Rekordlave løsesumsbetalinger skubber afpresningstaktikker ud i det fysiske

Ransomware-grupper har sværere ved at få betaling. Ny rapportering viser, at andelen af ofre, der accepterer at betale en løsesum, er faldet til det laveste niveau nogensinde registreret, en tendens, der omformer, hvordan kriminelle grupper presser deres mål. I stedet for at trække sig tilbage er nogle af de største tilbageværende udbetalinger nu knyttet til en enkelt gruppe, der aggressivt målretter den juridiske sektor, og andre operatører ser ud til at kompensere for lavere betalingsrater ved at eskalere fra digital tvang til trusler, der breder sig ud i den fysiske verden.

Dette skift har betydning for alle, der er ansvarlige for at beskytte en organisations data, fordi det betyder, at den gamle beregning for ransomware-forsvar (backups, patching, endpoint-beskyttelse) ikke længere er hele historien. Afpresning bliver i stigende grad et menneskeligt problem såvel som et teknisk et.

Hvorfor løsesumsbetalingsrater rammer rekordlave niveauer

I årevis kunne ransomware-grupper regne med en forudsigelig procentdel af ofre, der betalte for at få deres data tilbage eller for at forhindre læk. Den beregning bryder nu sammen. Betalingsraterne er nu faldet til et rekordlavt niveau, ifølge den seneste rapportering, hvilket tyder på, at organisationer i stigende grad er villige til at absorbere den operationelle smerte ved et angreb frem for at finansiere de kriminelle bag det.

Dette følger med bredere skift på tværs af ransomware-landskabet. Som dækket i vpn.social's gennemgang af, hvordan ransomware-økosystemet fragmenteres, splittes den kriminelle underverden selv op i dusinvis af mindre, mindre koordinerede grupper. Fragmentering gør det sværere for enhver enkelt operatør at opbygge den slags omdømme og forhandlingsstyrke, der engang fik ofre til at betale hurtigt. Samtidig viser højprofilerede forlig som 23andMe's $18M-udbetaling, at organisationer i stigende grad kanaliserer penge mod juridisk og regulatorisk løsning frem for direkte at belønne angriberne.

Interessant nok, selvom færre ofre betaler, kan de betalinger, der faktisk gennemføres, være enorme. En separat vpn.social-rapport om Q2 2026 løsesumsbetalinger fandt, at den gennemsnitlige betaling steg 176% til $1,88 millioner på en enkelt kvartal, selvom den samlede procentdel af betalende ofre faldt. Færre betaler, men dem, der gør, betaler meget mere, ofte fordi angriberne i disse sager anvender usædvanlig intenst pres.

Hvordan afpresning bliver fysisk: Trusler ud over netværket

Med færre ofre, der er villige til at betale blot for at undgå et datalæk, ser nogle afpresningsgrupper ud til at hæve indsatsen ud over selve netværket. I stedet for udelukkende at stole på krypterede filer eller truslen om at offentliggøre stjålne data, rapporteres disse grupper at vende sig mod mere direkte former for intimidering rettet mod personer knyttet til en målorganisation, ikke kun dens systemer.

Dette er en betydelig eskalering. En ransomware-forhandling plejede i sin kerne at være en teknisk og økonomisk beslutning: gendan fra backup, betal løsesummen, eller accepter datatabet. Når trusler bevæger sig ind i det fysiske domæne, flytter beslutningstagningen sig til en organisations sikkerheds- og juridiske teams, og potentielt til politiet, på måder som firewalls og VPN'er aldrig var designet til at håndtere. Det er en påmindelse om, at cyberkriminelle grupper tilpasser deres taktik baseret på, hvad der virker økonomisk, og når digital løftestang holder op med at producere udbetalinger, er nogle villige til at lede efter andre pressionspunkter.

Den juridiske sektors uforholdsmæssigt store eksponering for målrettede udbetalinger

Mens betalingsraterne generelt falder, bemærker rapporteringen, at en uforholdsmæssig stor andel af de store udbetalinger, der stadig forekommer, kan spores tilbage til én gruppe, der specifikt fokuserer på den juridiske sektor. Advokatfirmaer er attraktive mål af en grund: de opbevarer følsomme klientoplysninger, fortrolig kommunikation og sagsmateriale, der kan være professionelt og juridisk ødelæggende, hvis det bliver eksponeret. Den kombination af høje indsatser og tidsfølsomme forpligtelser kan gøre juridiske organisationer mere tilbøjelige til at betale, selvom den bredere tendens bevæger sig i den modsatte retning.

Denne koncentration illustrerer også, hvordan ransomware har bevæget sig væk fra opportunistiske, spredte angreb mod mere bevidst målretning af industrier, hvor omkostningen ved at sige nej er særligt høj.

Hvad dette betyder for dig

For de fleste enkeltpersoner vil denne tendens ikke oversætte til en direkte trussel, men den understreger, hvor meget mere sofistikerede og målrettede ransomware-operationer er blevet. Hvis du arbejder i en juridisk praksis, en sundhedsudbyder eller en hvilken som helst organisation, der opbevarer følsomme klient- eller patientdata, har risikoberegningen ændret sig. Det handler ikke længere kun om, hvorvidt dine filer bliver krypteret; det handler om, hvem der kan blive truet, kontaktet eller intimideret som en del af et afpresningsforsøg.

Reduktion af risiko i et hybrid cyber-fysisk trusselsmiljø

Tekniske forsvar betyder stadig noget, men de er ikke længere tilstrækkelige alene. Organisationer bør opretholde testede, offline backups, håndhæve multi-faktor-godkendelse og holde software patchet. Lige så vigtigt er det nu at have en klar beredskabsplan, der tager højde for trusler mod medarbejdere, ledere eller klienter, ikke kun servere. Som vpn.social tidligere har rapporteret, viste dobbelt-afpresningstaktikker allerede, at backups ikke er nok til at garantere sikkerhed, når først data er stjålet; fremkomsten af fysiske intimideringstaktikker udvider den lektion yderligere. Medarbejdere bør trænes i at genkende og rapportere mistænkelig kontakt, og juridiske og sikkerhedsteams bør koordinere på forhånd om, hvordan de håndterer trusler, der går ud over en løsesumseddel.

Vigtigste pointer

  • Løsesumsbetalingsrater er faldet til et rekordlavt niveau, hvilket reducerer det økonomiske incitament for opportunistiske angreb.
  • Nogle grupper kompenserer ved at eskalere til fysiske trusler, en taktik som VPN'er og endpoint-værktøjer ikke kan håndtere alene.
  • Den juridiske sektor forbliver uforholdsmæssigt eksponeret for store, målrettede udbetalinger.
  • Stærke backups og netværkssikkerhed forbliver essentielle, men organisationer har også brug for beredskabsplaner, der tager højde for tvang rettet mod mennesker, ikke kun data.

Efterhånden som ransomware-økonomien skifter, er det at holde sig informeret om, hvordan afpresningstaktikker udvikler sig, et af de mest praktiske skridt, enhver organisation kan tage for at forberede sig.