Under andra kvartalet 2026 registrerades 2 139 drabbade organisationer på cyberkriminella gruppers sajter för dataläckage. Det är en ökning med 33 procent jämfört med samma period 2025, enligt en analys från Check Point Software.
Samtidigt nådde antalet aktiva ransomwaregrupper en ny högsta nivå. Totalt identifierades 93 grupper under kvartalet, jämfört med 71 under årets första kvartal. De tio största gruppernas andel av de registrerade attackerna minskade samtidigt från 71 till 57,6 procent.
Fler aktörer på marknaden
Qilin var den mest aktiva ransomwaregruppen för fjärde kvartalet i rad, med 279 registrerade offer. The Gentlemen ökade samtidigt sin aktivitet med 62 procent.
Läckta interna chattar från The Gentlemen visar dessutom hur en kärngrupp på omkring nio personer på några månader kunde bygga upp en omfattande ransomwareverksamhet. AI-verktyg användes bland annat för att utveckla tekniska verktyg på bara några dagar.
Utvecklingen pekar mot en ransomwaremarknad där etablerade grupper får sällskap av mindre och snabbväxande aktörer. Försvarsarbetet behöver därmed hantera en bredare flora av angripare, samtidigt som verktyg och metoder blir allt mer lättillgängliga.
Färre betalar lösensumman
Samtidigt har förutsättningarna förändrats på den andra sidan av utpressningen. Andelen offer som betalar lösensumma har minskat kraftigt, från 85 procent 2019 till omkring 23 procent i dag.
Det innebär att angriparnas affärsmodell i allt högre grad förskjuts från att enbart kryptera organisationers system till att stjäla känslig information och hota med att publicera den.
– Ransomware-attacker handlar inte längre främst om att låsa system, säger Oskar Rödin, säkerhetsexpert på Check Point Software. När cyberkriminella i stället stjäl information räcker det inte med bra säkerhetskopior. Verksamheter behöver stoppa angriparna redan vid det första intrånget och snabbt kunna upptäcka när känsliga uppgifter är på väg att föras ut.
Förändringen innebär att backup fortfarande är viktig, men inte längre kan betraktas som hela svaret på ransomware. När data stjäls före krypteringen kan en organisation återställa sina system och ändå stå inför ett hot om att känslig information publiceras.
Samtidigt visar utvecklingen att ransomwarelandskapet inte nödvändigtvis blir mindre farligt när färre betalar. Tvärtom kan fler aktörer, automatiserade verktyg och ett större fokus på datastöld göra intrången mer uthålliga och svårare att hantera.