Ransomware, på svenska ofta kallat utpressningsvirus eller gisslanprogram, är skadlig kod som låser eller krypterar dina filer och sedan kräver en lösensumma för att du ska få tillbaka dem. Det drabbar allt från privatpersoners semesterbilder till sjukhus, kommuner och storföretag. I den här guiden går vi igenom vad ransomware egentligen är, hur en attack går till, vilka typer som finns, kända exempel – och framför allt hur du skyddar dig och vad du gör om du redan har drabbats.
Viktiga punkter
- Vad det är: skadlig kod (utpressningsvirus) som krypterar eller låser dina filer och kräver lösen, oftast i kryptovaluta.
- Hur det sprids: mest via nätfiske, skadliga bilagor/länkar och oläppta säkerhetshål.
- Dubbel utpressning: allt fler stjäl data innan kryptering och hotar att läcka den.
- Betala inte: ingen garanti att du får tillbaka filerna – och det finansierar fortsatt brottslighet.
- Bästa skyddet: testade säkerhetskopior offline (3-2-1), uppdaterade system, tvåfaktorsautentisering och källkritik mot mejl.
- Om du drabbats: koppla bort enheten, kolla No More Ransom efter gratis verktyg, återställ från backup och polisanmäl.
Vad är ransomware?
Ransomware är en typ av skadlig programvara (malware) som är byggd för utpressning. När koden väl kört på en enhet gör den dina filer – eller ibland hela datorn – oåtkomliga. På skärmen dyker ett meddelande upp med krav på betalning, nästan alltid i kryptovaluta som bitcoin, i utbyte mot en så kallad dekrypteringsnyckel som ska låsa upp filerna igen.
Begreppet kryptering betyder att data kodas om så att den blir oläsbar utan rätt nyckel. Det är i grunden en bra säkerhetsteknik, men angriparna vänder den mot dig: de krypterar dina filer och behåller nyckeln som gisslan.
Namnet kommer från engelskans ransom (lösen) och software (programvara). Till skillnad från ett klassiskt virus, som främst sprider sig och förstör, handlar ransomware om pengar – det är en kriminell affärsmodell.
Hur fungerar en ransomware-attack?
En attack följer oftast ett igenkännbart mönster. Att förstå stegen gör det lättare att se var du kan bryta kedjan.
1. Angriparen tar sig in
De vanligaste vägarna in är nätfiske (phishing) via e-post med skadliga bilagor eller länkar, infekterade webbplatser samt oläppta säkerhetshål i program och operativsystem. Svaga eller stulna lösenord till fjärråtkomst – till exempel Windows Remote Desktop – är en annan vanlig ingång. Att lära sig känna igen bluffmeddelanden och bluffannonser är därför ett av de effektivaste skydden.
2. Koden sprider sig
Väl inne försöker skadekoden ofta sprida sig vidare i nätverket till andra datorer, servrar och nätverksdiskar. Många varianter letar också aktivt upp och raderar eller krypterar säkerhetskopior för att göra återställning omöjlig.
3. Filerna krypteras
Moderna varianter använder vanligtvis hybridkryptering: en snabb symmetrisk nyckel krypterar själva filerna, och den nyckeln skyddas i sin tur av en asymmetrisk nyckel som bara angriparen har. Den privata nyckel som behövs för att låsa upp lagras på servrar som de kontrollerar – därför kan du inte bara ”knäcka” låset själv.
4. Utpressningen
När krypteringen är klar visas lösenkravet, ofta med en nedräkning och hot om att priset höjs eller att nyckeln raderas om du inte betalar i tid. Allt fler angripare lägger till dubbel utpressning: innan de krypterar stjäl de en kopia av dina data och hotar att läcka eller sälja den om du inte betalar. Då hjälper inte ens en perfekt säkerhetskopia mot själva läckan, vilket gör att även den som kan återställa sina filer sätts under press.
Vanliga typer av ransomware
Ransomware är ett samlingsnamn. Det finns flera undertyper som fungerar lite olika:
- Krypterande ransomware (crypto): krypterar dina filer. Den vanligaste och farligaste varianten.
