En voksende kløft mellem gennemsnitlige og mediane løsesumbetalinger

En ny rapport om tendenser i ransomware-betalinger for andet kvartal 2026 afslører en slående modsætning i tallene. Ifølge data offentliggjort af Coveware by Veeam steg den gennemsnitlige løsesumbetaling 176 % i forhold til foregående kvartal til 1.880.612 dollars. Samtidig faldt medianbetalingen, som afspejler, hvad et typisk offer faktisk betaler, med halvdelen til 150.000 dollars.

Den afvigelse betyder mere end hvert tal for sig selv. Når gennemsnittet stiger kraftigt, mens medianen falder, signalerer det normalt, at et lille antal ekstreme undtagelser trækker det samlede billede skævt. Ifølge rapporten er det præcis, hvad der skete: en håndfuld usædvanligt store, eller “klumpede”, betalinger knyttet til afpresningssager med stjålne data skubbede gennemsnittet langt op, selvom de fleste ofre betalte betydeligt mindre end i tidligere kvartaler.

For alle, der følger tendenser i ransomware-betalinger, er dette mønster en påmindelse om, at overskrifternes gennemsnit kan være misvisende. Den typiske organisation, der blev ramt af ransomware i andet kvartal 2026, forhandlede sig ned til et langt mindre beløb, end det opsigtsvækkende gennemsnit antyder, men en lille gruppe ofre, sandsynligvis større organisationer eller dem, der stod over for særligt skadelig dataeksponering, betalte dramatisk mere.

Hvorfor dataeksfiltrering driver de største udbetalinger

Rapporten peger på dataeksfiltrering som den primære drivkraft bag kvartalets største og mest forstyrrende betalinger. I stedet for kun at kryptere filer og kræve betaling for en dekrypteringsnøgle, stjæler mange ransomware-operatører nu følsomme data, inden de anvender kryptering, og truer derefter med at lække eller sælge disse oplysninger, hvis offeret nægter at betale.

Denne dobbelttrusselmodel – krypter og eksfiltrer – giver angriberne mere magt. Selv hvis et offer har solide backups og kan gendanne krypterede systemer uden at betale, skaber truslen om et offentligt datalæk et separat, ofte mere presserende, pres. Regulatorisk eksponering, krav om kundemeddelelser og omdømmeskader indgår alt sammen i offerets overvejelser, når først stjålne data er på bordet, og det lader netop til at være årsagen til, at visse betalinger i andet kvartal 2026 eskalerede til syvcifrede beløb.

Dette passer ind i et bredere mønster, som andre nylige analyser har dokumenteret. Som omtalt i Ransomware 2026: Flere bander, flere ofre, ingen opbremsning er ransomware-økosystemet blevet mere fragmenteret, med et voksende antal mindre operatører, der konkurrerer om ofrene i stedet for, at en håndfuld dominerende bander kontrollerer feltet. Denne fragmentering, kombineret med en separat rapport, der viser fordobling af ofre og stigende afpresning i andet kvartal 2026, tyder på, at angriberne kaster et bredere net, mens de reserverer deres mest aggressive, datatyveri-drevne taktikker til mål, hvor gevinsten kan maksimeres.

Hvad det betyder for dig

Hvis du driver en virksomhed, administrerer it for en organisation eller blot ønsker at forstå, hvordan tendenser i ransomware-betalinger påvirker din egen risiko, er der et par ting, der skiller sig ud fra dataene for andet kvartal 2026.

For det første tyder medianbetalingens fald til 150.000 dollars på, at for de fleste organisationer kan løsesumskrav (og hvad ofrene i sidste ende betaler) være på vej nedad, ikke opad. Det er et moderat opmuntrende tegn, og det afspejler sandsynligvis forbedret backup-praksis, hurtigere indsats ved hændelser og en voksende villighed blandt ofrene til at nægte betaling, når kryptering alene er truslen.

For det andet er stigningen i den gennemsnitlige betaling en advarsel om, hvad der sker, når dataeksfiltrering er involveret. Hvis angriberne kan bevise, at de har stjålet følsomme kundedata, finansielle data eller intellektuel ejendom, stiger presset for at betale betydeligt, uanset om krypterede systemer kan gendannes fra backup. Det betyder, at databeskyttelsesstrategi ikke længere kun kan fokusere på gendannelse. At forhindre uautoriseret dataadgang og overvåge for usædvanlige udgående dataoverførsler er lige så vigtigt som at opretholde rene backups.

For det tredje er denne tendens for almindelige mennesker en påmindelse om, at et ransomware-angreb på en virksomhed, du handler med – et hospital, en forhandler, en tjenesteudbyder – indebærer en privatlivsrisiko, selvom du aldrig interagerer direkte med angriberne. Når eksfiltrerede data bliver pressionsmidlet, er dine personlige oplysninger, som organisationen opbevarer, en del af det, der holdes som gidsel.

Handlingsorienterede take-aways

Organisationer bør prioritere at opdage dataeksfiltreringsforsøg, ikke kun ransomware-kryptering, eftersom det i stigende grad er derfra, den mest værdifulde afpresningsmæssige løftestang kommer. Gennemgang af dataadgangskontroller, segmentering af følsomme oplysninger og overvågning af store eller usædvanlige dataoverførsler kan reducere eksponeringen for den slags klumpede, højværdibetalinger, der drev gennemsnittet i andet kvartal 2026 opad.

For enkeltpersoner er take-away’et at være opmærksom på meddelelser om brud fra virksomheder, man interagerer med, eftersom eksfiltreringsdrevet afpresning betyder, at ens data kan blive eksponeret, selv når et ransomware-angreb ikke skaber overskrifter alene på grund af kryptering. At holde øje med tendenser i ransomware-betalinger er ikke kun et it-anliggende; det er i stigende grad et personligt privatlivsspørgsmål, der er værd at følge.