Siirry pääsisältöön

Mikä on kiristysohjelma (ransomware) — miten se toimii ja miten suojautua

Mikä on kiristysohjelma?

Kiristysohjelma (ransomware) on haittaohjelma, joka ottaa tiedostosi tai koko laitteesi hallintaansa ja pitää niitä panttivankina, kunnes maksat. Se ei varasta tietokonettasi — se vain lukitsee oven ja veloittaa avaimesta.

Mitä kiristysohjelma‑hyökkäys oikeastaan on, ja miten sellainen estetään? Tässä selitys hyökkäysten kulusta, siitä mitä ne voivat tehdä, ja miten suojautua tekemällä itsestäsi paljon vaikeamman kohteen.

Tärkeimmät tiedot:
  • Kiristysohjelma (ransomware) on kiristukseen tarkoitettu haittaohjelma, joka salaa tiedostoja, lukitsee laitteita tai varastaa tietoja, kunnes lunnaat maksetaan.
  • Suurin osa tartunnoista alkaa kalastelu‑sähköposteista, haitallisista latauksista, varastetuista tunnuksista tai korjaamattomista ohjelmistoista.
  • Nykyhyökkääjät kopioivat usein tiedot talteen ennen salausta, joten varmuuskopiot eivät yksin riitä vahinkojen korjaamiseen.
  • Lunnaiden maksaminen on harvoin oikea ratkaisu; salauksenpurku voi epäonnistua ja varastetut tiedot voidaan silti vuotaa eteenpäin.
  • Eristetyt varmuuskopiot, säännölliset päivitykset, vahva tiliturvallisuus ja suojataan ohjelmisto yhdessä pienentävät riskiäsi merkittävästi.
  • Jos laite on tartunnan saanut, irrota se heti verkosta ja säilytä lunnaiden ilmoitus todisteena.

Mitä kiristysohjelma tietoturvassa tarkoittaa?

Tietoturvakontekstissa kiristysohjelman määritelmä on yksinkertainen: kiristykseen suunniteltu haittaohjelma. Se estää pääsyn tiedostoihin tai laitteeseen yleensä salaamalla ja vaatii maksua. Monet variantit varastavat tiedot ensin, mikä tekee siitä yhden vakavimmista kyberuhista nykyään.

Nimi yhdistää sanat "ransom" ja "software" ja kuvaa yhtä lailla liiketoimintamallia kuin ohjelmatyyppiä. Missä esimerkiksi vakoiluohjelma hyötyy pysymällä piilossa, kiristysohjelma tuottaa voittoa vasta kun uhri tietää tiedostojensa olevan lukittuina ja ymmärtää hyökkääjän vaatimukset.

Onko kiristysohjelma virus?

Ei aivan. Molemmat ovat haittaohjelmia, mutta ne on nimetty eri perustein. Virus määritellään tavalla, jolla se leviää, kopioimalla itsensä toisiin tiedostoihin tai ohjelmiin. Kiristysohjelma määritellään sen tekemän perusteella: se salaa tiedostosi ja vaatii maksua.

Miten kiristysohjelma toimii?

Kiristysohjelma etenee vaiheittain. Haittaohjelma ensin pääsee laitteeseen, etsii tärkeät tiedostot, usein kopioi ne talteen, salaa tiedostot ja näyttää sitten lunnasvaatimuksen.

Kiristysohjelma‑hyökkäyksen vaiheet: aloituspääsystä lunnasvaatimukseen

Miten hyökkääjät saavat pääsyn?

Pääreittejä on kolme: kalasteluviesti, varastetut kirjautumistiedot ja korjaamattomat ohjelmistot. Ainoastaan ensimmäinen vaatii käyttäjän klikkausta, joten tartunta voi alkaa ilman näkyvää latausta lainkaan.

Kalasteluviesti esiintyy laskuna, toimitusilmoituksena tai kollegana, ja liite tai linkki asentaa haitan avattaessa. Kaapattuina toimivat verkkosivut ja väärät ohjelmistolataukset toimivat samalla periaatteella.

