Raportit
Black Kiten 2026 Ransomware-raportti: Uhka on nopeutunut ja hajautunut

Black Kiten 2026 Ransomware-raportti kuvaa ransomware-markkinaa, joka ei enää ole yhden hallitsevan ryhmän, yhden otsikkojen tekijän, tai yhden hyökkäysmenetelmän määrittelemä. Huhtikuun 1. päivän 2025 ja maaliskuun 31. päivän 2026 välisenä aikana yhtiö tunnisti 7 551 julkisesti ilmoitettua uhria, mikä on enemmän kuin edellisellä raportointijaksolla, jolloin uhreja oli 6 046. Tärkeämpää kuin yleinen kasvu on kuitenkin se, miten kasvu tapahtui. Toiminta kiihtyi terävästi vuoden jälkipuoliskolla, uudet ransomware-ryhmät ilmestyivät nopealla tahdilla, ja luotettavat ohjelmistojärjestelmät muodostuivat yhä useammin reiteiksi organisaatioiden sisään, jotka saattavat olla turvanneet omat sisäiset ympäristönsä.
Ransomwaren kasvu on muuttunut
Black Kite on seurannut ransomware-ilmoituksia vuodesta 2022, jolloin ensimmäinen raportointijakso tallensi noin 2 700 uhria. Tämä määrä kasvoi myöhemmin 4 893:een, sitten 6 046:een, ja nyt 7 551:een, mutta vuotuinen kasvu ei kuvaa täysin, miten terävästi toiminta kiihtyi viimeisen jakson aikana.
Ensimmäiset kuusi kuukautta tuottivat 2 904 uhria, verrattuna 4 647:ään lokakuun 2025 ja maaliskuun 2026 välisenä aikana. Maaliskuussa uhrien määrä oli 861, mikä on korkein kuukausittainen määrä, jonka Black Kite on neljän vuoden aikana tallennut. Toiminta jatkui myös raportoinnin päättymisen jälkeen, kun 2 230 uhria havaittiin huhtikuun ja kesäkuun 2026 välisenä aikana.
Toisin kuin aiemmat ransomware-kaudet, kasvu ei johtunut yhdestä hallitsevasta ryhmästä tai yhdestä suuresta tapahtumasta. Se heijasti useiden toimijoiden laajentumista yhtä aikaa, vakiintuneiden ryhmien laajentamista ja uusien toimijoiden löytämistä edullisemmista tavoista osallistua.
Täysi markkina on edelleen voimakas
Ransomware ei enää ole hallinnassa muutamalla tunnistettavalla ryhmällä, jotka toimivat tiiviisti järjestäytyneinä rikollisryhminä. Se toimii yhä enemmän palvelutaloutena. Ydinoperaattorit kehittävät ohjelmistoja, ylläpitävät vuotokeskuksia, hoitavat maksuja ja tarjoavat infrastruktuuria, kun taas liitännäiset löytävät tietä yritysverkkoihin ja toteuttavat hyökkäykset. Tämä malli mahdollistaa ryhmien nopean laajentumisen ilman, että jokaisen osallistujan tarvitsee olla edistyneitä tietoteknisia taitoja.
Black Kite tunnisti 127 aktiivista ransomware-ryhmää raportointijakson aikana, mukaan lukien 61, jotka ilmestyivät ensimmäisen kerran. Jotkut olivat täysin uusia toimijoita, kun taas toiset saattavat olla uudelleenbrändättyjä tai hajoamisryhmiä, jotka muodostuivat vakiintuneiden organisaatioiden katoamisen jälkeen. Tulos on markkina, jossa toimijat voivat siirtyä brändien välillä, uudelleen käyttää työkaluja tai käynnistää uusia vuotokeskuksia ilman, että heidän tarvitsee rakentaa toimintaansa alusta alkaen uudelleen.
Vaikka markkina on hajautunut, muutama ryhmä tuotti edelleen suuren osan toiminnasta. Qilin oli merkittävin esimerkki, joka vaati 1 358 uhria vuoden aikana, lähes kaksi kertaa enemmän kuin sen lähin kilpailija. Ryhmä toimii ransomware-palveluna, joka antaa liitännäisille pääsyn hyökkäysvälineisiin ja keskittää toimintoja, kuten neuvotteluja, maksuja ja uhrien ilmoituksia.
