Rapporter
Black Kites 2026 Ransomware-rapport visar en snabbare, mer fragmenterad hotekonomi

Black Kites 2026 Ransomware-rapport beskriver en ransomware-marknad som inte lÃĪngre definieras av en enda dominant grupp, en rubrikknÃĪckande nedlÃĪggning eller en attackmetod. Mellan den 1 april 2025 och den 31 mars 2026 identifierade fÃķretaget 7 551 offentligt rapporterade offer, upp frÃĨn 6 046 under den fÃķregÃĨende rapporteringsperioden. Mer viktigt ÃĪn den totala Ãķkningen ÃĪr dock hur tillvÃĪxten skedde. Aktiviteten accelererade kraftigt under den senare delen av ÃĨret, nya ransomware-grupper upptrÃĪdde i snabb takt och betrodda programvaruplattformar blev alltmer en del av attackytan.
Ransomware-tillvÃĪxt har fÃķrÃĪndrat form
Black Kite har spÃĨrat ransomware-avslÃķjanden sedan 2022, nÃĪr den fÃķrsta rapporteringsperioden registrerade cirka 2 700 offer. Den totala summan steg sedan till 4 893, sedan 6 046 och nu 7 551, men den ÃĨrliga Ãķkningen fÃĨngar inte fullstÃĪndigt hur kraftigt aktiviteten accelererade under den senaste perioden.
De fÃķrsta sex mÃĨnaderna resulterade i 2 904 offer, jÃĪmfÃķrt med 4 647 frÃĨn och med oktober 2025 till och med mars 2026. Mars slutade med 861 offentligt rapporterade offer, den hÃķgsta mÃĨnatliga totalen Black Kite har registrerat under fyra ÃĨr. Momentum fortsatte ÃĪven efter rapportens slut, med ytterligare 2 230 offer observerade frÃĨn april till juni 2026.
Till skillnad frÃĨn tidigare ransomware-cykler drevs Ãķkningen inte av en enda dominant grupp eller en enda stor hÃĪndelse. Den speglade flera operatÃķrer som expanderade samtidigt, etablerade grupper som utvidgade sina affiliate-nÃĪtverk och nya aktÃķrer som hittade billigare sÃĪtt att delta.
En trÃĨng marknad har fortfarande kraftfulla ledare
Ransomware ÃĪr inte lÃĪngre kontrollerad av ett fÃĨtal igenkÃĪnnliga gÃĪng som opererar som tÃĪtt organiserade kriminella grupper. Det fungerar alltmer som en serviceekonomi. KÃĪrnoperatÃķrer utvecklar malware, underhÃĨller lÃĪckagesajter, hanterar betalningar och tillhandahÃĨller infrastruktur, medan affiliates hittar sÃĪtt in i fÃķretagsnÃĪtverk och distribuerar attackerna. Denna modell tillÃĨter grupper att expandera snabbt utan att varje deltagare behÃķver avancerade tekniska fÃĪrdigheter.
Black Kite identifierade 127 aktiva ransomware-grupper under rapporteringsperioden, inklusive 61 som upptrÃĪdde fÃķr fÃķrsta gÃĨngen. Vissa var helt nya operationer, medan andra kan ha varit ombrandade eller splittrande grupper som bildades efter att etablerade organisationer fÃķrsvann. Resultatet ÃĪr en mer flytande marknad dÃĪr aktÃķrer kan rÃķra sig mellan varumÃĪrken, ÃĨteranvÃĪnda verktyg eller lansera nya lÃĪckagesajter utan att bygga om sina operationer frÃĨn scratch.
Trots denna fragmentering genererade ett fÃĨtal grupper fortfarande en stor del av aktiviteten. Qilin var det mest framtrÃĪdande exemplet, med 1 358 offer under ÃĨret, nÃĪstan dubbelt sÃĨ mÃĨnga som dess nÃĪrmaste konkurrent. Gruppen opererar genom en ransomware-as-a-service-struktur som ger affiliates tillgÃĨng till attackverktyg medan centrala funktioner som fÃķrhandlingar, betalningar och offentliggÃķrande av offer centraliseras.
MÃĨlprofilen fÃķrÃĪndras
Ransomware-attacker bÃķrjar vanligtvis med ÃĨtkomst snarare ÃĪn kryptering. Angriparna kan utnyttja en opatchad internetansluten system, stjÃĪla autentiseringsuppgifter frÃĨn anstÃĪlldas enheter, missbruka fjÃĪrrÃĨtkomstprogramvara eller lura en hjÃĪlpdesk till att ÃĨterstÃĪlla ett konto. NÃĪr de vÃĪl ÃĪr inne fÃķrsÃķker de rÃķra sig genom organisationen, identifiera vÃĪrdefulla system, kopiera kÃĪnsliga data och skapa tillrÃĪcklig operativ eller reputationsmÃĪssig press fÃķr att krÃĪva betalning.
USA fÃķrblev det mest frekvent mÃĨlade landet i Black Kites dataset, och stod fÃķr nÃĪstan hÃĪlften av de observerade offren. Ransomware-aktiviteten expanderade dock snabbare i flera andra marknader. Tyskland, Frankrike, Spanien och Italien alla rapporterade betydande Ãķkningar, medan ett antal asiatiska lÃĪnder ocksÃĨ upplevde skarp tillvÃĪxt frÃĨn mindre utgÃĨngspunkter.
Trusted plattformar blev en del av attackytan
NÃĨgra av ÃĨrets mest betydelsefulla incidenter bÃķrjade inte inom ett offers kÃĪrnnÃĪtverk. De rÃķrde sig genom Software-as-a-Service-integrationer, OAuth-token, fÃķretagsresursplaneringsapplikationer, supportplattformar och andra system som ÃĪr anslutna till kÃĪnsliga affÃĪrsdata.
