AI phishing ransomware är den snabbast växande hotbilden inom cybersäkerhet enligt Acronis Cyberthreats Report H2 2025. Rapporten baseras på global telemetridata från Acronis Threat Research Unit TRU och företagets globala sensornätverk och visar tydligt hur cyberhoten eskalerat kraftigt under 2025 med särskilt fokus på årets andra hälft.
Analysen pekar på ett tydligt skifte där angripare inte längre enbart förfinar etablerade metoder som phishing och ransomware utan i allt högre grad använder AI som ett operativt verktyg i hela attackkedjan. Resultatet är snabbare mer skalbara och mer sofistikerade attacker som utmanar traditionella försvarsstrategier.
Kraftig ökning av e postbaserade attacker och nya angreppsvägar
Enligt rapporten ökade e postbaserade attacker med 16 procent per organisation och 20 procent per användare jämfört med föregående år. Phishing är fortsatt den vanligaste ingångspunkten och stod för 52 procent av samtliga attacker mot managed service providers MSP.
Samtidigt har avancerade attacker mot samarbetsplattformar ökat dramatiskt från 12 procent under 2024 till 31 procent under 2025. Utvecklingen visar ett tydligt skifte mot sekundära attackvektorer med hög genomslagskraft där angripare utnyttjar etablerade affärsverktyg för lateral spridning och dataintrång.
Rapportens viktigaste fynd
• PowerShell är det mest missbrukade legitima verktyget globalt med särskilt hög förekomst i Tyskland USA och Brasilien
• Phishing stod för 83 procent av samtliga e posthot under H2 2025
• Alla identifierade sårbarheter i MSP plattformar under 2025 klassificerades som högrisk eller kritiska
• AI används operativt i rekognoscering ransomware förhandlingar och social engineering
• Indien USA och Nederländerna hade högst frekvens av massinfektioner och lateral spridning
• Sydkorea var det mest skadekoddrabbade landet med 12 procent av användarna påverkade
• Tillverkning teknik samt hälso och sjukvård var de mest utsatta sektorerna
AI förändrar cyberbrottslighetens spelregler
Under 2025 skedde en dramatisk ökning av AI assisterad cyberbrottslighet. Angripare använder AI för att automatisera rekognoscering skala attacker och optimera utpressningsstrategier. Ett tydligt exempel är hur GLOBAL GROUP använde AI drivna system för att hantera ransomware förhandlingar mot flera offer parallellt medan GTG 2002 tillämpade AI assisterad rekognoscering och dataexfiltrering för att maximera påverkan.
Även social engineering attacker har utvecklats snabbt. Virtuella kidnappningsbedrägerier använder AI för att generera övertygande livstecken bilder vilket kraftigt ökar det psykologiska trycket på offren och gör bedrägerierna svårare att upptäcka.
“I takt med att cyberhoten accelererar har 2025 visat att angripare inte bara skalar upp traditionella metoder som phishing och ransomware utan även använder AI för att agera snabbare mer effektivt och i större skala” säger Gerald Beuchelt. “Organisationer måste därför förutse hot automatisera sina försvar och bygga motståndskraftiga system som klarar både traditionella och AI drivna attacker.”

Ransomware dominerar fortsatt hotbilden
Ransomware fortsatte att dominera hotlandskapet under H2 2025. Nästan 150 MSP och telekomorganisationer attackerades direkt och över 7 600 offer offentliggjordes globalt. De mest aktiva ransomware grupperna var Qilin med 962 offer Akira med 726 och Cl0p med 517.
USA registrerade flest drabbade med 3 243 rapporterade fall. Under perioden uppstod även nya ransomware grupper däribland Sinobi TheGentlemen och CoinbaseCartel vilket ytterligare ökade trycket på organisationer globalt.
Leveranskedjor och MSP fortsatt högriskmål
Attacker mot leveranskedjor och MSP miljöer utgör fortsatt ett allvarligt hot. Angripare utnyttjar RMM verktyg som AnyDesk och TeamViewer och har påverkat över 1 200 tredjepartsföretag världen över. USA var mest exponerat med 574 drabbade organisationer.
Akira och Cl0p var även här dominerande aktörer vilket understryker den strukturella risken för MSP och deras kunder i ett allt mer sammankopplat IT landskap.