Muiden brändien kehitys seurasi eri polkuja. RansomHub, joka oli yksi edellisen jakson johtavista toimijoista, lopetti uhrien julkaisemisen vuoden 2026 alussa. LockBit palasi takaisin aiemman häiriintymisen jälkeen, mutta sen 186 ilmoitettua uhria edustivat rajoitettua paluuta eikä paluuta sen entiseen vaikutusvaltaan.
Nämä muutokset osoittavat, miksi ransomware-brändejä ei pidä tarkastella perinteisten yritysten kaltaisina. Ryhmä voi hävitä, mutta sen liitännäiset, tekniikat ja infrastruktuuri voivat jatkaa toimintaansa muiden nimien alla. Toimijat voivat lopettaa toimintansa poliisin toimenpiteiden, sisäisten riitojen tai luottamuksen laskun vuoksi, mutta tutut taktiikat voivat ilmestyä uudelleen uuden vuotokeskuksen kautta viikkoja myöhemmin.
Markkina on siten sekä hajautunut että keskittynyt. Uudet toimijat voivat ilmestyä nopeasti, mutta mittakaava riippuu edelleen luotettavista pääsypalveluntarjoajista, kokeneista liitännäisistä, maksuinfrastruktuurista ja maineesta toimivasta ohjelmistosta.
Kohdeprofiili on muuttumassa
Ransomware-hyökkäykset alkavat usein pääsystä eikä salaamisesta. Hyökkääjät voivat hyödyntää julkisesti näkyvää, päivittämätöntä järjestelmää, varastaa tunnistetietoja työntekijöiden laitteista, käyttää etätyöskentelyohjelmistoa tai petkuttaa asiakaspalvelua salasanan palauttamiseen. Kun he pääsevät sisään, he yrittävät liikkua organisaation sisällä, tunnistaa arvokkaita järjestelmiä, kopioida arkaluontoista tietoa ja luoda riittävästi operatiivista tai maineeseen liittyvää painetta maksun vaatimiseksi.
Yhdysvallat oli edelleen Black Kiten aineistossa eniten kohteena ollut maa, joka kattoi lähes puolet havaituista uhreista. Ransomware-toiminta kuitenkin laajeni nopeammin useilla muilla markkinoilla. Saksa, Ranska, Espanja ja Italia kaikki kokivat merkittäviä kasvua, kun taas useat Aasian maat kokivat terävän kasvun pienemmistä lähtötasoista.
Tämä laajempi maantieteellinen jakautuminen heijastaa markkinaa, jossa liitännäiset yhä useammin metsästävät kaikkia helposti saatavilla olevia organisaatioita eikä rajoitu vain suppeaan joukkoon maita. Kielimuurit ja alueellinen tietämys aiheuttivat aiemmin kansainvälistymisen haasteita. Automaattinen käännös, laajasti saatavilla olevat tiedustelutyökalut ja jaetut rikolliset infrastruktuurit ovat vähentäneet osittain näitä kitkaa.
Valmistusala säilyi eniten kohteena olevana toimialana, jossa 1 660 uhria ilmoitettiin. Valmistajat ovat houkuttelevia, koska jopa lyhyt katkos voi keskeyttää tuotannon, viivästyttää tilauksia ja vaikuttaa toimittajiin ja asiakkaisiin. Monet toimivat myös sekä modernien liiketoimintajärjestelmien että vanhemman operatiivisen teknologian yhdistelmänä, mikä luo ympäristöjä, jotka voivat olla haasteellisia päivittää tai väliaikaisesti poistaa käytöstä.
Ammattimaiset, tieteelliset ja tekniset palvelut sijoittuivat toiseksi. Nämä yritykset usein hallitsevat arkaluontoista tietoa useiden asiakkaiden puolesta, mikä tarkoittaa, että yksi tunkeutuminen voi luoda painetta alkuperäistä uhria laajemmin. Asianajotoimistot, insinööritoimistot, konsulttitilaisuudet ja teknologian tarjoajat voivat myös omistaa tunnistetietoja tai pääsyä, jotka voivat johtaa hyökkääjiä muihin organisaatioihin.
Rakennusala siirtyi kolmanneksi, heijastaen alan riippuvuutta hajautetuista projektiryhmistä, alihankkijoista, pilvi-sovelluksista ja maksujärjestelmistä. Terveydenhuolto säilyi voimakkaasti kohteena, koska palvelun keskeytys voi nopeasti muuttua operatiiviseksi ja julkisen turvallisuuden ongelman.
