Rapporter
Black Kites 2026-rapport om finansielle services advarer om en voksende cybersikkerhedskrise i bank- og investeringssektoren

En ny rapport fra Black Kite antyder, at den finansielle sektor er pÃĨ vej ind i en mere farlig fase af cybersikkerhedsrisiko, hvor traditionelle ransomware-angreb og hurtigt ekspanderende tredjeparts-sÃĨrbarheder konvergerer til, hvad virksomheden beskriver som en âdual stormâ. I deres nyligt udgivne 2026 Financial Services Report: The Dual Storm of Ransomware and Vendor Ecosystem Risk, fandt Black Kites forskningsteam, at finansielle institutioner samtidig stÃĨr over for en genopblussen af direkte ransomware-angreb, mens de bliver mere udsatte gennem de leverandÃļrer og serviceudbydere, der stÃļtter deres operationer.
Rapporten bygger pÃĨ ransomware-intelligence indsamlet mellem januar 2023 og fÃļrste kvartal 2026, samt en analyse af mere end 17.000 leverandÃļrer overvÃĨget af Black Kite, herunder 140 virksomheder, hvis kundebase er koncentreret i finansielle services. Fundene peger pÃĨ en trusselslandsbygning, der er udviklet sig ud over isolerede episoder og nu reprÃĶsenterer en systemisk udfordring for banker, investeringsfirmaer, formueforvaltere og andre finansielle institutioner.
Ransomware vender tilbage efter en kort pause
Finansielle institutioner oplevede en midlertidig nedgang i ransomware-aktivitet i 2024, primÃĶrt pÃĨ grund af international politioperationer rettet mod stÃļrre ransomware-grupper som LockBit og Clop. However, Black Kites forskning indikerer, at nedgangen var kortvarig.
Rapporterede ransomware-episoder, der ramte finansielle organisationer, steg fra 156 i 2024 til 202 i 2025, hvilket reprÃĶsenterer en stigning pÃĨ 30%. Accelerationen synes at fortsÃĶtte i 2026. I lÃļbet af fÃļrste kvartal alene dokumenterede forskerne 65 ransomware-episoder, et tal, der overgÃĨr det samme periode i 2025 med 76%.
I stedet for at forsvinde, omorganiserede ransomware-operatÃļrerne sig. Antallet af distinkte trusselsgrupper, der rammer den finansielle sektor, steg fra 37 i 2023 til 45 i 2024 og derefter steg igen til 48 i 2025. Nye ledere dukkede op, med Qilin, Akira og Kill Security blevende blandt de mest aktive grupper, der rammer finansielle institutioner. Qilin alene var ansvarlig for 59 finance-sektorepisoder over det seneste ÃĨr.
Investeringsfirmaer er blevet det primÃĶre mÃĨl
En af de mere bemÃĶrkelsesvÃĶrdige ÃĶndringer, der er dokumenteret i rapporten, er den skiftende profil af ransomware-ofre.
I 2023 var banker det mest ramte finansielle underindustri, med 71 rapporterede episoder. Investeringsselskaber optegnede 44 episoder det ÃĨr. I 2025 havde situationen ÃĶndret sig. Investeringsselskaber blev det mest ramte segment med 84 episoder, hvilket reprÃĶsenterer 41,6% af alle ransomware-disclosure i den finansielle sektor. Bank-episoder faldt til 36.
IfÃļlge rapporten var en vÃĶsentlig driver bag denne ÃĶndring en kampagne mod sydkoreanske formueforvaltere i september 2025. Den enkeltkampagne genererede 32 disclosure og stod for mere end 38% af alle ransomware-episoder, der blev registreret inden for investeringsforvaltningssegmentet det ÃĨr.
Den geografiske fordeling af angrebene afslÃļrer ogsÃĨ, hvor koncentreret visse kampagner kan blive. Mens USA forblev det mest ramte land under studieperioden, dukkede Sydkorea op som en stÃļrre hotspot efter en stor skala supply chain-kompromis, der pÃĨvirkede dusinvis af finansielle organisationer.
LeverandÃļrrisiko er accelererende hurtigere end direkte angreb
Mens ransomware-overskrifter ofte fokuserer pÃĨ angreb mod enkelte institutioner, argumenterer Black Kite for, at leverandÃļremiljÃļer nu reprÃĶsenterer en lige sÃĨ vigtig kilde til risiko.
Rapporten fremhÃĶver en september 2025-episoden, hvor kompromitteringen af en enkelt managed service provider i Sydkorea fik konsekvenser for 28 finansielle institutioner og resulterede i tyveriet af mere end to terabyte data. Forskerne beskriver begivenheden som et eksempel pÃĨ, hvordan en enkelt brud kan skabe systemiske konsekvenser pÃĨ hele sektoren.