Tunnuksilla tapahtuva reitti on hienovaraisempi. Toisessa palvelussa vuodettu salasana voi silti toimia etäyhteyspalvelussa kuukausia myöhemmin, jolloin hyökkääjälle annetaan suora kirjautuminen ilman taisteluaankaan saamiseksi jalansijaa.

Korjaamattomat ohjelmistot poistavat huijauksen tarpeen. Hyökkääjä hyödyntää haavoittuvuuden, eikä käyttäjän toiminta ole välttämätöntä.

Mitä tapahtuu sen jälkeen kun hyökkääjä saa pääsyn?

Hyökkääjät harvoin salaavat heti. Ensin he kartoittavat verkon, valitsevat arvokkaimmat tiedostot ja kopioivat ne omille palvelimilleen. Vasta sen jälkeen tiedostot salataan ja lunnasviesti toimitetaan, usein määräajalla ja uhkauksella julkaista varastetut tiedot.

Kartoitus voi kestää päiviä tai viikkoja ja yleensä kohdistuu siihen, mitä uhrilla on vähiten varaa menettää, kuten kotikoneen valokuvat tai yrityksen asiakasrekisterit ja varmuuskopiot.

Miksi hyökkääjät vaativat maksua?

Uhrille omien tiedostojen arvo on suurempi kuin varastetun tiedon markkina‑arvo. Varastettuja tietoja täytyy myydä edelleen ostajille, jotka tarjoavat sen hinnan. Organisaation järjestelmien lukitseminen luo ostajan, jonka kanssa voidaan neuvotella.

Miten esimerkit kiristysohjelmista?

Kiristysohjelmahyökkäykset juontavat juurensa vuoteen 1989, jolloin primitiivinen ohjelma levitettiin levykkeillä ja vaati maksua postitse. Se on kehittynyt tasaisesti 2000‑luvulta lähtien. Kaksi hyökkäystä erityisesti muutti odotuksia siitä, kuinka laajalle ja nopeasti kiristysohjelma voi levitä.

WannaCry

Toukokuussa 2017 WannaCry‑kiristysohjelma (WannaCry ransomware) tartutti noin 200 000 konetta noin 150 maassa päivien kuluessa. Se levisi itsenäisesti vanhentuneissa Windows‑järjestelmissä olevan virheen kautta, eikä tarvittu sähköpostihuijausta tai kenenkään klikkausta. Korjaustiedosto haavoittuvuuteen oli ollut saatavilla viikkoja, ja koneet jotka olivat asentaneet sen pysyivät koskemattomina. WannaCry nosti kiristysohjelmat etusivuille ja opetus on edelleen ajankohtainen: korjaamattomat ohjelmistot voivat muuttaa yhden tartunnan epidemiaksi.

Maze ja modernit kiristysohjelmat

Maze muutti toimintatapaa vuonna 2019. Sen operaattorit varastivat tiedot ennen salausta ja julkaisivat näytteitä uhreista, jotka kieltäytyivät maksamasta, todistaen, ettei hyvä varmuuskopio enää yksin riitä. Tämä lähestymistapa levisi nopeasti standardiksi. Ryhmät kuten LockBit, Akira ja Qilin operoivat nyt yrityksen tapaan, sisältäen neuvottelusivustoja ja tietovuotosivustoja.

Mitkä ovat kiristysohjelman päätyypit?

Kiristysohjelmat luokitellaan yleensä sen mukaan, mitä haittaohjelma tekee tietoillesi ja laitteellesi, ei niinkään sen takana olevan ryhmän mukaan. Lyhyesti: mitä kiristysohjelma tekee? Se salaa tiedostosi, lukitsee laitteen, varastaa tietoja tai yhdistää näitä kaikkia.

Crypto‑tyyppinen kiristysohjelma

Crypto‑kiristysohjelma salaa yksittäisiä tiedostoja vahvalla kryptografialla jättäen laitteen käyntiin. Asiakirjat, taulukot ja valokuvat näkyvät, mutta eivät avaudu, ja ne usein nimetään uudelleen tuntemattomalla päätteenimellä. Tietokone toimii juuri sen verran, että se voi näyttää lunnasvaatimuksen.

