Ransomwarebander er ved at ændre deres fremgangsmåde, og skiftet er vigtigt for enhver virksomhed, der opbevarer kundedata, ikke kun dem, der rammes af opsigtsvækkende krypteringsangreb. En ny rapport fra Coveware by Veeam, der dækker andet kvartal af 2026, viser en klar og voksende præference blandt kriminelle grupper for ren datatyveri-afpresning frem for den traditionelle lås-og-løsesum-tilgang. Resultaterne peger på en tendens inden for ransomware-datatyveri-afpresning, der er ved at omforme, hvordan angribere opererer, og lige så vigtigt, hvordan forsvarere skal reagere.

Hvad Coveware-rapporten for Q2 2026 afslører

Ifølge rapporten steg gennemsnitlige løsesumsbetalinger i Q2 2026 med 176% til 1,88 mio. dollars, selvom medianbetalingen faktisk faldt i samme periode. Forskellen mellem gennemsnit og median er sigende. Det tyder på, at et mindre antal meget store udbetalinger trækker gennemsnittet opad, sandsynligvis knyttet til mål af høj værdi, der er villige til at betale store beløb for at holde stjålne data væk fra offentlighedens søgelys. Samtidig afsluttes mere rutineprægede sager med mindre beløb, eller ofrene nægter helt at betale.

Den større strukturelle ændring er bevægelsen væk fra kryptering helt og holdent. I stedet for at låse filer og kræve betaling for en dekrypteringsnøgle stjæler flere grupper blot data og truer med at lække dem. Denne tilgang springer det støjende, forstyrrende trin med at kryptere systemer over, hvilket kan udløse hurtigere opdagelse og genopretningsindsats. Ren afpresning er mere stille, sværere at opdage i realtid og giver stadig angriberne stærk magt, især over for organisationer, der håndterer følsomme kunde- eller medarbejderoplysninger.

Hvordan Silent Ransom og Scattered Spider kommer ind

Rapporten nævner grupper som Silent Ransom og Scattered Spider som førende eksempler på dette skift, og deres indgangsmetode er mindst lige så vigtig som deres afpresningsstrategi. Begge grupper har i høj grad lænet sig op ad social engineering mod helpdeske, hvilket betyder, at de slet ikke behøver at udnytte en softwarefuskgruppe. I stedet ringer eller skriver de til IT-support, udgiver sig for at være legitime medarbejdere og taler sig til nulstillinger af adgangskoder eller omgåelse af multifaktorautentificering.

Dette er en grundlæggende anderledes trusselsmodel end de malwarefyldte phishing-e-mails, som mange organisationer har trænet medarbejdere i at spotte. Den retter sig mod menneskelig tillid og interne processer snarere end tekniske svagheder. Et overbevisende telefonopkald til en helpdesk, parret med grundlæggende oplysninger skrabet fra sociale medier eller tidligere brud, kan være nok til at få fodfæste. Derfra bevæger angriberne sig lateralt, lokaliserer værdifulde data, eksfiltrerer dem og fremsætter derefter deres afpresningskrav, alt sammen uden nogensinde at skulle udrulle ransomware-nyttelaster, som antivirusværktøjer måske fanger.

Hvorfor VPN'er og netværkssikkerhed alene ikke er nok

Det er her grænserne for traditionel netværkssikkerhed bliver tydelige. En VPN kan kryptere trafik og skjule en brugers placering, og zero-trust-netværksadgang kan begrænse, hvem der når hvilke systemer, men ingen af dem verificerer, hvorvidt personen i den anden ende af et helpdesk-opkald faktisk er den, de hævder at være. Hvis en angriber med succes social-engineerer sig forbi identitetsverifikation, kan de gå gennem de samme sikre tunneller og adgangskontroller, der blev bygget for at holde uvedkommende ude.

Det er ikke en grund til at opgive VPN'er eller zero-trust-arkitektur. Disse værktøjer forbliver afgørende for at kryptere data under transmission og begrænse skadesomfanget, når en indtrængende først er indenfor. Men Coveware-resultaterne understreger, at identitetsverifikation, ikke kun netværksperimeterforsvar, er blevet det svage led, som angribere udnytter. Organisationer har brug for stærkere verifikationsprocedurer for helpdeske, callback-protokoller og bekræftelse uden for båndet, før de giver nulstillinger af adgangskoder eller adgangsændringer, især for konti med forhøjede privilegier.

