Tre svenska organisationer fick sina namn publicerade på läckagesidor inom loppet av åtta dygn i september 2026. Vitvarujätten Electrolux, ingenjörsfirman Aarsleff och en gymnasieskola i Göteborgsregionen är de senaste tillskotten i en lista som enligt trackningstjänsten Ransomware.live nu räknar 156 svenska offer. Samtidigt landade en helt annan typ av smäll: Integritetsskyddsmyndigheten (IMY) bötfällde it-leverantören Miljödata med 1,8 miljoner kronor för säkerhetsbristerna bakom förra årets stora dataläcka. Två spår, samma vecka, samma slutsats: svenska organisationer hinner inte med.

Det som gör september 2026 ovanligt är inte att attackerna sker. Ransomware mot svenska bolag är tyvärr rutin vid det här laget, vilket tidigare rapportering om Sveriges ställning i Norden visat. Det ovanliga är tempot: tre separata gäng, tre separata offer, och en myndighet som samtidigt slår till med sin första större GDPR-sanktion kopplad direkt till en ransomware-attack. Den här artikeln går igenom vad som faktiskt hänt, vilka grupper som ligger bakom, hur de skiljer sig från varandra, och vad böterna mot Miljödata betyder för alla andra svenska bolag som sitter på känslig persondata.

Electrolux och Emperador: 41 GB i en lösenordsskyddad arkivfil

Den 19 september 2026 publicerade ransomware-gruppen Emperador ett inlägg på sin läckagesida där de hävdade att de brutit sig in hos Electrolux Group, en av Sveriges mest kända tillverkare av vitvaror. Enligt DeXpose, som bevakar läckagesidor och dokumenterade inlägget samma dag, säger sig gruppen ha extraherat cirka 41 GB data. Materialet ska ligga i en lösenordsskyddad arkivfil med namnet “Electro_backup.7z”, och det finns uppgifter om att en Azure-databas ska ha varit inblandad i intrånget, vilket antyder att molninfrastruktur var en del av den påstådda kompromissen.

Viktigt att notera: det här är just nu ett anspråk från angriparna, inte en oberoende bekräftad slutsats. Electrolux hade vid tidpunkten för denna artikel inte offentligt verifierat omfattningen av intrånget. Det är precis det mönster man sett i tidigare svenska fall, till exempel när Dustin Group drabbades av Fulcrumsec tidigare i september. Gängen hävdar stora datamängder för att sätta press på förhandlingarna, och det tar ofta veckor innan ett drabbat bolag bekräftar eller dementerar siffrorna. Emperador är en relativt ny aktör på scenen, och Electrolux-fallet är en av de första större listningarna som fått bred uppmärksamhet i säkerhetsbranschen.

Aarsleff och Qilin: den mest aktiva RaaS-gruppen hittar ett svenskt mål

Tre dagar tidigare, den 16 september 2026, listade Qilin den svenska ingenjörsfirman Aarsleff på sin läckagesida. Enligt uppgifter från DeXpose hotar gruppen att publicera känslig information om bolaget om inte deras krav uppfylls. Det som skiljer Qilin från de andra gängen i den här artikeln är skalan: enligt en sammanställning från GBHackers stod Qilin för 1 403 anspråkta offer mellan juli 2025 och juni 2026, i genomsnitt 117 varje månad. Det är en ökning på 443 procent jämfört med samma period tidigare, och gruppen gick under en period i början av 2026 om samtliga de 50 minsta aktiva ransomware-grupperna sammanlagt i antal publicerade offer.

Qilin driver sin verksamhet som Ransomware-as-a-Service (RaaS). Kärngruppen bygger och underhåller krypteringsverktyget och infrastrukturen, medan fristående affiliates utför själva intrången i utbyte mot en andel av lösensumman. Modellen gör att en liten kärna av utvecklare kan stå bakom hundratals attacker per år utan att själva utföra ett enda intrång. Tillverkningsindustrin är den mest drabbade sektorn och står för ungefär 23 procent av Qilins listningar, tätt följt av företagstjänster (245 bekräftade offer) och sjukvård (168 offer fram till juni 2026). Aarsleff, som är verksamt inom anläggning och infrastruktur, passar väl in i det mönster av industri- och ingenjörsbolag som Qilin och dess affiliates gärna riktar in sig på.

