Rapporter
Black Kites 2026 Ransomware-rapport visar en snabbare, mer fragmenterad hotekonomi

Black Kites 2026 Ransomware-rapport beskriver en ransomware-marknad som inte längre definieras av en enda dominant grupp, en rubrikknäckande nedläggning eller en attackmetod. Mellan den 1 april 2025 och den 31 mars 2026 identifierade företaget 7 551 offentligt rapporterade offer, upp från 6 046 under den föregående rapporteringsperioden. Mer viktigt än den totala ökningen är dock hur tillväxten skedde. Aktiviteten accelererade kraftigt under den senare delen av året, nya ransomware-grupper uppträdde i snabb takt och betrodda programvaruplattformar blev alltmer en del av attackytan.
Ransomware-tillväxt har förändrat form
Black Kite har spårat ransomware-avslöjanden sedan 2022, när den första rapporteringsperioden registrerade cirka 2 700 offer. Den totala summan steg sedan till 4 893, sedan 6 046 och nu 7 551, men den årliga ökningen fångar inte fullständigt hur kraftigt aktiviteten accelererade under den senaste perioden.
De första sex månaderna resulterade i 2 904 offer, jämfört med 4 647 från och med oktober 2025 till och med mars 2026. Mars slutade med 861 offentligt rapporterade offer, den högsta månatliga totalen Black Kite har registrerat under fyra år. Momentum fortsatte även efter rapportens slut, med ytterligare 2 230 offer observerade från april till juni 2026.
Till skillnad från tidigare ransomware-cykler drevs ökningen inte av en enda dominant grupp eller en enda stor händelse. Den speglade flera operatörer som expanderade samtidigt, etablerade grupper som utvidgade sina affiliate-nätverk och nya aktörer som hittade billigare sätt att delta.
En trång marknad har fortfarande kraftfulla ledare
Ransomware är inte längre kontrollerad av ett fåtal igenkännliga gäng som opererar som tätt organiserade kriminella grupper. Det fungerar alltmer som en serviceekonomi. Kärnoperatörer utvecklar malware, underhåller läckagesajter, hanterar betalningar och tillhandahåller infrastruktur, medan affiliates hittar sätt in i företagsnätverk och distribuerar attackerna. Denna modell tillåter grupper att expandera snabbt utan att varje deltagare behöver avancerade tekniska färdigheter.
Black Kite identifierade 127 aktiva ransomware-grupper under rapporteringsperioden, inklusive 61 som uppträdde för första gången. Vissa var helt nya operationer, medan andra kan ha varit ombrandade eller splittrande grupper som bildades efter att etablerade organisationer försvann. Resultatet är en mer flytande marknad där aktörer kan röra sig mellan varumärken, återanvända verktyg eller lansera nya läckagesajter utan att bygga om sina operationer från scratch.
Trots denna fragmentering genererade ett fåtal grupper fortfarande en stor del av aktiviteten. Qilin var det mest framträdande exemplet, med 1 358 offer under året, nästan dubbelt så många som dess närmaste konkurrent. Gruppen opererar genom en ransomware-as-a-service-struktur som ger affiliates tillgång till attackverktyg medan centrala funktioner som förhandlingar, betalningar och offentliggörande av offer centraliseras.
Målprofilen förändras
Ransomware-attacker börjar vanligtvis med åtkomst snarare än kryptering. Angriparna kan utnyttja en opatchad internetansluten system, stjäla autentiseringsuppgifter från anställdas enheter, missbruka fjärråtkomstprogramvara eller lura en hjälpdesk till att återställa ett konto. När de väl är inne försöker de röra sig genom organisationen, identifiera värdefulla system, kopiera känsliga data och skapa tillräcklig operativ eller reputationsmässig press för att kräva betalning.
USA förblev det mest frekvent målade landet i Black Kites dataset, och stod för nästan hälften av de observerade offren. Ransomware-aktiviteten expanderade dock snabbare i flera andra marknader. Tyskland, Frankrike, Spanien och Italien alla rapporterade betydande ökningar, medan ett antal asiatiska länder också upplevde skarp tillväxt från mindre utgångspunkter.
Trusted plattformar blev en del av attackytan
Några av årets mest betydelsefulla incidenter började inte inom ett offers kärnnätverk. De rörde sig genom Software-as-a-Service-integrationer, OAuth-token, företagsresursplaneringsapplikationer, supportplattformar och andra system som är anslutna till känsliga affärsdata.
