Lösesummor ökar med 176 procent när datastöld ersätter kryptering som det främsta hotet
En ny Q2 2026-rapport från Coveware by Veeam visar att den genomsnittliga lösesumman ökade med 176 procent kvartalsvis och nådde 1,88 miljoner dollar. Det är ett dramatiskt hopp, men anledningen bakom är förmodligen viktigare än siffran i sig: en handfull stora dataexfiltreringsärenden som involverade advokatbyråer och andra organisationer med stora mängder känslig information drev snittet kraftigt uppåt.
Det här är inte den gamla historien om ransomware som låser datasystem tills ett företag betalar för en dekrypteringsnyckel. Allt oftare hoppar angripare över krypteringssteget helt och hållet, stjäl datan och hotar att publicera eller sälja den om de inte får betalt. För organisationer som innehar konfidentiella klientfiler, journaler eller finansiella dokument bär det hotet en annan typ av tyngd än stilleståndstid ensamt. Vi har täckt de bredare siffrorna bakom denna förändring i vår genomgång av hur Q2 2026:s lösesummor fördelades mellan krypterings- och datastöldsärenden, och trendlinjerna är konsekventa: färre offer betalar överlag, men de som betalar betalar mycket mer.
Varför advokatbyråer och dataresurrika organisationer är primära mål
Covewares rapport pekar specifikt på advokatbyråer som en drivkraft bakom kvartalets största utbetalningar. Det är logiskt när man tänker på vad en advokatbyrå faktiskt lagrar: privilegierad klientkommunikation, processstrategi, detaljer om fusioner och förvärv, journaler från personskadeärenden, familjerättsliga dokument och finansiella upplysningar. Detta är exakt den typ av information som är förödande om den läcker, och byråer har ofta begränsad hävstång för att bara gå därifrån vid ett lösenkrav när konfidentialitetsåtaganden gentemot klienter står på spel.
Samma logik gäller för alla organisationer som innehar vad Coveware beskriver som "mycket känslig" data: vårdgivare, finansiella tjänsteföretag, HR-plattformar och konsumentinriktade företag som samlar in personidentifierare. Angripare har insett att hotet om exponering, snarare än hotet om stilleståndstid, ofta är den mer effektiva hävstången. Kryptering kan återställas från säkerhetskopior. En läckt klientlista eller en samling medicinska journaler publicerade på en dark web-forum kan inte avpubliceras.
Den här förändringen förklarar också varför genomsnittliga utbetalningar kan skjuta i höjden även när det totala antalet offer som betalar minskar. Ett litet antal högriskärenden med hög känslighet kan dra upp snittet dramatiskt, medan medianorganisationen som drabbas av en mer rutinmässig attack allt oftare vägrar att betala helt och hållet, ofta tack vare bättre säkerhetskopior och incidenthanteringsplanering som ger dem andra alternativ.
Vad detta innebär för dig
Om du är konsument betalar du förmodligen ingen lösesumma själv, men din data lever mycket sannolikt i systemen hos organisationer som kan bli måltavlor. Advokatbyråer, vårdmottagningar, försäkringsbolag och otaliga tjänsteleverantörer innehar dina personuppgifter, och en dataexfiltreringsattack mot någon av dem kan exponera din information oavsett om de betalar eller inte.
Detta är en del av ett bredare mönster av integritetserosion som drivs av dataintrång: information du aldrig direkt delat med en angripare hamnar i riskzonen för att en tredje part du litade på komprometterades. Du kan inte kontrollera om en advokatbyrå eller klinik drabbas av intrång, men du kan kontrollera hur mycket du begränsar din exponering och hur snabbt du agerar om du underrättas. Att vara försiktig med vem du delar känsliga dokument med, att fråga tjänsteleverantörer om deras datalagrings- och säkerhetsrutiner samt att övervaka tecken på att din information dykt upp i ett intrång är alla rimliga, praktiska steg – inte paranoida överreaktioner.
Praktiska steg om din data fastnar i ett intrång
Om du får ett intrångsmeddelande kopplat till en ransomware- eller dataexfiltreringsincident, ta det på allvar även om inga finansiella kontonummer var inblandade. Namn, adresser, ärendedetaljer eller hälsoinformation kan användas för riktad phishing eller identitetsstöld långt efter att den initiala incidenten försvinner från rubrikerna.
