Ransomware spredte sig på flere grupper i andet kvartal

Eskil Sørensen
08.17.2026 11:25
Antallet af ofre forblev højt i andet kvartal 2026, men angrebslandskabet blev mere fragmenteret. Samtidig viser lækkede interne chatlogs, hvordan en håndfuld aktører med hjælp fra AI-værktøjer kan opbygge en global ransomware-operation på få måneder.

Ransomware-aktiviteten holdt et stabilt højt niveau gennem andet kvartal 2026. Ifølge Check Point blev 2.139 ofre offentliggjort på ransomware-gruppernes lækagesider i perioden, hvilket er stort set uændret fra første kvartal, men 33 procent højere end samme periode året før.

Tallene peger dog på en vigtig udvikling. Mens de største ransomware-grupper fortsat dominerer markedet, er antallet af aktive grupper steget markant. Hvor 71 grupper var aktive i første kvartal, steg tallet til 93 i andet kvartal, det højeste niveau hidtil registreret.

Magten fordeles på flere hænder

Det er Checkpoint, der har lavet opgørelsen, og i denne fremgår det, at de ti største ransomware-grupper i begyndelsen af året stod for 71 procent af alle registrerede ofre. I andet kvartal faldt denne andel til 57,6 procent.

Udviklingen skyldes blandt andet et markant fald i aktiviteten fra Cl0p-gruppen, som i første kvartal drev store dele af statistikken gennem angreb mod Oracle E-Business Suite-installationer. I stedet er aktiviteten blevet fordelt på en bredere gruppe af mellemstore aktører.

Qilin fastholdt positionen som den mest aktive ransomware-gruppe for fjerde kvartal i træk med 279 registrerede ofre. Samtidig rykkede gruppen The Gentlemen hurtigt op blandt de mest aktive aktører og øgede antallet af offentliggjorte ofre med 62 procent i løbet af kvartalet.

Chatlogs giver sjældent indblik

En lækage af interne systemer og chatbeskeder fra The Gentlemen har givet sikkerhedsforskere et sjældent indblik i opbygningen af en moderne ransomware-forretning.

Ifølge materialet bestod kernegruppen af blot ni personer, mens de fleste kompromitteringer blev gennemført af tilknyttede samarbejdspartnere. Modellen byggede på en usædvanligt høj indtægtsdeling, hvor op til 90 procent af løsesummen tilfaldt de operatører, der gennemførte angrebene.

Det mest opsigtsvækkende fund var dog gruppens brug af AI-assisterede udviklingsværktøjer. Gruppen oplyste selv, at administratorkonsollen til ransomware-platformen blev udviklet på omkring tre dage ved hjælp af AI-baserede kodeassistenter.

Materialet viser samtidig, at AI ikke erstatter tekniske kompetencer, men kan reducere udviklingstiden betydeligt for erfarne operatører. Resultatet er lavere adgangsbarrierer for kriminelle grupper, der ønsker at etablere nye ransomware-operationer.

Datatyveri får større betydning

Mens antallet af angreb forbliver højt, fortsætter betalingsraten med at falde. Ifølge analysen er andelen af ofre, der betaler løsesum, faldet fra 85 procent i 2019 til omkring 23 procent i dag.

Forbedrede backup-løsninger har gjort det vanskeligere for angribere at presse organisationer alene gennem kryptering af data. Derfor lægger flere grupper nu vægt på datatyveri og trusler om offentliggørelse af stjålne oplysninger.

Backup-systemer kan genskabe drift, men de forhindrer ikke følsomme dokumenter i at blive offentliggjort. Dermed bliver datalæk i stigende grad det vigtigste afpresningsmiddel.

Trods den faldende betalingsrate oversteg de samlede registrerede ransomware-betalinger fortsat 820 millioner dollar i 2025, hvilket understreger, at forretningsmodellen stadig er yderst indbringende.

Fokus flytter sig til adgang og dataudtræk

Ifølge Check Point bør organisationer især rette opmærksomheden mod de tidlige faser af et angreb.

The Gentlemens interne materiale viser, at kompromitteringer i høj grad blev gennemført via scanning efter eksponerede VPN-løsninger, brute force-angreb og køb af stjålne legitimationsoplysninger fra adgangsmæglere.

Samtidig fremhæver rapporten behovet for at betragte detektion af dataudtræk som lige så vigtig som backup og genopretning. Når datatyveri bliver den primære afpresningsmetode, er det ikke længere tilstrækkeligt alene at kunne genskabe krypterede systemer.

Kvartalet tegner dermed et billede af et ransomware-økosystem, hvor aktiviteten forbliver høj, men hvor flere grupper konkurrerer om markedet, og hvor AI-værktøjer gør det hurtigere at opbygge avancerede kriminelle operationer. Samtidig fortsætter bevægelsen fra klassisk kryptering til datatyveri som det centrale afpresningsværktøj.

Information