Rekordlave løsesumbetalinger presser utpressingstaktikker over i det fysiske
Ransomware-grupper har vanskeligere for å få betalt. Ny rapportering viser at andelen ofre som går med på å betale løsepenger har falt til sitt laveste nivå noensinne, en trend som omformer hvordan kriminelle grupper presser sine mål. I stedet for å trekke seg tilbake, er noen av de største gjenværende utbetalingene nå knyttet til en enkelt gruppe som aggressivt retter seg mot juridisk sektor, og andre operatører ser ut til å kompensere for lavere betalingsrater ved å eskalere fra digital tvang til trusler som strekker seg inn i den fysiske verden.
Dette skiftet betyr noe for alle som har ansvar for å beskytte en organisasjons data, fordi det innebærer at den gamle kalkulasjonen for ransomware-forsvar (sikkerhetskopier, oppdateringer, endeplattformbeskyttelse) ikke lenger er hele historien. Utpressing blir like mye et menneskelig problem som et teknisk et.
Hvorfor løsesumbetalingsratene når rekordlave nivåer
I årevis kunne ransomware-grupper regne med en forutsigbar prosentandel ofre som betalte for å få dataene sine tilbake eller for å forhindre lekkasjer. Den kalkulasjonen er i ferd med å bryte sammen. Betalingsratene har nå falt til et rekordlavt nivå, ifølge den nyeste rapporteringen, noe som tyder på at organisasjoner i økende grad er villige til å absorbere den operasjonelle smerten ved et angrep heller enn å finansiere kriminelle bak det.
Dette samsvarer med bredere skift i ransomware-landskapet. Som dekket i vpn.socials gjennomgang av hvordan ransomware-økosystemet fragmenteres, er den kriminelle underverdenen selv i ferd med å splittes i dusinvis av mindre, mindre koordinerte grupper. Fragmentering gjør det vanskeligere for en enkelt operatør å bygge den typen omdømme og forhandlingsmakt som en gang oppmuntret ofre til å betale raskt. Samtidig viser høyprofilerte forlik som 23andMe-utbetalingen på 18 millioner dollar at organisasjoner i økende grad kanaliserer penger mot juridisk og regulatorisk løsning heller enn å direkte belønne angripere.
Interessant nok, selv om færre ofre betaler, kan utbetalingene som faktisk gjennomføres være enorme. En separat vpn.social-rapport om Q2 2026 løsesumbetalinger fant at gjennomsnittlig utbetaling hoppet 176 % til 1,88 millioner dollar i løpet av ett enkelt kvartal, selv om den totale prosentandelen betalende ofre gikk ned. Færre betaler, men de som betaler, betaler mye mer, ofte fordi angriperne i disse sakene bruker uvanlig intens press.
Hvordan utpressing blir fysisk: Trusler utover nettverket
Med færre ofre som er villige til å betale bare for å unngå datalekkasje, ser noen utpressingsgrupper ut til å øke innsatsen utover selve nettverket. I stedet for utelukkende å stole på krypterte filer eller trusselen om å publisere stjålne data, rapporteres det at disse gruppene tyr til mer direkte former for skremming rettet mot personer knyttet til en målorganisasjon, ikke bare systemene dens.
Dette er en betydelig eskalering. En ransomware-forhandling pleide å være, i kjernen, en teknisk og økonomisk beslutning: gjenopprett fra sikkerhetskopi, betal løsepengene, eller aksepter tapet av data. Når trusler beveger seg inn i det fysiske området, flyttes beslutningstakingen til organisasjonens sikkerhets- og juridiske team, og potensielt til politiet, på måter som brannmurer og VPN-er aldri var designet for å håndtere. Det er en påminnelse om at cyberkriminelle grupper tilpasser taktikkene sine basert på hva som fungerer økonomisk, og når digital innflytelse slutter å produsere utbetalinger, er noen villige til å se etter andre presspunkter.
Juridisk sektors uforholdsmessige eksponering for målrettede utbetalinger
Selv om betalingsratene totalt sett faller, bemerker rapporteringen at en uforholdsmessig stor andel av de store utbetalingene som fortsatt skjer, kan spores tilbake til én gruppe som spesifikt fokuserer på juridisk sektor. Advokatfirmaer er attraktive mål av en grunn: de sitter på sensitiv kundeinformasjon, privilegert kommunikasjon og saksmateriale som kan være faglig og juridisk ødeleggende hvis det eksponeres. Den kombinasjonen av høye innsatser og tidskritiske forpliktelser kan gjøre juridiske organisasjoner mer tilbøyelige til å betale, selv om den bredere trenden går i motsatt retning.
Denne konsentrasjonen illustrerer også hvordan ransomware har beveget seg bort fra opportunistiske, spray-og-be-angrep mot mer bevisst målretting av bransjer der kostnaden ved å si nei er spesielt høy.
Hva dette betyr for deg
For de fleste enkeltpersoner vil denne trenden ikke oversettes til en direkte trussel, men den understreker hvor mye mer sofistikerte og målrettede ransomware-operasjoner har blitt. Hvis du jobber i et advokatfirma, en helseleverandør eller en annen organisasjon som har sensitiv kunde- eller pasientdata, har risikokalkulasjonen endret seg. Det handler ikke lenger bare om hvorvidt filene dine blir kryptert; det handler om hvem som kan bli truet, kontaktet eller skremt som en del av et utpressingsforsøk.
Risikoreduksjon i et hybrid cyber-fysisk trusselmiljø
Tekniske forsvar betyr fortsatt noe, men de er ikke lenger tilstrekkelige alene. Organisasjoner bør opprettholde testede, offline sikkerhetskopier, håndheve flerfaktorautentisering og holde programvare oppdatert. Like viktig nå er å ha en klar responsplan for hendelser som tar høyde for trusler mot ansatte, ledere eller kunder, ikke bare servere. Som vpn.social tidligere har rapportert, viste dobbel utpressings-taktikk allerede at sikkerhetskopier ikke er nok til å garantere sikkerhet når data først er stjålet; fremveksten av fysiske skremmetaktikker utvider den lærdommen ytterligere. Ansatte bør trenes i å gjenkjenne og rapportere mistenkelig kontakt, og juridiske og sikkerhetsteam bør koordinere på forhånd om hvordan de skal håndtere trusler som går utover en løsesumseddel.
Nøkkelpunkter
- Løsesumbetalingsratene har falt til et rekordlavt nivå, noe som reduserer det økonomiske insentivet for opportunistiske angrep.
- Noen grupper kompenserer ved å eskalere til fysiske trusler, en taktikk som VPN-er og endeplattformverktøy ikke kan håndtere alene.
- Juridisk sektor forblir uforholdsmessig eksponert for store, målrettede utbetalinger.
- Sterke sikkerhetskopier og nettverkssikkerhet forblir essensielle, men organisasjoner trenger også responsplaner for hendelser som tar høyde for tvang rettet mot mennesker, ikke bare data.
Etter hvert som ransomware-økonomien skifter, er det å holde seg informert om hvordan utpressings-taktikker utvikler seg et av de mest praktiske stegene enhver organisasjon kan ta for å forberede seg.




