Ransomware-gäng förändrar sin spelbok, och skiftet är viktigt för varje företag som lagrar kunddata, inte bara de som drabbas av uppmärksammade krypteringsattacker. En ny rapport från Coveware by Veeam, som täcker det andra kvartalet 2026, visar en tydlig och växande preferens bland kriminella grupper för ren datautpressning framför den traditionella metoden med låsning och lösensumma. Resultaten pekar på en trend med datautpressning via ransomware som omformar hur angripare agerar och, minst lika viktigt, hur försvarare behöver agera.
Vad Covewares Q2 2026-rapport avslöjar
Enligt rapporten ökade genomsnittliga lösensumbetalningar under Q2 2026 med 176 % till 1,88 miljoner dollar, trots att medianbetalningen faktiskt minskade under samma period. Gapet mellan genomsnitt och median är talande. Det antyder att ett mindre antal mycket stora utbetalningar driver upp genomsnittet, sannolikt kopplat till högt värderade mål som är villiga att betala stora summor för att hålla stulen data borta från offentligheten. Samtidigt gör mer rutinmässiga fall upp med mindre belopp, eller så vägrar offren att betala helt och hållet.
Den större strukturella förändringen är att man helt överger kryptering. Istället för att låsa filer och kräva betalning för en dekrypteringsnyckel, stjäl fler grupper helt enkelt data och hotar med att läcka den. Denna metod hoppar över det högljudda, störande steget att kryptera system, vilket kan utlösa snabbare upptäckt och återställningsinsatser. Ren utpressning är tystare, svårare att upptäcka i realtid och ger fortfarande angripare ett kraftfullt påtryckningsmedel, särskilt mot organisationer som hanterar känsliga kund- eller medarbetaruppgifter.
Hur Silent Ransom och Scattered Spider tar sig in
Rapporten nämner grupper som Silent Ransom och Scattered Spider som ledande exempel på detta skifte, och deras inträdesmetod är minst lika viktig som deras utpressningsstrategi. Båda grupperna har i hög grad förlitat sig på social manipulation av helpdeskar, vilket innebär att de inte behöver utnyttja en mjukvarusårbarhet alls. Istället ringer eller meddelar de IT-support, utger sig för att vara legitima medarbetare och pratar sig till lösenordsåterställningar eller kringgående av multifaktorautentisering.
Detta är en fundamentalt annan hotmodell än de skadliga nätfiskemejl som många organisationer har tränat personal att upptäcka. Den riktar sig mot mänskligt förtroende och interna processer snarare än tekniska svagheter. Ett övertygande telefonsamtal till en helpdesk, kombinerat med grundläggande detaljer som skrapats från sociala medier eller tidigare intrång, kan vara tillräckligt för att få fotfäste. Därifrån rör sig angripare lateralt, lokaliserar värdefull data, exfiltrerar den och ställer sedan sitt utpressningskrav, allt utan att någonsin behöva distribuera ransomware-nyttolaster som antivirusverktyg kan fånga upp.
Varför VPN och nätverkssäkerhet ensamt inte räcker
Det är här gränserna för traditionell nätverkssäkerhet blir uppenbara. En VPN kan kryptera trafik och dölja en användares plats, och zero-trust-nätverksåtkomst kan begränsa vem som når vilka system, men ingen av dem verifierar huruvida personen i andra änden av ett helpdesksamtal verkligen är den de utger sig för att vara. Om en angripare framgångsrikt manipulerar sig förbi identitetsverifiering kan de gå genom samma säkra tunnlar och åtkomstkontroller som byggdes för att hålla utomstående ute.
Det är inte ett skäl att överge VPN eller zero-trust-arkitektur. Dessa verktyg förblir avgörande för att kryptera data under överföring och begränsa skadeomfånget när en inkräktare väl är inne. Men Covewares resultat understryker att identitetsverifiering, inte bara försvar av nätverksperimetern, har blivit den svaga länk som angripare utnyttjar. Organisationer behöver starkare verifieringsrutiner för helpdeskar, återuppringningsprotokoll och bekräftelse via separata kanaler innan de beviljar lösenordsåterställningar eller åtkomständringar, särskilt för konton med förhöjda privilegier.
Vad detta innebär för dig
För små och medelstora företag är denna trend särskilt relevant. Angripare föredrar i allt högre grad mål som kan sakna dedikerade säkerhetsoperationsteam men fortfarande innehar data som är värdefull nog att utpressa. Mönstret dyker upp upprepade gånger i verkliga incidenter. Play-ransomware-attacken mot Barrett Mahony Consulting Engineers illustrerar hur ett medelstort professionellt tjänsteföretag kan bli ett mål oavsett sin storlek. På liknande sätt fann Cisco Talos forskning om ökande ransomware-aktivitet i Japan att små och medelstora företag absorberar en stor del av ökningen av attacker, vilket förstärker att detta inte bara är ett problem för stora företag med djupa fickor.
Konsumenter är inte heller immuna. När företag drabbas av datautpressning hamnar den stulna informationen (namn, finansiella uppgifter, ibland statliga ID-kort) ofta publicerad eller såld oavsett om en lösensumma betalas, vilket ses i fall som Deadlock-ransomware-läckan av LT Groups passdata. Det innebär att personlig vaksamhet kring kreditövervakning och lösenordshygien är viktig även när du inte var direkt måltavla.
Handlingsbara slutsatser
Företag bör granska helpdeskens verifieringsrutiner nu, eftersom ett telefonsamtal eller chattmeddelande är en allt vanligare inträdespunkt snarare än ett sällsynt specialfall. Återställningar av multifaktorautentisering och ändringar av privilegierad åtkomst förtjänar extra granskning, inklusive återuppringningsverifiering via en känd, separat kanal. Medarbetare på alla nivåer, inte bara IT-personal, bör förstå att social manipulation kan rikta sig mot supportdeskar lika enkelt som mot inkorgar.
För vardagliga användare är de praktiska stegen fortfarande bekanta men brådskande: använd unika lösenord, aktivera multifaktorautentisering varhelst det erbjuds och övervaka konton för ovanlig aktivitet efter att ett företag du interagerar med avslöjar ett intrång. Trenden med datautpressning via ransomware som dokumenteras i Covewares Q2 2026-rapport visar att angripare anpassar sig snabbare än många försvar, vilket gör lagerbaserad säkerhet, som spänner över både tekniska kontroller och mänsklig verifiering, viktigare än någonsin.