Rapporten lyfter fram Salesforce (CRM )-relaterade kampanjer som exempel pÃĨ hur delegerad tillit kan bli en attackvÃĪg. Komprometterade OAuth-token som ÃĪr associerade med anslutna applikationer ska ha gett angriparna tillgÃĨng till kunders Salesforce-miljÃķer. Integrationer med kundtjÃĪnst- och kundframgÃĨngsplattformar skapade ytterligare rutter till data.
Varningsignalerna var ofta synliga
Black Kites fÃķr-disclosure-analys fann att mÃĨnga offer visade yttre observerbara svagheter innan de hamnade pÃĨ ransomware-lÃĪckagesajter. SÃĪkerhetskonfigurationsfel fÃķrekom i mer ÃĪn tvÃĨ tredjedelar av den analyserade populationen, medan utsatta fjÃĪrrÃĨtkomsttjÃĪnster, programvarusvagheter, bedrÃĪgliga domÃĪner och stulna autentiseringsuppgifter ocksÃĨ fÃķrekom ofta.
Mer ÃĪn 60% hade minst en av tre ransomware-relevanta fynd: en kÃĪnd programvarusvaghet, autentiseringsuppgiftsexponering eller stjÃĪl logs. NÃĪstan en av tio hade alla tre.
LÃĪgre betalningsfrekvenser fÃķrÃĪndrar utpressningstaktik
Ransomware-marknaden expanderade ÃĪven om beteendet blev mindre pÃĨlitligt. Black Kite mÃĪter inte direkt ransomware-betalningar, men jÃĪmfÃķr flera externa incident-svarsdatabaser som tyder pÃĨ att fÃĪrre offer vÃĪljer att betala.
En databas rapporterade en betalningsfrekvens pÃĨ 26% under det andra kvartalet 2025. En annan placerade frekvensen pÃĨ 23% under fÃķljande kvartal, medan data-exfiltration-endast-incidenter producerade en frekvens pÃĨ 19%. Dessa siffror kommer frÃĨn olika populationer och bÃķr inte lÃĪsas som en kontinuerlig marknadsomfattande mÃĪtning, men de pekar i samma riktning.
à terhÃĪmtning innebÃĪr inte att exponeringen har fÃķrsvunnit
Rapportens efter-incidentfynd ÃĪr bland de mest oroande. Vissa ytskiktssÃĪkerhetsÃĨtgÃĪrder fÃķrbÃĪttrades efter att offren rapporterade attacker. Genomsnittliga cyberratingar Ãķkade, medan genomsnittlig botnet-aktivitet minskade.
Djupare ransomware-specifika indikatorer rÃķrde sig ofta i motsatt riktning. StjÃĪl logs-exponering var avsevÃĪrt hÃķgre i efter-incident-jÃĪmfÃķrelsen, medan ransomware-sÃĨrbarhet och programvarusvaghets-exponering ocksÃĨ Ãķkade bland mÃĨnga offer.
AI sÃĪnker kostnaden fÃķr deltagande
Rapporten hÃĪvdar inte att artificiell intelligens orsakade Ãķkningen av ransomware. IstÃĪllet beskriver den AI som en kraftmultiplikator som gÃķr befintligt arbete snabbare och billigare.
Rekognosering kan sammanfattas snabbare, phishing- och rÃķstphishing-skript kan lokaliseras, stulna poster kan organiseras i mer Ãķvertygande berÃĪttelser och fÃķrhandlingsmeddelanden kan produceras av mindre team. LÃĪgre nivÃĨangripare kan ocksÃĨ anvÃĪnda AI-assisterade verktyg fÃķr att felsÃķka skript, modifiera malware och automatisera repetitiva uppgifter.
Framtida implikationer
Det centrala budskapet ÃĪr att ransomware utvecklas frÃĨn en marknad som leds av ett fÃĨtal igenkÃĪnnliga varumÃĪrken till en bredare och mer operativiserad ekosystem. FÃķrsvarare mÃĨste fortfarande patcha svagheter och skydda slutpunkter, men datapunkterna mot en bredare ansvar som inkluderar kontinuerlig granskning av leverantÃķrsÃĨtkomst, Software-as-a-Service-integrationer, identitetskontroller, e-postinfrastruktur, exponerade autentiseringsuppgifter och efter-incident-fÃķrhÃĨllanden.
Organisationer bÃķr ocksÃĨ omvÃĪrdera hur de mÃĪter ÃĨterhÃĪmtning. Ã terstÃĪlla system kan stÃĪnga den omedelbara incidenten, men det bevisar inte att stulna autentiseringsuppgifter har ogiltigfÃķrklarats, Ãķverdrivna leverantÃķrsbehÃķrigheter har tagits bort eller att andra exponerade tillgÃĨngar har ÃĨtgÃĪrdats.
Rapporten visar slutligen varfÃķr offertal ensamt inte ÃĪr tillrÃĪckligt. Hotet vÃĪxer genom en kombination av varaktig volym, hÃķgutmatnings ransomware-as-a-service-operatÃķrer, expanderande mittpunktsmÃĨl, leverantÃķrspÃĨverkan och lÃĪgre driftskostnader. Att stÃĪnga en incident kan ÃĨterstÃĪlla normala operationer, men att minska chansen fÃķr en annan krÃĪver att man behandlar exponering som en pÃĨgÃĨende tillstÃĨnd snarare ÃĪn ett fall som slutar nÃĪr ÃĨterhÃĪmtningsprocessen ÃĪr slutfÃķrd.












