Lösesummor ökar med 176 procent när datastöld ersätter kryptering som det främsta hotet

En ny Q2 2026-rapport från Coveware by Veeam visar att den genomsnittliga lösesumman ökade med 176 procent kvartalsvis och nådde 1,88 miljoner dollar. Det är ett dramatiskt hopp, men anledningen bakom är förmodligen viktigare än siffran i sig: en handfull stora dataexfiltreringsärenden som involverade advokatbyråer och andra organisationer med stora mängder känslig information drev snittet kraftigt uppåt.

Det här är inte den gamla historien om ransomware som låser datasystem tills ett företag betalar för en dekrypteringsnyckel. Allt oftare hoppar angripare över krypteringssteget helt och hållet, stjäl datan och hotar att publicera eller sälja den om de inte får betalt. För organisationer som innehar konfidentiella klientfiler, journaler eller finansiella dokument bär det hotet en annan typ av tyngd än stilleståndstid ensamt. Vi har täckt de bredare siffrorna bakom denna förändring i vår genomgång av hur Q2 2026:s lösesummor fördelades mellan krypterings- och datastöldsärenden, och trendlinjerna är konsekventa: färre offer betalar överlag, men de som betalar betalar mycket mer.

Varför advokatbyråer och dataresurrika organisationer är primära mål

Covewares rapport pekar specifikt på advokatbyråer som en drivkraft bakom kvartalets största utbetalningar. Det är logiskt när man tänker på vad en advokatbyrå faktiskt lagrar: privilegierad klientkommunikation, processstrategi, detaljer om fusioner och förvärv, journaler från personskadeärenden, familjerättsliga dokument och finansiella upplysningar. Detta är exakt den typ av information som är förödande om den läcker, och byråer har ofta begränsad hävstång för att bara gå därifrån vid ett lösenkrav när konfidentialitetsåtaganden gentemot klienter står på spel.

Samma logik gäller för alla organisationer som innehar vad Coveware beskriver som "mycket känslig" data: vårdgivare, finansiella tjänsteföretag, HR-plattformar och konsumentinriktade företag som samlar in personidentifierare. Angripare har insett att hotet om exponering, snarare än hotet om stilleståndstid, ofta är den mer effektiva hävstången. Kryptering kan återställas från säkerhetskopior. En läckt klientlista eller en samling medicinska journaler publicerade på en dark web-forum kan inte avpubliceras.

Den här förändringen förklarar också varför genomsnittliga utbetalningar kan skjuta i höjden även när det totala antalet offer som betalar minskar. Ett litet antal högriskärenden med hög känslighet kan dra upp snittet dramatiskt, medan medianorganisationen som drabbas av en mer rutinmässig attack allt oftare vägrar att betala helt och hållet, ofta tack vare bättre säkerhetskopior och incidenthanteringsplanering som ger dem andra alternativ.

Vad detta innebär för dig

Om du är konsument betalar du förmodligen ingen lösesumma själv, men din data lever mycket sannolikt i systemen hos organisationer som kan bli måltavlor. Advokatbyråer, vårdmottagningar, försäkringsbolag och otaliga tjänsteleverantörer innehar dina personuppgifter, och en dataexfiltreringsattack mot någon av dem kan exponera din information oavsett om de betalar eller inte.

Detta är en del av ett bredare mönster av integritetserosion som drivs av dataintrång: information du aldrig direkt delat med en angripare hamnar i riskzonen för att en tredje part du litade på komprometterades. Du kan inte kontrollera om en advokatbyrå eller klinik drabbas av intrång, men du kan kontrollera hur mycket du begränsar din exponering och hur snabbt du agerar om du underrättas. Att vara försiktig med vem du delar känsliga dokument med, att fråga tjänsteleverantörer om deras datalagrings- och säkerhetsrutiner samt att övervaka tecken på att din information dykt upp i ett intrång är alla rimliga, praktiska steg – inte paranoida överreaktioner.

Praktiska steg om din data fastnar i ett intrång

Om du får ett intrångsmeddelande kopplat till en ransomware- eller dataexfiltreringsincident, ta det på allvar även om inga finansiella kontonummer var inblandade. Namn, adresser, ärendedetaljer eller hälsoinformation kan användas för riktad phishing eller identitetsstöld långt efter att den initiala incidenten försvinner från rubrikerna.

Börja med att frysa eller övervaka din kredit om finansiell- eller identitetsdata var inblandad. Byt lösenord på alla konton kopplade till den drabbade organisationen och aktivera flerfaktorsautentisering där det erbjuds. Var skeptisk mot oväntade samtal eller e-postmeddelanden som refererar till detaljer från intrånget, eftersom angripare ofta använder stulen information för att få uppföljningsbedrägerier att se trovärdiga ut. Och om du utvärderar professionella tjänster – vare sig juridiska, medicinska eller finansiella – är det rimligt att fråga hur de skyddar klientdata och om de haft tidigare incidenter.

Slutsatsen

Det 176-procentiga hoppet i genomsnittliga lösesummor är inte bara en rubriksiffra. Det speglar en verklig förändring i hur angripare utvinner värde från intrång, från störning mot exponering av känslig person- och klientdata. Organisationer som innehar den här typen av information – och de människor vars data de förvaltar – står båda inför högre insatser än ett enkelt systemavbrott. Att hålla sig informerad om hur dessa attacker fungerar och vidta grundläggande försiktighetsåtgärder när din data är inblandad i ett intrång förblir det mest effektiva sättet att begränsa skadan när nästa incident hamnar i rubrikerna.