LeverandÃļrernes sÃĨrbarhedsprofil synes at forvÃĶrre sig hurtigt. Blandt de 140 leverandÃļrer, der blev analyseret i detalje, steg antallet af kritiske sÃĨrbarheder med CVSS-scores pÃĨ 9 eller hÃļjere fra 15 i 2024 til 73 i 2025, en firedobling. LeverandÃļrer med hÃļjsÃĨrbarheder med scores pÃĨ 8 eller hÃļjere steg fra 31 til 87 under samme periode.
Forskere fandt ogsÃĨ, at 54% af finansielle leverandÃļrer havde mindst en sÃĨrbarhed, der var listet i CISAâs Known Exploited Vulnerabilities-katalog, hvilket betyder, at angribere allerede udnytter disse svagheder i virkelige angreb.
Patch management-fejl bliver ved med at vÃĶre udbredt
Mange af svaghederne, der er identificeret i rapporten, er ikke eksotiske zero-day-sÃĨrbarheder, men snarere langvarige sikkerhedsproblemer, som organisationer har kÃĶmpet med at lÃļse.
Blandt de 140 leverandÃļrer, der blev undersÃļgt, viste 109 organisationer, eller 78%, mindst en kritisk patch management-fejl. Misconfigurerede e-mailauthentificeringssystemer var ogsÃĨ almindelige, med 47 leverandÃļrer, der opererede med misconfigurerede DMARC-records, og 37 leverandÃļrer, der viste misconfigurerede DKIM-implementeringer.
Rapporten fandt ogsÃĨ beviser for bredere sikkerhedsproblemer i leverandÃļremiljÃļet. NÃĶsten 18% af finansielle leverandÃļrer havde lÃĶkkede legitimationsoplysninger, der var offentligt tilgÃĶngelige, mens mere end 42% viste tegn pÃĨ, at legitimationsoplysninger dukkede op i stealer-logs. Forskerne identificerede ogsÃĨ phishing-infrastruktur-indikatorer, ondsindet IP-kommunikation og botnet-infektioner pÃĨ betydelige dele af leverandÃļrpopulationen.
SÃĨrbarhedseksplosionen er kun begyndt
Fundene kommer, mens organisationer stÃĨr over for en hurtigt ekspanderende mÃĶngde af nyligt opdagede software-sÃĨrbarheder.
IfÃļlge rapporten blev mere end 48.000 Common Vulnerabilities and Exposures (CVEs) offentliggjort globalt i 2025, en stigning pÃĨ 18% fra det foregÃĨende ÃĨr. Black Kite-forskere identificerede 1.240 af disse sÃĨrbarheder som hÃļjprioritetsrisici for tredjeparts-levandÃļrkÃĶder, en stigning pÃĨ 59% fra 2024.
Rapporten argumenterer for, at kunstig intelligens sandsynligvis vil accelerere denne trend. AI-assisterede sÃĨrbarhedsopdagelsesvÃĶrktÃļjer Ãļger hastigheden, hvormed sikkerhedsfejl kan identificeres, mens AI-systemer selv skaber nye angrebsflader, som organisationer mÃĨ sikre. Som fÃļlge heraf kan finansielle institutioner snart stÃĨ over for en stÃļrre og hurtigere-strÃļmmende mÃĶngde af udnyttelige sÃĨrbarheder, end traditionelle risikostyringsprocesser var designet til at hÃĨndtere.
Finansielle cybersikkerhedsproblemer bliver til et supply chain-problem
Den centrale konklusion i Black Kites 2026 Financial Services Report er, at finansielle institutioner ikke lÃĶngere kan se pÃĨ cybersikkerhed gennem linserne pÃĨ deres egne interne forsvar. Rapportens analyse viser, at ransomware-aktivitet stiger igen pÃĨ samme tid, som leverandÃļremiljÃļer bliver vÃĶsentligt mere sÃĨrbar. Kritiske sÃĨrbarheder blandt finansielle leverandÃļrer er eksploderet, udnyttelses-tidsrammer bliver kortere, og en enkelt kompromitteret leverandÃļr kan nu pÃĨvirke dusinvis af institutioner samtidig.
Som rapporten bemÃĶrker, afhÃĶnger modstandsdygtighed mere og mere af en organisations evne til kontinuerligt at identificere, prioritere og reagere pÃĨ risici pÃĨ tvÃĶrs af bÃĨde deres interne miljÃļ og deres udvidede leverandÃļrkÃĶde. For en branche bygget pÃĨ interconnectet software, serviceudbydere og outsourcet infrastruktur er tredjeparts-risikostyring ikke lÃĶngere en compliance-Ãļvelse. IfÃļlge Black Kites forskning bliver det en grundlÃĶggende komponent af finansielle sektorsikkerhed.












