Kiristyshaittaohjelmien aktiivisuus nousi korkeimmalle koskaan kirjatulle tasolle vuoden 2026 toisella neljänneksellä, selviää CyberMaxxin uudesta tutkimuksesta. Yrityksen vuoden 2026 toista neljännestä käsittelevä Ransomware Research Report -raportti dokumentoi maailmanlaajuisesti 2 579 seurattua kiristyshaittaohjelmahyökkäystä, mikä on 13 prosentin nousu vuoden ensimmäisellä neljänneksellä kirjatuista 2 282 hyökkäyksestä. Aivan yhtä huomionarvoista kuin pelkkä hyökkäysten määrä on niiden takana olevien ryhmien määrän kasvu – kehityskulku, jonka vaikutukset ulottuvat paljon yritysten IT-osastoja laajemmalle.
Ennätysmäiset hyökkäysmäärät kertovat kiireisemmästä uhkakentästä
Hyppäys 2 282 hyökkäyksestä vuoden 2026 ensimmäisellä neljänneksellä 2 579:ään toisella neljänneksellä ei ole kertaluonteinen piikki. Se jatkaa vuosineljänneksittäistä kasvumallia, jota tutkijat ovat seuranneet, kun kiristyshaittaohjelmien toimintamallit kypsyvät entistä tehokkaammiksi ja toistettavammiksi liiketoimiksi. Jokainen näissä luvuissa esiintyvä hyökkäys tarkoittaa yleensä organisaatiota, jonka järjestelmät salattiin, tiedot varastettiin ja niiden paljastamisella uhkailtiin, tai molempia. Jokaisen numeron takana on todellinen taho – olipa kyseessä sairaala, logistiikkayritys tai paikallishallinnon virasto – jonka oli reagoitava aktiiviseen tietomurtoon.
Tämän vuosineljänneksen luvuista tekee erityisen huomionarvoisia kasvuvauhti. 13 prosentin nousu yhden vuosineljänneksen aikana viittaa siihen, että kiristyshaittaohjelmatoimintaa tukeva infrastruktuuri – alkuvaiheen pääsyn välittäjistä neuvottelu- ja maksulogistiikkaan – muuttuu mittakaavaltaan entistä tehokkaammaksi eikä hidastu viranomaisten painostuksesta tai parantuneista yritysten puolustuksista huolimatta.
54 prosentin kasvu aktiivisissa uhkaryhmissä
Ehkä vielä silmiinpistävämpi tietopiste CyberMaxxin raportissa on aktiivisten kiristyshaittaohjelmaryhmien määrän kasvu. Raportti tunnistaa 106 aktiivista ryhmää, jotka aiheuttivat tämän hyökkäysmäärän vuoden 2026 toisella neljänneksellä, mikä on jyrkkä nousu edellisen vuosineljänneksen 69:stä ryhmästä – 54 prosentin lisäys erillisten hyökkäyksiä toteuttavien operaattoreiden määrässä.
Tällainen laajentuminen on merkittävää, koska se muuttaa uhan muotoa pelkän koon sijaan. Pieni määrä suuria, hyvin resursoituja kiristyshaittaohjelmajengejä on täysin erilainen ongelma kuin pirstaloitunut ekosysteemi, joka koostuu kymmenistä uudemmista ja pienemmistä porukoista. Useampi ryhmä tarkoittaa yleensä enemmän vaihtelua taktiikoissa, arvaamattomampaa kohteiden valintaa ja puolustajille vaikeampaa tehtävää rakentaa havaitsemissääntöjä minkään yksittäisen ryhmän tunnettujen toimintatapojen perusteella. Tämä viittaa myös siihen, että kiristyshaittaohjelma palveluna -malli, joka madaltaa teknisen hyökkäyksen kynnystä, houkuttelee edelleen uusia toimijoita, vaikka vanhemmat ryhmät hajotetaan tai ne vaihtavat brändiään.
