Rapporter
Black Kites 2026-rapport om finansielle services advarer om en voksende cybersikkerhedskrise i bank- og investeringssektoren

En ny rapport fra Black Kite antyder, at den finansielle sektor er på vej ind i en mere farlig fase af cybersikkerhedsrisiko, hvor traditionelle ransomware-angreb og hurtigt ekspanderende tredjeparts-sårbarheder konvergerer til, hvad virksomheden beskriver som en “dual storm”. I deres nyligt udgivne Rapport om finansielle tjenester 2026: Den dobbelte storm af ransomware og risici i leverandørøkosystemet, fandt Black Kites forskningsteam, at finansielle institutioner samtidig står over for en genopblussen af direkte ransomware-angreb, mens de bliver mere udsatte gennem de leverandører og serviceudbydere, der støtter deres operationer.
Rapporten bygger på ransomware-intelligence indsamlet mellem januar 2023 og første kvartal 2026, samt en analyse af mere end 17.000 leverandører overvåget af Black Kite, herunder 140 virksomheder, hvis kundebase er koncentreret i finansielle services. Fundene peger på en trusselslandsbygning, der er udviklet sig ud over isolerede episoder og nu repræsenterer en systemisk udfordring for banker, investeringsfirmaer, formueforvaltere og andre finansielle institutioner.
Ransomware vender tilbage efter en kort pause
Finansielle institutioner oplevede en midlertidig nedgang i ransomware-aktivitet i 2024, primært på grund af international politioperationer rettet mod større ransomware-grupper som LockBit og Clop. However, Black Kites forskning indikerer, at nedgangen var kortvarig.
Rapporterede ransomware-episoder, der ramte finansielle organisationer, steg fra 156 i 2024 til 202 i 2025, hvilket repræsenterer en stigning på 30%. Accelerationen synes at fortsætte i 2026. I løbet af første kvartal alene dokumenterede forskerne 65 ransomware-episoder, et tal, der overgår det samme periode i 2025 med 76%.
I stedet for at forsvinde, omorganiserede ransomware-operatørerne sig. Antallet af distinkte trusselsgrupper, der rammer den finansielle sektor, steg fra 37 i 2023 til 45 i 2024 og derefter steg igen til 48 i 2025. Nye ledere dukkede op, med Qilin, Akira og Kill Security blevende blandt de mest aktive grupper, der rammer finansielle institutioner. Qilin alene var ansvarlig for 59 finance-sektorepisoder over det seneste år.
Investeringsfirmaer er blevet det primære mål
En af de mere bemærkelsesværdige ændringer, der er dokumenteret i rapporten, er den skiftende profil af ransomware-ofre.
I 2023 var banker det mest ramte finansielle underindustri, med 71 rapporterede episoder. Investeringsselskaber optegnede 44 episoder det år. I 2025 havde situationen ændret sig. Investeringsselskaber blev det mest ramte segment med 84 episoder, hvilket repræsenterer 41,6% af alle ransomware-disclosure i den finansielle sektor. Bank-episoder faldt til 36.
Ifølge rapporten var en væsentlig driver bag denne ændring en kampagne mod sydkoreanske formueforvaltere i september 2025. Den enkeltkampagne genererede 32 disclosure og stod for mere end 38% af alle ransomware-episoder, der blev registreret inden for investeringsforvaltningssegmentet det år.
Den geografiske fordeling af angrebene afslører også, hvor koncentreret visse kampagner kan blive. Mens USA forblev det mest ramte land under studieperioden, dukkede Sydkorea op som en større hotspot efter en stor skala supply chain-kompromis, der påvirkede dusinvis af finansielle organisationer.
Leverandørrisiko er accelererende hurtigere end direkte angreb
Mens ransomware-overskrifter ofte fokuserer på angreb mod enkelte institutioner, argumenterer Black Kite for, at leverandøremiljøer nu repræsenterer en lige så vigtig kilde til risiko.
Rapporten fremhæver en september 2025-episoden, hvor kompromitteringen af en enkelt managed service provider i Sydkorea fik konsekvenser for 28 finansielle institutioner og resulterede i tyveriet af mere end to terabyte data. Forskerne beskriver begivenheden som et eksempel på, hvordan en enkelt brud kan skabe systemiske konsekvenser på hele sektoren.
