En leverandørs adgang blev til en forbrydelse
Cameron Curry, en tidligere dataanalytiker, der arbejdede som leverandør for Brightly Software, er blevet idømt to års fængsel for at have orkestreret en afpresningsordning på 2,5 millioner dollars mod sin tidligere arbejdsgiver. Ifølge retsdokumenter fik Curry adgang til følsomme løndata i sin tid hos virksomheden, og efter hans kontrakt blev opsagt, brugte han disse data som løftestang. Han truede med at lække oplysningerne offentligt, medmindre virksomheden betalte ham en løsesum.
Brightly Software endte med at betale 7.540 dollars i Bitcoin, før politiet greb ind. FBI beslaglagde senere beviser knyttet til ordningen, hvilket hjalp med at sikre Currys domfældelse og strafudmåling. Selvom løsesumbetalingen i sig selv kun var en brøkdel af de 2,5 millioner dollars, Curry angiveligt krævede, er sagen en påmindelse om, at interne afpresningsordninger ikke behøver at nå deres fulde pris for at forårsage alvorlig skade, både økonomisk og omdømmemæssigt.
Hvorfor interne trusler adskiller sig fra eksterne angreb
Det meste dækning af cyberkriminalitet fokuserer på eksterne angribere: hackere, der bryder ind i netværk, udruller ransomware eller udnytter upatchtet software. Denne sag er et nyttigt modstykke. Curry behøvede ikke at bryde gennem firewalls eller omgå autentificeringssystemer. Som leverandør havde han allerede legitim adgang til løndata som en del af sit job. Tyveriet skete, før nogen lagde mærke til, at noget var galt, og afpresningsforsøget kom først frem, efter hans kontrakt sluttede, og adgangen burde have været tilbagekaldt.
Dette er et tilbagevendende mønster i interne hændelser: den tekniske adgangsbarriere er lav, fordi adgangen allerede er givet. Den reelle sårbarhed er organisatorisk – i hvordan virksomheder håndterer offboarding, overvåger dataadgang efter en kontrakts afslutning og reviderer, hvem der kan se følsomme registre som løndata. Automatiserede detektionsværktøjer er blevet bemærkelsesværdigt hurtige til at fange eksterne indtrængen. Microsoft Defender, for eksempel, stand sede et ransomware-angreb hos QNET på blot 128 sekunder, da det opdagede ondsindet aktivitet. Men den slags hastighed er designet til at fange uautoriseret adgang, ikke misbrug fra en person, der allerede havde et gyldigt login.
Det større billede om dataeksponering
Intern afpresning er kun en del af et meget større dataserkerhedsproblem. Verizons 2026 Data Breach Investigations Report viste, at 31% af brud nu involverer udnyttelse af tekniske sårbarheder, et tal, der understreger, hvor meget opmærksomhed organisationer bruger på at patche software og lukke tekniske huller. Interne sager som Currys falder helt uden for denne kategori. De udnytter tillid og proceshuller snarere end kode, hvilket betyder, at firewalls, slutpunktsdetektion og sårbarhedsscanning ikke ville have stoppet netop denne ordning.
For virksomheder, der håndterer løn-, HR- eller økonomiske data, fremhæver denne sag en specifik og ofte underfinansieret risikokategori. Leverandører og korttidsansatte har ofte brug for bred adgang for at udføre deres job effektivt, men den adgang bliver sjældent genovervejet, når opgaven slutter. Kløften mellem kontraktopsigelse og tilbagekaldelse af adgang er præcis, hvor ordninger som denne slår rod.
Hvad dette betyder for dig
Hvis du er medarbejder eller leverandør med adgang til følsomme data, er denne sag et klart signal om, at afpresningsforsøg medfører alvorlige juridiske konsekvenser – ikke kun for virksomheden, men også for den person, der forsøger det. En toårig fængselsstraf kombineret med FBI- involvering og indsamling af retsmedicinske beviser viser, at løsesumskrav knyttet til stjålne løndata behandles som en føderal forbrydelse, ikke en privat strid.
Hvis du er på den modtagende side af en virksomhed, der administrerer leverandøradgang, er pointen mere operationel. Løn- og HR-data bør begrænses til den mindste gruppe af mennesker, der reelt har brug for det, adgang bør gennemgås og afbrydes i det øjeblik en kontrakt slutter, og usædvanlige datadownloads eller -eksporteringer bør udløse advarsler, før de bliver til et større problem. At vente, til en trussel ankommer, er alt for sent.
For personer, hvis personlige eller løndata kan være fanget i en sådan hændelse, gælder de sædvanlige forholdsregler stadig: overvåg for usædvanlig kontoadfærd, overvej en kreditspærring, hvis du bliver underrettet om, at dine data var involveret, og vær skeptisk over for enhver uopfordret kontakt, der henviser til din ansættelse eller økonomiske oplysninger.
Vigtigste pointer
Denne sag er en påmindelse om, at dataafpresning ikke kun er en ekstern trussel. Organisationer bør behandle adgangsstyring, især for leverandører og fratrædende medarbejdere, lige så alvorligt som de behandler firewalls og patching. Et par praktiske skridt, der er værd at overveje:
- Gennemgå og tilbagekald systemadgang straks, når en kontrakt eller ansættelse slutter – ikke dage eller uger senere.
- Begræns adgangen til løn- og HR-data til det minimale antal personer, der er nødvendige, og log, hvem der ser eller eksporterer dem.
- Behandl ethvert løsesums- eller afpresningskrav som en sag for politiet snarere end en privat forhandling, da betaling sjældent garanterer, at truslen slutter.
Cameron Currys strafudmåling lukker et kapitel i denne historie, men den bør få enhver organisation, der håndterer følsomme medarbejderdata, til at spørge sig selv, om deres egne offboarding- og adgangskontroller ville fange et lignende forsøg, før det bliver til et kostbart afpresningskrav.




