Ransomware-bandebander er ved at omskrive deres playbook

Ransomware har traditionelt fungeret på en simpel, om end brutal, måde: angribere bryder ind i et netværk, krypterer hver en fil, de kan finde, og kræver betaling for dekrypteringsnøglen. En ny rapport fra Coveware by Veeam tyder på, at denne model stille og roligt er ved at forsvinde. Ifølge dataene springer ransomware-bandebander i stigende grad kryptering helt over og går direkte til afpresning via datatyveri, hvor de stjæler følsomme filer og truer med at lække dem i stedet for at gøre sig besværet med at låse systemer.

De økonomiske tal i rapporten er slående. Gennemsnitlige løsepengeudbetalinger i Q2 2026 steg 176% til 1,88 millioner dollars, selvom medianbetalingen faktisk faldt. Forskellen mellem gennemsnit og median er vigtig. Det tyder på, at et mindre antal meget store afpresningssager med høj værdi trækker gennemsnittet kraftigt op, mens en bredere base af mindre angreb nøjes med lavere udbetalinger. Med andre ord ser angriberne ud til at blive mere selektive og mere kirurgiske med hensyn til, hvilke ofre de presser hårdest.

Hvorfor afpresning via datatyveri uden kryptering virker

At springe kryptering over kan lyde som om, angriberne gør mindre arbejde, men det er i virkeligheden et strategisk skift snarere end en genvej. At kryptere et helt netværk er støjende, teknisk krævende og i stigende grad let for forsvarere at opdage og inddæmme, især efterhånden som organisationer er blevet bedre til backup og gendannelse. Hvis en virksomhed kan gendanne sine systemer fra backup, mister en krypteringsbaseret løsepengekrav meget af sin løftestang.

Datatyveri løser det problem for angriberne. Når først følsomme filer, kunderegistre, finansielle dokumenter eller intern kommunikation er blevet kopieret og eksfiltreret, kan ingen backup i verden gøre den eksponering ugjort. Truslen skifter fra "betal os for at få dine systemer tilbage" til "betal os, ellers offentliggør vi dine data." Det er et sværere problem for ofrene at manøvrere sig ud af, fordi skaden er omdømmemæssig og regulatorisk i lige så høj grad som operationel.

Dette afspejler en bredere tendens, der allerede er dokumenteret andre steder i sikkerhedsforskningsmiljøet. En nylig Kaspersky-rapport om tilstanden for ransomware i 2026 viste, at angribere i stigende grad målretter sig mod små og mellemstore virksomheder, ofte ved at bruge dem som springbræt ind i større partnernetværk. Covewares fund tilføjer endnu et lag til dette billede: selv når bandebander går direkte efter større mål, udvikler selve afpresningsmetoden sig væk fra forstyrrelse og hen mod ren informationsmæssig løftestang.

Konsekvenserne for privatlivet for virksomheder og forbrugere

For almindelige forbrugere betyder dette skift mere, end det umiddelbart kan se ud. Da ransomware primært handlede om kryptering, var hovedrisikoen for almindelige mennesker indirekte: et hospital, en skole eller en lokal myndighed kunne være offline i dagevis eller ugevis, mens systemerne blev gendannet. Afpresning via datatyveri ændrer regnestykket fuldstændigt. De filer, der stjæles i disse angreb, indeholder rutinemæssigt personoplysninger om ansatte, kunder, patienter eller studerende, navne, adresser, finansielle oplysninger, medicinske journaler og loginoplysninger.

Selv hvis en udsat organisation nægter at betale, eller forhandler løsepengekravet ned, kan de stjålne data stadig ende med at blive offentliggjort på læksider eller solgt til andre kriminelle grupper. Det betyder, at de personer, hvis oplysninger befandt sig i den database, står over for risiko for identitetstyveri og svindel, uanset om deres arbejdsgiver eller tjenesteudbyder i sidste ende betalte. De stigende gennemsnitlige betalingstal i Coveware-rapporten antyder også, at nogle organisationer er villige til at betale store beløb specifikt for at forhindre den slags eksponering, hvilket fortæller os, hvor alvorligt virksomheder nu vurderer omdømmemæssige og juridiske konsekvenser af lækkede kundedata.

Hvad dette betyder for dig

Hvis du er en individuel forbruger, er denne tendens en påmindelse om, at en virksomheds ransomware-hændelse ikke bare er et IT-problem, det er en direkte trussel mod dine personlige data, selv når din bankkonto eller kontoadgang aldrig blev berørt. Hvis du er virksomhedsejer eller IT-beslutningstager, betyder det, at krypteringsfokuserede forsvar som backup, selvom de stadig er essentielle, ikke længere er tilstrækkelige i sig selv. Afpresning via datatyveri kræver lige så meget opmærksomhed på netværksovervågning, adgangskontrol og begrænsning af, hvor mange følsomme data der ligger eksponeret og tilgængelige i første omgang.

Handlingsorienterede pointer

Forbrugere bør tage enhver underretning om databrud alvorligt, også dem der beskrives som "lav påvirkning," og overveje kreditovervågning eller svindelalarmer, hvis en tjeneste, de bruger, oplyser om en hændelse med datatyveri. Virksomheder bør revidere, hvilke følsomme data de faktisk har brug for at opbevare, da data, der ikke eksisterer, ikke kan stjæles. Organisationer bør også stressteste beredskabsplaner specifikt til scenarier med afpresning via datatyveri, ikke kun øvelser i kryptering-og-gendannelse. Efterhånden som ransomware-bandebander fortsætter med at forfine afpresning via datatyveri som deres primære våben, falder ansvaret for at reducere eksponering på både de virksomheder, der opbevarer følsomme data, og de enkeltpersoner, der bør være opmærksomme på, hvordan disse data bruges, når de først har forladt deres kontrol.