går att återställa och inte samtidigt kan påverkas av angriparen. Företaget bör därför ha en tydlig plan för vilka uppgifter som ska säkerhetskopieras, hur ofta det ska ske och hur återställningen ska genomföras. Återställning bör testas regelbundet. En säkerhetskopia som aldrig har provats kan visa sig vara oanvändbar när verksamheten behöver den som mest.

Det är också klokt att tänka på säkerhetskopiering som en del av kontinuitetsplaneringen. Företaget behöver veta vilka system och dokument som är mest kritiska för den dagliga verksamheten. Om ett angrepp gör vissa tjänster otillgängliga måste det finnas en praktisk väg tillbaka till fungerande drift. Några viktiga åtgärder är:

  • Uppdatera operativsystem, program och säkerhetslösningar regelbundet.

  • Använd flerfaktorsautentisering på viktiga konton.

  • Begränsa administratörsbehörigheter och gamla användarkonton.

  • Säkerhetskopiera kritiska data och testa återställningen.

  • Utbilda personalen i nätfiske och andra vanliga angreppsmetoder.

Ha en plan innan incidenten inträffar

När en cyberincident redan pågår kan stress göra det svårare att fatta genomtänkta beslut. Därför bör småföretag på förhand bestämma vem som ansvarar för incidenthantering och vilka kontakter som ska användas. Det kan exempelvis finnas en intern kontaktperson för IT-frågor och en extern leverantör som kan hjälpa till vid ett allvarligt intrång. Företaget bör också veta hur viktiga system kan isoleras och hur verksamheten ska fortsätta om digitala tjänster tillfälligt blir otillgängliga. En förberedd rutin kan minska tiden mellan upptäckt och åtgärd.

Personalen behöver dessutom veta hur misstänkta händelser ska rapporteras. En medarbetare som snabbt berättar om ett klick på en misstänkt länk kan ge företaget möjlighet att agera innan angriparen hinner komma längre. Det bör därför vara enkelt att rapportera avvikelser utan att medarbetaren behöver vara säker på att ett angrepp verkligen har skett. Snabb rapportering, tydliga ansvarsförhållanden och dokumenterade rutiner kan tillsammans göra det lättare att begränsa konsekvenserna när ett småföretag utsätts för cyberutpressning.

FAQ

Hur kan småföretag drabbas av cyberutpressning utan att märka det?

Angripare kan få tillgång till konton eller system och arbeta i det dolda innan de ställer krav på pengar.

Vilka tecken kan avslöja ett cyberangrepp?

Ovanliga inloggningar, okända användarkonton, ändrade behörigheter och filer som plötsligt flyttas eller blir otillgängliga kan vara varningssignaler.

Hur kan ett småföretag minska risken för cyberutpressning?

Starka unika lösenord, flerfaktorsautentisering, begränsade behörigheter, uppdaterade system, fungerande säkerhetskopior och utbildad personal minskar risken.

Fler nyheter