Hvad dette betyder for dig

For små og mellemstore virksomheder er denne tendens særligt relevant. Angribere foretrækker i stigende grad mål, der måske mangler dedikerede sikkerhedsoperationsteams, men stadig besidder data, der er værdifulde nok til at afpresse. Mønsteret dukker gentagne gange op i virkelige hændelser. Play ransomware-angrebet på Barrett Mahony Consulting Engineers illustrerer, hvordan en mellemstor professionel servicevirksomhed kan blive et mål uanset sin størrelse. Tilsvarende viste Cisco Talos' forskning i stigende ransomware-aktivitet i Japan, at små og mellemstore virksomheder absorberer en stor del af stigningen i angreb, hvilket understreger, at dette ikke kun er et problem for store virksomheder med dybe lommer.

Forbrugere er heller ikke uden for rækkevidde. Når virksomheder rammes af datatyveri-afpresning, ender de stjålne oplysninger (navne, økonomiske detaljer, nogle gange officielle ID'er) ofte med at blive offentliggjort eller solgt, uanset om der betales en løsesum, som set i sager som Deadlock ransomware-lækagen af LT Groups pasdata. Det betyder, at personlig årvågenhed omkring kreditovervågning og adgangskodehygiejne er vigtig, selv når du ikke var direkte mål.

Handlingsorienterede konklusioner

Virksomheder bør revidere helpdeskens verifikationsprocedurer nu, da et telefonopkald eller en chatbesked er et stadig mere almindeligt indgangspunkt snarere end et sjældent grænsetilfælde. Nulstillinger af multifaktorautentificering og ændringer af privilegeret adgang fortjener ekstra granskning, herunder callback-verifikation gennem en kendt, separat kanal. Medarbejdere på alle niveauer, ikke kun IT-personale, bør forstå, at social engineering-forsøg kan rette sig mod supportdeske lige så let som mod indbakker.

For almindelige brugere forbliver de praktiske skridt velkendte, men presserende: brug unikke adgangskoder, aktivér multifaktorautentificering, hvor det tilbydes, og overvåg konti for usædvanlig aktivitet, efter enhver virksomhed, du interagerer med, oplyser om et brud. Tendensen inden for ransomware-datatyveri-afpresning, der dokumenteres i Covewares Q2 2026-rapport, viser, at angribere tilpasser sig hurtigere end mange forsvar, hvilket gør lagdelt sikkerhed, der spænder over både tekniske kontroller og menneskelig verifikation, vigtigere end nogensinde.

FAQ: Q1: Hvor meget steg gennemsnitlige løsesumsbetalinger i Q2 2026? A1: Gennemsnitlige løsesumsbetalinger steg med 176% til 1,88 mio. dollars i Q2 2026, selvom medianbetalingen faldt i samme periode. Q2: Hvorfor bevæger ransomwaregrupper sig væk fra kryptering? A2: Ren datatyveri-afpresning springer det støjende, forstyrrende trin med at kryptere systemer over, hvilket gør den mere stille, sværere at opdage i realtid, og den giver stadig angriberne stærk magt. Q3: Hvilke grupper nævnes som førende eksempler på dette skift? A3: Rapporten nævner Silent Ransom og Scattered Spider som førende eksempler på skiftet mod ren datatyveri-afpresning. Q4: Hvordan opnår grupper som Silent Ransom og Scattered Spider adgang? A4: Begge grupper har i høj grad lænet sig op ad social engineering mod helpdeske og udgivet sig for at være legitime medarbejdere for at opnå nulstillinger af adgangskoder eller omgåelse af multifaktorautentificering uden at udnytte softwarefuskgrupper. Q5: Hvorfor er VPN'er og netværkssikkerhed ikke nok til at stoppe disse angreb? A5: En VPN kan kryptere trafik og skjule en brugers placering, og zero-trust-netværksadgang kan begrænse systemadgang, men ingen af dem verificerer, hvorvidt personen i den anden ende faktisk er den, de hævder at være.

---END---