Locker‑tyyppinen kiristysohjelma

Locker‑kiristysohjelma lukitsee koko laitteen yksittäisten tiedostojen sijaan. Kokoruutuun asetettu viesti korvaa normaalin työpöydän, ja näppäimistö ja hiiri reagoivat vain maksutietojen syöttämiseen. Taustalla olevat tiedostot säilyvät usein ehjinä, minkä vuoksi lockerit voivat olla helpommin palautettavissa kuin crypto‑tyypit.

Tietojen varastamiseen painottuva kiristysohjelma

Jotkin modernit kiristysohjelmat priorisoivat arkaluontoisten tietojen varastamisen salaamisen ohella tai jopa sen sijaan. Kiristys perustuu uhkaan paljastaa tai myydä varastetut tiedot, joten varmuuskopioista palauttaminen ei poista yksityisyyteen kohdistuvaa riskiä.

Mitä ovat kaksois‑ ja kolmoiskiristys sekä kiristysohjelma palveluna?

Kiristysohjelmasta on muodostunut teollisuus, ja nämä termit kuvaavat ennemmin toimintatapaa kuin koodin toimintaa.

Kaksois‑ ja kolmoiskiristys

Kaksoiskiristys yhdistää salauksen ja tietojen varastamisen. Maksamalla salauksen purkuavaimen saatat silti kohdata toisen vaatimuksen, jotta varastetut tiedot pidetään salassa. Kolmoiskiristys lisää paineita edelleen, esimerkiksi ottamalla yhteyttä uhrin asiakkaisiin, keskeyttämällä palveluita tai häiritsemällä työntekijöitä suoraan.

Mitä tarkoittaa kiristysohjelma palveluna?

Kiristysohjelma palveluna, tai RaaS, toimii tilausliiketoiminnan tavoin. Kehittäjät rakentavat haittaohjelman ja maksualustan, sitten vuokraavat niitä kyberrikollisille, jotka suorittavat hyökkäykset ja jakavat tuotot. Tämä malli poisti tarpeen tekniseen osaamiseen, ja aktiivisten hyökkääjien määrä on kasvanut sen myötä, tehden kiristysohjelmista yhden kannattavimmista muodoista kyberrikollisuutta. Se selittää myös, miksi yksi kiristysohjelmaperhe voi esiintyä tuhansissa toisistaan riippumattomissa hyökkäyksissä.

Mitkä ovat varoitusmerkit kiristysohjelmasta?

Kiristysohjelma antaa usein itsestään merkkejä ennen hyökkäystä tai sen aikana, ja varhainen tunnistaminen voi rajoittaa vahinkoja. Jos useita alla olevista merkeistä ilmenee samanaikaisesti, käsittele laitetta tartunnan saaneena ja toimi välittömästi.

Yleisiä merkkiepäilyjä

Kiinnitä erityisesti huomiota seuraaviin oireisiin:

  • Tiedostot, jotka yhtäkkiä eivät avaudu tai joilla on outoja uusia päätteitä
  • Lunnasviesti tekstitiedostona, taustakuvana tai ponnahdusikkunana
  • Lukittu näyttö, joka vaatii maksua pääsyn palauttamiseksi
  • Turvaohjelmisto on poistettu käytöstä ilman sinun toimintaasi
  • Epätavallinen levytoiminta tai huomattavasti hidastunut järjestelmä
  • Verkkoasemilla, jaetuissa kansioissa tai liitetyissä laitteissa olevat tiedostot muuttuvat lukukelvottomiksi

Miltä lunnasviesti näyttää?

Useimmat lunnasviestit noudattavat kaavaa: ilmoitus siitä, että tiedostot on salattu tai varastettu, hinta kryptovaluutassa, makuohjeet tai yhteydenottotapa ja määräaika. Jotkut lisäävät countdown‑laskurin tai uhkauksen tietojen julkaisemisesta.

Jos löydät lunnasviestin, irrota tartunnan saanut laite välittömästi verkosta ja vältä salattujen tiedostojen poistamista, kunnes tunnistat kiristysohjelmaperheen.

