Ransomware-angreb falder, men truslen bliver skarpere

En ny kvartalsrapport fra sikkerhedsfirmaet Halcyon leverer et blandet budskab for alle, der følger ransomware-tendenser: det samlede antal angreb falder, men teknikkerne bag de angreb, der lykkes, bliver betydeligt sværere at opdage og stoppe. Den centrale konklusion er, at ransomware-grupper i stigende grad anvender såkaldte 'EDR kill'-teknikker, metoder til at deaktivere endpoint detection and response (EDR)-software, før de udruller filkrypterende malware.

EDR-værktøjer er den sikkerhedssoftware, mange organisationer stoler på for at opdage mistænkelig adfærd på bærbare computere, servere og arbejdsstationer, før det udvikler sig til et fuldbyrdet brud. Når angribere først stille og roligt kan slukke eller blinde den software, køber de sig tid til at bevæge sig gennem et netværk, stjæle data og kryptere systemer med langt mindre risiko for at blive opdaget midt i angrebet.

Fra specialtrick til standardpraksis

Ifølge Halcyons data for andet kvartal 2026 er det, der engang blev betragtet som en nichepræget, højteknisk evne forbeholdt de mest sofistikerede ransomware-grupper, nu blevet en rutinemæssig del af angrebskæden. At deaktivere eller omgå endpointsikkerhed er ikke længere undtagelsen; det er i stigende grad forventningen for grupper, der kører moderne ransomware-operationer.

Dette skifte er væsentligt, fordi EDR har været et af de primære forsvarslag, organisationer investerer i for at fange indtrængen tidligt. Hvis det at deaktivere dette lag bliver et standardiseret, gentageligt trin frem for en sjælden skræddersyet teknik, sænker det kompetencebarrieren for mindre sofistikerede grupper, så de kan opnå samme resultat som topaktører. Det betyder også, at traditionelle kompromitteringsindikatorer, som en EDR-alarm, måske slet ikke vises, hvilket efterlader sikkerhedsteams med mindre advarsel, før data stjæles eller systemer låses.

Den ironi, der fremhæves i Halcyons rapport, er, at dette sker, samtidig med at det rå antal ransomware-angreb falder. Færre hændelser betyder ikke nødvendigvis lavere risiko. Det kan betyde, at de angreb, der stadig finder sted, er mere målrettede, bedre udrustede og sværere at stoppe, når de først er i gang, eftersom angriberne bag dem har tilpasset deres håndværk specifikt for at overvinde de værktøjer, forsvarerne stoler mest på.

Hvorfor det betyder noget for privatlivets fred, ikke kun IT-sikkerhed

Det er fristende at behandle EDR kill-teknikker som et rent teknisk anliggende for IT-afdelingerne. Men konsekvenserne rammer helt almindelige mennesker, hvis data befinder sig inde i de organisationer, der er mål for angreb. Nutidens ransomware-angreb stopper sjældent ved kryptering; grupperne eksfiltrerer rutinemæssigt følsomme filer først og truer med at lække dem, hvis der ikke betales løsesum. Når angribere kan deaktivere detektionsværktøjer og operere uforstyrret i længere tid, har de mere tid til at finde og kopiere præcis den slags data, der betyder mest: kundejournaler, medarbejderfiler, økonomiske dokumenter og proprietær forretningsinformation.

Det nylige eksempel med Gentlemen Ransomware, der ramte Soja de Portugal, hvilket resulterede i, at 491 GB følsomme virksomhedsdata blev lækket, er en klar illustration af, hvordan disse angreb omsættes til reel eksponering for både enkeltpersoner og virksomheder. Uanset om den specifikke hændelse involverede EDR-undvigelse, viser den den datamængde, der kan opsamles, når først angriberne får fodfæste og er i stand til at operere med minimal forstyrrelse.

Hvad det betyder for dig

For de fleste læsere er dette ikke en opfordring til panik – det er en påmindelse om, at de sikkerhedsantagelser, mange organisationer støtter sig til, er under forandring. Hvis du arbejder med IT eller sikkerhed, understreger Halcyons resultater, at EDR alene ikke længere kan behandles som et garanteret tidligt varslingssystem; lagdelt forsvar, netværksovervågning og hurtig responsplanlægning er vigtigere end nogensinde. Hvis du er en privatperson, hvis personlige data opbevares af virksomheder, skoler, sundhedsudbydere eller serviceplatforme, er denne tendens en påmindelse om, at et brud hos en af disse organisationer kan eksponere dine oplysninger med mindre forvarsel end tidligere, da angriberne bliver bedre til at operere i det skjulte.

Praktiske tiltag

Et par praktiske skridt kan hjælpe, uanset din rolle:

  • Hvis du administrerer sikkerhedsinfrastruktur, skal du ikke stole alene på EDR-alarmer; kombiner dem med netværksniveauovervågning og regelmæssige bordøvelser, der forudsætter, at detektionsværktøjer kan være deaktiveret.
  • Arbejd for og støt sikkerhedspolitikker, der inkluderer offline-backups, da ransomware-grupper, der med succes deaktiverer EDR, ofte har mere tid til også at ramme backupsystemer.
  • Brug som privatperson unikke adgangskoder og aktiver multifaktorautentificering overalt, hvor dine data opbevares, så selv hvis en virksomhed, du er afhængig af, bliver ramt af et brud, forbliver dine andre konti beskyttede.
  • Hold øje med brudmeddelelser fra virksomheder, du handler med, og reager hurtigt på eventuelle anbefalede adgangskodeændringer eller tilbud om kreditovervågning.

Ransomware er måske i tilbagegang i rå tal, men sofistikeringen af EDR kill-teknikker betyder, at de angreb, der faktisk sker, bærer en større risiko for de data, de berører. At holde sig informeret om, hvordan disse trusler udvikler sig, er en af de enkleste måder at være et skridt foran på.