De seneste Zscaler ThreatLabz-fund peger på et klart skift i, hvordan ransomware-bander tjener penge. Ifølge ransomware-datat yverirapporten for 2026, som dækker aktivitet observeret mellem april 2025 og marts 2026, steg mængden af data stjålet i ransomware-hændelser med mere end 275 % år for år og nåede 896,2 terabyte. Det er ikke længere hele historien at kryptere filer. Det er tyveriet af dem, hvor meget af pressionsmidlet nu ligger.

Dette indlæg gennemgår de vigtigste tal, forklarer, hvorfor skiftet er vigtigt, og skitserer praktiske skridt for enkeltpersoner og små teams. Kun tallene rapporteret i kildeomtalen citeres her, og nogle detaljer i rapporten var ikke tilgængelige i det resumé, vi gennemgik.

Hvad Zscaler ThreatLabz-tallene viser

Rapporten undersøger ransomware-aktivitet og afpresningsøkonomi over en tolv måneders periode, fra april 2025 til marts 2026. Tre tal skiller sig ud i resuméet:

  • Stjålne data: mere end en 275 % år-for-år stigning, der når 896,2 terabyte.
  • Sporede betalinger: blockchain-transaktioner forbundet med ransomware-betalinger nåede 328 mio. dollars.
  • Gennemsnitlig løsesumbetaling: resuméet siger, at den steg, selvom det præcise tal blev afskåret i den tekst, der var tilgængelig for os.

Overskriften er datamængden. Et spring af den størrelsesorden tyder på, at angribere bruger mere indsats på at tage information ud af ofrenes netværk, ikke bare låse den inde. Tallet på 328 mio. dollars afspejler betalinger, der kunne spores på blockchains, så det bør læses som det, forskerne kunne observere, ikke nødvendigvis den fulde sum af penge, der skifter hænder.

Hvorfor stjålne data, ikke kryptering, nu er det vigtigste pressionsmiddel

Traditionel ransomware fungerede efter en enkel præmis: lås filerne, kræv betaling for nøglen. Forsvarere svarede med bedre backups. Hvis du kan gendanne dine systemer, mister krypteringstruslen meget af sin kraft.

Datatyveri ændrer dette regnestykke. Selv med perfekte backups kan et offer ikke "gendanne" information, der allerede er kopieret af kriminelle. Truslen bliver offentliggørelse eller salg af kunderegistre, medarbejderfiler, finansielle dokumenter eller interne e-mails. Backups gør intet for at vende denne eksponering.

Det er derfor, den rapporterede vækst i stjålne data betyder mere end en simpel optælling af angreb. Det signalerer, at afpresning gennem datatyveri er ved at blive den centrale pressions taktik, og at gendannelsesplanlægning skal dække fortrolighed, ikke kun tilgængelighed.

Målene for disse kampagner er også værd at forstå. Vores dækning af hvem ransomware-bander faktisk målretter sig mod viser, hvordan angribere vælger de personer inde i organisationer, de henvender sig til, hvilket direkte hænger sammen med, hvordan stjålet adgang og data opnås i første omgang.

Hvordan AI accelererer ransomware-operationer

Rapportens ramme forbinder AI-assisterede angreb med stigningen i datatyveri. Det resumé, vi gennemgik, uddyber ikke de specifikke teknikker, så det ville være en fejl at gætte på detaljer. Det, der kan siges i generelle vendinger, er, at automatisering hjælper angribere med at gøre mere med mindre indsats: sortere i store mængder stjålne filer, finde værdifuldt materiale hurtigere og skalere operationer, der engang krævede mere manuelt arbejde.

Den praktiske konklusion handler om hastighed. Hvis angribere kan finde og flytte følsomme data hurtigere, krymper vinduet mellem første adgang og alvorlig skade. Detektion og respons, der engang virkede hurtig nok, er det måske ikke.

Hvad dette betyder for dig

For de fleste læsere betyder den rapporterede tendens tre ting.

Backups er nødvendige, men ikke tilstrækkelige. De beskytter dig mod at miste adgangen til dine filer. De beskytter dig ikke mod, at dine filer lækkes.

En VPN løser ikke dette. En VPN krypterer din trafik mellem din enhed og VPN-serveren, hvilket er nyttigt på utroværdige netværk. Ransomware-bander kommer typisk ind ad andre veje, såsom kompromitterede konti, stjålne legitimationsoplysninger eller phishing. En VPN alene stopper ingen af disse, så betragt den som et lag, ikke et forsvar mod afpresning.

Færre lagrede data betyder mindre at stjæle. Data, du ikke længere opbevarer, kan ikke tages. Dette gælder for enkeltpersoner med gamle e-mailarkiver og for små virksomheder, der opbevarer års kunderegistre.

Praktiske skridt for enkeltpersoner og små teams

  • Sikr dine konti. Brug en adgangskodeadministrator, unikke adgangskoder og multifaktor-godkendelse, helst med en autentificeringsapp eller hardwarenøgle frem for SMS.
  • Hold offline- eller uforanderlige backups. Test gendannelse fra dem, så du ved, at de virker.
  • Patch hurtigt. Opdater operativsystemer, browsere, routere og eventuelle fjernadgangsværktøjer.
  • Reducer, hvad du opbevarer. Slet gamle filer, arkiverede postkasser og eksporter, du ikke længere har brug for, og krypter følsomme data, du er nødt til at beholde.
  • Begræns adgang. Giv kun folk de tilladelser, de har brug for, og fjern konti for tidligere ansatte eller kontrahenter.
  • Vær skeptisk over for hastemeldinger. Phishing er fortsat en almindelig indgangsvej, så verificer uventede anmodninger gennem en separat kanal.
  • Hav en plan. Beslut på forhånd, hvem der skal kontaktes, og hvad der skal gøres, hvis du har mistanke om et brud, herunder hvordan berørte personer underrettes.

Konklusioner

Ransomware-datat yverirapporten for 2026 fra Zscaler ThreatLabz beskriver et miljø, hvor stjålet information, ikke låste filer, driver presset på ofrene. Med 896,2 TB taget og 328 mio. dollars i sporbare betalinger er det økonomiske incitament for angribere tydeligt.

Du kan ikke kontrollere, hvad kriminelle gør, men du kan mindske din eksponering. Start med at gennemgå, hvilke data du har, tjekke at dine backups faktisk gendanner, og stramme kontosikkerheden. For at forstå, hvordan angribere vælger deres ofre, læs vores artikel om ransomware-bander, der målretter sig mod mellemledere, og brug derefter en time i denne uge på at revidere dine egne konti og backups.