Sophos' seneste rapport viser, at kompromitterede identiteter nu er den mest almindelige adgangsvej for ransomware-angreb. Samtidig stiger andelen af angreb, hvor data krypteres, selvom både krav om løsesum og løsesumsbeløb fortsætter med at falde.
Sophos har udgivet den syvende udgave af sin årsrapport Status for ransomware, baseret på en undersøgelse af IT- og cybersikkerhedsledere i 17 lande. Rapporten viser, at fire ud af fem ransomware-angreb i det seneste år, eller 79 procent, startede med kompromitterede identiteter, hvilket gør identitetsbaserede brud til den mest almindelige indledende angrebsvektor for ransomware.
Ifølge Sophos Udviklingen afspejler et klart skift i angribernes metoder. For første gang i fire år er udnyttede sårbarheder ikke længere den mest almindelige årsag til ransomware-angreb. I stedet dominerer ondsindede e-mails (26 procent) og phishing (24 procent), hvilket indikerer, at cyberkriminelle i stigende grad fokuserer på at indhente brugerloginoplysninger i stedet for at udnytte tekniske sikkerhedsfejl.
Samtidig viser rapporten, at angreb, der udnytter sårbarheder i f.eks. firewalls, stadig er særligt omkostningsfulde. I 59 procent af disse tilfælde var løsesummen mindst 1 million dollars, sammenlignet med 48 procent for alle ransomware-angreb.
Rapporten viser også, at 56 procent af de organisationer, der var berørt af ransomware, fik deres data krypteret, hvilket er en stigning i forhold til året før og et brud på den nedadgående tendens, der er set i de seneste to år.

Vigtigste resultater i rapporten
- To tredjedele af ransomware-ofrene (67 procent) siger, at ransomware-angrebet også var deres mest alvorlige identitetshændelse, hvilket yderligere understreger, at kompromitterede identiteter er blevet en vigtig angrebsmetode.
- I 56 procent af ransomware-angrebene lykkedes det angriberne at kryptere en organisations data. Af disse hændelser involverede 16 procent både datakryptering og datatyveri. Dette er en stigning fra 50 procent i 2025, men er stadig under toppen på 75 procent, der blev set i 2023.
- Da data blev krypteret, valgte 48 procent af organisationerne at betale løsesummen, hvilket bringer den gennemsnitlige betalingsrate over de seneste fire år op på omkring 50 procent.
- Kun 34 procent af organisationer med 100 til 250 ansatte var i stand til at stoppe angrebet, før kryptering eller afpresning blev udført, sammenlignet med 46 procent af organisationer med 3.001 til 5.000 ansatte.
- I 97 procent af ransomware-angreb, der startede med kompromitterede loginoplysninger, var en eller anden form for multifaktorgodkendelse (MFA) aktiveret. Ifølge Sophos Dette viser, at MFA stadig er en vigtig sikkerhedsforanstaltning, men at den ikke er nok i sig selv, hvis den ikke implementeres korrekt og dækker alle adgangspunkter.
- Storbritannien havde den højeste medianværdi af løsesumskravet i undersøgelsen på 2,5 millioner dollars.
Hurtigere genopretning trods øgede omkostninger
Rapporten viser også, at organisationer er blevet bedre til at komme sig efter et ransomware-angreb. Forbedrede sikkerhedskopier og mere effektive gendannelsesprocedurer betyder, at 55 procent var i stand til at komme sig inden for en uge, mens 16 procent formåede at gøre det på mindre end 24 timer.
I mellemtiden fortsætter mange organisationer med at forhandle med angriberne. Af dem, der valgte at betale løsesummen, var 51 procent i stand til at forhandle løsesummen ned til et beløb under angribernes oprindelige krav. Mediankravet om løsesum er også faldet med 65 procent i løbet af de sidste to år. Andelen af organisationer, der betaler løsesummen, er faldet til 48 procent, det næstlaveste niveau, siden Sophos begyndte at spore tendensen.
På trods af dette fortsætter de samlede genoprettelsesomkostninger med at stige, hvor de gennemsnitlige omkostninger ved at genoprette sig efter et ransomware-angreb nu ligger på 1,7 millioner dollars pr. hændelse.
Sophos anbefaler
For at reducere risikoen for ransomware anbefaler Sophos, at organisationer:
- Betragt identitet som en central del af sikkerhedsindsatsen ved at implementere avanceret overvågning af identitetstrusler, bruge phishing-resistent multifaktor-godkendelse og regelmæssigt gennemgå både menneskelige og maskinelle identiteter.,
- Styrk backup og gendannelse ved at teste backups regelmæssigt, gemme dem offline eller i uforanderlige formater og integrere dem i organisationens hændelseshåndteringsplan.,
- systematisk arbejde med eksponeringsstyring gennem løbende patches, prioritering af interneteksponerede systemer og brug af AI-understøttede værktøjer til at identificere og afhjælpe sårbarheder hurtigere,
- Reducerer firewalleksponering ved at sikre rettidige sikkerhedsopdateringer, begrænse interneteksponerede administrationsgrænseflader og forbinde firewalls til XDR- og MDR-platforme for hurtigere detektion og reaktion på angreb.








