Et ransomware-økosystem i fritt fall, ikke kollaps
En ny rapport fra Check Point Research viser at ransomware-økosystemet splintres heller enn å krympe, og at fragmenteringen gjør trusselen vanskeligere å forutsi, ikke lettere å ignorere. Forskningen spores et rekordhøyt antall på 93 aktive ransomware-grupper som opererte i andre kvartal 2026 – det høyeste antallet som noensinne er registrert. Denne veksten har presset markedsandelen til de ti største gruppene ned til 57,6 prosent, et tegn på at dominerende, sentraliserte syndikater ikke lenger kontrollerer like stor del av den kriminelle økonomien som de en gang gjorde.
Blant gruppene som ble profilert, trakk Check Point frem den raske oppstigningen til et syndikat som kaller seg «The Gentlemen», som forskere sier har lent tungt på AI-verktøy for å akselerere sin backend-infrastruktur. I stedet for å bygge angrepsverktøy og forhandlingsplattformer fra bunnen av over måneder, ser gruppen ut til å bruke AI-assistert utvikling for å sette opp fungerende operasjoner på en brøkdel av tiden som eldre ransomware-gjenger krevde.
Hvorfor flere grupper betyr mer risiko, ikke mindre
Det kan virke som om et fragmentert ransomware-økosystem, uten en enkelt dominerende aktør, ville være et tryggere miljø for potensielle ofre. Check Points data tyder på det motsatte. Når en håndfull store syndikater kontrollerte det meste av markedet, kunne forsvarere fokusere ressurser på å spore et kjent sett med taktikker, infrastruktur og forhandlingsmønstre. Med 93 distinkte grupper som nå opererer, hver med sine egne verktøy, målprioriteringer og utpressingsstil, har den samlede angrepsflaten som bedrifter og enkeltpersoner står overfor blitt langt mer mangfoldig og vanskeligere å profilere.
Denne desentraliseringen senker også terskelen for nye kriminelle operasjoner. Affiliatemodeller, lekkede kildekoder og nå AI-assistert utvikling betyr at mindre eller nyere grupper kan sette i gang troverdige ransomware-kampanjer uten de årene med teknisk investering som tidligere var nødvendig. Det er en del av det som har gjort det mulig for en gruppe som The Gentlemen å klatre så raskt på rangeringene.
Økende løsesumkrav til tross for fallende etterlevelse
Økonomien rundt ransomware er i endring sammen med strukturen. Check Point fant at gjennomsnittlige løsesumsutbetalinger har passert 680 000 dollar, selv om andelen ofre som er villige til å betale har falt til omtrent 23 prosent – det laveste på seks år. Med andre ord: Færre organisasjoner betaler, men de som betaler, betaler betydelig mer.
Denne klemmen presser ransomware-operatører mot det forskningen beskriver som «eksfiltrasjon-først»-taktikker: å stjele sensitive data før de i det hele tatt distribuerer kryptering, og deretter true med å lekke eller selge dem uavhengig av om løsepenger betales. Denne tilnærmingen gir angripere innflytelse selv når et offer nekter å betale eller har solide backupsystemer på plass, siden skaden fra eksponerte data, kunderegistre, legitimasjon eller immaterielle rettigheter kan være like kostbar som nedetid. Stjålet legitimasjon fra disse kampanjene dukker ofte opp igjen senere i combolister og på dark web-markedsplasser – den typen eksponering som er dokumentert i Microsoft 42 combolist-lekkasjen, der tidligere stjålne påloggingsdata endte opp med å sirkulere åpent på nett.
AI-akselerert infrastruktur endrer tidslinjen
Det som skiller The Gentlemen i Check Points analyse er ikke bare vekst, men hastighet. AI-assisterte verktøy ser ut til å komprimere utviklingssyklusen for ransomware-backend-infrastruktur – serverne, forhandlingsportalene og datalekkasjesidene som støtter en utpressingsoperasjon. Arbeid som en gang krevde dyktige utviklere i uker eller måneder, kan angivelig nå prototypers og distribueres mye raskere, noe som lar nyere grupper konkurrere med etablerte aktører nesten umiddelbart etter at de er dannet.
Dette speiler et bredere mønster forskere har flagget på tvers av cyberkriminalitet generelt: at trusselaktører tar i bruk mainstream produktivitets- og automatiseringsverktøy for å skalere operasjoner som tidligere krevde større team. Lignende effektivitetsgevinster har dukket opp i andre kampanjer, inkludert malware-operasjoner som den som er beskrevet i MSI-installer-malware som målretter kryptohandlere, som stolte på enkle, men effektive tekniske snarveier for å holde seg under radaren i månedsvis.
Hva dette betyr for deg
For de fleste enkeltpersoner kan ransomware-overskrifter føles fjerne – noe som skjer med sykehus, byregjeringer eller store selskaper. Men eksfiltrasjon-først-skiftet betyr at personopplysninger som samles inn av enhver organisasjon du interagerer med – arbeidsgiveren din, helsepersonell, banken din eller en nettjeneste – i økende grad er et mål, selv om den organisasjonen aldri blir rammet av filkrypterende malware i tradisjonell forstand. Et voksende ransomware-økosystem med 93 aktive grupper betyr også at oddsen for at en eller annen leverandør eller tjeneste du bruker blir målrettet i løpet av et år øker, ikke synker.
For bedrifter og IT-team signaliserer den fallende betalingsetterlevelsen kombinert med økende løsesumkrav at angripere forventer færre, men større, utbetalinger. Det gjør robuste offline-sikkerhetskopier, strenge tilgangskontroller og tidlig oppdagelse av dataeksfiltrasjon viktigere enn noen gang, siden kryptering ofte ikke lenger er det primære verktøyet angripere bruker for å presse frem betaling.
Konkrete råd
- Anta at enhver tjeneste som håndterer dine personopplysninger kan bli målrettet av eksfiltrasjon-først-ransomware, ikke bare tradisjonelle krypteringsangrep.
- Bruk unike, sterke passord og en passordbehandler, slik at et enkelt lekket sett med legitimasjon ikke kompromitterer flere kontoer.
- Aktiver flerfaktorautentisering der det tilbys, spesielt på finansielle, e-post- og helseportaler.
- Hvis du driver eller rådgir en bedrift: Prioriter offline-sikkerhetskopier og overvåking for forebygging av datatap fremfor planlegging av løsesumsforhandlinger.
- Overvåk e-posten og kontoene dine mot kjente lekkasjedatabaser med jevne mellomrom, siden stjålet legitimasjon fra ransomware-brudd ofte dukker opp igjen i combolister.
Fremveksten av «The Gentlemen» og den bredere fragmenteringen som Check Point Research dokumenterte dette kvartalet, viser at ransomware-økosystemet utvikler seg raskere enn mange forsvarsverk ble bygget for å håndtere. Å holde seg informert om hvordan disse gruppene opererer, og ta grunnleggende forholdsregler på alvor, er fortsatt den mest praktiske måten å holde seg et skritt foran et trussellandskap som blir stadig mer overfylt.




