Växande klyfta mellan genomsnittliga och medianbaserade lösensummor
En ny rapport om trender för lösensummor under andra kvartalet 2026 visar en slående motsägelse i siffrorna. Enligt data publicerade av Coveware by Veeam steg den genomsnittliga lösensumman med 176 procent jämfört med föregående kvartal till 1 880 612 dollar. Samtidigt sjönk medianbetalningen, som speglar vad ett typiskt offer faktiskt betalar, med hälften till 150 000 dollar.
Den skillnaden är viktigare än varje siffra för sig. När genomsnittet stiger kraftigt medan medianen faller är det oftast ett tecken på att ett litet antal extrema extremvärden snedvrider helhetsbilden. Enligt rapporten är det precis vad som hände: en handfull ovanligt stora, eller "klumpiga", betalningar kopplade till utpressningsfall där stulna data förekom drev upp genomsnittet långt över vad de flesta offer betalade, samtidigt som de flesta faktiskt betalade betydligt mindre än under tidigare kvartal.
För den som följer trender för lösensummor är detta mönster en påminnelse om att rubrikernas genomsnittssiffror kan vara missvisande. Den typiska organisation som drabbades av ransomware under Q2 2026 förhandlade ner summan till en mycket lägre nivå än vad det uppseendeväckande genomsnittet antyder, men en liten grupp offer – sannolikt större organisationer eller sådana som stod inför särskilt skadlig dataläckage – betalade dramatiskt mycket mer.
Varför datastöld driver de största utbetalningarna
Rapporten pekar på datastöld som den främsta orsaken bakom kvartalets största och mest omvälvande betalningar. I stället för att enbart kryptera filer och kräva betalning för en dekrypteringsnyckel, stjäl många ransomware-aktörer nu känslig data innan de aktiverar krypteringen, och hotar sedan att läcka eller sälja informationen om offret vägrar betala.
Denna dubbelhotmodell – kryptera och stjäla – ger angriparna större hävstång. Även om ett offer har stabila säkerhetskopior och kan återställa krypterade system utan att betala, skapar hotet om en offentlig dataläcka en separat och ofta mer akut press. Regulatorisk exponering, krav på kundmeddelanden och ryktesrisker vägs alla in i offrets kalkyl när stulna data ligger på bordet, och det verkar vara exakt därför vissa betalningar under Q2 2026 svällde till sjusiffriga belopp.
Detta ligger i linje med ett bredare mönster som andra analyser nyligen dokumenterat. Som beskrivs i Ransomware 2026: Fler gäng, fler offer, ingen avmattning har ekosystemet för ransomware blivit mer fragmenterat, med ett växande antal mindre aktörer som konkurrerar om offren i stället för en handfull dominerande gäng som kontrollerar fältet. Denna fragmentering, i kombination med en separat rapport som visar att antalet offer fördubblas och utpressningen ökar under Q2 2026, tyder på att angriparna kastar ett bredare nät samtidigt som de reserverar sina mest aggressiva, datastöldsdrivna metoder för mål där vinsten kan maximeras.
Vad detta innebär för dig
Om du driver ett företag, hanterar IT för en organisation eller helt enkelt vill förstå hur trender för lösensummor påverkar din egen risk, framträder några tydliga punkter ur Q2 2026-data.
För det första tyder medianbetalningens fall till 150 000 dollar på att lösensummekraven (och vad offren slutligen betalar) kan vara på väg neråt, inte uppåt, för de flesta organisationer. Det är ett försiktigt hoppingivande tecken, och det återspeglar sannolikt förbättrade backup-rutiner, snabbare incidenthantering och en växande benägenhet bland offer att vägra betalning när enbart kryptering är hotet.
För det andra är den kraftiga ökningen av genomsnittsbetalningen en varning om vad som händer när datastöld är inblandad. Om angriparna kan bevisa att de stulit känsliga kundregister, finansiell data eller immateriella tillgångar ökar betalningspressen avsevärt, oavsett om krypterade system kan återställas från backup. Det innebär att dataskyddsstrategin inte längre enbart kan fokusera på återställning. Att förhindra obehörig dataåtkomst och övervaka misstänkta utgående dataöverföringar är lika viktigt som att hålla rena säkerhetskopior.
För det tredje är denna trend för privatpersoner en påminnelse om att en ransomware-attack mot ett företag du gör affärer med – ett sjukhus, en återförsäljare, en tjänsteleverantör – medför en integritetsrisk även om du aldrig interagerar direkt med angriparna. När stulna data blir utpressningsverktyget är din personliga information som lagras av den organisationen en del av det som hålls som gisslan.
Praktiska slutsatser
Organisationer bör prioritera att upptäcka försök till datastöld, inte bara ransomware-kryptering, eftersom det i allt högre grad är därifrån den högsta utpressningshävstången kommer. Att se över dataåtkomstkontroller, segmentera känslig information och övervaka stora eller ovanliga dataöverföringar kan minska exponeringen för den typ av klumpiga, höga betalningar som drev upp genomsnittet under Q2 2026.
För privatpersoner är slutsatsen att vara vaksam på meddelanden om dataintrång från företag du interagerar med, eftersom stölddriven utpressning innebär att dina data kan exponeras även när en ransomware-attack inte skapar rubriker för enbart kryptering. Att hålla koll på trender för lösensummor är inte längre bara en IT-fråga; det blir alltmer en personlig integritetsfråga värd att bevaka.