Leverandørernes sårbarhedsprofil synes at forværre sig hurtigt. Blandt de 140 leverandører, der blev analyseret i detalje, steg antallet af kritiske sårbarheder med CVSS-scores på 9 eller højere fra 15 i 2024 til 73 i 2025, en firedobling. Leverandører med højsårbarheder med scores på 8 eller højere steg fra 31 til 87 under samme periode.
Forskere fandt også, at 54% af finansielle leverandører havde mindst en sårbarhed, der var listet i CISA’s Known Exploited Vulnerabilities-katalog, hvilket betyder, at angribere allerede udnytter disse svagheder i virkelige angreb.
Patch management-fejl bliver ved med at være udbredt
Mange af svaghederne, der er identificeret i rapporten, er ikke eksotiske zero-day-sårbarheder, men snarere langvarige sikkerhedsproblemer, som organisationer har kæmpet med at løse.
Blandt de 140 leverandører, der blev undersøgt, viste 109 organisationer, eller 78%, mindst en kritisk patch management-fejl. Misconfigurerede e-mailauthentificeringssystemer var også almindelige, med 47 leverandører, der opererede med misconfigurerede DMARC-records, og 37 leverandører, der viste misconfigurerede DKIM-implementeringer.
Rapporten fandt også beviser for bredere sikkerhedsproblemer i leverandøremiljøet. Næsten 18% af finansielle leverandører havde lækkede legitimationsoplysninger, der var offentligt tilgængelige, mens mere end 42% viste tegn på, at legitimationsoplysninger dukkede op i stealer-logs. Forskerne identificerede også phishing-infrastruktur-indikatorer, ondsindet IP-kommunikation og botnet-infektioner på betydelige dele af leverandørpopulationen.
Sårbarhedseksplosionen er kun begyndt
Fundene kommer, mens organisationer står over for en hurtigt ekspanderende mængde af nyligt opdagede software-sårbarheder.
Ifølge rapporten blev mere end 48.000 Common Vulnerabilities and Exposures (CVEs) offentliggjort globalt i 2025, en stigning på 18% fra det foregående år. Black Kite-forskere identificerede 1.240 af disse sårbarheder som højprioritetsrisici for tredjeparts-levandørkæder, en stigning på 59% fra 2024.
Rapporten argumenterer for, at kunstig intelligens sandsynligvis vil accelerere denne trend. AI-assisterede sårbarhedsopdagelsesværktøjer øger hastigheden, hvormed sikkerhedsfejl kan identificeres, mens AI-systemer selv skaber nye angrebsflader, som organisationer må sikre. Som følge heraf kan finansielle institutioner snart stå over for en større og hurtigere-strømmende mængde af udnyttelige sårbarheder, end traditionelle risikostyringsprocesser var designet til at håndtere.
Finansielle cybersikkerhedsproblemer bliver til et supply chain-problem
Den centrale konklusion i Black Kites 2026 Financial Services Report er, at finansielle institutioner ikke længere kan se på cybersikkerhed gennem linserne på deres egne interne forsvar. Rapportens analyse viser, at ransomware-aktivitet stiger igen på samme tid, som leverandøremiljøer bliver væsentligt mere sårbar. Kritiske sårbarheder blandt finansielle leverandører er eksploderet, udnyttelses-tidsrammer bliver kortere, og en enkelt kompromitteret leverandør kan nu påvirke dusinvis af institutioner samtidig.
Som rapporten bemærker, afhænger modstandsdygtighed mere og mere af en organisations evne til kontinuerligt at identificere, prioritere og reagere på risici på tværs af både deres interne miljø og deres udvidede leverandørkæde. For en branche bygget på interconnectet software, serviceudbydere og outsourcet infrastruktur er tredjeparts-risikostyring ikke længere en compliance-øvelse. Ifølge Black Kites forskning bliver det en grundlæggende komponent af finansielle sektorsikkerhed.












