Uusi kiristyshaittaohjelmien kärkitaulukko Q2 2026:lle

Kiristyshaittaohjelmat eivät ole hidastuneet, ne ovat vain järjestelleet roolejaan uudelleen. Brandefense-uhkatietoyhtiön tuore raportti nimeää viisi suurinta kiristyshaittaohjelmaryhmää, jotka hallitsevat vuoden 2026 toista neljännestä: Qilin, TheGentlemen, Akira, DragonForce ja LockBit5. Analyysi perustuu Brandefensen omaan kyberuhkatiedustelun (CTI) seurantaan ja antaa turvallisuustiimeille ja tavallisille käyttäjille tilannekuvan siitä, mitkä ryhmät ovat tällä hetkellä aktiivisimpia – ja näin ollen, mitkä organisaatiot ja yksityishenkilöt todennäköisimmin kärsivät seurauksista.

Vaikka listan nimet ovat tuttuja kenelle tahansa, joka on seurannut kiristyshaittaohjelmauutisointia viime vuosina, niiden sinnikkyys kertoo jotain olennaista: palvelunestohyökkäykset ja lainvalvonnan painostus harvoin kitkevät näitä toimijoita kokonaan. Sen sijaan brändejä rakennetaan uudelleen, kumppanit siirtyvät uusille alustoille, ja kiristyshaittaohjelma palveluna (RaaS) -malli tuottaa jatkuvasti uusia kampanjoita vanhojen tai uudelleen nimettyjen nimien alla. LockBit5 on selkeä esimerkki franchisingista, joka nousee aina uudelleen pintaan aiemmista häirintäyrityksistä huolimatta.

Viisi ryhmää numeroiden takana

Jokainen Brandefensen seuraamista viidestä ryhmästä toimii oman kumppaniverkostonsa, kohdevalintojensa ja neuvottelutyyliensä mukaisesti, mutta ne jakavat saman modernia kiristyshaittaohjelmaa määrittävän pelikirjan: pääsy sisään, tietojen varastaminen, järjestelmien salaaminen ja uhrien painostaminen maksamaan ennen kuin tiedot vuotavat tai toiminta pysähtyy kokonaan.

Tässä kohdin yksityisyydensuojaa koskevat vaikutukset käyvät mahdottomiksi sivuuttaa. Nykypäivän kiristyshaittaohjelmat eivät ole vain lukittuja tiedostoja. Ryhmät luottavat yhä enemmän tietovarkauksiin vipuvartena, ja jotkut ovat menneet vielä pidemmälle niin sanottuun kolminkertaiseen kiristykseen, jossa painostusta lisätään esimerkiksi ottamalla suoraan yhteyttä uhrin asiakkaisiin tai yhteistyökumppaneihin. Jos haluat syvemmän katsauksen siihen, miten tämä eskalaatio käytännössä toimii, aiempi kirjoituksemme kolminkertaisesta kiristyshaittaohjelmasta purkaa tarkasti, kuinka hyökkääjät aseellistavat varastetut tiedot pelkkää lunnaita vaativampaan muotoon.

Kaikki ryhmät eivät kuitenkaan noudata samaa kaavaa. Jotkin kampanjat ovat palanneet pelkkiin salaustekniikoihin ilman minkäänlaista tietovarkauskomponenttia, vaihtelua, jota käsittelemme raportissamme Jadepufferin paluusta pelkkään salaukseen perustuvaan kiristyshaittaohjelmaan ilman tietovarkauksia. Brandefensen Q2 2026 -havainnoissa esiintyvän viiden kärkiryhmän moninaisuus heijastaa juuri tätä todellisuutta: yhtä ainoaa kiristyshaittaohjelmamallia ei enää ole, on vain yhteinen työkalupakki, jota eri toimijat yhdistelevät.

