De senaste rönen från Zscaler ThreatLabz pekar på en tydlig förskjutning i hur ransomware-gäng tjänar pengar. Enligt rapporten om datastöld vid ransomware 2026, som täcker aktivitet observerad mellan april 2025 och mars 2026, ökade mängden data som stjäls vid ransomware-incidenter med mer än 275 % jämfört med föregående år, och nådde 896,2 terabyte. Att kryptera filer är inte längre hela historien. Att stjäla dem är där en stor del av hävstången nu ligger.
Det här inlägget går igenom rubriksiffrorna, förklarar varför förskjutningen är viktig och beskriver praktiska steg för individer och små team. Endast de siffror som rapporterats i källmaterialet citeras här, och vissa detaljer i rapporten fanns inte tillgängliga i den sammanfattning vi granskade.
Vad siffrorna från Zscaler ThreatLabz visar
Rapporten undersöker ransomware-aktivitet och utpressningsekonomi under ett tolv månader långt fönster, från april 2025 till mars 2026. Tre siffror sticker ut i sammanfattningen:
- Stulen data: en ökning med mer än 275 % jämfört med föregående år, och nådde 896,2 terabyte.
- Spårade betalningar: blockchain-transaktioner kopplade till ransomware-betalningar uppgick till 328 miljoner dollar.
- Genomsnittlig lösensumma: sammanfattningen säger att den ökade, men den exakta siffran var avskuren i texten som fanns tillgänglig för oss.
Rubriken är datavolymen. En sådan ökning tyder på att angripare lägger mer arbete på att föra ut information ur offrens nätverk, inte bara på att låsa den på plats. Siffran 328 miljoner dollar avser betalningar som kunde spåras på blockchains, så den bör läsas som vad forskarna kunde observera, inte nödvändigtvis den fullständiga summan pengar som bytte händer.
Varför stulen data, inte kryptering, nu är den främsta hävstången
Traditionell ransomware byggde på en enkel premiss: lås filerna, kräv betalning för nyckeln. Försvarare svarade med bättre säkerhetskopior. Om du kan återställa dina system förlorar krypteringshotet en stor del av sin kraft.
Datastöld förändrar den kalkylen. Även med perfekta säkerhetskopior kan ett offer inte "återställa" information som redan har kopierats av kriminella. Hotet blir publicering eller försäljning av kundregister, personalhandlingar, finansiella dokument eller interna e-postmeddelanden. Säkerhetskopior gör ingenting för att vända den exponeringen.
Det är därför den rapporterade tillväxten i stulen data är viktigare än en enkel räkning av attacker. Den signalerar att utpressning genom datastöld håller på att bli den centrala påtryckningstaktiken, och att återställningsplanering behöver täcka konfidentialitet, inte bara tillgänglighet.
Målen för dessa kampanjer är också värda att förstå. Vår bevakning av vilka ransomware-gäng faktiskt riktar in sig på visar hur angripare väljer ut personerna inuti organisationer som de närmar sig, vilket direkt hänger samman med hur stulen åtkomst och data erhålls från första början.
Hur AI snabbar upp ransomware-verksamheten
Rapportens ramverk kopplar AI-assisterade attacker till ökningen av datastöld. Sammanfattningen vi granskade redogör inte för de specifika teknikerna, så det vore ett misstag att gissa sig till detaljer. Vad som kan sägas i allmänna ordalag är att automatisering hjälper angripare att göra mer med mindre ansträngning: sortera igenom stora mängder stulna filer, hitta värdefullt material snabbare och skala upp verksamhet som en gång krävde mer manuellt arbete.
Den praktiska slutsatsen handlar om hastighet. Om angripare kan hitta och flytta känsliga data snabbare, krymper fönstret mellan initial åtkomst och allvarlig skada. Detektion och respons som en gång verkade tillräckligt snabb kanske inte är det.
Vad detta innebär för dig
För de flesta läsare innebär den rapporterade trenden tre saker.
Säkerhetskopior är nödvändiga men inte tillräckliga. De skyddar dig från att förlora åtkomst till dina filer. De skyddar dig inte från att dina filer läcker.
En VPN löser inte detta. En VPN krypterar din trafik mellan din enhet och VPN-servern, vilket är användbart på osäkra nätverk. Ransomware-gäng tar sig vanligtvis in genom andra vägar, såsom komprometterade konton, stulna inloggningsuppgifter eller nätfiske. En VPN ensam stoppar inget av detta, så behandla den som ett lager, inte som ett försvar mot utpressning.
Mindre lagrad data innebär mindre att stjäla. Data du inte längre behåller kan inte tas. Detta gäller individer med gamla e-postarkiv och småföretag som har kundregister från många år.
