Aktiviteten rundt løsepengevirus nådde sitt høyeste registrerte nivå i andre kvartal 2026, ifølge ny forskning fra CyberMaxx. Selskapets rapport om løsepengevirus for Q2 2026 dokumenterer 2 579 løsepengeangrep sporet globalt, et hopp på 13 % fra de 2 282 angrepene som ble loggført i årets første kvartal. Like bemerkelsesverdig som det rå antallet angrep, er veksten i antall grupper som står bak dem – en trend som har konsekvenser langt utover IT-avdelingene i bedrifter.
Rekordangrepsvolumer signaliserer et mer hektisk trussellandskap
Hoppet fra 2 282 angrep i Q1 2026 til 2 579 i Q2 2026 er ikke en engangstopp. Det fortsetter et mønster med vekst fra kvartal til kvartal som forskere har fulgt med på etter hvert som løsepengeoperasjoner modnes til mer effektive, repeterbare virksomheter. Hvert angrep i disse tallene representerer typisk en organisasjon hvis systemer ble kryptert, hvis data ble stjålet og truet med eksponering, eller begge deler. Bak hvert tall står en reell enhet, enten det er et sykehus, et logistikkfirma eller et lokalt myndighetskontor, som måtte håndtere en aktiv inntrengning.
Det som gjør dette kvartalets tall spesielt oppsiktsvekkende, er tempoet i økningen. En økning på 13 % i løpet av et enkelt kvartal tyder på at infrastrukturen som støtter løsepengeoperasjoner – fra meglere av førstegangsadgang til forhandlings- og betalingslogistikk – blir mer effektiv i stor skala, i stedet for å bremses av press fra rettshåndhevelse eller forbedrede bedriftsforsvar.
En oppsving på 54 % i aktive trusselgrupper
Det kanskje mest slående datapunktet i CyberMaxx sin rapport er veksten i antall aktive løsepengegrupper. Rapporten identifiserer 106 aktive grupper som drev dette angrepsvolumet i Q2 2026, en kraftig økning fra de 69 gruppene som ble registrert i forrige kvartal – en økning på 54 % i antall distinkte operasjoner som utfører angrep.
Denne typen ekspansjon er viktig fordi den endrer trusselens form, ikke bare dens størrelse. Et mindre antall store, ressurssterke løsepengegjenger er et fundamentalt annerledes problem enn et fragmentert økosystem av dusinvis av nyere, mindre mannskaper. Flere grupper betyr generelt mer variasjon i taktikker, mer uforutsigbar målretting og en vanskeligere jobb for forsvarere som prøver å bygge deteksjonsregler rundt én enkelt gruppes kjente atferd. Det antyder også at «løsepenge-som-en-tjeneste»-modellen, som senker den tekniske terskelen for å lansere et angrep, fortsetter å tiltrekke seg nye aktører selv om eldre grupper blir forstyrret eller omprofilert.
Skiftende mål: Forretningstjenester tar topplassen
CyberMaxx sin rapport peker også på et skifte i hvilke bransjer som bærer hovedtyngden av disse angrepene. Forretningstjenester fremsto som den mest utsatte sektoren i Q2 2026, en endring fra forrige kvartal da teknologi toppet listen. Den typen sektorrotasjon er vanlig i rapportering om løsepengevirus og gjenspeiler ofte opportunistisk målretting: angripere går ofte dit forsvaret er svakest eller der presset for raskt å betale løsepenger er høyest, i stedet for å holde seg til én bransje i det uendelige.
For sektorer som håndterer store mengder klientdata, finansielle registre eller operasjonslogistikk på vegne av andre virksomheter, er dette skiftet en påminnelse om at det å være en tjenesteleverandør for andre selskaper kan gjøre en organisasjon til et mer attraktivt mål, siden et enkelt vellykket angrep potensielt kan forstyrre driften for mange nedstrømsklienter samtidig.
Hva dette betyr for deg
Overskrifter om løsepengevirus kan føles abstrakte hvis du ikke er ansvarlig for å sikre et bedriftsnettverk, men personvernkonsekvensene av disse angrepene rammer vanlige mennesker direkte. Når en løsepengegruppe bryter seg inn hos en virksomhet, eksfiltrerer den ofte kundedata, ansattregistre eller klientinformasjon før systemene krypteres, og de stjålne dataene havner ofte publisert eller solgt hvis løsepenger ikke betales. Hvis du er kunde, ansatt eller klient hos en organisasjon i en hyppig utsatt sektor som forretningstjenester, kan dine personopplysninger bli fanget opp i et datainnbrudd selv om du aldri samhandler direkte med angriperne.
Det økende antallet aktive løsepengegrupper betyr også at generiske råd om å «unngå kjente ondsinnede aktører» er mindre nyttige enn før. Med 106 grupper aktive i et enkelt kvartal varierer de spesifikke taktikkene, løsepengekravene og utpressingsmetodene betydelig, og ingen enkelt forsvarshåndbok dekker alle.
Praktiske råd
Gitt omfanget som beskrives i denne rapporten, er det verdt å prioritere noen praktiske grep. Hold et våkent øye med varsler om datainnbrudd fra selskaper du gjør forretninger med, siden datatyveri relatert til løsepengevirus ofte offentliggjøres uker eller måneder etter det opprinnelige angrepet. Bruk unike, sterke passord for hver konto og skru på flerfaktorautentisering der det tilbys, siden gjenbruk av pålogginger fortsatt er en av de enkleste måtene angripere får førstegangsadgang til nettverk på. Overvåk kontoutskrifter og kredittrapporter for uvanlig aktivitet hvis du har mottatt et varsel om datainnbrudd, uansett hvor ubetydelig det virker. Og for organisasjoner, spesielt de innen forretningstjenester eller andre nylig foretrukne målsektorer, understreker disse dataene verdien av å anta at kompromittering er et spørsmål om når snarere enn hvis, og å bygge beredskapsplaner deretter. Rekordangrepsvolumer og et voksende antall trusselgrupper er ikke tegn til panikk, men de er et tydelig signal om at løsepengeberedskap må holde tritt med hvor raskt trusselen selv utvikler seg.




