Rapporter

Black Kite’s 2026 Fremstillings‑ og Distributions‑ransomware‑rapport: Produktion forbliver ransomware’s største mål

mm
Føj Unite.AI til dine foretrukne kilder på Google

Black Kite’s 2026 Fremstillings‑ og Distributions‑ransomware‑rapport: Stadig #1‑mål, men offerprofilen er flyttet ned på markedet og til udlandets finder, at ransomware‑presset på producenter ikke kun øges, men også ændrer form. Black Kite Research Group analyserede tusindvis af offentligt afslørede ransomware‑hændelser fra 2023 til juli 2026, sammen med aktuelle eksterne eksponeringsdata fra store producenter og distributionsvirksomheder. Resultaterne peger på et trusselsbillede, der udvides geografisk, skifter mod mellemstore virksomheder og i stigende grad er i stand til at gøre en enkelt kompromitteret virksomhed til en meget større forstyrrelse af forsyningskæden.

Fremstilling fortsætter med at skille sig ud

Fremstilling har i fem på hinanden følgende år været Black Kite’s mest målrettede branche, og angrebshastigheden fortsætter med at accelerere.

De første syv måneder af 2026 resulterede i 1,183 offentligt kendte ransomware‑ofre inden for fremstilling, allerede mere end der blev registreret i hele 2023 eller 2024. Sammenlignet med samme periode året før steg angrebene med næsten 40 %.

Denne vedholdenhed er især bemærkelsesværdig, fordi fremstillingen fortsatte med at vokse som mål, selv i perioder hvor retshåndhævelsesindsatser forstyrrede nogle af ransomware‑økosystemets største aktører.

Tiltrækningen er relativt enkel. I modsætning til angreb mod virksomheder, hvor driften nogle gange kan fortsætte, mens IT‑systemerne genoprettes, kan et cyberangreb mod en producent stoppe den fysiske produktion. Mistede forsendelser, inaktive medarbejdere, kontraktlige bøder og forstyrrede kunder øger hurtigt det økonomiske pres på offeret.

Den samme dynamik gør fremstillingen særligt værdifuld for afpresningsgrupper. Hver time, en produktionslinje er offline, kan styrke en angribers forhandlingsposition.

Den typiske offer bliver mindre

Højprofilerede angreb mod store globale producenter dominerer ofte overskrifterne, men Black Kite’s data tyder på, at kernen af ransomware‑aktivitet befinder sig langt længere nede på markedet.

Den mediane fremstillingsoffer i datasættet genererer $42.9 millioner i årlig omsætning. Virksomheder mellem $10 millioner og $100 millioner udgjorde cirka 70 % af ofrene med kendt omsætning i 2026.

Store virksomheder forbliver mål, men deres andel af de samlede hændelser er faldet, efterhånden som angribere når dybere ind i mellemmarkedet.

Dette skift er vigtigt, fordi mange af disse virksomheder ikke er isolerede. Mellemstore producenter leverer ofte komponenter, udstyr, kemikalier, elektronik, fødevarer og andre input til meget større organisationer.

Som følge heraf kan et angreb mod en relativt ukendt leverandør blive et problem med forretningskontinuitet for virksomheder mange gange større.

Presset er også bredt fordelt på tværs af fremstillingen. Maskineri udgjorde den største individuelle undersektor i Black Kite’s datasæt, men fremstillet metal, transportudstyr, kemikalier, elektronik og fødevareproduktion udgjorde alle væsentlige dele af hændelserne. Ingen enkelt niche dominerer trusselsbilledet.

Ransomware bliver mere global

Den geografiske sammensætning af fremstillings‑ransomware ændrer sig næsten lige så hurtigt som offerprofilen.

USA forbliver en vigtig kilde til offentligt kendte hændelser, men deres andel af globale fremstillings‑ofre faldt kraftigt i 2026. Nedgangen skyldtes ikke primært, at angreb mod amerikanske virksomheder forsvandt. I stedet udvidede ransomware‑aktiviteten sig meget hurtigere andre steder.

Europæiske fremstillings‑ofre steg med mere end 85 % i den sammenlignelige periode i 2026, hvor Tyskland registrerede regionens højeste total. Italien, Storbritannien, Frankrig, Spanien, Tyrkiet og Polen oplevede også betydelige stigninger.

Dette er især vigtigt i økonomier, hvor fremstillingen udgør en betydelig andel af den industrielle produktion og beskæftigelse. Et vellykket angreb kan derfor have konsekvenser, der strækker sig ud over en enkelt virksomheds resultatopgørelse.

Den geografiske forskydning påvirkes også af nyere ransomware‑grupper. The Gentlemen, for eksempel, dukket først op i Black Kite’s datasæt i slutningen af 2025, men blev hurtigt en af de mest aktive operatører, der målrettet angriber producenter, med en særligt synlig rolle i Europa.

Trusselsaktørlandskabet bliver genopbygget

Den hurtige fremkomst af nye grupper er et andet karakteristisk træk ved rapporten.

Næsten halvdelen af de registrerede fremstillings‑hændelser i 2026 blev tilskrevet trusselsaktører, der ikke var optrådt i Black Kite’s datasæt i 2023 eller 2024. Antallet af grupper, der målretter producenter, er også vokset betydeligt.

Etablerede navne er ikke forsvundet helt, men hierarkiet er i forandring.

Qilin stod for flest fremstillingshændelser i de første syv måneder af 2026, efterfulgt af The Gentlemen, Akira, DragonForce og INC Ransom. Nogle tidligere dominerende operatører er faldet kraftigt, mens efterfølgermærker og helt nye grupper er dukket op.

