Rapporter
Black Kites 2026-rapport om finansiella tjänster varnar för en växande cyberriskkris inom bank- och investeringsföretag

En ny rapport från Black Kite tyder på att den finansiella sektorn är på väg in i en farligare fas av cyberrisk, där traditionella ransomwareattacker och snabbt expanderande tredjeparts-sårbarheter konvergerar till vad företaget beskriver som en “dubbel storm”. I sin nyligen publicerade 2026 Financial Services Report: The Dual Storm of Ransomware and Vendor Ecosystem Risk fann Black Kites forskningsteam att finansiella institutioner samtidigt står inför en återkomst av direkt ransomware-attacker och blir alltmer utsatta genom de leverantörer och tjänsteleverantörer som stöder deras verksamhet.
Rapporten bygger på ransomware-intelligens som samlats in mellan januari 2023 och första kvartalet 2026, samt en analys av mer än 17 000 leverantörer som övervakas av Black Kite, inklusive 140 företag vars kundbas är koncentrerad till finansiella tjänster. Resultaten pekar på ett hotlandskap som har utvecklats bortom isolerade incidenter och nu representerar en systematisk utmaning för banker, investeringsföretag, tillgångsförvaltare och andra finansiella institutioner.
Ransomware återvänder efter en kort paus
Finansiella institutioner upplevde en tillfällig minskning av ransomware-aktivitet under 2024, till stor del på grund av internationella polisinsatser som riktade sig mot stora ransomware-grupper som LockBit och Clop. Black Kites forskning tyder dock på att minskningen var kortvarig.
Rapporterade ransomware-incidenter som riktade sig mot finansiella organisationer ökade från 156 under 2024 till 202 under 2025, vilket representerar en ökning med 30 %. Accelerationen verkar fortsätta under 2026. Under första kvartalet dokumenterade forskare 65 ransomware-incidenter, en siffra som överstiger samma period under 2025 med 76 %.
I stället för att försvinna, omorganiserade ransomware-operatörerna sig. Antalet distinkta hotgrupper som riktade sig mot den finansiella sektorn ökade från 37 under 2023 till 45 under 2024 och sedan till 48 under 2025. Nya ledare uppstod, med Qilin, Akira och Kill Security som blev bland de mest aktiva grupperna som riktade sig mot finansiella institutioner. Qilin ensam var ansvarig för 59 finance-sektorsincidenter under det senaste året.
Investeringföretag har blivit det primära målet
En av de mer anmärkningsvärda förändringarna som dokumenterats i rapporten är den förändrade profilen för ransomware-offer.
Under 2023 var banker den mest utsatta finansiella underbranschen, med 71 rapporterade incidenter. Investeringföretag registrerade 44 incidenter det året. Under 2025 hade situationen vänt. Investeringföretag blev den mest utsatta sektorn med 84 incidenter, vilket representerar 41,6 % av alla ransomware-avslöjanden inom den finansiella sektorn. Bankincidenter minskade till 36.
Enligt rapporten var en betydande drivkraft bakom denna förändring en kampanj mot sydkoreanska tillgångsförvaltare under september 2025. Den enskilda kampanjen genererade 32 avslöjanden och stod för mer än 38 % av alla ransomware-incidenter som registrerades inom investeringsförvaltningssegmentet det året.
Den geografiska fördelningen av attacker avslöjar också hur koncentrerade vissa kampanjer kan bli. Medan USA förblev det mest utsatta landet under hela studieperioden, uppstod Sydkorea som en stor hotspot efter en stor skala supply chain-kompromiss som påverkade dussintals finansiella organisationer.
Leverantörsrisk ökar snabbare än direktattacker
Medan ransomware-rubriker ofta fokuserar på attacker mot enskilda institutioner, hävdar Black Kite att leverantörs-ekosystem nu representerar en lika viktig källa till risk.
Rapporten belyser en incident i september 2025 där kompromettering av en enda managed service provider i Sydkorea kaskaderade in i 28 finansiella institutioner och resulterade i stölden av mer än två terabyte data. Forskarna beskriver händelsen som ett exempel på hur en enda brott kan skapa systematiska konsekvenser över en hel sektor.