Praktiska steg för individer och små team
- Säkra dina konton. Använd en lösenordshanterare, unika lösenord och multifaktorautentisering, helst med en autentiseringsapp eller en hårdvarunyckel snarare än SMS.
- Håll säkerhetskopior offline eller oföränderliga. Testa att återställa från dem så att du vet att de fungerar.
- Lappa omedelbart. Uppdatera operativsystem, webbläsare, routrar och alla verktyg för fjärråtkomst.
- Minska det du lagrar. Radera gamla filer, arkiverade brevlådor och exporter du inte längre behöver, och kryptera känsliga data du måste behålla.
- Begränsa åtkomst. Ge människor endast de behörigheter de behöver, och ta bort konton för tidigare anställda eller entreprenörer.
- Var skeptisk mot brådskande meddelanden. Nätfiske är fortfarande en vanlig väg in, så verifiera oväntade förfrågningar via en separat kanal.
- Ha en plan. Bestäm i förväg vem du ska ringa och vad du ska göra om du misstänker ett intrång, inklusive hur du meddelar drabbade personer.
Slutsatser
Rapporten om datastöld vid ransomware 2026 från Zscaler ThreatLabz beskriver en miljö där stulen information, inte låsta filer, driver pressen på offren. Med 896,2 TB stulet och 328 miljoner dollar i spårbara betalningar är de ekonomiska incitamenten för angripare tydliga.
Du kan inte kontrollera vad kriminella gör, men du kan minska din exponering. Börja med att granska vilka data du har, kontrollera att dina säkerhetskopior faktiskt kan återställas och skärp kontosäkerheten. För att förstå hur angripare väljer sina offer, läs vår artikel om ransomware-gäng som riktar in sig på mellanchefer, och ta sedan en timme den här veckan för att granska dina egna konton och säkerhetskopior.




 beskriver en förskjutning bort från det gamla fokuset enbart på ledningsgruppen, och den nya rapporten bekräftar att angripare ägnar uppmärksamhet åt personer som sitter i mitten av den dagliga affärsverksamheten.
AI verkar göra denna målinriktning billigare och snabbare. Zscaler beskriver AI-assisterade angripare, och även om sammanfattningen inte beskriver varje teknik är riktningen tydlig: bättre skräddarsydda meddelanden och snabbare operationer innebär mindre ansträngning per offer.
## Vad ett VPN skyddar mot och inte skyddar mot
Ett VPN krypterar trafiken mellan din enhet och VPN-servern, och det kan minska exponeringen på icke betrodda nätverk som offentligt Wi-Fi. Det är värdefullt, men det hanterar ett annat problem än det som beskrivs i denna rapport.
Om en angripare övertalar dig att acceptera en Teams-förfrågan eller starta en Quick Assist-session är anslutningen en som du själv valde att öppna. Krypterad trafik hjälper inte när personen på andra sidan är hotet. Ett VPN hindrar dig inte heller från att lämna över inloggningsuppgifter, godkänna en fjärrstyrningsbegäran eller köra en fil som du blev tillsagd att öppna.
Med andra ord är ett VPN ett lager av integritetsskydd, inte ett försvar mot social engineering inom legitima plattformar. Se det som ett komplement till goda kontovanor och enhetsvanor, inte som en ersättning för dem.
## Vad detta innebär för dig
Om du arbetar på distans, särskilt i en roll med godkännandebefogenhet eller bred filåtkomst, passar du in på profilen som rapporten beskriver. Den praktiska slutsatsen är att sakta ner i stunden då någon ber dig bevilja åtkomst.
- Behandla oväntade Teams-meddelanden från okända eller externa konton med försiktighet, även om de nämner IT eller en känd kollega.
- Starta aldrig en Quick Assist-session om du inte själv initierade supportbegäran via en kanal som du själv verifierat.
- Bekräfta ovanliga förfrågningar genom att kontakta personen via en separat, känd metod.
- Använd unika lösenord och multifaktorautentisering på arbets- och personliga konton.
- Rapportera misstänkta kontakter till ditt IT- eller säkerhetsteam snabbt, även om du är osäker.
## Slutsatser
Zscalers resultat visar att AI-assisterad ransomware som riktar in sig på distansarbetare handlar mindre om exotiska sårbarheter och mer om att övertala rätt person att öppna dörren. En genomsnittlig betalning på 431 995 dollar och en andel på 62 procent chefer bland offren gör incitamentet uppenbart.
Ta några minuter den här veckan för att granska hur du hanterar begäranden om fjärråtkomst och din hantering av inloggningsuppgifter: kontrollera vilka verktyg som kan styra din enhet, skärp din multifaktorautentisering och kom överens om en verifieringsrutin med ditt team. För mer kontext om vem som drabbas och varför, läs vår tidigare rapportering om [ransomwaregäng som riktar in sig på mellanchefer](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)