- Locker-ransomware: låser själva skärmen eller enheten så att du inte kommer in, utan att nödvändigtvis kryptera filerna.
- Scareware: falska varningar om att datorn är ”infekterad” och kräver betalning för en påhittad lösning. Ofta mer bluff än faktisk kryptering.
- Doxware/läckageutpressning: hotar att publicera stulna, känsliga uppgifter – grunden i dubbel utpressning.
För en överblick över hur typerna skiljer sig åt, se jämförelsen nedan.
Jämförelse
| Typ | Så fungerar den | Allvarsgrad |
|---|---|---|
| Krypterande (crypto) | Krypterar dina filer så att de blir oläsbara utan nyckel. | Hög – vanligast och farligast |
| Locker | Låser skärmen eller enheten men krypterar inte alltid filerna. | Medel |
| Scareware | Falska varningar om ”infektion” som kräver betalning för en påhittad lösning. | Låg till medel |
| Doxware / läckageutpressning | Hotar att publicera stulna känsliga uppgifter (dubbel utpressning). | Hög |
| Ransomware-as-a-service | Affärsmodell där färdiga verktyg hyrs ut – bakom alla typer ovan. | Hög (ökar antalet attacker) |
Ransomware-as-a-service (RaaS)
En stor anledning till att ransomware blivit så utbrett är affärsmodellen ransomware-as-a-service. Precis som vanliga molntjänster hyr skickliga utvecklare ut färdiga verktyg till ”partners” (affiliates) mot en andel av vinsten. Det betyder att även personer utan djup teknisk kunskap kan genomföra avancerade attacker. Till det kopplas ofta så kallade initial access brokers, som säljer redan stulna inloggningsuppgifter och åtkomst. Modellen är en viktig förklaring till varför antalet attacker vuxit kraftigt de senaste åren.
Kända exempel på ransomware
Några uppmärksammade fall visar hur stor skada ransomware kan orsaka:
- WannaCry (2017): spreds som en mask och drabbade hundratusentals datorer i omkring 150 länder på bara några dagar. Den utnyttjade ett säkerhetshål i Windows (SMB version 1) som redan hade en uppdatering – men många hade inte installerat den. Bland annat slogs delar av brittiska sjukvården ut.
- Colonial Pipeline (2021): en av USA:s största bränsleledningar fick stängas ner. Företaget bekräftade att det betalade omkring 4,4 miljoner dollar i lösen till gruppen DarkSide.
- Tietoevry (2024): en attack mot it-leverantören Tietoevry slog ut tjänster hos en rad svenska företag, kommuner och myndigheter – ett tydligt exempel på hur ett angrepp i leverantörsledet kan drabba många samtidigt.
Enligt branschrapporter från bland andra Sophos och Coveware ligger de lösenbelopp som faktiskt betalas ofta på allt från hundratusentals till över en miljon dollar, men siffrorna varierar stort mellan källor och över tid. Trenden är att de flesta drabbade organisationer förhandlar och betalar mindre än det ursprungliga kravet – om de betalar alls.
Så skyddar du dig mot ransomware
Det går inte att bli hundra procent skyddad, men du kan göra det mycket svårare för angriparen och begränsa skadan rejält. Dessa åtgärder ger mest effekt:
- Säkerhetskopiera enligt 3-2-1-regeln. Ha minst tre kopior av viktiga filer, på två olika typer av lagring, varav en förvaras på annan plats. Avgörande mot ransomware är att minst en kopia är offline eller oföränderlig (immutable) – alltså bortkopplad från nätverket så att skadekoden inte kan nå den. Testa dessutom regelbundet att du faktiskt kan återställa. Behöver du komma igång finns tips i vår guide till gratis backup för Windows.
- Håll allt uppdaterat. Installera säkerhetsuppdateringar för operativsystem, webbläsare och program så fort de kommer. WannaCry spreds just via datorer som saknade en redan släppt uppdatering. Kör du ett äldre system kan det vara läge att uppgradera till Windows 11 gratis.