Kohdevaihdoksia: Yrityspalvelut nousee kärkeen
CyberMaxxin raportti osoittaa myös, millä toimialoilla nämä hyökkäykset kohdistuvat eniten. Yrityspalvelut nousi eniten kohteena olleeksi sektoriksi vuoden 2026 toisella neljänneksellä – muutos edelliseen neljännekseen, jolloin teknologia-ala oli kärjessä. Tällainen toimialakierto on yleistä kiristyshaittaohjelmaraportoinnissa ja heijastaa usein opportunistista kohteiden valintaa: hyökkääjät menevät usein sinne, missä puolustukset ovat heikoimmat tai missä paine maksaa lunnaat nopeasti on suurin, sen sijaan, että pysyisivät yhdellä toimialalla loputtomiin.
Sektoreille, jotka käsittelevät suuria määriä asiakastietoja, taloustietueita tai operatiivista logistiikkaa muiden yritysten puolesta, tämä muutos on muistutus siitä, että palveluntarjoajana olo muille yrityksille voi tehdä organisaatiosta houkuttelevamman kohteen, sillä yksi onnistunut hyökkäys voi mahdollisesti häiritä useiden asiakasorganisaatioiden toimintaa samalla kertaa.
Mitä tämä tarkoittaa sinulle
Kiristyshaittaohjelmien otsikot voivat tuntua abstrakteilta, jos et ole vastuussa yritysverkon tietoturvasta, mutta näiden hyökkäysten yksityisyysvaikutukset ulottuvat suoraan tavallisiin ihmisiin. Kun kiristyshaittaohjelmaryhmä murtautuu yritykseen, se yleensä siirtää luvattomasti asiakastietoja, työntekijätietoja tai asiakastietoja ennen järjestelmien salausta, ja nuo varastetut tiedot päätyvät usein julkaistuiksi tai myydyiksi, jos lunnaita ei makseta. Jos olet usein kohteena olevan alan, kuten yrityspalvelujen, organisaation asiakas, työntekijä tai asiakas, henkilötietosi voivat päätyä mukaan tietomurtoon, vaikka et koskaan olisi suoraan tekemisissä hyökkääjien kanssa.
Aktiivisten kiristyshaittaohjelmaryhmien kasvava määrä tarkoittaa myös sitä, että yleiset neuvot "tunnettujen pahantekijöiden välttämisestä" ovat vähemmän hyödyllisiä kuin ennen. Yhden vuosineljänneksen aikana aktiivisena olevan 106 ryhmän taktiikat, lunnasviestit ja kiristysmenetelmät vaihtelevat suuresti, eikä mikään yksittäinen puolustuksen pelikirja kata niitä kaikkia.
Käytännön ohjeet
Ottaen huomioon tässä raportissa kuvatun laajuuden, muutama käytännön askel on asettamisen arvoinen etusijalle. Seuraa tarkasti niiden yritysten tietomurtoilmoituksia, joiden kanssa asioit, sillä kiristyshaittaohjelmiin liittyvä tietovarkaus paljastetaan usein vasta viikkoja tai kuukausia alkuperäisen hyökkäyksen jälkeen. Käytä ainutlaatuisia, vahvoja salasanoja jokaisella tilillä ja ota käyttöön monivaiheinen todennus aina kun se on tarjolla, sillä tunnusten uudelleenkäyttö on edelleen yksi helpoimmista tavoista, joilla hyökkääjät saavat alkuvaiheen pääsyn verkkoihin. Seuraa tiliotteitasi ja luottotietojasi epätavallisen toiminnan varalta, jos olet saanut tietomurtoilmoituksen, riippumatta siitä, kuinka vähäpätöiseltä se saattaa vaikuttaa. Ja organisaatioille, erityisesti yrityspalvelujen tai muiden uusien suosittujen kohdesektoreiden toimijoille, nämä tiedot korostavat sen olettaman arvoa, että tietomurto on kysymys siitä milloin eikä siitä tapahtuuko se, ja häiriötilanteiden torjuntasuunnitelmien rakentamista sen mukaisesti. Ennätysmäiset hyökkäysmäärät ja laajeneva uhkaryhmien kenttä eivät ole merkkejä paniikkiin, mutta ne ovat selvä signaali siitä, että kiristyshaittaohjelmiin varautumisen on pysyttävä uhan itsensä kehittymisvauhdin tasalla.




