Ransomware-gäng skriver om sin spelbok

Ransomware har traditionellt fungerat på ett enkelt, om än brutalt, sätt: angripare tar sig in i ett nätverk, krypterar varje fil de kan hitta och kräver betalning för dekrypteringsnyckeln. En ny rapport från Coveware by Veeam tyder på att den modellen tyst håller på att blekna. Enligt uppgifterna hoppar ransomware-gäng allt oftare över kryptering helt och går direkt till utpressning genom datastöld, stjäl känsliga filer och hotar att läcka dem istället för att bry sig om att låsa systemen överhuvudtaget.

Siffrorna i rapporten är slående. Genomsnittliga lösensumbetalningar under Q2 2026 ökade med 176 % till 1,88 miljoner dollar, trots att medianbetalningen faktiskt sjönk. Gapet mellan genomsnitt och median spelar roll. Det tyder på att ett mindre antal mycket stora utpressningsfall med högt värde drar upp genomsnittet kraftigt, medan en bredare bas av mindre attacker nöjer sig med lägre utbetalningar. Med andra ord verkar angripare bli mer selektiva och mer kirurgiska när det gäller vilka offer de pressar hårdast.

Varför utpressning genom datastöld utan kryptering fungerar

Att hoppa över kryptering kan låta som att angripare gör mindre arbete, men det är egentligen en strategisk förskjutning snarare än en genväg. Att kryptera ett helt nätverk är högljutt, tekniskt krävande och allt lättare för försvarare att upptäcka och begränsa, särskilt när organisationer har blivit bättre på säkerhetskopiering och återställning. Om ett företag kan återställa sina system från säkerhetskopior förlorar en krypteringsbaserad lösenskrav stor del av sin hävstång.

Datastöld löser det problemet för angripare. När känsliga filer, kundregister, finansiella dokument eller intern kommunikation väl har kopierats och exfiltrerats kan ingen säkerhetskopia i världen ogöra den exponeringen. Hotet skiftar från "betala oss för att få tillbaka dina system" till "betala oss eller så publicerar vi dina data." Det är ett svårare problem för offer att konstruera sig ur, eftersom skadan är reputationsmässig och regulatorisk lika mycket som operativ.

Detta speglar en bredare trend som redan dokumenterats på annat håll i säkerhetsforskningsgemenskapen. En nyligen publicerad Kaspersky-rapport om tillståndet för ransomware 2026 fann att angripare i allt högre grad riktar in sig på små och medelstora företag, ofta genom att använda dem som språngbräda in i större partnernätverk. Covewares fynd lägger ytterligare ett lager till den bilden: även när gäng går direkt efter större mål utvecklas själva utpressningsmetoden bort från störning och mot ren informationshävstång.

Integritetskonsekvenserna för företag och konsumenter

För vanliga konsumenter spelar denna förskjutning större roll än vad det först kan verka. När ransomware främst handlade om kryptering var huvudrisken för vanliga människor indirekt: ett sjukhus, en skola eller en lokal myndighet kunde vara offline i dagar eller veckor medan systemen återställdes. Utpressning genom datastöld förändrar kalkylen helt. Filerna som stjäls i dessa attacker innehåller rutinmässigt personuppgifter till anställda, kunder, patienter eller studenter, namn, adresser, finansiella uppgifter, medicinska journaler och inloggningsuppgifter.

Även om en utsatt organisation vägrar betala, eller förhandlar ner lösensumman, kan de stulna uppgifterna fortfarande hamna på läcksidor eller säljas till andra kriminella grupper. Det innebär att människorna vars information fanns i den databasen står inför risk för identitetsstöld och bedrägeri oavsett om deras arbetsgivare eller tjänsteleverantör till slut betalade. De stigande genomsnittliga betalningssiffrorna i Coveware-rapporten antyder också att vissa organisationer är villiga att betala höga summor specifikt för att förhindra den typen av exponering, vilket säger oss hur allvarligt företag nu väger reputationsmässiga och juridiska konsekvenser av läckta kunddata.

Vad detta innebär för dig

Om du är en enskild konsument är denna trend en påminnelse om att ett företags ransomware-incident inte bara är ett IT-problem, det är ett direkt hot mot dina personuppgifter även när ditt banksaldo eller kontoåtkomst aldrig berördes. Om du är företagare eller IT-beslutsfattare innebär det att krypteringsfokuserade försvar som säkerhetskopior, medan fortfarande väsentliga, inte längre är tillräckliga på egen hand. Utpressning genom datastöld kräver lika mycket uppmärksamhet på nätverksövervakning, åtkomstkontroller och att begränsa hur mycket känsliga data som ligger exponerade och nåbara från första början.

Handlingsbara slutsatser

Konsumenter bör ta alla intrångsmeddelanden på allvar, även de som beskrivs som "låg påverkan," och överväga kreditövervakning eller bedrägerivarningar om en tjänst de använder avslöjar en datastöldsincident. Företag bör granska vilka känsliga data de faktiskt behöver lagra, eftersom data som inte existerar inte kan stjälas. Organisationer bör också stresstesta incidentresponsplaner specifikt för scenarier med utpressning genom datastöld, inte bara övningar för kryptering och återställning. I takt med att ransomware-gäng fortsätter att förfina utpressning genom datastöld som sitt primära vapen faller ansvaret för att minska exponeringen på både företagen som håller känsliga data och individerna som bör hålla sig uppmärksamma på hur dessa data används när de väl lämnat deras kontroll.