Raportti osoittaa myös, että hyökkääjät panostavat enemmän keskikokoisiin organisaatioihin. Yritykset, jotka tuottavat 10 miljoonasta 100 miljoonaan dollariin, muodostivat suuren osan havaitusta toiminnasta. Nämä yritykset voivat omistaa arkaluontoista tietoa ja pystyä maksamaan, mutta usein puuttuvat omat turvallisuusjoukkueet ja kerrokselliset puolustukset, joita suurimmat yritykset tarjoavat.
Tämä ei tarkoita, että suuret yritykset jätetään huomiotta. Sen sijaan ransomware-toimijat näyttävät tasapainottavan mahdollisia maksuja hyökkäyksen kustannuksien ja vaikeuden kanssa. Pieni valmistaja, alueellinen urakoitsija tai ammattipalvelujen tarjoaja voi tarjota nopeamman tien keskeytykseen kuin monikansallinen yritys, jolla on laaja valvonta ja vastetoimintaresursseja.
Luotettavat alustat muodostuivat osaksi hyökkäyspintaa
Jotkut vuoden merkittävimmistä tapahtumista eivät alkaneet uhrin ydinverkostosta. Ne liikkuivat Ohjelmistoa-palveluna-integraatioissa, OAuth-tunnuksissa, yrityksen resurssien suunnittelusovelluksissa, tukipalveluissa ja muissa järjestelmissä, jotka liittyvät arkaluontoiseen liiketoimintatietoon.
Raportti korostaa Salesforceen liittyviä kampanjoita esimerkkeinä siitä, miten delegoitu luottamus voi muodostua hyökkäysreitiksi. Vaarantuneet OAuth-tunnukset liittyvät asiakaspalvelun ja asiakastarinan yhdistämiseen. Tukea tarjoavat alustat loivat lisäksi reittejä tietoihin.
Näissä tapauksissa organisaatio voi ylläpitää vahvoja sisäisiä valvontaa ja silti olla altis ulkoisesti kautta, jonka se ei täysin ymmärrä tai valvo. Kuukausia aiemmin myönnetty tunniste, sovellukselle myönnetty liiallinen valtuutus tai huonosti turvattu tukitili voi antaa hyökkääjälle pääsyn ilman, että perinteinen malware-infektio vaaditaan.
Oraclen E-Business Suite esittää massahyökkäyksen version samasta ongelmasta. Black Kite kuvaa kampanjaa, joka liittyy tietojen varastamiseen Oraclen EBS-ympäristöistä ja mahdolliseen hyökkäykseen CVE-2025-61882:n kautta ennen kuin korjaus oli saatavilla.
Jälkikäteen tapahtunut toiminta PeopleSoftissa vahvisti laajempaa opetusta. Yksi altis alusta voi luoda suuren allasuhan uhreja, muuttaen toimittajan identiteettivalvontaa, valtuutuksia tai haavoittuvuutta osaksi jokaisen asiakkaan ransomware-vaarallisuutta.
Varoitusmerkit olivat usein näkyvissä
Black Kiten ennen ilmoittamista tehty analyysi osoitti, että monilla uhrilla oli ulkoisesti havaittavissa olevia heikkouksia ennen kuin he ilmestyivät ransomware-vuotokeskuksiin. Turvallisuuden määritysvirheet olivat läsnä yli kahdessa kolmasosassa analyysipopulaatiosta, kun taas altis etätyöskentelypalvelut, ohjelmistovirheet, väärennettyjä verkkotunnuksia ja varastettuja tunnistetietoja ilmestyivät usein.
Yli 60 prosentilla oli vähintään yksi kolmesta ransomware-merkityksellisestä löydöksestä: tunnettu ohjelmistovirhe, tunnistetietojen altis tai varastettujen kirjautumistietojen lokit. Lähes kymmenen prosentilla oli kaikki kolme.
Nämä signaalit eivät todista, mikä heikkous aiheutti tietyn tunkeutumisen. Organisaatio, jolla on altis tunnistetiedot, voi lopulta joutua alttiiksi toisenlaisen haavoittuvuuden kautta. Havainnot osoittavat kuitenkin, että monilla tulevista uhrista oli jo ennen hyökkäyksen julkistamista olemassa näkyviä heikkouksia, jotka tekivät heistä houkuttelevia kohteita.