Leverantörernas sårbarhetsprofil verkar försämras snabbt. Bland de 140 leverantörer som analyserades i detalj, ökade antalet med kritiska sårbarheter med CVSS-poäng på 9 eller högre från 15 under 2024 till 73 under 2025, en ökning med 4,9 gånger. Leverantörer med högsvårbarheter med poäng på 8 eller högre ökade från 31 till 87 under samma period.
Forskarna fann också att 54 % av finansiellt inriktade leverantörer hade minst en sårbarhet som listades i CISA:s katalog över kända exploaterade sårbarheter, vilket innebär att angripare redan utnyttjar dessa svagheter i verkliga attacker.
Patch-hanteringssvagheter kvarstår
Många av de svagheter som identifierats i rapporten är inte exotiska zero-day-sårbarheter utan snarare långvariga säkerhetsproblem som organisationer har kämpat för att åtgärda.
Bland de 140 leverantörer som undersöktes, visade 109 organisationer, eller 78 %, minst en kritisk patch-hanteringssvaghet. Felkonfigurerade e-postautentiseringssystem var också vanliga, med 47 leverantörer som opererade med felkonfigurerade DMARC-poster och 37 leverantörer som visade felkonfigurerade DKIM-implementeringar.
Rapporten fann också bevis för bredare säkerhetsproblem inom leverantörs-ekosystem. Nästan 18 % av finansiellt inriktade leverantörer hade läckta autentiseringsuppgifter som exponerats i offentliga källor, medan mer än 42 % visade tecken på autentiseringsuppgifter som förekom i stjäl logs. Forskarna identifierade också phishing-infrastrukturindikatorer, skadlig IP-kommunikation och botnätinfektioner inom betydande delar av leverantörsbefolkningen.
Sårbarhetsexplosionen är bara början
Resultaten kommer när organisationer står inför en snabbt expanderande volym av nyligen upptäckta programvarusårbarheter.
Enligt rapporten publicerades mer än 48 000 Common Vulnerabilities and Exposures (CVE) globalt under 2025, en ökning med 18 % jämfört med föregående år. Black Kite-forskare identifierade 1 240 av dessa sårbarheter som högprioriterade risker för tredjepartsleverantörer, en ökning med 59 % jämfört med 2024.
Rapporten hävdar att artificiell intelligens sannolikt kommer att påskynda denna trend. AI-assisterade sårbarhetsupptäcktverktyg ökar hastigheten med vilken säkerhetsbrister kan identifieras, medan AI-system själva skapar nya angreppsytor som organisationer måste skydda. Som ett resultat kan finansiella institutioner snart stå inför en större och snabbare ström av utnyttjbara sårbarheter än traditionella riskhanteringsprocesser var utformade för att hantera.
Finansiell cybersäkerhet blir ett leverantörsproblem
Den centrala slutsatsen av Black Kites 2026 Financial Services Report är att finansiella institutioner inte längre kan se cybersäkerhet enbart genom linsen av deras egna interna försvar. Rapportens analys visar att ransomware-aktivitet ökar igen samtidigt som leverantörs-ekosystem blir alltmer sårbara. Kritiska sårbarheter bland finansiellt inriktade leverantörer har skjutit i höjden, utnyttjandetider fortsätter att minska och en enda komprometterad leverantör kan nu påverka dussintals institutioner samtidigt.
Som rapporten påpekar, beror motståndskraft alltmer på en organisations förmåga att kontinuerligt identifiera, prioritera och svara på risker över både den interna miljön och den utvidgade leverantörskedjan. För en bransch som bygger på sammanlänkade programvaror, tjänsteleverantörer och outsourcad infrastruktur är tredjepartsriskhantering inte längre en fråga om regelefterlevnad. Enligt Black Kites forskning blir det en grundläggande komponent i finansiell sektorsäkerhet.












