Et ransomware-økosystem i frit fald, ikke i kollaps

En ny Check Point Research-rapport viser, at ransomware-økosystemet splintres frem for at skrumpe, og at denne fragmentering gør truslen sværere at forudse, ikke nemmere at ignorere. Forskningen sporede rekordhøje 93 aktive ransomware-grupper, der opererede i andet kvartal af 2026, det højeste antal nogensinde registreret. Den vækst har presset markedsandelen for de ti største grupper ned til 57,6 procent, et tegn på at dominerende, centraliserede syndikater ikke længere kontrollerer lige så stor en del af den kriminelle økonomi, som de engang gjorde.

Blandt de profilerede grupper fremhævede Check Point den hurtige opstigning for et syndikat, der kalder sig selv 'The Gentlemen', som forskerne siger i høj grad har lænet sig op ad AI-værktøjer for at accelerere deres backend-infrastruktur. I stedet for at bygge angrebsværktøjer og forhandlingsplatforme op fra bunden over måneder, ser gruppen ud til at bruge AI-assisteret udvikling til at etablere funktionelle operationer på en brøkdel af den tid, som ældre ransomware-mandskaber krævede.

Hvorfor flere grupper betyder mere risiko, ikke mindre

Det kunne umiddelbart virke som om, at et fragmenteret ransomware-økosystem uden en enkelt dominerende aktør ville være et sikrere miljø for potentielle ofre. Check Points data antyder det modsatte. Når en håndfuld store syndikater kontrollerede størstedelen af markedet, kunne forsvarere fokusere ressourcer på at spore et kendt sæt af taktikker, infrastruktur og forhandlingsmønstre. Med 93 forskellige grupper, der nu opererer, hver med deres egne værktøjer, målgruppepræferencer og afpresningsstil, er den samlede angrebsflade mod virksomheder og enkeltpersoner blevet langt mere forskelligartet og sværere at profilere.

Denne decentralisering sænker også adgangsbarrieren for nye kriminelle operationer. Affiliate-modeller, lækket kildekode og nu AI-assisteret udvikling betyder, at mindre eller nyere grupper kan lancere troværdige ransomware-kampagner uden de års tekniske investeringer, der tidligere var nødvendige. Det er en del af det, der har tilladt en gruppe som The Gentlemen at klatre så hurtigt på ranglisten.

Stigende løsesumskrav trods faldende betalingsvillighed

Ransomware-økonomien skifter sammen med dens struktur. Check Point fandt, at gennemsnitlige løsesumsbetalinger er steget forbi 680.000 dollars, selvom andelen af ofre, der er villige til at betale, er faldet til omkring 23 procent, det laveste niveau i seks år. Med andre ord: Færre organisationer betaler, men dem, der gør, betaler betydeligt mere.

Den klemme presser ransomware-operatører mod det, forskningen beskriver som "exfiltration-first"-taktikker: at stjæle følsomme data, før der overhovedet implementeres kryptering, og derefter true med at lække eller sælge dem, uanset om en løsesum betales. Denne tilgang giver angribere løftestang, selv når et offer nægter at betale eller har stærke backupsystemer på plads, da skaden fra eksponerede data, kunderegistre, legitimationsoplysninger eller intellektuel ejendom kan være lige så dyr som nedetid. Stjålne legitimationsoplysninger fra disse kampagner dukker ofte senere op i combolister og på dark web-markedspladser, den slags eksponering dokumenteret i Microsoft 42-combolist-lækagen, hvor tidligere stjålne loginoptegnelser endte med at cirkulere åbent online.

AI-accelereret infrastruktur ændrer tidslinjen

Det, der adskiller The Gentlemen i Check Points analyse, er ikke kun vækst, men også hastighed. AI-assisterede værktøjer ser ud til at komprimere udviklingscyklussen for ransomware-backend-infrastruktur, de servere, forhandlingsportaler og datalæk-sider, der understøtter en afpresningsoperation. Arbejde, der engang tog dygtige udviklere uger eller måneder, kan angiveligt nu prototypes og implementeres meget hurtigere, hvilket lader nyere grupper konkurrere med etablerede aktører næsten umiddelbart efter dannelse.

Dette afspejler et bredere mønster, som forskere har påpeget på tværs af cyberkriminalitet generelt: at trusselsaktører tager mainstream-produktivitets- og automatiseringsværktøjer i brug for at skalere operationer, der tidligere krævede større teams. Lignende effektivitetsgevinster er dukket op i andre kampagner, herunder malware-operationer som den, der er beskrevet i MSI-installatør-malware rettet mod kryptohandlere, som stolede på simple men effektive tekniske genveje for at forblive under radaren i måneder.

Hvad dette betyder for dig

For de fleste enkeltpersoner kan ransomware-overskrifter føles fjerne, noget der sker for hospitaler, byregeringer eller store selskaber. Men exfiltration-first-skiftet betyder, at personlige data indsamlet af enhver organisation, du interagerer med, din arbejdsgiver, sundhedsudbyder, bank eller en online service, i stigende grad er et mål, selvom den organisation aldrig bliver ramt af filkrypterende malware i traditionel forstand. Et voksende ransomware-økosystem med 93 aktive grupper betyder også, at oddsene for, at en eller anden leverandør eller service, du bruger, bliver målrettet i et givet år, stiger, ikke falder.

For virksomheder og IT-teams signalerer den faldende betalingsprocent kombineret med stigende løsesumskrav, at angribere forventer færre, men større, udbetalinger. Det gør robuste offline-backups, strenge adgangskontroller og tidlig detektering af dataeksfiltration vigtigere end nogensinde, da kryptering ofte ikke længere er det primære greb, angribere bruger til at presse betaling ud.

Handleanbefalinger

  • Antag, at enhver service, der håndterer dine personlige data, kan blive målrettet af exfiltration-first-ransomware, ikke kun traditionelle krypteringsangreb.
  • Brug unikke, stærke adgangskoder og en adgangskodeadministrator, så et enkelt lækket legitimationssæt ikke kompromitterer flere konti.
  • Aktivér multi-faktor-autentificering, hvor det tilbydes, især på finansielle, e-mail- og sundhedsportaler.
  • Hvis du driver eller rådgiver en virksomhed, prioriter offline-backups og overvågning mod datatab frem for planlægning af løsesumsforhandlinger.
  • Overvåg jævnligt din e-mail og dine konti mod kendte læk-databaser, da stjålne legitimationsoplysninger fra ransomware-brud ofte dukker op igen i combolister.

Fremkomsten af 'The Gentlemen' og den bredere fragmentering, som Check Point Research dokumenterede i dette kvartal, viser, at ransomware-økosystemet udvikler sig hurtigere, end mange forsvarsværker blev bygget til at håndtere. At holde sig informeret om, hvordan disse grupper opererer, og tage grundlæggende forholdsregler alvorligt, forbliver den mest praktiske måde at holde sig et skridt foran et trusselslandskab, der bliver ved med at blive mere overfyldt.