Rapporter

Black Kite’s 2026 Tillverkning & Distribution Ransomware‑rapport: Tillverkning förblir ransomware‑sektorns främsta mål

mm
Lägg till Unite.AI bland dina föredragna källor på Google

2026‑rapport om ransomware mot tillverkning & distribution: Fortfarande #1‑målet, men offrets profil har flyttat ner på marknaden och utomlands rapporten finner att ransomware‑pressen på tillverkare inte bara ökar, utan också förändras i form.

Tillverkning fortsätter att sticka ut

Tillverkning har förblivit Black Kite’s mest utsatta bransch i fem på varandra följande år, och takten på attacker fortsätter att öka.

De första sju månaderna 2026 resulterade i 1 183 offentligt rapporterade ransomware‑offer inom tillverkning, redan fler än vad som registrerades under hela 2023 eller 2024. Jämfört med samma period ett år tidigare ökade attackerna med nästan 40 %.

Denna uthållighet är särskilt anmärkningsvärd eftersom tillverkning fortsatte att växa som mål även under perioder då rättsvårdande åtgärder störde några av ransomware‑ekosystemets största aktörer.

Lockelsen är relativt enkel. Till skillnad från attacker mot företag där verksamheten ibland kan fortsätta medan IT‑system återställs, kan en cyberattack mot en tillverkare stoppa den fysiska produktionen. Missade leveranser, inaktiva arbetare, avtalsstraff och störda kunder ökar snabbt det ekonomiska trycket på offret.

Samma dynamik gör tillverkning särskilt värdefull för utpressningsgrupper. Varje timme en produktionslinje är offline kan stärka angriparens förhandlingsposition.

Den typiska offret blir mindre

Högt profilerade attacker mot stora globala tillverkare dominerar ofta rubrikerna, men Black Kite’s data tyder på att ransomware‑aktiviteten är placerad långt ner på marknaden.

Den mediana tillverkningsoffret i datasetet genererar 42,9 miljoner $ i årlig omsättning. Företag mellan 10 miljoner $ och 100 miljoner $ stod för ungefär 70 % av offren med känd omsättning år 2026.

Stora företag förblir mål, men deras andel av de totala incidenterna har minskat när angripare tränger djupare in i medelmarknaden.

Denna förändring är viktig eftersom många av dessa företag inte är isolerade verksamheter. Tillverkare av medelstorlek levererar ofta komponenter, utrustning, kemikalier, elektronik, livsmedelsprodukter och andra insatsvaror till mycket större organisationer.

Som ett resultat kan en attack mot en relativt okänd leverantör bli ett problem för affärskontinuiteten för företag som är många gånger större.

Trycket är också brett fördelat över tillverkning. Maskiner utgjorde den största enskilda delsektorn i Black Kite’s dataset, men bearbetade metaller, transportutrustning, kemikalier, elektronik och livsmedelstillverkning stod alla för betydande andelar av incidenterna. Ingen enskild nisch dominerar hotlandskapet.

Ransomware blir mer globalt

Den geografiska sammansättningen av ransomware mot tillverkning förändras nästan lika snabbt som offrets profil.

USA förblir en stor källa till rapporterade incidenter, men dess andel av globala tillverkningsoffer föll kraftigt 2026. Nedgången berodde inte främst på att attacker mot amerikanska företag försvann. Istället expanderade ransomware‑aktiviteten mycket snabbare på andra håll.

Europeiska tillverkningsoffer ökade med mer än 85 % under motsvarande period 2026, där Tyskland registrerade regionens högsta total. Italien, Storbritannien, Frankrike, Spanien, Turkiet och Polen upplevde också betydande ökningar.

Detta är särskilt viktigt i ekonomier där tillverkning utgör en betydande andel av industriproduktionen och sysselsättningen. En lyckad attack kan därför få konsekvenser som sträcker sig bortom ett företags balansräkning.

Den geografiska förskjutningen påverkas också av nyare ransomware‑grupper. The Gentlemen, till exempel, dök först upp i Black Kite’s dataset i slutet av 2025 men blev snabbt en av de mest aktiva operatörerna som riktar sig mot tillverkare, med en särskilt synlig roll i Europa.

Hotaktörernas landskap byggs om

Den snabba uppgången för nyare grupper är en annan definierande egenskap i rapporten.

Nästan hälften av de tillverkningsincidenter som registrerades 2026 tillskrevs hotaktörer som inte hade dykt upp i Black Kite’s dataset under 2023 eller 2024. Antalet grupper som riktar sig mot tillverkare har också ökat avsevärt.

Etablerade namn har inte försvunnit helt, men hierarkin förändras.

Qilin ledde tillverkningsincidenter under de första sju månaderna av 2026, följt av The Gentlemen, Akira, DragonForce och INC Ransom. Vissa tidigare dominerande aktörer har minskat kraftigt, medan efterträdande varumärken och helt nya grupper har dykt upp.

