En ny ledertavle for løsepengevirus i Q2 2026
Løsepengevirus har ikke bremset opp, bare byttet ut rollebesetningen. En ny rapport fra trusseletterretningsselskapet Brandefense identifiserer de fem løsepengegruppene som dominerte Q2 2026: Qilin, TheGentlemen, Akira, DragonForce og LockBit5. Analysen, som er bygget på Brandefenses egen sporing av cybertrusseldata (CTI), gir sikkerhetsteam og vanlige brukere et øyeblikksbilde av hvilke grupper som for tiden er mest aktive – og dermed hvilke organisasjoner og enkeltpersoner som mest sannsynlig vil oppleve konsekvensene.
Selv om navnene på denne listen vil være velkjente for alle som har fulgt med på nyheter om løsepengevirus de siste årene, sier utholdenheten deres noe viktig: nedtakelser og press fra politimyndigheter eliminerer sjelden disse operasjonene fullstendig. I stedet blir merkenavn gjenoppbygget, tilknyttede aktører migrerer til nye plattformer, og forretningsmodellen med «ransomware-as-a-service» (RaaS) fortsetter å spy ut nye kampanjer under gamle eller omdøpte navn – LockBit5 er et tydelig eksempel på en franchise som stadig dukker opp igjen til tross for tidligere forsøk på å slå den ned.
De fem gruppene bak tallene
Hver av de fem gruppene Brandefense sporet, opererer med sitt eget nettverk av tilknyttede aktører, målpreferanser og forhandlingsstil, men de deler den større verktøykassen som har kommet til å definere moderne løsepengevirus: skaffe seg tilgang, eksfiltrere data, kryptere systemer og presse ofrene til å betale før informasjon lekkes eller driften stanser helt.
Det er her personvernkonsekvensene blir umulig å ignorere. Løsepengevirus handler i dag sjelden bare om låste filer. Gruppene støtter seg i økende grad på datatyveri som pressmiddel, og noen har beveget seg enda lenger inn i det som kalles trippelutpressing, der de legger på ekstra pressaktikker som å kontakte ofrenes kunder eller samarbeidspartnere direkte. Hvis du vil ha et dypere innblikk i hvordan denne eskaleringen fungerer i praksis, bryter vår tidligere dekning av trippelutpressing med løsepengevirus ned nøyaktig hvordan angripere bruker stjålne data som våpen utover et enkelt løsepengekrav.
Det er imidlertid ikke alle grupper som følger samme formel. Noen kampanjer har vendt tilbake til rene krypteringsangrep uten noen form for datatyveri – en variant vi omtalte i vår rapport om Jadepuffers retur til krypteringsbasert løsepengevirus uten datatyveri. Mangfoldet blant de fem ledende gruppene i Brandefenses funn for Q2 2026 gjenspeiler den samme virkeligheten: Det finnes ikke lenger en enkelt mal for løsepengevirus, bare et felles verktøysett som ulike aktører mikser og tilpasser.
Derfor er personvern den virkelige slagmarken
Fellestrekket i nesten alle toppklasseoperasjoner med løsepengevirus akkurat nå, er førstegangsadgang. Angripere trenger sjelden å skrive nye sårbarheter når stjålne påloggingsdetaljer kan gjøre jobben. Nyere bransjeanalyser har pekt på at kompromitterte innlogginger har tatt over for programvaresårbarheter som den foretrukne inngangsporten for løsepengevirus – et skifte vi beskrev i vår dekning av Sophos’ funn om kompromitterte pålogginger. Parallelt med denne trenden har infotyver-malware blitt en stille, men kritisk forsyningskjede for angripere, og høster påloggingsdetaljer i store mengder som senere dukker opp i de nøyaktige inntrengningene disse løsepengegruppene utfører. Artikkelen vår om infotyver-logger som tar over for phishing som den viktigste bruddårsaken forklarer hvordan denne kanalen fungerer.
Dette er viktig for personvernet fordi det omformer løsepengevirus til grunnleggende sett et problem med påloggingsdetaljer og databeskyttelse, ikke bare et endepunktsikkerhetsproblem. Hvert passord som gjenbrukes på tvers av kontoer, hvert sesjonstoken som blir liggende eksponert på en infisert enhet, blir et potensielt fotfeste for grupper som Qilin, Akira eller DragonForce å utnytte. Ofrene er heller ikke begrenset til store virksomheter; når løsepengegrupper eksfiltrerer data før de krypterer dem, ender personopplysninger som tilhører ansatte, kunder og pasienter ofte opp som en del av pressmidlet, uavhengig av om løsepengene blir betalt.
Hva dette betyr for deg
De fleste lesere vil ikke forsvare et bedriftsnettverk mot LockBit5 eller TheGentlemen direkte, men ringvirkningene når alle. Hvis en bedrift du handler med blir rammet av en av disse gruppene, kan dine personlige data – fra kontopålogginger til økonomiske detaljer – bli eksponert eller lekket som en del av utpresningsprosessen. Noen ofre, slik vi har sett i tidligere hendelser som Stadler Rails nektelse av å betale et løsepengekrav, velger å ikke betale, noe som betyr at stjålne data kan ende opp publisert uansett utfall.
Den praktiske lærdommen er at forsvar mot løsepengevirus i økende grad starter med grunnleggende god praksis for pålogginger, både for organisasjoner og enkeltpersoner. Unike, sterke passord, flerfaktorautentisering og årvåkenhet mot infotyver-malware (ofte spredt via piratkopiert programvare eller ondsinnede nedlastinger) reduserer sjansene for å bli en inngangsport for disse gruppene.
Praktiske forholdsregler
- Betrakt enhver konto som gjenbrukes på tvers av flere tjenester som en belastning; løsepengegjenger kjøper eller høster i økende grad påloggingsdetaljer fremfor å hacke seg inn.
- Aktiver flerfaktorautentisering overalt der det tilbys, siden kompromitterte pålogginger forblir den ledende inngangsporten for disse angrepene.
- Følg med på varsler om datainnbrudd fra enhver organisasjon du samhandler med, og ta dem på alvor med tanke på hvor ofte stjålne data blir en del av en løsepengeforhandling.
- Hold deg oppdatert på hvilke løsepengegrupper som for tiden er aktive, siden kunnskap om landskapet hjelper både organisasjoner og enkeltpersoner med å forutse risiko fremfor å reagere i etterkant.
Løsepengeviruslandskapet for Q2 2026, slik Brandefense har kartlagt det, bekrefter at denne trusselen ikke forsvinner – den utvikler seg. Å ligge i forkant betyr å følge med på hvordan disse gruppene opererer, ikke bare hva de heter.