Miten kiristysohjelma leviää laitteidesi välillä?

Yhteen koneeseen pääseminen on hyökkääjälle helppoa — vahingot syntyvät siitä, mitä tapahtuu kun tartunta leviää eteenpäin.

Kiristysohjelma leviää verkkojakoon, pilvitallennukseen ja ulkoisille levyille

Verkkoasemat ja jaetut kansiot

Kiristysohjelma käsittelee ensimmäistä konetta lähtöpisteenä. Kaiken, mitä kompromissikäyttäjä voisi avata, haittaohjelma myös voi avata, mikä asettaa kartutetut asemat ja jaetut kansiot välittömään vaaraan. Jotkin versiot myös skannaavat verkkoa muita laitteita etsiessään, ja näin yhdestä kannettavasta tulee koko yritystä koskeva ongelma tuntien sisällä.

Pilvitallennus ja varmuuskopiot

Synkronointi ei ole varmuuskopio. Jos kansio tartunnan saaneella koneella synkronoituu pilveen, salatut versiot voivat korvata terveet automaattisesti. Hyökkääjät tietävät tämän, ja varmuuskopioiden etsiminen ja poistaminen on rutiinivaihe nykyaikaisissa hyökkäyksissä.

Irrotettavat muistivälineet

USB‑muistitikut ja ulkoiset levyt ovat yksinkertaisempia mutta edelleen tehokkaita. Mikä tahansa laitteeseen liitetty väline encryption hetkellä todennäköisesti salataan muiden mukana, joten varmuuskopioasema joka on jatkuvasti kytketty ei suojaa niin hyvin kuin miltä näyttää.

Yhteys on punainen lanka — siksi tartunnan saaneen laitteen eristäminen aikaisin on niin tärkeää.

Mitä vahinkoa kiristysohjelma voi aiheuttaa?

Lunnasvaatimus on näkyvin hyökkäyksen kustannus, mutta yksityisille ja yrityksille vahinko ulottuu kauas itse lunnaista.

Vaikutukset yksityishenkilöille

Kotikäyttäjälle tappiot ovat henkilökohtaisia. Kymmenen vuoden perhevalokuvat, verotiedostot, pilvitallennus ja tallennetut asiakirjat voivat muuttua tavoittamattomiksi iltapäivässä. Jos hyökkääjät myös varastivat tiedot, henkilöllisyysvarkaus voi jäädä pitkäaikaiseksi huoleksi. Monet uhrit kuvaavat henkistä kuormitusta pahimmaksi osaksi, ja se voi jatkua pitkään teknisen ongelman korjaamisen jälkeen.

Vaikutukset yrityksille

Organisaatiolle käyttökatko on yleensä suurin menoerä. Tilaukset viivästyvät, henkilöstö odottaa ja asiakkaat hakeutuvat muualle järjestelmien palauttamisen ajaksi.

Varastetut tiedot voivat edellyttää tietoturvaloukkauksen ilmoituksia, sääntelyviranomaisten tarkastelua ja vaikeita keskusteluja tietonsa vuotaneiden asiakkaiden kanssa. Pienyritykset ovat yleisiä kohteita, koska hyökkääjät odottavat niiden puolustuksen olevan heikompi.

Miten estää kiristysohjelma?

Kiristysohjelmia ei voi välttää täysin, mutta muutama yksinkertainen tapa estää suurin osa hyökkäyksistä.

Varmuuskopioi tietosi

Varmuuskopioista katastrofi muuttuu harmiksi. Noudata 3‑2‑1‑sääntöä: pidä kolme kopiota tiedoistasi kahdella eri tallennustyypillä ja yksi kopio offline‑tai offsite‑sijainnissa. Offline‑kopioksi käytä irrotettua ulkoista levyä tai erillistä varmuuskopiointipalvelua pilvisynkronoinnin sijaan, koska synkronointi peilaa myös salattuja tiedostoja.