Skolan i Göteborg: TheGentlemen riktar in sig på utbildningssektorn

Den tredje incidenten skiljer sig från de andra genom sitt mål. Den 15 september 2026 klev gruppen TheGentlemen fram och tog på sig ansvaret för ett angrepp mot Göteborgsregionens Tekniska Gymnasium (GTG), en gymnasieskola som ägs gemensamt av 13 kommuner i Göteborgsregionen. Enligt DeXpose ligger skolan inuti Lindholmen Science Park, granne med Chalmers, Volvo, SKF och Saab, och grundades 2006 specifikt för att möta regionens brist på ingenjörskompetens. Skolan ska nu pressas att betala för att undvika publicering av stulen data.

TheGentlemen är en förhållandevis ny grupp, först observerad i september 2025, men har växt snabbt. Enligt uppgifter som cirkulerat i säkerhetsmedier hade gruppens läckagesida vid den 7 juli 2026 listat 580 offer i 77 länder. Utbildningssektorn är ett återkommande mål för medelstora ransomware-grupper eftersom skolor och kommunala huvudmän ofta sitter på gammal it-infrastruktur, begränsade säkerhetsbudgetar och stora mängder personuppgifter om minderåriga, en kombination som gör dem till ett attraktivt men obekvämt mål ur ett samhällsperspektiv.

IMY bötfäller Miljödata: 1,8 miljoner kronor för förra årets haveri

Parallellt med de tre nya intrången kom en annan nyhet som väger lika tungt för svenska styrelser: den 22 september 2026 meddelade IMY att man bötfäller it-leverantören Miljödata med 1,8 miljoner kronor, motsvarande cirka 183 000 dollar, enligt BleepingComputer. Bakgrunden är attacken mot Miljödata i augusti 2025, som slog ut it-tjänster i över 200 regioner och kommuner och exponerade personuppgifter för 2,2 miljoner människor, ungefär en femtedel av Sveriges befolkning. Läckan innehöll bland annat personnummer, kontaktuppgifter, uppgifter om sjukfrånvaro, rehabilitering och i vissa fall skolincidenter kopplade till minderåriga.

Angriparna krävde ursprungligen 1,5 bitcoin, då värt omkring 168 000 dollar, för att inte läcka materialet. Miljödata betalade inte, och informationen publicerades senare under namnet “Datacarry”. IMY:s utredning landade på två konkreta brister: otillräcklig kontroll över programvaruinstallationer och avsaknad av automatiserad realtidsövervakning för att upptäcka intrång. Myndigheten bedömde att det utgjorde en överträdelse av GDPR artikel 32.1, kravet på lämpliga tekniska och organisatoriska säkerhetsåtgärder. IMY har dessutom inlett separata utredningar mot två kommuner och en region kopplade till samma attack, vilket betyder att fler böter kan komma. Det här är ett tydligt eko av den ursprungliga Miljödata-attacken som drabbade 200 kommuner förra året, men nu med ett regulatoriskt efterspel som sätter en prislapp på bristande säkerhetsarbete.

Tidslinjen: en het vecka för svensk it-säkerhet

Ställer man händelserna i rad blir mönstret tydligt: fyra separata händelser, fyra separata aktörer, en och samma vecka i september 2026. Tabellen nedan sammanfattar vad som är bekräftat och vad som fortfarande är ett anspråk från angriparna.

Datum (sept. 2026)OrganisationAktörSektorStatus / anspråk
15 sept.Göteborgsregionens Tekniska GymnasiumTheGentlemenUtbildningAnspråk, ej bekräftat omfång
16 sept.AarsleffQilinAnläggning/ingenjörsverksamhetHot om publicering
19 sept.Electrolux GroupEmperadorTillverkning (vitvaror)~41 GB, anspråk om Azure-koppling
19 sept.Sverige, totaltSamtliga aktiva grupperAlla sektorer156 registrerade offer i landet
22 sept.Miljödata (attack aug. 2025)Ej namngiven i det ursprungliga falletOffentlig sektor/HR-systemBekräftat: 1,8 Mkr böter från IMY

Siffran 156 kommer från Ransomware.live:s löpande kartläggning och ska läsas som en trackerräkning snarare än en officiell myndighetssiffra. Den kan innehålla overifierade eller omtvistade anspråk, men trenden den visar stämmer med annan rapportering: Sverige fortsätter att ligga i den övre delen av den nordiska statistiken över ransomware-offer, ett läge som redan uppmärksammats i rapporteringen om 154 svenska offer inom tillverkningsindustrin tidigare under året.