For forsvarere skaber den udskiftning en praktisk udfordring. Sikkerhedsstrategier, der er bygget omkring at spore et lille sæt genkendelige ransomware‑grupper, kan hurtigt blive forældede. De underliggende svagheder, som angriberne udnytter, såsom eksponeret fjernadgang, uopdaterede sårbarheder, stjålne legitimationsoplysninger og fejlkonfigurerede systemer, kan derfor være mere nyttige indikatorer end navnet på den gruppe, der i øjeblikket fører ranglisten.

Distribution skaber Et Yderligere Svagt Punkt

Black Kite udvider sin analyse ud over fabrikker til de virksomheder, der er ansvarlige for at flytte varer mellem dem.

Transport-, fragt- og lagervirksomheder registrerede færre ransomware‑hændelser end fremstillere, men deres position i forsyningskæder kan gøre en enkelt forstyrrelse uforholdsmæssigt vigtig.

Rapporten fremhæver angrebet i 2025 på den britiske logistikleverandør Peter Green Chilled. Virksomheden fortsatte med at flytte varer, der allerede var i deres system, men nye ordrer kunne ikke længere behandles. Da den betjente adskillige store supermarkedskæder, påvirkede forstyrrelsen hurtigt leverandører, hvis produkter allerede sad på lagre eller ventede på at komme ind i netværket.

Distributionsvirksomheder har også en tendens til at være mindre end fremstillingsofre. Black Kite fandt en median årlig omsætning på $28.7 million blandt distributionsofre med kendt omsætning.

Disse virksomheder opererer ofte med snævre leveringsvinduer og begrænset tolerance over for længere nedetid, hvilket gør ransomware særligt forstyrrende.

Når et cyberangreb bliver en økonomisk begivenhed

Rapporten bruger Jaguar Land Rover’s 2025 cyberattack til at demonstrere, hvad der kan ske, når ransomware når et firma, der er placeret i centrum af et stort industrielt netværk.

Produktionen stoppede i mere end fem uger på tværs af tre britiske fabrikker, hvilket påvirkede anlæg, der samlet producerer omkring 1.000 køretøjer om dagen.

Men skaden strakte sig langt ud over JLR.

Mere end 5.000 organisationer anslås at være blevet påvirket i virksomhedens bredere økosystem, hvoraf mange er mindre leverandører. Den anslåede økonomiske påvirkning nåede £1.9 billion, mens den britiske regering indførte en lånegaranti på £1.5 billion for at støtte JLR og deres forsyningskæde.

Forstyrrelsen var så betydelig, at Bank of England nævnte den som en faktor, der bidrog til en svagere end forventet britisk økonomisk vækst i kvartalet.

Det er et ekstremt eksempel, men det illustrerer det bredere tema, der løber gennem Black Kites forskning: cyberrisiko i fremstillingssektoren forbliver sjældent begrænset til den oprindelige offer.

Mange advarselstegn er allerede synlige

Et af rapportens mest betydningsfulde fund er, at mange ransomware‑ofre viste observerbare tegn på øget risiko, før deres hændelser blev offentlige.

Black Kites Ransomware Susceptibility Index vurderer faktorer såsom eksponerede tjenester, udnyttelige sårbarheder, lækkede legitimationsoplysninger og andre eksternt synlige indikatorer.

Næsten tre fjerdedele af fremstillingsofre var allerede i indeksens kritiske område på tidspunktet for, at deres hændelser blev offentliggjort.

Den nuværende eksponering blandt verdens største fremstillere forbliver også betydelig. Black Kite fandt udbredte kritiske sårbarheder og lækkede legitimationsoplysninger i hele den overvågede population, selvom nogle mål for sårbarhedsstyring er blevet forbedret.

Eksponering af legitimationsoplysninger skiller sig især ud. Selvom organisationer har gjort fremskridt med at reducere visse software‑sårbarheder, har udbredelsen af legitimationsoplysninger, der cirkulerer gennem stealer‑logfiler, forblevet stædigt høj.

Det skaber en angrebsflade, som ikke nødvendigvis kan håndteres udelukkende gennem traditionel patching.

Ransomware er nu et forsyningskædeproblem

Den bredere implikation er, at fremstillere ikke længere kan betragte ransomware som et rent internt cybersikkerhedsproblem.

En virksomhed arver risiko fra de softwareleverandører, leverandører og logistikvirksomheder, den er afhængig af. Samtidig bliver dens egen cyberpostur en del af risikoprofilen for hver kunde, der er afhængig af dens produkter.

Regulatorer afspejler i stigende grad denne sammenkoblede virkelighed. Europæiske regler som NIS2 lægger større vægt på sikkerhed i forsyningskæden, mens initiativer i Storbritannien og USA udvider cybersikkerhedsforventningerne på tværs af tjenesteudbydere, entreprenører og kritiske leverandører.

For fremstillere betyder dette, at årlige leverandørspørgeskemaer og isolerede interne vurderinger muligvis ikke længere er tilstrækkelige. Angrebsfladen ændrer sig for hurtigt, ligesom ransomware‑grupperne, der udnytter den.

Black Kite’s rapport beskriver i sidste ende en trussel, der bliver bredere snarere end blot større. Angrebene bevæger sig mod mellemstore virksomheder, udvider sig internationalt og udnytter i stigende grad forbindelserne mellem producenter, teknologileverandører, logistiknetværk og kunder. Resultatet er et ransomware‑problem, hvor det vigtigste spørgsmål måske ikke længere er, om en enkelt virksomhed kan modstå et angreb, men hvor meget af den omkringliggende forsyningskæde der er afhængig af den.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.