Pidä ohjelmistot ja laitteet ajan tasalla

Päivitykset paikkaavat ne tietoturva‑aukot, joita kiristysohjelmat hyödyntävät, joten ota automaattiset päivitykset käyttöön käyttöjärjestelmälle, selaimelle, sovelluksille ja tietoturvaohjelmille.

Suojaa tilisi

Varastetut kirjautumistiedot ovat nyt yleinen sisäänpääsykeino, joten tiliturvallisuus on osa kiristysohjelmasuojautumista. Käytä jokaiseen tiliin uniikkia salasanaa, anna salasanahallinnan muistaa ne ja ota monivaiheinen tunnistautuminen (MFA) käyttöön aina kun mahdollista. Priorisoi tiliä, joiden joutuminen vaarantuneiksi olisi haitallisinta: sähköposti, pilvitallennus ja etäyhteydet laitteisiin.

Käytä luotettavaa suojaohjelmistoa

Tietoturvaohjelmisto lisää kerroksen, jota hyvillä käytännöillä ei saavuteta: se valvoo haitallisia tiedostoja, epäilyttävää käyttäytymistä ja salauksen etenemistä. Dedikoitu kiristysohjelmien esto ‑työkalu voi estää monia hyökkäyksiä ennen kuin tiedostoihin kosketaan. Käsittele sitä yhtenä kerroksena muiden, kuten varmuuskopioiden ja päivitysten, rinnalla eikä korvaavana ratkaisuna.

Pysäytä kiristysohjelma ennen kuin se lukitsee tiedostosi

Kaspersky Premium valvoo salauksen etenemistä, johon kiristysohjelmat luottavat, ja estää sen reaaliaikaisesti. Phishingin esto sulkee yleisimmän tartunnan aloitustavan.

Kokeile Premiumia ilmaiseksi

Mitä tehdä kiristysohjelmahyökkäyksen jälkeen?

Hyökkäyksen jälkeen tavoitteena on rajoittaa vahinko ja selvittää, millaisesta tilanteesta on kyse, ennen kuin teet palautuspäätöksiä.

Neljä toimenpidettä, jotka tulee tehdä välittömästi kiristysohjelmahyökkäyksen jälkeen

Eristä tartunnan saanut laite

Irrota kone Wi‑Fi‑verkosta ja vedä verkkokaapeli heti, kun epäilet kiristysohjelmaa. Poista liitetyt ulkoiset levyt ja USB‑muistitikut, ja keskeytä pilvisynkronointi toiselta laitteelta, jos mahdollista.

Eristäminen estää haittaohjelmaa pääsemästä jaettuihin kansioihin ja muihin verkon laitteisiin. Jos työlaite on tartunnan saanut, ilmoita asiasta välittömästi IT‑tiimillesi, sillä he saattavat haluta hoitaa eristämisen itse.

Säilytä todisteet ja hae luotettavaa apua

Säilytä lunnasviesti äläkä poista salattuja tiedostoja. Molemmat voivat auttaa tunnistamaan kiristysohjelmaperheen ja sen perusteella päätetään, onko olemassa ilmainen salauksenpurkuohjelma. Valokuvaa näytöllä näkyvä ja merkitse ylös milloin ongelma alkoi.

No More Ransom ‑projekti tarjoaa lainvalvonnan ja tietoturvayritysten yhteisenä palveluna tunnistusvälineitä ja laillisia purkuohjelmia ilman kustannusta. Hyökkäyksen ilmoittaminen paikallisille viranomaisille voi myös olla hyödyllistä, ja joissakin paikoissa se on yrityksille pakollista.

Pitäisikö lunnaita maksaa?

Lunnaiden maksamista ei yleensä suositella. Mitään takuuta purkuavaimen saapumisesta tai toimivuudesta ei ole; jotkut maksaneet eivät saa mitään takaisin. Varastetut tiedot voidaan silti vuotaa tai myydä, koska rikollisen lupausten poistosta ei voi varmentaa. Maksaminen voi myös leimata sinut hiljaiseksi maksajaksi ja houkutella uusintakiristystä, ja joissain lainkäyttöalueissa maksaminen voi sisältää oikeudellisia riskejä.

