Løsepengevirusangrepene går ned, men trusselen blir skarpere

En ny kvartalsrapport fra sikkerhetsfirmaet Halcyon gir et blandet budskap for alle som følger med på løsepengevirus-trender: det totale antallet angrep går ned, men teknikkene bak angrepene som lykkes blir betydelig vanskeligere å oppdage og stoppe. Hovedfunnet er at løsepengevirusgrupper i økende grad tar i bruk såkalte «EDR kill»-teknikker, metoder for å deaktivere programvare for endepunktovervåking og -respons (EDR) før de distribuerer filkrypterende skadevare.

EDR-verktøy er sikkerhetsprogramvaren mange organisasjoner er avhengige av for å oppdage mistenkelig aktivitet på bærbare datamaskiner, servere og arbeidsstasjoner før den utvikler seg til et fullskala datainnbrudd. Når angripere først kan slå av eller blinde denne programvaren uten å bli oppdaget, kjøper de seg tid til å bevege seg gjennom et nettverk, stjele data og kryptere systemer med langt mindre sannsynlighet for å bli tatt midt i angrepet.

Fra spesialisttriks til standardpraksis

Ifølge data fra Halcyons rapport for andre kvartal 2026 har det som en gang ble ansett som en nisjepreget, svært teknisk evne forbeholdt de mest sofistikerte løsepengevirusgruppene nå blitt en rutinemessig del av angrepskjeden. Å deaktivere eller omgå endepunktsikkerhet er ikke lenger unntaket; det er i økende grad forventningen for grupper som driver moderne løsepengevirusoperasjoner.

Dette skiftet er viktig fordi EDR har vært ett av de primære forsvarslagene organisasjoner investerer i for å fange opp inntrengninger tidlig. Hvis det å deaktivere dette laget blir et standard, repeterbart trinn i stedet for en sjelden spesialtilpasset teknikk, senker det kompetansebarrieren for mindre sofistikerte grupper til å oppnå samme resultat som toppnivå-operatører. Det betyr også at tradisjonelle tegn på kompromittering, som at en EDR-alarm utløses, kanskje aldri dukker opp, noe som gir sikkerhetsteamene mindre forvarsel før data blir stjålet eller systemer låst.

Ironien som Halcyons rapport fremhever er at dette skjer samtidig som det rå antallet løsepengevirusangrep går ned. Færre hendelser betyr ikke nødvendigvis mindre risiko. Det kan bety at angrepene som fortsatt finner sted er mer målrettede, bedre ressursatte og vanskeligere å stoppe når de først starter, fordi angriperne bak dem har tilpasset metodene sine spesifikt for å overvinne verktøyene forsvarerne er mest avhengige av.

Hvorfor dette har betydning for personvernet, ikke bare IT-sikkerheten

Det er fristende å behandle EDR kill-teknikker som et rent teknisk anliggende for IT-avdelinger i kulissene. Men konsekvensene rammer direkte vanlige mennesker hvis data befinner seg i de angrepne organisasjonene. Løsepengevirusangrep stopper sjelden ved kryptering i dag; grupper eksfiltrerer rutinemessig sensitive filer først og truer med å lekke dem hvis løsepenger ikke blir betalt. Når angripere kan deaktivere deteksjonsverktøy og operere uforstyrret over lengre tid, får de mer tid til å lokalisere og kopiere nettopp den typen data som betyr mest – kunderegistre, ansattfiler, økonomiske dokumenter og forretningshemmeligheter.

Den nylige saken der Gentlemen Ransomware rammet Soja de Portugal, noe som resulterte i at 491 GB med sensitive selskapsdata ble lekket, er en tydelig illustrasjon på hvordan slike angrep fører til reell eksponering for både enkeltpersoner og selskaper. Uavhengig av om den spesifikke hendelsen innebar EDR-omgåelse, viser den omfanget av data som kan samles opp når angripere først har fått fotfeste og kan operere med minimal forstyrrelse.

Hva dette betyr for deg

For de fleste lesere er ikke dette en oppfordring til panikk, men en påminnelse om at sikkerhetsantakelsene mange organisasjoner støtter seg på er i endring. Hvis du jobber innen IT eller sikkerhet, understreker Halcyons funn at EDR alene ikke lenger kan behandles som et garantert tidlig varslingssystem; lagvis forsvar, nettverksovervåking og planlegging for rask respons er viktigere enn noen gang. Hvis du er en privatperson hvis personopplysninger oppbevares av selskaper, skoler, helseforetak eller tjenesteplattformer, er denne trenden en påminnelse om at et datainnbrudd hos en av disse organisasjonene kan eksponere informasjonen din med mindre forvarsel enn tidligere, siden angripere blir flinkere til å operere i det skjulte.

Praktiske råd

Noen praktiske tiltak kan hjelpe uavhengig av rolle:

  • Hvis du administrerer sikkerhetsinfrastruktur, ikke stol utelukkende på EDR-varsler; kombiner dem med nettverksovervåking og regelmessige bordøvelser som forutsetter at deteksjonsverktøy kan bli deaktivert.
  • Frem og støtt sikkerhetspolicyer som inkluderer offline-sikkerhetskopier, siden løsepengevirusgrupper som lykkes med å deaktivere EDR ofte har mer tid til også å angripe sikkerhetskopieringssystemer.
  • Som enkeltperson bør du bruke unike passord og aktivere flerfaktorautentisering overalt der dataene dine er lagret, slik at selv om et selskap du stoler på opplever et datainnbrudd, forblir de andre kontoene dine beskyttet.
  • Følg med på varsler om datainnbrudd fra selskaper du handler med, og handle raskt på eventuelle anbefalinger om passordbytte eller tilbud om kredittovervåking.

Løsepengevirus kan være på vei ned i rå tall, men sofistikeringen av EDR kill-teknikker betyr at angrepene som faktisk skjer medfører større risiko for dataene de berører. Å holde seg informert om hvordan disse truslene utvikler seg er en av de enkleste måtene å ligge et skritt foran.