- Var skeptisk mot e-post och länkar. Öppna inte oväntade bilagor och klicka inte på länkar i meddelanden du inte väntar dig, även om avsändaren ser bekant ut.
- Använd starka, unika lösenord. En lösenordshanterare skapar och minns långa unika lösenord så att ett stulet lösenord inte låser upp allt annat.
- Slå på tvåfaktorsautentisering. Med tvåfaktorsautentisering räcker det inte med ett stulet lösenord för att logga in, vilket stoppar många intrång innan de ens börjar.
- Ha ett uppdaterat antivirus. Windows Säkerhet (Microsoft Defender) ingår i Windows och ger ett grundskydd som bör vara påslaget.
- Var försiktig på öppna nätverk. Tänk på säkerheten när du är uppkopplad utanför hemmet – läs mer om publikt wifi och hur du skyddar dig.
Om du redan har drabbats
Får du upp ett lösenkrav – agera lugnt och metodiskt:
- Isolera enheten. Koppla bort den från wifi och nätverk direkt, och dra ur anslutna diskar, så att koden inte sprider sig vidare.
- Betala inte. Det finns ingen garanti att du får tillbaka filerna, att nyckeln fungerar eller att angriparen inte återkommer med nya krav. Betalning finansierar dessutom fortsatt brottslighet.
- Identifiera och leta efter gratis verktyg. På det officiella EU-portalen No More Ransom kan du ladda upp ett krypterat exempel för att identifiera varianten och se om det finns ett kostnadsfritt dekrypteringsverktyg. Alla varianter har inget verktyg, men det är värt att kontrollera innan du gör något annat.
- Återställ från säkerhetskopia. Rensa enheten helt och återställ dina filer från en ren backup som inte varit uppkopplad under attacken.
- Anmäl händelsen. Gör en polisanmälan och bifoga skärmdumpar och eventuella meddelanden. Privatpersoner kan också vända sig till CERT-SE för råd. Företag och organisationer kan behöva anmäla personuppgiftsincident till Integritetsskyddsmyndigheten (IMY) och, beroende på verksamhet, rapportera enligt NIS- eller säkerhetsskyddsregler.
Ska man betala lösensumman?
Både svenska CERT-SE och internationella brottsbekämpande myndigheter avråder bestämt från att betala. Skälen är tydliga: du har ingen garanti att få tillbaka något, du gör dig till ett attraktivt mål för nya attacker, och pengarna göder en kriminell bransch som fortsätter drabba andra. Den bästa ”försäkringen” är i stället en testad, offline säkerhetskopia – då kan du återställa utan att behöva förhandla med angriparen alls.
Referenskällor
Vanliga frågor (FAQ)
Vad är ransomware med enkla ord?
Det är skadlig kod som låser eller krypterar dina filer och kräver att du betalar en lösensumma för att få tillbaka dem. I praktiken tas dina egna data som gisslan.
Hur får man ransomware på datorn?
Oftast via nätfiske-mejl med skadliga bilagor eller länkar, infekterade webbplatser, nedladdade program eller oläppta säkerhetshål. Svaga lösenord till fjärråtkomst är en annan vanlig väg in.
Kan man få tillbaka krypterade filer utan att betala?
Ibland. Har du en ren säkerhetskopia kan du återställa därifrån. För vissa varianter finns även gratis dekrypteringsverktyg via No More Ransom, men det finns inget verktyg för alla varianter.
Är det olagligt att betala lösensumman?
För privatpersoner är det i regel inte olagligt i Sverige, men myndigheter avråder starkt eftersom det varken garanterar att du får tillbaka filerna eller hindrar nya attacker, och pengarna finansierar fortsatt brottslighet.
Skyddar antivirus mot ransomware?
Ett uppdaterat antivirus stoppar mycket, men inte allt. Det bästa skyddet är lager på lager: säkerhetskopior offline, uppdaterade program, tvåfaktorsautentisering och sunt förnuft kring mejl och länkar.


