Løsepengegjenger endrer spillboken sin, og skiftet har betydning for enhver virksomhet som lagrer kundedata, ikke bare de som rammes av krypteringsangrep som havner i overskriftene. En ny rapport fra Coveware by Veeam, som dekker andre kvartal av 2026, viser en tydelig og økende preferanse blant kriminelle grupper for ren datatyveri-utpressing fremfor den tradisjonelle lås-og-løsepenge-tilnærmingen. Funnene peker på en trend med datatyveri-utpressing fra løsepengevirus som endrer hvordan angripere opererer og, like viktig, hvordan forsvarere må respondere.
Hva Coveware-rapporten for Q2 2026 avslører
Ifølge rapporten økte gjennomsnittlige løsepengebetalinger i Q2 2026 med 176 % til 1,88 millioner dollar, selv om medianbetalingen faktisk gikk ned i samme periode. Gapet mellom gjennomsnitt og median er talende. Det tyder på at et mindre antall svært store utbetalinger driver gjennomsnittet oppover, sannsynligvis knyttet til mål av høy verdi som er villige til å betale store summer for å holde stjålne data unna offentligheten. Samtidig gjør mer rutinemessige saker opp med mindre beløp, eller ofrene nekter å betale i det hele tatt.
Den større strukturelle endringen er bevegelsen bort fra kryptering helt og holdent. I stedet for å låse filer og kreve betaling for en dekrypteringsnøkkel, stjeler flere grupper rett og slett data og truer med å lekke dem. Denne tilnærmingen hopper over det støyende, forstyrrende trinnet med å kryptere systemer, noe som kan utløse raskere oppdagelse og gjenoppretting. Ren utpressing er stillere, vanskeligere å oppdage i sanntid, og gir fortsatt angripere kraftig pressmiddel, spesielt mot organisasjoner som håndterer sensitive kunde- eller ansattregistre.
Hvordan Silent Ransom og Scattered Spider kommer inn
Rapporten nevner grupper som Silent Ransom og Scattered Spider som ledende eksempler på dette skiftet, og deres inngangsmetode er minst like viktig som deres utpressingsstrategi. Begge gruppene har lent seg tungt på sosial manipulering av brukerstøtte, noe som betyr at de ikke trenger å utnytte en programvaresårbarhet i det hele tatt. I stedet ringer eller melder de IT-støtte, utgir seg for å være legitime ansatte og snakker seg til passordtilbakestillinger eller omgåelser av multifaktorautentisering.
Dette er en fundamentalt annerledes trusselmodell enn phishing-e-poster fulle av skadevare som mange organisasjoner har trent ansatte til å oppdage. Den retter seg mot menneskelig tillit og interne prosesser snarere enn tekniske svakheter. En overbevisende telefonsamtale til en brukerstøtte, kombinert med grunnleggende detaljer hentet fra sosiale medier eller tidligere brudd, kan være nok til å få fotfeste. Derfra beveger angripere seg sidelengs, lokaliserer verdifulle data, eksfiltrerer dem og fremsetter deretter utpressingskravet sitt, alt uten å noen gang trenge å distribuere løsepenge-nyttelaster som antivirusverktøy kan fange opp.
Hvorfor VPN-er og nettverkssikkerhet alene ikke strekker til
Det er her grensene for tradisjonell nettverkssikkerhet blir tydelige. En VPN kan kryptere trafikk og skjule en brukers plassering, og nulltillits-nettverkstilgang kan begrense hvem som når hvilke systemer, men ingen av dem verifiserer om personen i den andre enden av en brukerstøtte-samtale faktisk er den de utgir seg for å være. Hvis en angriper lykkes med å sosialmanipulere seg forbi identitetsverifisering, kan de gå gjennom de samme sikre tunnelene og tilgangskontrollene som ble bygget for å holde utenforstående ute.
Det er ikke en grunn til å forlate VPN-er eller nulltillits-arkitektur. Disse verktøyene forblir essensielle for å kryptere data under overføring og begrense skadeomfang når en inntrenger først er inne. Men Coveware-funnene understreker at identitetsverifisering, ikke bare forsvar av nettverksperimeteren, har blitt det svake leddet angripere utnytter. Organisasjoner trenger sterkere verifiseringsprosedyrer for brukerstøtte, tilbakeringingsprotokoller og bekreftelse utenfor båndet før de innvilger passordtilbakestillinger eller tilgangsendringer, spesielt for kontoer med forhøyede privilegier.
Hva dette betyr for deg
For små og mellomstore virksomheter er denne trenden spesielt relevant. Angripere foretrekker i økende grad mål som kanskje mangler dedikerte sikkerhetsoperasjonsteam, men som fortsatt har data verdifulle nok til å utpresse. Mønsteret dukker opp gang på gang i reelle hendelser. Play-løsepengeangrepet på Barrett Mahony Consulting Engineers illustrerer hvordan et mellomstort profesjonelt tjenestefirma kan bli et mål uavhengig av størrelsen. Tilsvarende fant Cisco Talos' forskning om økende løsepengevirusaktivitet i Japan at små og mellomstore bedrifter absorberer mye av økningen i angrep, noe som understreker at dette ikke bare er et problem for store konserner med dype lommer.
Forbrukere er heller ikke unntatt. Når selskaper rammes av datatyveri-utpressing, ender den stjålne informasjonen (navn, finansielle detaljer, noen ganger offentlige ID-er) ofte opp med å bli publisert eller solgt uavhengig av om en løsepenge blir betalt, som sett i saker som Deadlock-løsepengelekkasjen av LT Groups passdata. Det betyr at personlig årvåkenhet rundt kredittovervåking og passordhygiene er viktig selv når du ikke var direkte mål.
Handlingsrettede punkter
Virksomheter bør revidere verifiseringsprosedyrene for brukerstøtte nå, siden en telefonsamtale eller chatmelding er et stadig vanligere inngangspunkt snarere enn et sjeldent unntakstilfelle. Tilbakestillinger av multifaktorautentisering og endringer i privilegert tilgang fortjener ekstra gransking, inkludert tilbakeringingsverifisering gjennom en kjent, separat kanal. Ansatte på alle nivåer, ikke bare IT-personale, bør forstå at sosialmanipuleringsforsøk kan rette seg mot støtteavdelinger like lett som mot innbokser.
For vanlige brukere forblir de praktiske trinnene kjente, men haster: bruk unike passord, aktiver multifaktorautentisering der det tilbys, og overvåk kontoer for uvanlig aktivitet etter at et selskap du samhandler med avdekker et brudd. Trenden med datatyveri-utpressing fra løsepengevirus dokumentert i Covewares Q2 2026-rapport viser at angripere tilpasser seg raskere enn mange forsvar, noe som gjør lagdelt sikkerhet, som spenner over både tekniske kontroller og menneskelig verifisering, viktigere enn noen gang.




