Løsepengevirus-gjenger skriver om playbooken sin

Løsepengevirus har tradisjonelt fungert på en enkel, om enn brutal, måte: angripere bryter seg inn i et nettverk, krypterer hver fil de kan finne, og krever betaling for dekrypteringsnøkkelen. En ny rapport fra Coveware av Veeam antyder at denne modellen sakte forsvinner. Ifølge dataene hopper løsepengevirus-gjenger i økende grad over kryptering helt og går rett til utpressing via datatyveri, stjeler sensitive filer og truer med å lekke dem i stedet for å bry seg med å låse systemer i det hele tatt.

De økonomiske tallene i rapporten er slående. Gjennomsnittlige løsepengeutbetalinger i Q2 2026 hoppet 176% til 1,88 millioner dollar, selv om medianutbetalingen faktisk falt. Gapet mellom gjennomsnitt og median betyr noe. Det antyder at et mindre antall svært store, høyverdige utpressingssaker trekker gjennomsnittet kraftig oppover, mens en bredere base av mindre angrep nøyer seg med lavere utbetalinger. Med andre ord ser angripere ut til å bli mer selektive og mer kirurgiske med hensyn til hvilke ofre de presser hardest.

Hvorfor utpressing via datatyveri uten kryptering fungerer

Å hoppe over kryptering kan høres ut som om angripere gjør mindre arbeid, men det er egentlig et strategisk skifte snarere enn en snarvei. Å kryptere et helt nettverk er støyende, teknisk krevende og stadig lettere for forsvarere å oppdage og begrense, spesielt ettersom organisasjoner har blitt flinkere til sikkerhetskopiering og gjenoppretting. Hvis et selskap kan gjenopprette systemene sine fra sikkerhetskopi, mister en krypteringsbasert løsepengekrav mye av sin makt.

Datatyveri løser det problemet for angripere. Når sensitive filer, kunderegistre, finansdokumenter eller intern kommunikasjon først er kopiert og eksfiltrert, kan ingen sikkerhetskopi i verden reversere den eksponeringen. Trusselen skifter fra «betal oss for å få systemene tilbake» til «betal oss eller vi publiserer dataene dine». Det er et vanskeligere problem for ofre å konstruere seg ut av, fordi skaden er omdømmemessig og regulatorisk like mye som operasjonell.

Dette gjenspeiler en bredere trend som allerede er dokumentert andre steder i sikkerhetsforskningsmiljøet. En nylig Kaspersky-rapport om tilstanden for løsepengevirus i 2026 fant at angripere i økende grad retter seg mot små og mellomstore bedrifter, og ofte bruker dem som et springbrett inn i større partnernettverk. Coveware-funnene legger et nytt lag til dette bildet: selv når gjenger går direkte etter større mål, utvikler selve utpressingsmetoden seg bort fra forstyrrelse og mot ren informasjonsmakt.

Personvernkonsekvensene for bedrifter og forbrukere

For vanlige forbrukere betyr dette skiftet mer enn det først kan virke som. Da løsepengevirus først og fremst handlet om kryptering, var hovedrisikoen for vanlige mennesker indirekte: et sykehus, en skole eller en lokal myndighet kunne være offline i dager eller uker mens systemene ble gjenopprettet. Utpressing via datatyveri endrer regnestykket fullstendig. Filene som stjeles i disse angrepene inkluderer rutinemessig personopplysningene til ansatte, kunder, pasienter eller studenter, navn, adresser, økonomiske detaljer, medisinske journaler og påloggingsinformasjon.

Selv om en målrettet organisasjon nekter å betale, eller forhandler ned løsepengene, kan de stjålne dataene fortsatt havne på lekksider eller bli solgt til andre kriminelle grupper. Det betyr at personene hvis informasjon var i den databasen, står overfor identitetstyveri- og svindelrisiko uavhengig av om arbeidsgiveren eller tjenesteleverandøren deres til slutt betalte. De økende gjennomsnittlige utbetalingstallene i Coveware-rapporten antyder også at noen organisasjoner er villige til å betale høye summer spesielt for å forhindre den typen eksponering, noe som forteller oss hvor alvorlig selskaper nå veier omdømme- og rettslige konsekvenser av lekket kundedata.

Hva dette betyr for deg

Hvis du er en individuell forbruker, er denne trenden en påminnelse om at en bedrifts løsepengevirushendelse ikke bare er et IT-problem, det er en direkte trussel mot dine personlige data selv når banksaldoen eller kontotilgangen din aldri ble berørt. Hvis du er bedriftseier eller IT-beslutningstaker, betyr det at krypteringsfokuserte forsvar som sikkerhetskopier, selv om de fortsatt er essensielle, ikke lenger er tilstrekkelige alene. Utpressing via datatyveri krever like mye oppmerksomhet på nettverksovervåking, tilgangskontroller og å begrense hvor mye sensitive data som ligger eksponert og tilgjengelig i utgangspunktet.

Handlingsrettede punkter

Forbrukere bør ta enhver bruddvarsling på alvor, selv de som beskrives som «lav påvirkning», og vurdere kredittovervåking eller svindelvarsler hvis en tjeneste de bruker avslører en datatyverihendelse. Bedrifter bør revidere hvilke sensitive data de faktisk trenger å lagre, siden data som ikke eksisterer ikke kan stjeles. Organisasjoner bør også stressteste hendelsesresponsplaner spesifikt for scenarier med utpressing via datatyveri, ikke bare øvelser for kryptering og gjenoppretting. Etter hvert som løsepengevirus-gjenger fortsetter å finpusse utpressing via datatyveri som sitt primære våpen, faller ansvaret for å redusere eksponering på både selskapene som holder sensitive data og enkeltpersonene som bør være oppmerksomme på hvordan disse dataene brukes når de først har forlatt deres kontroll.