Voiko kiristysohjelmalla salatut tiedostot palauttaa?

Palautusmahdollisuus riippuu siitä, onko sinulla puhtaat varmuuskopiot tai toimiva purkuohjelma kyseiseen kiristysohjelmaperheeseen.

Palauta tiedostot varmuuskopioista

Varmuuskopiot ovat luotettavin palautustapa yhdellä ehdolla: palauta vasta kun kiristysohjelma on kokonaan poistettu, muuten uudet kopiot voidaan salata uudelleen. Offline‑tai offsite‑varmuuskopio, joka on tehty ennen tartuntaa, on ihanteellinen. Tarkista myös pilvipalvelusi versionhallinta, sillä jotkin pitävät vanhempia kopioita, jotka selvisivät hyökkäyksestä vaikka live‑versiot eivät. Testaa palautetut tiedostot ennen kuin katsot tilanteen ratkaistuksi.

Tarkista lailliset purkuohjelmat

Ilmaisia salauksenpurkuohjelmia on olemassa, mutta vain tietyille kiristysohjelmaperheille, yleensä niille joiden kehittäjät tekivät virheitä tai joiden avaimet poliisi on takavarikoinut. No More Ransom ‑projektin tunnistustyökalu voi nimetä kannan näyte­tiedoston perusteella ja ohjata vastaavaan purkuohjelmaan, jos sellainen on saatavilla. Vältä hakutulosten kautta löytyviä "free decryptor"‑latauksia — ne ovat suosittu naamio lisähaittaohjelmille. Jos purkuohjelmaa ei ole saatavilla tänään, säilytä salatut tiedostot; sellainen voidaan julkaista myöhemmin.

Aiheeseen liittyvät artikkelit:

Suositellut tuotteet:

FAQs

Voiko kiristysohjelma tartuttaa älypuhelimen?

Kyllä, pääasiassa Android‑laitteet. Se saapuu yleensä sivulatauksina, väärennettyinä päivityksinä tai haitallisina linkkeinä ja useimmiten lukitsee näytön sen sijaan että salaisi tiedostoja. iPhoneihin kohdistuvat tapaukset ovat harvinaisempia, vaikka huijauspohjaiset ponnahdusikkunat joskus jäljittelevät kiristysohjelmaa saadaakseen käyttäjän maksamaan.

Kohdistuuko kiristysohjelma vain yrityksiin?

Ei. Yrityksiä kohdennetaan suurempien vaatimusten vuoksi, mutta yksityishenkilöt joutuvat jatkuvasti hyökkäysten kohteeksi kalastelun, haitallisten latausten ja saastuneiden sivustojen kautta. Kotikäyttäjät ovat helpompi kohde, koska harvemmat pitävät eristettyjä varmuuskopioita tai ajantasaista suojaohjelmistoa kaikilla laitteillaan.

Voiko kiristysohjelma levitä muihin verkon laitteisiin?

Kyllä. Monet variantit skannaavat verkkoasemia, jaettuja kansioita ja liitettyjä laitteita tartunnansa jälkeen. Pilvisynkronointi ja aina‑yhteydessä olevat asemat voivat kopioida salatut tiedostot myös varmuuskopioihin. Tartunnan saaneen laitteen irrottaminen rajoittaa leviämistä.

Kuinka kauan kiristysohjelmahyökkäys kestää?

Itse salaus voi valmistua minuuteissa tai tunneissa. Mutta hyökkääjät, jotka varastavat tiedot ensin, voivat viettää verkossa päiviä tai viikkoja, joten näkyvä hyökkäys tuntuu nopealta vain siksi, että valmistelut ovat pysyneet huomaamattomina.

Mikä on kiristysohjelma (ransomware) — miten se toimii ja miten suojautua

Mikä on kiristysohjelma (ransomware), mitä se tekee tietokoneelle ja miten voit suojautua? Selitämme, miten tiedostot salataan, miten hyökkäykset toimivat ja mitä suojauskeinoja voit käyttää.
Kaspersky logo

Aiheeseen liittyviä artikkeleita