Ransomware-attacker minskar, men hotet blir skarpare

En ny kvartalsrapport från säkerhetsföretaget Halcyon levererar ett blandat budskap för den som följer utvecklingen av ransomware: den totala mängden attacker minskar, men teknikerna bakom de attacker som lyckas blir betydligt svårare att upptäcka och stoppa. Det viktigaste fyndet är att ransomwaregrupper i allt högre grad använder så kallade "EDR kill"-tekniker, metoder för att inaktivera endpoint detection and response (EDR)-programvara innan de distribuerar filkrypterande skadlig kod.

EDR-verktyg är den säkerhetsprogramvara som många organisationer förlitar sig på för att upptäcka misstänkt beteende på bärbara datorer, servrar och arbetsstationer innan det utvecklas till ett fullskaligt intrång. När angripare först i tysthet kan stänga av eller förblinda den programvaran, köper de sig tid att röra sig genom nätverket, stjäla data och kryptera system med mycket lägre risk att upptäckas mitt i attacken.

Från specialknep till standardpraxis

Enligt Halcyons data för andra kvartalet 2026 har det som en gång ansågs vara en nischad, mycket teknisk förmåga förbehållen de mest sofistikerade ransomwareligorna nu blivit en rutinmässig del av attackkedjan. Att inaktivera eller kringgå ändpunktssäkerhet är inte längre undantaget; det är i allt högre grad förväntningen hos grupper som bedriver moderna ransomwareoperationer.

Denna förskjutning är betydelsefull eftersom EDR har varit ett av de primära försvarslager som organisationer investerar i för att fånga intrång tidigt. Om att inaktivera det lagret blir ett standardiserat, repeterbart steg i stället för en sällsynt skräddarsydd teknik, sänker det kompetenströskeln för mindre sofistikerade grupper att uppnå samma resultat som toppoperatörer. Det innebär också att traditionella tecken på intrång, som att en EDR-varning utlöses, kanske aldrig dyker upp, vilket ger säkerhetsteamen mindre förvarning innan data stjäls eller system låses.

Ironin som Halcyons rapport belyser är att detta sker samtidigt som det råa antalet ransomwareattacker minskar. Färre incidenter innebär inte nödvändigtvis mindre risk. Det kan betyda att de attacker som fortfarande inträffar är mer riktade, bättre resursförsedda och svårare att stoppa när de väl har inletts, eftersom angriparna bakom dem har anpassat sin metodik specifikt för att övervinna de verktyg som försvararna förlitar sig mest på.

Varför detta spelar roll för integriteten, inte bara IT-säkerheten

Det är frestande att behandla "EDR kill"-tekniker som en rent teknisk angelägenhet för IT-avdelningarnas backoffice. Men konsekvenserna drabbar direkt vanliga människor vars data finns hos de organisationer som utsätts för angrepp. Dagens ransomwareattacker stannar sällan vid kryptering; grupperna exfiltrerar rutinmässigt känsliga filer först och hotar att läcka dem om ingen lösen betalas. När angripare kan inaktivera detektionsverktyg och arbeta ostört under längre tid, får de mer tid att hitta och kopiera exakt den typ av data som betyder mest – kundregister, personalakter, finansiella dokument och proprietär företagsinformation.

Det nyligen inträffade fallet med Gentlemen Ransomware som drabbade Soja de Portugal, vilket resulterade i att 491 GB känslig företagsdata läcktes, är en tydlig illustration av hur dessa attacker omvandlas till verklig exponering för både individer och företag. Oavsett om just den incidenten involverade EDR-undvikande eller inte, visar den omfattningen av data som kan samlas in när angripare väl fått fotfäste och kan agera med minimala störningar.

Vad detta betyder för dig

För de flesta läsare är detta inte en anledning till panik, utan en påminnelse om att de säkerhetsantaganden som många organisationer lutar sig mot håller på att förändras. Om du arbetar inom IT eller säkerhet, understryker Halcyons resultat att EDR ensamt inte längre kan behandlas som ett garanterat tidigt varningssystem; skiktade försvar, nätverksövervakning och snabb responsplanering är viktigare än någonsin. Om du är en individ vars personuppgifter innehas av företag, skolor, vårdgivare eller tjänsteplattformar, är denna trend en påminnelse om att ett intrång hos någon av dessa organisationer kan exponera din information med kortare förvarning än tidigare, eftersom angriparna blir bättre på att agera tyst.

Praktiska åtgärder

Några praktiska steg kan hjälpa oavsett din roll:

  • Om du hanterar säkerhetsinfrastruktur, förlita dig inte enbart på EDR-varningar; kombinera dem med övervakning på nätverksnivå och regelbundna bordsövningar som antar att detektionsverktygen kan vara inaktiverade.
  • Verka för och stöd säkerhetspolicyer som inkluderar offline-säkerhetskopior, eftersom ransomwaregrupper som framgångsrikt inaktiverar EDR ofta får mer tid att även rikta in sig på backup-system.
  • Som individ, använd unika lösenord och aktivera multifaktorautentisering överallt där din data lagras, så att dina andra konton förblir skyddade även om ett företag du anlitar drabbas av ett intrång.
  • Håll utkik efter meddelanden om intrång från företag du gör affärer med, och agera snabbt på eventuella rekommenderade lösenordsbyten eller erbjudanden om kreditövervakning.

Ransomware kan vara på nedgång i råa antal, men sofistikeringen hos "EDR kill"-tekniker innebär att de attacker som faktiskt sker medför större risk för de data som berörs. Att hålla sig informerad om hur dessa hot utvecklas är ett av de enklaste sätten att ligga steget före.