Rapporten lyfter fram Salesforce (CRM )-relaterade kampanjer som exempel på hur delegerad tillit kan bli en attackväg. Komprometterade OAuth-token som är associerade med anslutna applikationer ska ha gett angriparna tillgång till kunders Salesforce-miljöer. Integrationer med kundtjänst- och kundframgångsplattformar skapade ytterligare rutter till data.
Varningsignalerna var ofta synliga
Black Kites för-disclosure-analys fann att många offer visade yttre observerbara svagheter innan de hamnade på ransomware-läckagesajter. Säkerhetskonfigurationsfel förekom i mer än två tredjedelar av den analyserade populationen, medan utsatta fjärråtkomsttjänster, programvarusvagheter, bedrägliga domäner och stulna autentiseringsuppgifter också förekom ofta.
Mer än 60% hade minst en av tre ransomware-relevanta fynd: en känd programvarusvaghet, autentiseringsuppgiftsexponering eller stjäl logs. Nästan en av tio hade alla tre.
Lägre betalningsfrekvenser förändrar utpressningstaktik
Ransomware-marknaden expanderade även om beteendet blev mindre pålitligt. Black Kite mäter inte direkt ransomware-betalningar, men jämför flera externa incident-svarsdatabaser som tyder på att färre offer väljer att betala.
En databas rapporterade en betalningsfrekvens på 26% under det andra kvartalet 2025. En annan placerade frekvensen på 23% under följande kvartal, medan data-exfiltration-endast-incidenter producerade en frekvens på 19%. Dessa siffror kommer från olika populationer och bör inte läsas som en kontinuerlig marknadsomfattande mätning, men de pekar i samma riktning.
Återhämtning innebär inte att exponeringen har försvunnit
Rapportens efter-incidentfynd är bland de mest oroande. Vissa ytskiktssäkerhetsåtgärder förbättrades efter att offren rapporterade attacker. Genomsnittliga cyberratingar ökade, medan genomsnittlig botnet-aktivitet minskade.
Djupare ransomware-specifika indikatorer rörde sig ofta i motsatt riktning. Stjäl logs-exponering var avsevärt högre i efter-incident-jämförelsen, medan ransomware-sårbarhet och programvarusvaghets-exponering också ökade bland många offer.
AI sänker kostnaden för deltagande
Rapporten hävdar inte att artificiell intelligens orsakade ökningen av ransomware. Istället beskriver den AI som en kraftmultiplikator som gör befintligt arbete snabbare och billigare.
Rekognosering kan sammanfattas snabbare, phishing- och röstphishing-skript kan lokaliseras, stulna poster kan organiseras i mer övertygande berättelser och förhandlingsmeddelanden kan produceras av mindre team. Lägre nivåangripare kan också använda AI-assisterade verktyg för att felsöka skript, modifiera malware och automatisera repetitiva uppgifter.
Framtida implikationer
Det centrala budskapet är att ransomware utvecklas från en marknad som leds av ett fåtal igenkännliga varumärken till en bredare och mer operativiserad ekosystem. Försvarare måste fortfarande patcha svagheter och skydda slutpunkter, men datapunkterna mot en bredare ansvar som inkluderar kontinuerlig granskning av leverantörsåtkomst, Software-as-a-Service-integrationer, identitetskontroller, e-postinfrastruktur, exponerade autentiseringsuppgifter och efter-incident-förhållanden.
Organisationer bör också omvärdera hur de mäter återhämtning. Återställa system kan stänga den omedelbara incidenten, men det bevisar inte att stulna autentiseringsuppgifter har ogiltigförklarats, överdrivna leverantörsbehörigheter har tagits bort eller att andra exponerade tillgångar har åtgärdats.
Rapporten visar slutligen varför offertal ensamt inte är tillräckligt. Hotet växer genom en kombination av varaktig volym, högutmatnings ransomware-as-a-service-operatörer, expanderande mittpunktsmål, leverantörspåverkan och lägre driftskostnader. Att stänga en incident kan återställa normala operationer, men att minska chansen för en annan kräver att man behandlar exponering som en pågående tillstånd snarare än ett fall som slutar när återhämtningsprocessen är slutförd.












