En ny ransomware-hitliste for Q2 2026

Ransomware er ikke aftaget – den har blot omfordelt rollelisten. En ny rapport fra trusselsintelligensvirksomheden Brandefense identificerer de fem dominerende ransomware-grupper i Q2 2026: Qilin, TheGentlemen, Akira, DragonForce og LockBit5. Analysen, der bygger på Brandefenses egen cybertrusselsintelligens (CTI)-overvågning, giver sikkerhedsteams og almindelige brugere et øjebliksbillede af, hvilke grupper der i øjeblikket er mest aktive – og dermed hvilke organisationer og enkeltpersoner der med størst sandsynlighed vil mærke konsekvenserne.

Selvom navnene på denne liste vil virke bekendte for alle, der har fulgt ransomware-nyheder de seneste år, siger deres vedholdenhed noget vigtigt: nedlukninger og pres fra retshåndhævende myndigheder eliminerer sjældent disse operationer fuldstændigt. I stedet bliver brands genskabt, affiliates migrerer til nye platforme, og ransomware-as-a-service-modellen (RaaS) fortsætter med at producere nye kampagner under gamle eller omdøbte navne – LockBit5 er et tydeligt eksempel på en franchise, der bliver ved med at dukke op igen på trods af tidligere forstyrrelsesbestræbelser.

De fem grupper bag tallene

Hver af de fem grupper, Brandefense sporede, opererer med sit eget affiliate-netværk, præferencer for mål og forhandlingsstil, men de deler den bredere strategi, der er kommet til at definere moderne ransomware: skaf adgang, eksfiltrér data, krypter systemer, og pres ofrene til at betale, før information lækkes, eller driften går i stå.

Det er her, privatlivsimplikationerne bliver umulige at ignorere. Ransomware handler i dag sjældent kun om låste filer. Grupper bruger i stigende grad datatyveri som løftestang, og nogle er gået endnu længere ind i det, der kaldes tredobbelt afpresning, hvor der lægges yderligere pressionslag på, såsom direkte kontakt til ofrets kunder eller samarbejdspartnere. Hvis du ønsker et dybere indblik i, hvordan denne eskalering fungerer i praksis, gennemgår vores tidligere dækning af triple extortion ransomware præcis, hvordan angribere våbengør stjålne data ud over et simpelt løsepengekrav.

Ikke alle grupper følger dog samme formel. Nogle kampagner er vendt tilbage til udelukkende krypteringstilgange uden nogen datatyverikomponent – en variant, vi dækkede i vores rapport om Jadepuffers tilbagevenden til kryptering-only ransomware. Mangfoldigheden blandt de fem førende grupper i Brandefenses Q2 2026-resultater afspejler den samme virkelighed: der findes ikke længere en enkelt ransomware-skabelon, blot et delt værktøjssæt, som forskellige aktører mikser og matcher.

Hvorfor privatliv er den egentlige kampplads

Den fællesnævner på tværs af næsten alle top-ransomware-operationer lige nu er initial adgang. Angribere behøver sjældent at udvikle nye exploits, når stjålne legitimationsoplysninger kan gøre arbejdet. Nylige brancheanalyser har peget på, at kompromitterede logins har overhalet softwaresårbarheder som ransomwares foretrukne indgangspunkt – et skifte, vi detaljerede i vores dækning af Sophos' fund om kompromitterede logins. Parallelt med denne tendens er infostealer-malware blevet en stille, men kritisk forsyningskæde for angribere, der høster loginoplysninger i massevis, som senere dukker op i præcis de indtrængninger, disse ransomware-grupper udfører. Vores artikel om infostealer-logs, der overhaler phishing som den primære årsag til databrud forklarer, hvordan denne pipeline fungerer.

Dette er vigtigt for privatlivet, fordi det gentænker ransomware som grundlæggende et legitimations- og databeskyttelsesproblem, ikke blot et endpointsikkerhedsproblem. Hver adgangskode, der genbruges på tværs af konti, hvert sessionstoken, der efterlades eksponeret på en inficeret enhed, bliver et potentielt fodfæste for grupper som Qilin, Akira eller DragonForce at udnytte. Ofrene er heller ikke begrænset til store virksomheder; når ransomware-grupper eksfiltrerer data før kryptering, ender personlige oplysninger tilhørende medarbejdere, kunder og patienter ofte som en del af pressionsmidlet, uanset om løsesummen betales.

Hvad dette betyder for dig

De fleste læsere vil ikke forsvare et virksomhedsnetværk direkte mod LockBit5 eller TheGentlemen, men de afledte effekter rammer alle. Hvis en virksomhed, du handler med, bliver ramt af en af disse grupper, kan dine personlige data – fra kontolegitimationsoplysninger til finansielle detaljer – blive eksponeret eller lækket som en del af afpresningsprocessen. Nogle ofre, som set i tidligere hændelser som Stadler Rails afvisning af at betale en løsesum, vælger ikke at betale, hvilket betyder, at stjålne data kan ende med at blive offentliggjort uanset udfaldet.

Den praktiske pointe er, at ransomware-forsvar i stigende grad starter med basal legitimationshygiejne – både for organisationer og enkeltpersoner. Unikke, stærke adgangskoder, multifaktorautentificering og opmærksomhed omkring infostealer-malware (ofte leveret gennem piratsoftware eller ondsindede downloads) reducerer risikoen for at blive et indgangspunkt for disse grupper.

Praktiske råd

  • Betragt enhver konto, der genbruges på tværs af flere tjenester, som en sårbarhed; ransomware-grupper køber eller høster i stigende grad legitimationsoplysninger i stedet for at hacke sig ind.
  • Aktivér multifaktorautentificering overalt, hvor det tilbydes, da kompromitterede logins forbliver det førende indgangspunkt for disse angreb.
  • Vær opmærksom på brudmeddelelser fra enhver organisation, du interagerer med, og tag dem alvorligt, i betragtning af hvor ofte stjålne data bliver en del af en ransomware-forhandling.
  • Hold dig informeret om, hvilke ransomware-grupper der i øjeblikket er aktive, da kendskab til landskabet hjælper både organisationer og enkeltpersoner med at forudse risiko frem for at reagere på den bagefter.

Ransomware-landskabet i Q2 2026, som kortlagt af Brandefense, bekræfter, at denne trussel ikke forsvinder – den udvikler sig. At holde sig foran den kræver opmærksomhed på, hvordan disse grupper opererer, ikke blot hvad de hedder.