Börja med att frysa eller övervaka din kredit om finansiell- eller identitetsdata var inblandad. Byt lösenord på alla konton kopplade till den drabbade organisationen och aktivera flerfaktorsautentisering där det erbjuds. Var skeptisk mot oväntade samtal eller e-postmeddelanden som refererar till detaljer från intrånget, eftersom angripare ofta använder stulen information för att få uppföljningsbedrägerier att se trovärdiga ut. Och om du utvärderar professionella tjänster – vare sig juridiska, medicinska eller finansiella – är det rimligt att fråga hur de skyddar klientdata och om de haft tidigare incidenter.
Slutsatsen
Det 176-procentiga hoppet i genomsnittliga lösesummor är inte bara en rubriksiffra. Det speglar en verklig förändring i hur angripare utvinner värde från intrång, från störning mot exponering av känslig person- och klientdata. Organisationer som innehar den här typen av information – och de människor vars data de förvaltar – står båda inför högre insatser än ett enkelt systemavbrott. Att hålla sig informerad om hur dessa attacker fungerar och vidta grundläggande försiktighetsåtgärder när din data är inblandad i ett intrång förblir det mest effektiva sättet att begränsa skadan när nästa incident hamnar i rubrikerna.



 igenom hur CISA, FBI och HHS har spårat gruppens växande fotavtryck över tid.
## Frågan om trippel utpressning
En av de mer anmärkningsvärda detaljerna i detta senaste avsnitt är möjligheten till trippel utpressning. Traditionella ransomware-attacker innebär vanligtvis två tryckpunkter: kryptering av offrets filer och hot om att läcka stulna uppgifter om lösen inte betalas. Trippel utpressning lägger till ett tredje lager, som ofta innefattar ytterligare hot såsom att kontakta offrets kunder, partners eller tillsynsmyndigheter direkt, eller att inleda ytterligare attacker som distribuerade denial-of-service-kampanjer för att förvärra skadan.
Viktigt är att rapporten noterar att detta inte nödvändigtvis är en bekräftelse på en samordnad strategi för trippel utpressning. Interna tvister eller dålig koordinering inom själva ransomware-nätverket kan också förklara ovanliga eller eskalerande krav. Ransomware-som-tjänst-grupper som Medusa verkar ofta med löst knutna aktörer som licensierar skadlig programvara och genomför attacker oberoende, vilket kan leda till inkonsekvent beteende, motstridiga krav eller affiliates som agerar utanför gruppens vanliga tillvägagångssätt. Båda förklaringarna pekar på samma praktiska verklighet för offer: oförutsägbarhet håller på att bli ett utmärkande drag i moderna ransomware-förhandlingar, vilket gör det svårare för organisationer att veta vad de kan förvänta sig när de väl har komprometterats.
## Vad detta betyder för dig
Om du inte driver IT för ett sjukhus, ett kraftbolag eller ett tillverkningsföretag, kan det vara lockande att se detta som någon annans problem. Men Medusas mål är ofta organisationer som innehar personuppgifter om vanliga människor, inklusive patienter, kunder och anställda. När ransomware-grupper bryter sig in i kritisk infrastruktur eller tjänsteleverantörer, når följderna ofta individer genom försenad sjukvård, exponerade personuppgifter eller komprometterade konton kopplade till den drabbade organisationen.
Den växande omfattningen av Medusas verksamhet, som nu överstiger 500 bekräftade offer, signalerar också att ransomware-som-tjänst-grupper blir allt effektivare på att identifiera och utnyttja sårbara mål. För konsumenter förstärker detta en välkänd men viktig läxa: anta att vilken organisation du än delar uppgifter med så småningom kan bli utsatt för intrång, och vidta steg för att begränsa din exponering därefter.
## Konkreta åtgärder
Även om individer inte kan stoppa ransomware-grupper från att rikta in sig på sjukhus eller infrastrukturleverantörer, finns det konkreta steg värda att ta. Övervaka konton kopplade till vilken organisation som helst som avslöjar ett intrång, och aktivera multi-faktorautentisering där det erbjuds, särskilt på finansiella portaler och vårdportaler. Var försiktig med oväntade meddelanden som påstår sig komma från ett drabbat företag, eftersom utpressningstaktik ibland sträcker sig till att kontakta kunder direkt. Företag bör å sin sida behandla offentligt avslöjad finansiell information som en potentiell attackyta och säkerställa att incidenthanteringsplaner tar hänsyn till oförutsägbara, flerskiktade utpressningsförsök snarare än att anta att ett enda lösenkrav kommer att vara hela trycket.
När Medusas offerantal fortsätter att klättra, förblir att hålla sig informerad om hur dessa grupper opererar ett av de enklaste sätten att vara förberedd, oavsett om du skyddar ett företagsnätverk eller din egen personliga data.](/api/img?p=articles%2F6690%2Fimage-0.jpg&w=640)