Raportin Ransomware-herkkyyden indeksi pyrkii mitatamaan tätä altisutta suoremmin. Black Kite totesi, että yritykset korkeimmassa riskiluokassa olivat paljon todennäköisemmin kokevan julkistetun ransomware-tapauksen kuin organisaatiot alimmassa riskiluokassa.
Praktinen opetus on, että ransomware-riski ei ole tasaisesti jakautunut. Hyökkääjät usein keskittyvät organisaatioihin, joissa useat heikkoudet limittyvät, erityisesti kun päivittämättömät järjestelmät, altis tunnistetiedot ja permissiiviset identiteettivalvontatoimet luovat useita mahdollisia sisäänpääsyreittejä.
Alemmat maksukorvaukset muuttavat kiristystaktiikkaa
Ransomware-markkina laajeni, vaikka maksukäyttäytyminen muuttui epäluotettavammaksi. Black Kite ei mita suoraan ransomware-maksuja, mutta se vertaa useita ulkoisia vastetoimintatietokantoja, jotka viittaavat siihen, että vähemmän uhreja valitsee maksamisen.
Yksi tietokanta ilmoitti 26 prosentin maksukorvauksen toisella neljänneksellä 2025. Toinen tietokanta asetti korvauksen 23 prosenttiin seuraavalla neljänneksellä, kun taas tietojen varastamisesta johtuvat tapaukset tuottivat 19 prosentin korvauksen. Nämä luvut tulevat eri populaatioista eivätkä ole yhtenäistä markkinanlaajuista mittausta, mutta ne osoittavat samaan suuntaan.
Määrät, jotka maksetaan organisaatioille, jotka tottelevat, voivat edelleen olla merkittäviä. Yksi tietokanta, jota raportissa mainitaan, ilmoitti keskimääräisen 1 miljoonan dollarin korvauksen maksaneista yrityksistä.
Alemmat muunnosprosentit eivät välttämättä tee ransomwaresta vähemmän kannattavaa. Ne voivat sen sijaan ajaa toimijoita pyrkimään useampiin uhreihin, vähentämään kustannuksia kussakin hyökkäyksessä tai soveltamaan enemmän painostusta. Salaaminen yhdistetään usein tietojen varastamiseen, julkiseen paljastamiseen, henkilökohtaiseen yhteydenottoon, asiakkaiden suoraan osoittamiseen ja uhkauksiin, jotka liittyvät viranomaisiin tai liikekumppaneihin.
Kun vähemmän uhreja maksaa pelkästään järjestelmien palauttamiseksi, hyökkääjillä on kannustimia luoda seurauksia, jotka säilyvät jopa sen jälkeen, kun varmuuskopiot on palautettu.
Toipuminen ei tarkoita, että altisuuksia on poistettu
Raportin jälkitoimintatulokset ovat yksi sen huolestuttavimmista löydöksistä. Jotkut pintatason turvallisuustoimenpiteet paranevat uhrien julkistamisen jälkeen. Keskimääräiset kyberturvallisuusarviot kasvoivat, kun taas keskimääräinen botnet-toiminta laski.
Syvemmät ransomware-erityiset indikaattorit usein liikkuivat vastakkaiseen suuntaan. Varastettujen kirjautumistietojen altis oli merkittävästi suurempi jälkitoimintavertailussa, kun taas ransomware-herkkyyden ja ohjelmistovirheiden altis kasvoi monilla uhreilla.
Malli viittaa siihen, että organisaatiot voivat korjata näkyvimmät hygieniaongelmat, mutta jättää taakse ehdot, jotka tekevät heistä houkuttelevia kohteita hyökkääjille. Yritys voi sulkea haavoittuvuuden, joka aiheutti alkuperäisen tunkeutumisen, mutta ei peruuta varastettuja tunnistetietoja, tarkastele toimittajan pääsyä, poista Dormant-tilille tai tutki muita alttiita järjestelmiä.
Black Kiten nykytilan analyysi vahvistaa tämän huolen. Monet aiemmat uhrit jatkoivat näyttämistä epäasiallisesti määritellyistä sähköpostiturvallisuuden merkeistä, kriittisistä päivittämättömistä haavoittuvuuksista, tunnetuista hyödynnettyjen haavoittuvuuksista ja työntekijöiden tunnistetiedoista, jotka liikkuivat varastettujen kirjautumistietojen lokissa.
