Ett ransomware-ekosystem i fritt fall, inte kollaps
En ny rapport från Check Point Research visar att ransomware-ekosystemet splittras snarare än krymper, och att denna fragmentering gör hotet svårare att förutsäga, inte lättare att ignorera. Forskningen spårade rekordhöga 93 aktiva ransomware-grupper som opererade under andra kvartalet 2026, det högsta antalet någonsin. Denna tillväxt har pressat marknadsandelen för de tio största grupperna ner till 57,6 procent, ett tecken på att dominerande, centraliserade syndikat inte längre kontrollerar lika stor del av den kriminella ekonomin som de en gång gjorde.
Bland de profilerade grupperna lyfte Check Point fram den snabba uppgången för ett syndikat som kallar sig "The Gentlemen", som forskare menar har förlitat sig tungt på AI-verktyg för att accelerera sin backend-infrastruktur. Istället för att bygga attackverktyg och förhandlingsplattformar från grunden under flera månader, verkar gruppen använda AI-assisterad utveckling för att få igång fungerande verksamhet på en bråkdel av den tid som äldre ransomware-gäng krävde.
Varför fler grupper innebär mer risk, inte mindre
Det kan verka som att ett fragmenterat ransomware-ekosystem, utan någon enskild dominant aktör, skulle vara en säkrare miljö för potentiella offer. Check Points data tyder på motsatsen. När en handfull stora syndikat kontrollerade större delen av marknaden kunde försvarare fokusera resurser på att spåra en känd uppsättning taktiker, infrastruktur och förhandlingsmönster. Med 93 distinkta grupper som nu opererar, var och en med sina egna verktyg, riktningspreferenser och utpressningsstil, har den kollektiva attackytan mot företag och individer blivit långt mer mångfaldig och svårare att profilera.
Denna decentralisering sänker också inträdesbarriären för nya kriminella verksamheter. Affiliatemodeller, läckt källkod och nu AI-assisterad utveckling innebär att mindre eller nyare grupper kan lansera trovärdiga ransomware-kampanjer utan de år av teknisk investering som tidigare krävdes. Det är en del av vad som har gjort det möjligt för en grupp som The Gentlemen att klättra så snabbt i rankingarna.
Stigande lösenkrav trots sjunkande efterlevnad
Ransomwarens ekonomi förändras parallellt med dess struktur. Check Point fann att genomsnittliga lösenbelopp har klättrat förbi 680 000 dollar, även när andelen offer som är villiga att betala har sjunkit till cirka 23 procent, en sexårslägsta nivå. Med andra ord betalar färre organisationer, men de som betalar gör det betydligt mer.
Denna press driver ransomware-operatörer mot vad forskningen beskriver som "exfiltration-först"-taktiker: att stjäla känslig data innan kryptering någonsin implementeras, och sedan hota med att läcka eller sälja den oavsett om en lösen betalas. Detta tillvägagångssätt ger angripare hävstång även när ett offer vägrar betala eller har starka backupsystem på plats, eftersom skadan från exponerad data, kundregister, referenser eller immateriella rättigheter, kan vara lika kostsam som stillestånd. Stulna referenser från dessa kampanjer dyker ofta upp senare i combolistor och på dark web-marknadsplatser, den typ av exponering som dokumenterats i Microsoft 42 combolist-läckan, där tidigare stulna inloggningsuppgifter hamnade i öppen cirkulation online.
AI-accelererad infrastruktur förändrar tidslinjen
Det som utmärker The Gentlemen i Check Points analys är inte bara tillväxt utan hastighet. AI-assisterade verktyg verkar komprimera utvecklingscykeln för ransomware-backend-infrastruktur, de servrar, förhandlingsportaler och dataläckagesajter som stödjer en utpressningsverksamhet. Arbete som en gång krävde skickliga utvecklare i veckor eller månader kan enligt uppgift nu prototypas och driftsättas mycket snabbare, vilket låter nyare grupper konkurrera med etablerade aktörer nästan omedelbart efter att de bildats.
Detta speglar ett bredare mönster som forskare har flaggat för inom cyberbrottslighet i allmänhet: hotaktörer som antar mainstream-produktivitets- och automatiseringsverktyg för att skala verksamheter som tidigare krävde större team. Liknande effektivitetsvinster har visat sig i andra kampanjer, inklusive malware-verksamheter som den som beskrivs i MSI-installatörs-malware som riktar sig mot kryptohandlare, som förlitade sig på enkla men effektiva tekniska genvägar för att hålla sig under radarn i månader.
Vad detta betyder för dig
För de flesta individer kan ransomware-rubriker kännas avlägsna, något som händer sjukhus, stadsstyren eller stora företag. Men exfiltration-först-skiftet innebär att personuppgifter som samlas in av vilken organisation du än interagerar med, din arbetsgivare, vårdgivare, bank eller en onlinetjänst, i allt högre grad är ett mål även om den organisationen aldrig drabbas av filkrypterande malware i traditionell mening. Ett växande ransomware-ekosystem med 93 aktiva grupper innebär också att oddsen för att någon leverantör eller tjänst du använder blir måltavla under ett givet år ökar, inte minskar.
För företag och IT-team signalerar den sjunkande betalningsgraden kombinerat med stigande lösenkrav att angripare förväntar sig färre men större utbetalningar. Det gör robusta offline-backuper, strikta åtkomstkontroller och tidig upptäckt av dataexfiltration viktigare än någonsin, eftersom kryptering ofta inte längre är det primära verktyget angripare använder för att pressa fram betalning.
Handlingsbara slutsatser
- Anta att alla tjänster som hanterar dina personuppgifter kan bli måltavla för exfiltration-först-ransomware, inte bara traditionella krypteringsattacker.
- Använd unika, starka lösenord och en lösenordshanterare så att en enda läckt referensuppsättning inte äventyrar flera konton.
- Aktivera multi-faktor-autentisering där det erbjuds, särskilt på finansiella, e-post- och vårdportaler.
- Om du driver eller rådgiver för ett företag, prioritera offline-backuper och övervakning av dataförlustprevention framför planering av lösenförhandlingar.
- Övervaka din e-post och dina konton mot kända läckagedatabaser regelbundet, eftersom stulna referenser från ransomware-intrång ofta dyker upp igen i combolistor.
Uppgången för "The Gentlemen" och den bredare fragmentering som Check Point Research dokumenterade detta kvartal visar att ransomware-ekosystemet utvecklas snabbare än många försvar byggdes för att hantera. Att hålla sig informerad om hur dessa grupper opererar, och ta grundläggande försiktighetsåtgärder på allvar, förblir det mest praktiska sättet att ligga steget före ett hotlandskap som bara blir mer trångt.




