Identitetsangreb overhaler udnyttelse af sårbarheder som den førende årsag til ransomware

I årevis var ransomware-grupper bedst kendt for at udnytte upatchede programmer, den type sårbarhed, der får it-teams til at skynde sig med at implementere sikkerhedsopdateringer. Det er ikke længere den primære måde, disse angreb begynder på. Ifølge nye resultater rapporteret af Dark Reading står phishing og ondsindede e-mails nu for halvdelen af alle ransomware-angreb og overhaler dermed officielt softwaresårbarheder som den førende indgangsvej.

Endnu mere bemærkelsesværdigt: multifaktor-godkendelse (MFA), der længe blev anset for et af de stærkeste værn mod stjålne legitimationsoplysninger, var allerede implementeret i 97 % af de undersøgte legitimationsbaserede angreb. Med andre ord lykkes det ikke for angriberne, fordi organisationer har sprunget over basal sikkerhedshygiejne. De lykkes, fordi de har fundet måder at omgå det på.

Dette skift er vigtigt, fordi det ændrer, hvor den reelle risiko ligger. At patche servere og lukke softwarehuller forbliver vigtigt, men dataene tyder på, at angriberne har flyttet deres indsats mod at narre mennesker frem for at bryde kode. En overbevisende e-mail, en falsk login-side eller et vel timet telefonopkald kan nu gøre, hvad en zero-day-udnyttelse plejede at kunne.

Hvorfor MFA alene ikke stopper angriberne

MFA er i årevis blevet markedsført som et næsten idiotsikkert værn mod legitimations-tyveri. Ideen er simpel: Selv hvis et kodeord stjæles, har en angriber stadig brug for en anden faktor, som en kode sendt til en telefon eller en godkendelsesapp, for at komme ind. Den logik holder over for grundlæggende adgangskode-gætteangreb. Den holder meget mindre godt over for moderne phishing-kits.

Angriberne har tilpasset sig med teknikker, der specifikt er designet til at omgå MFA. Realtids-phishing-proxies kan opsnappe både et kodeord og en engangskode i det øjeblik, offeret indtaster dem, og derefter videresende disse oplysninger til det rigtige login-system, inden koden udløber. Andre metoder målretter sessions-tokens direkte, hvilket gør det muligt for angribere at kapre en allerede godkendt session uden overhovedet at få brug for den anden faktor. Det faktum, at MFA var til stede i 97 % af legitimationsbaserede ransomware-angreb i dette datasæt, viser, at det ikke længere er nok i sig selv at have MFA slået til. Hvordan den er implementeret, og om den specifikt modstår phishing, er lige så vigtigt, som om den findes.

Det betyder ikke, at MFA er værdiløs. Den blokerer stadig en stor mængde automatiserede angreb og angreb med lav indsats. Men organisationer og enkeltpersoner, der stoler på den som en enkeltstående mirakelkur, arbejder ud fra en forældet trusselsmodel.

Hvordan dette sammenligner med det bredere brud-billede

Denne ransomware-specifikke tendens ligger side om side med et relateret, men særskilt skift, der er dokumenteret andetsteds i branchen. Som dækket i vpn.socials gennemgang af Verizon 2026 Data Breach Investigations Report, har softwarefejl overhalet stjålne eller svage adgangskoder som den førende indgang for brud generelt. Ved første øjekast synes det at modsige ransomware-fundene, men de to datasæt måler forskellige ting. DBIR ser på brud på tværs af alle kategorier og brancher, mens denne ransomware-undersøgelse fokuserer specifikt på, hvordan ransomware-operatører får deres første fodfæste.

Samlet set tegner der sig et billede af specialisering. Nogle angribere forfiner automatiseret udnyttelse af softwaresårbarheder i stor skala, mens ransomware-grupper i særdeleshed satser endnu mere på menneskerettet social engineering, sandsynligvis fordi det tilbyder en hurtigere og mere pålidelig vej til den type privilegeret adgang, der kræves for at udrulle ransomware på tværs af et netværk. Begge tendenser kan være sande samtidigt, og begge peger på den samme underliggende virkelighed: Angribere går derhen, hvor vejen med mindst modstand fører hen, og den vej skifter konstant.

Hvad dette betyder for dig

Hvis du overhovedet bruger e-mail, hvad enten det er til arbejde eller private konti, påvirker denne tendens dig direkte. Ransomware rammer ikke kun store virksomheder med dedikerede it-afdelinger; små virksomheder, sundhedsudbydere, skoler og individuelle professionelle bliver alle jævnligt ramt af de samme phishing-taktikker. En enkelt overbevisende e-mail, der åbnes på det forkerte tidspunkt, kan være indgangen til et angreb, der krypterer en hel organisations filer.

Den praktiske konklusion er ikke at opgive MFA. Det er at erkende, at MFA er ét lag i et bredere forsvar, ikke en slutlinje. Phishing-resistente godkendelsesmetoder, omhyggelig granskning af uventede login-beskeder og grundlæggende skepsis over for e-mails, der lyder presserende, forbliver alle afgørende, selv for konti, der allerede er beskyttet af MFA.

Handlingsorienterede råd

  • Betragt MFA-anmodninger, du ikke selv har bedt om, som et advarselstegn, ikke som en rutinebesked, og godkend aldrig én, du ikke selv har startet.
  • Brug, hvor det er muligt, phishing-resistente godkendelsesmetoder såsom hardware-sikkerhedsnøgler i stedet for udelukkende at benytte sms- eller app-baserede koder.
  • Vær på vagt over for presserende e-mails, der beder dig logge ind, nulstille adgangskode eller bekræfte en konto – det er klassiske indgangstaktikker for ransomware.
  • Hold software opdateret, selvom identitetsangreb nu er den førende årsag til ransomware; udnyttelsesbaserede angreb er ikke forsvundet, de er blot blevet overhalet i hyppighed.
  • Hvis du leder et team eller en organisation, så invester i phishing-bevidsthedstræning sammen med tekniske forsvarsværker, da dataene viser, at mennesker – ikke kun systemer – nu er det primære mål.

Efterhånden som ransomware-taktikker fortsætter med at skifte mod identitet og social engineering, er det at holde sig informeret om, hvordan disse angreb rent faktisk udfolder sig, et af de mest effektive forsvar, der findes. At forstå, hvor den reelle risiko ligger i dag, er det første skridt mod at lukke det hul, før angriberne kan udnytte det.