Genomsnittlig lösenbetalning skjuter i höjden även om färre offer betalar
Ransomware-ekonomin tog en märklig vändning förra kvartalet. Enligt en ny Q2 2026-rapport från Coveware by Veeam ökade den genomsnittliga lösenbetalningen med 176% från föregående kvartal till 1 880 612 USD. Samtidigt föll medianbetalningen, som speglar vad ett typiskt offer faktiskt betalar, med hälften till bara 150 000 USD.
Den skillnaden spelar roll. En stigande genomsnittssiffra i kombination med en fallande median signalerar vanligtvis att ett litet antal mycket stora utbetalningar snedvrider helhetsbilden, medan de flesta organisationer som faktiskt betalar överlämnar mindre än tidigare. Det är ett mönster värt att förstå om du driver ett företag, hanterar IT-infrastruktur eller helt enkelt vill veta vart hotbilden är på väg.
Varför genomsnittet och medianen rör sig i motsatta riktningar
Covewares data tyder på att den växande klyftan mellan genomsnittliga och medianmässiga betalningar drivs av ett fåtal högt värderade fall, sannolikt stora företag eller organisationer med djupa fickor, som betalade enorma summor för att lösa en attack. Samtidigt betalade den bredare gruppen offer som valde att betala lägre belopp än under tidigare kvartal.
Denna divergens ligger i linje med en bredare förändring som rapporten lyfter fram: dataexfiltrering blir alltmer angriparnas främsta hävstång, snarare än att bara låsa filer med kryptering. När brottslingar hotar att offentliggöra stulna data, särskilt data som rör kunder, anställda eller reglerad information, kan trycket att betala eskalera snabbt för organisationer med mest att förlora. Mindre företag kan däremot förhandla hårdare eller förlita sig mer på säkerhetskopior och incidenthanteringsplaner för att undvika att betala stora summor överhuvudtaget. Vår tidigare bevakning av samma Q2 2026 ransomware-betalningsdata bryter ner denna motsägelse mer i detalj, inklusive hur uppdelningen speglar förändrade angripartaktiker.
Lika anmärkningsvärt är att den totala betalningsgraden, andelen offer som gick med på att betala något alls, sjönk till en av de lägsta nivåer Coveware har mätt. Färre företag ger efter för lösenkrav, även om insatserna för dem som faktiskt betalar aldrig har varit högre.
Vad som driver färre betalningar trots större krav
Flera faktorer bidrar sannolikt till den rekordlåga betalningsgraden. Organisationer har under flera år investerat i säkerhetskopieringssystem, incidenthanteringsplanering och nätverkssegmentering, vilket allt minskar den hävstång angripare har när enbart kryptering är hotet. Om ett företag kan återställa sina system från rena säkerhetskopior inom några dagar finns det liten anledning att betala lösen bara för att låsa upp filer.
Men dataexfiltrering förändrar kalkylen. Även med solida säkerhetskopior kan ett företag som hotas av läckta kundregister, finansiella data eller immateriella rättigheter känna att det inte har något annat val än att förhandla. Det är sannolikt därför betalningarna som faktiskt sker blir större i toppen, även om färre organisationer totalt sett är villiga att betala.
Resultatet är ett ransomware-ekosystem som blir allt mer selektivt och allvarligare. Angripare verkar anpassa sitt urval mot organisationer där ett läckage skulle orsaka maximal skada för anseende eller regulatoriska konsekvenser, snarare än att kasta ett brett nät och hoppas att mindre offer betalar måttliga summor.
Vad detta betyder för dig
Om du ansvarar för att skydda en organisations data är denna rapport en påminnelse om att ransomware-försvar inte kan stanna vid att förhindra kryptering. Säkerhetskopior spelar roll, men lika viktigt är att begränsa vilken data angripare kan komma åt och exfiltrera från första början. Att segmentera känslig information, kryptera data i vila och övervaka ovanliga utgående dataöverföringar är alla steg som minskar din exponering för den typ av utpressning som driver dessa rekordhöga betalningar.
För vanliga konsumenter är slutsatsen mer indirekt men fortfarande relevant. I takt med att lösenkraven växer ökar också incitamentet för angripare att tjäna pengar på stulna personuppgifter, vare sig det sker genom direkt försäljning, ytterligare utpressning eller användning i uppföljande bedrägerier. Om ett företag du har affärer med drabbas av ett intrång kopplat till en ransomware-attack, utgå från att dina data kan vara en del av det som exfiltrerades, inte bara krypterades.
Konkreta åtgärder
- Företag bör prioritera dataminimering och åtkomstkontroller, eftersom exfiltrering, inte bara kryptering, nu är den primära lösenhävstången.
- Testa regelbundet säkerhetskopierings- och återställningsprocesser så att operativa störningar ensamma inte tvingar fram ett betalningsbeslut.
- Övervaka konton och kreditaktivitet noggrant om du meddelas om ett intrång kopplat till en ransomware-incident, eftersom exfiltrerade data ofta dyker upp senare.
- Behandla oönskade e-postmeddelanden eller samtal som hänvisar till ett känt intrång med skepsis, eftersom läckta data ofta matar riktad nätfiske.
De senaste siffrorna för genomsnittliga lösenbetalningar visar en bransch i förändring: färre offer betalar totalt sett, men de som gör det står inför betydligt högre krav. Att hålla sig informerad om dessa trender och anpassa dina egna dataskyddsvanor därefter är fortfarande ett av de mest effektiva sätten att undvika att bli en del av nästa kvartals statistik.