För försvararna innebär den omsättningen en praktisk utmaning. Säkerhetsstrategier som bygger på att spåra en liten uppsättning igenkännbara ransomware‑grupper kan snabbt bli föråldrade. De underliggande svagheter som angriparna utnyttjar, såsom exponerad fjärråtkomst, oåtgärdade sårbarheter, stulna autentiseringsuppgifter och felkonfigurerade system, kan därför vara mer användbara indikatorer än namnet på den grupp som för närvarande leder rankingen.

Distribution skapar en ytterligare felpunkt

Black Kite utvidgar sin analys bortom fabrikerna till de företag som ansvarar för att flytta varor mellan dem.

Lastbils-, frakt- och lagerföretag registrerade färre ransomware‑incidenter än tillverkare, men deras position i leveranskedjorna kan göra en enskild störning oproportionerligt viktig.

Rapporten lyfter fram attacken 2025 mot den brittiska logistikleverantören Peter Green Chilled. Företaget fortsatte att flytta varor som redan befann sig i dess system, men nya beställningar kunde inte längre behandlas. Eftersom det levererade till ett flertal stora stormarknadskedjor påverkade störningen snabbt leverantörer vars produkter redan låg i lager eller väntade på att komma in i nätverket.

Distributionsföretag tenderar också att vara mindre än de drabbade tillverkarna. Black Kite fann en medianårlig omsättning på 28,7 miljoner USD bland distributionsoffer med kända intäkter.

Dessa företag arbetar ofta med snäva leveransfönster och begränsad tolerans för förlängd driftstopp, vilket gör ransomware särskilt störande.

När en cyberattack blir en ekonomisk händelse

Rapporten använder Jaguar Land Rover’s 2025 cyberattack för att demonstrera vad som kan hända när ransomware når ett företag som är placerat i centrum av ett stort industriellt nätverk.

Produktionen stoppades i mer än fem veckor på tre brittiska anläggningar, vilket påverkade anläggningar som tillsammans producerar omkring 1 000 fordon per dag.

Men skadan sträckte sig långt bortom JLR.

Mer än 5 000 organisationer uppskattas ha påverkats i företagets bredare ekosystem, många av dem mindre leverantörer. Den uppskattade ekonomiska påverkan nådde 1,9 miljarder £, medan den brittiska regeringen införde en lånegaranti på 1,5 miljarder £ för att stödja JLR och dess leverantörskedja.

Störningen var tillräckligt betydande för att Bank of England citerade den som en faktor som bidrog till en svagare än förväntad brittisk ekonomisk tillväxt under kvartalet.

Det är ett extremt exempel, men det illustrerar det bredare temat som genomsyrar Black Kites forskning: cyberrisk i tillverkning stannar sällan begränsad till den ursprungliga offret.

Många varningssignaler är redan synliga

En av rapportens mer betydelsefulla slutsatser är att många ransomware‑offer visade observerbara tecken på förhöjd risk innan deras incidenter blev offentliga.

Black Kites Ransomware Susceptibility Index utvärderar faktorer inklusive exponerade tjänster, utnyttjbara sårbarheter, läckta autentiseringsuppgifter och andra externt synliga indikatorer.

Nästan tre fjärdedelar av tillverkningsoffren befann sig redan i indexets kritiska intervall när deras incidenter offentliggjordes.

Den nuvarande exponeringen bland världens största tillverkare är också fortsatt betydande. Black Kite fann utbredda kritiska sårbarheter och läckta autentiseringsuppgifter i sin övervakade population, även om vissa mått på sårbarhetshantering har förbättrats.

Exponering av autentiseringsuppgifter sticker särskilt ut. Även om organisationer har gjort framsteg med att minska vissa mjukvarusårbarheter, har förekomsten av autentiseringsuppgifter som cirkulerar i stjälarloggar förblivit envist hög.

Det skapar en attackyta som inte nödvändigtvis kan åtgärdas enbart genom traditionell patchning.

Ransomware är nu ett leveranskedjeproblem

Den bredare implikationen är att tillverkare inte längre kan behandla ransomware enbart som ett internt cybersäkerhetsproblem.

Ett företag ärver risk från de mjukvaruleverantörer, leverantörer och logistikföretag det är beroende av. Samtidigt blir dess egen cybersäkerhetsställning en del av riskprofilen för varje kund som är beroende av dess produkter.

Regulatorer återspeglar i allt högre grad den sammankopplade verkligheten. Europeiska regler som NIS2 lägger större vikt vid leveranskedjesäkerhet, medan initiativ i Storbritannien och USA utökar cybersäkerhetsförväntningarna på tjänsteleverantörer, entreprenörer och kritiska leverantörer.

För tillverkare innebär detta att årliga leverantörsfrågeformulär och isolerade interna bedömningar kanske inte längre är tillräckliga. Attackytan förändras för snabbt, liksom de ransomware‑grupper som utnyttjar den.

Black Kite’s rapport beskriver i slutändan ett hot som blir bredare snarare än bara större. Angreppen riktar sig mot medelstora företag, expanderar internationellt och utnyttjar i allt högre grad kopplingarna mellan tillverkare, teknikleverantörer, logistiknätverk och kunder. Resultatet är ett ransomware‑problem där den viktigaste frågan kanske inte längre är om ett företag kan stå emot en attack, utan hur stor del av den omgivande leverantörskedjan som är beroende av det.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.