Vastetoiminta on usein järjestetty palauttamalla toiminta ja rajoittamalla vahvistettu tunkeutuminen. Raportti väittää, että tämä ei ole tarpeeksi. Toipuminen tulisi sisältää uuden arvion koko ulkoisesti näkyvää hyökkäyspintaa, ei pelkästään järjestelmää, joka liittyi alkuperäiseen tapahtumaan.
Tekoäly vähentää osallistumiskustannuksia
Raportti ei väitä, että tekoäly aiheutti ransomwaren kasvun. Sen sijaan se kuvaa tekoälyä voimakkaana tekijänä, joka tekee olemassa olevan työn nopeammin ja halvemmaksi.
Tiedustelu voidaan tiivistää nopeammin, phishaus- ja ääniphishauskriptejä voidaan lokalisoida, varastettuja tietoja voidaan järjestää uskottavampiin kertomuksiin, ja neuvotteluviestejä voidaan tuottaa pienemmällä tiimillä. Alempitasoiset hyökkääjät voivat myös käyttää tekoälyavusteisia työkaluja virheiden korjaamiseen, ohjelmistojen muokkaamiseen ja toistuvien tehtävien automaatioon.
Selvin vaikutus on tällä hetkellä sosiaalisen insinöörityön kerroksessa. Äänenkloonaukset, monikieliset houkuttelevat viestit, deepfake-äänet, asiakaspalvelun manipulointi ja personaan mukautuminen voivat tehdä sosiaalisen insinöörityön helpommaksi skaalattavaksi. Tekoäly voi auttaa hyökkääjää kuulostamaan uskottavammalta kielellä, jota hän ei puhu, tai tuottaa räätälöityjä viestejä sadoille työntekijöille ilman, että jokainen viesti on kirjoitettu käsin.
Black Kite viittaa varhaisiin merkkiin tekoälyn sisääntulosta sekä tekniseen toteutukseen että kiristysten brändäykseen. Lähiaikojen riski ei välttämättä ole täysin autonomista ransomwarea. Se on puoli-automatisoituja rikollisia toimintoja, joissa pienemmät tiimit voivat suorittaa työtä, joka vaati aiemmin enemmän aikaa, asiantuntemusta ja koordinointia.
Tekoäly ei poista tarvetta pääsylle tai taitaville toimijoille. Se vähentää kitkaa hyökkäyksen eri vaiheiden välillä ja antaa useammalle osallistujalle mahdollisuuden toimia järjestäytyneinä ransomware-liiketoimintoina.
Tulevaisuuden vaikutukset
Keskeinen viesti on, että ransomware kehittyy markkinaksi, jota ei enää määrittele muutama tunnistettava brändi. Puolustajien on edelleen ylläpidettävä haavoittuvuuksia ja turvattava päätepisteitä, mutta tiedot osoittavat laajempaa vastuuta, joka kattaa jatkuvan tarkastelun toimittajan pääsyä, Ohjelmistoa-palveluna-integraatioita, identiteettivalvontaa, sähköposti-infrastruktuuria, altista tunnistetietoja ja jälkitoimintatilanteita.
Organisaatioiden tulisi myös arvioida uudelleen, miten he mittaavat toipumista. Järjestelmien palauttaminen voi sulkea välittömän tapauksen, mutta se ei todista, että varastetut tunnistetietoja on mitätöity, liialliset toimittajan valtuutukset on poistettu tai muut alttiit varat on käsitelty.
2026 Ransomware-raportti osoittaa lopulta, miksi uhrien määrä yksin ei ole enää riittävä. Uhka kasvaa yhdistelmänä jatkuvaan määrään, korkean tuoton ransomware-palveluoperaattoreihin, laajenevaan keskikokoisen markkinan kohdennukseen, toimittajaketjun hyödyntämiseen ja alempiin toimintakustannuksiin. Tapauksen sulkeminen voi palauttaa normaalitoiminnan, mutta vähentää toisen tapauksen todennäköisyyttä vaatii altistumisen käsittelyä jatkuvana ehtona eikä tapauksena, joka päättyy, kun toipumisprosessi on valmis.