Miksi yksityisyydensuoja on todellinen taistelukenttä

Lähes kaikkien huipputason kiristyshaittaohjelmaoperaatioiden yhteinen nimittäjä on nyt alkuvaiheen pääsy. Hyökkääjien tarvitsee harvoin kirjoittaa uusia haavoittuvuuksia, kun varastetut tunnukset riittävät. Viimeaikainen toimiala-analyysi on osoittanut vaarantuneiden kirjautumistietojen ohittaneen ohjelmistohaavoittuvuudet kiristyshaittaohjelmien suosituimpana sisääntulotapana – muutos, jonka käsittelimme yksityiskohtaisesti Sophoksen vaarantuneita kirjautumistietoja koskevissa havainnoissamme. Tämän suuntauksen rinnalla infostealer-haittaohjelmista on tullut hiljainen mutta kriittinen toimitusketju hyökkääjille, sillä ne keräävät massoittain kirjautumistietoja, jotka myöhemmin nousevat esiin juuri niissä tunkeutumistapauksissa, joita nämä kiristyshaittaohjelmaryhmät toteuttavat. Artikkelimme infostealer-lokit ohittavat tietojenkalastelun yleisimpänä tietomurtojen syynä selittää, kuinka tämä putki toimii.

Tämä on yksityisyydensuojan kannalta merkittävää, koska se kehystää kiristyshaittaohjelmat perustavanlaatuisesti tunnusten ja tietosuojan ongelmaksi, ei pelkäksi päätelaiteturvallisuuden kysymykseksi. Jokainen tileillä uudelleenkäytetty salasana, jokainen saastuneelle laitteelle jäänyt istuntotunniste muodostaa mahdollisen jalansijan Qilinin, Akiran tai DragonForcen kaltaisille ryhmille. Uhrit eivät myöskään rajoitu suuriin yrityksiin; kun kiristyshaittaohjelmaryhmät varastavat tiedot ennen niiden salaamista, työntekijöiden, asiakkaiden ja potilaiden henkilökohtaisia tietoja päätyy usein vipuvarreksi riippumatta siitä, maksetaanko lunnaat vai ei.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät tule puolustamaan yritysverkkoa LockBit5:ta tai TheGentlemeniä vastaan suoraan, mutta ketjuvaikutukset ulottuvat kaikkiin. Jos yritys, jonka kanssa asioit, joutuu jonkin näistä ryhmistä hyökkäyksen kohteeksi, henkilökohtaiset tietosi – tilitiedoista taloustietoihin – voivat paljastua tai vuotaa osana kiristysprosessia. Jotkut uhrit, kuten aiemmissa tapauksissa (esimerkiksi Stadler Railin kieltäytyminen lunnaiden maksamisesta) valitsevat olla maksamatta, mikä tarkoittaa, että varastetut tiedot voivat päätyä julkisuuteen lopputuloksesta huolimatta.

Käytännön opetus on, että kiristyshaittaohjelmilta puolustautuminen alkaa yhä useammin perustason tunnushygieniasta – niin organisaatioille kuin yksityishenkilöillekin. Yksilölliset, vahvat salasanat, monivaiheinen tunnistautuminen ja infostealer-haittaohjelmiin kohdistuva valppaus (jotka leviävät usein piraattiohjelmistojen tai haitallisten latausten kautta) vähentävät todennäköisyyttä päätyä näiden ryhmien sisäänpääsyreitiksi.

Toimintakehotukset

  • Pidä mitä tahansa useissa palveluissa uudelleenkäytettyä tiliä riskinä; kiristyshaittaohjelmaryhmät hankkivat yhä useammin ostamalla tai keräämällä tunnuksia sen sijaan, että hakkeroituisivat sisään.
  • Ota monivaiheinen tunnistautuminen käyttöön kaikkialla, missä se on mahdollista, sillä vaarantuneet kirjautumiset ovat yhä näiden hyökkäysten yleisin tuloreitti.
  • Pidä silmällä minkä tahansa vuorovaikutuksessa olevan organisaation tietomurtoilmoituksia ja suhtaudu niihin vakavasti, sillä varastetut tiedot päätyvät usein osaksi kiristyshaittaohjelman neuvotteluja.
  • Pysy ajan tasalla siitä, mitkä kiristyshaittaohjelmaryhmät ovat tällä hetkellä aktiivisia, sillä maiseman tunteminen auttaa niin organisaatioita kuin yksityishenkilöitä ennakoimaan riskejä eikä vain reagoimaan niihin jälkikäteen.

Brandefensen kartoittama Q2 2026 -kiristyshaittaohjelmamaisema vahvistaa, ettei tämä uhka ole katoamassa vaan kehittyy. Sen edellä pysyminen edellyttää, että kiinnitämme huomiota siihen, kuinka nämä ryhmät toimivat – ei pelkästään niiden nimiin.