NYHETER

79 procent av ransomware-attacker börjar med stulet lösenord

79 procent av ransomware-attacker börjar med stulet lösenord

Fyra av fem ransomware-attacker börjar inte med ett tekniskt angrepp mot servrar eller nätverk. De börjar med ett stulet lösenord. Det visar Sophos årliga State of Ransomware-rapport för 2026, som bygger på data från 5 000 IT-ansvariga i 14 länder.

79 procent av de undersökta ransomware-attackerna startade med komprometterade identiteter, det vill säga att angriparna använde legitima inloggningsuppgifter för att ta sig in. Av dessa stod åtkomst via vanliga användarkonton för 38 procent, fjärranslutningar som VPN och RDP för 30 procent och brandväggar för 21 procent.

Identitet är den nya perimetern

Rapporten slår fast att två tredjedelar av de drabbade organisationerna upplevde ransomware-attacken som sin allvarligaste identitetsrelaterade incident någonsin. Det bekräftar att ransomware och identitetsintrång inte längre är separata hot, de är samma attack i två steg.

Angriparna behöver inte bryta sig in. De loggar in med giltiga uppgifter som stulits via phishing, infostealer-skadlig kod eller köpts på darknet. Väl inne rör de sig lateralt, eskalerar behörigheter och aktiverar kryptering när de är redo.

Fler offer betalar, men data läcks ändå

Rapporten visar också att andelen organisationer vars data krypterades ökade till 56 procent, vilket bryter en tvåårig nedåtgående trend. Betalningar av lösensummor har dock minskat, troligen för att fler organisationer väljer att återställa från backup i stället.

Trots det läcks data i allt fler fall oavsett om lösen betalas eller inte. Angriparna exfiltrerar data innan kryptering och hotar med publicering som ett separat påtryckningsmedel.

Vad rapporten innebär för er organisation

  • Inför MFA på alla konton, särskilt VPN, RDP och privilegierade konton
  • Aktivera detektering av ovanliga inloggningar, till exempel från nya platser eller ovanliga tider
  • Begränsa lateral förflyttning med nätverkssegmentering och minsta möjliga behörighet
  • Testa era backup-rutiner regelbundet, en backup som inte testats är ingen backup
  • Övervaka darknet och läcksajter som en del av er hotbildsbevakning

BlckIT hjälper företag att stärka identitetssäkerheten och minska risken för ransomware. Kontakta oss för en genomgång av er nuvarande säkerhetsnivå.