Så skiljer sig gängen åt: taktik, skala och mål

Även om alla tre grupper använder dubbel utpressning, kryptering plus hot om datapublicering, skiljer de sig markant i storlek och mognad. Qilin är den etablerade, industrialiserade aktören. Emperador är en nykomling som fortfarande bygger sitt rykte. TheGentlemen ligger däremellan: ett år gammal men redan med hundratals offer globalt.

GruppObserverad sedanAnspråkta offer (globalt)ModellMest drabbad sektor
QilinEtablerad före 2025, kraftig tillväxt 2025–20261 403 (juli 2025–juni 2026)RaaS med affiliatesTillverkning (~23 %)
TheGentlemenSeptember 2025580 (77 länder, t.o.m. 7 juli 2026)Dubbel utpressning, egen läckagesidaTransport, sjukvård, teknik, utbildning
Emperador2026, nyare aktörBegränsat antal kända listningarDubbel utpressningInget tydligt mönster ännu

Vad skalan betyder i praktiken

Skillnaden i skala spelar roll för hur svenska säkerhetsteam bör prioritera. Qilins volym gör gruppen till ett strukturellt hot som drabbar breda branscher kontinuerligt, medan Emperador och TheGentlemen ännu är i en fas där enskilda framgångsrika intrång bygger deras rykte och lockar fler affiliates. Ett bolag som Aarsleff riskerar alltså att möta en motpart med väloljad infrastruktur och etablerade förhandlingsrutiner, medan Electrolux och skolan i Göteborg möter grupper som fortfarande experimenterar med sin metod, vilket historiskt sett kan göra utfallet mer oförutsägbart, inte mindre farligt.

Historisk kontext: från Coop 2021 till Tietoevry 2024 till idag

Svenska ransomware-incidenter följer ett mönster som sträcker sig tillbaka flera år.

Kaseya och Coop, sommaren 2021

Den 2 juli 2021 exploaterade REvil-gruppen en sårbarhet i Kaseyas fjärrhanteringsverktyg VSA och drabbade omkring 60 leverantörer av hanterade it-tjänster och deras kunder globalt, enligt Wikipedias sammanställning av händelsen. Den svenska handelskedjan Coop blev en av de mest uppmärksammade följdeffekterna: eftersom deras it-leverantör Visma påverkades tvingades cirka 800 Coop-butiker stänga tillfälligt, ett av de tydligaste exemplen på hur en leverantörskedjeattack kan slå mot konsumenter som aldrig hört talas om det ursprungliga målet.

Tietoevry, januari 2024

Nästa stora varningsklocka kom natten mellan 19 och 20 januari 2024, när Akira-ransomware slog mot ett av Tietoevrys datacenter i Sverige, dokumenterat av The Record. Tietoevry lyckades återställa mer än 90 procent av de drabbade servrarna från säkerhetskopior inom fyra dygn, och den tekniska återställningen nådde 97 procent i mars 2024, medan den fullständiga återgången till normal kundservice tog längre tid, cirka 83 procent under samma period. Jämfört med Tietoevrys relativt snabba tekniska återhämtning sticker Miljödata-fallet ut som ett negativt exempel: bristande övervakning gjorde att intrånget varken upptäcktes i tid eller innehölls, vilket resulterade i den GDPR-bot som nu landat, ett år efter själva attacken.

NIS2 och Cybersäkerhetslagen: skärpta krav möter verkligheten

Timingen för IMY:s beslut är ingen slump. Sverige har genomfört EU:s NIS2-direktiv genom Cybersäkerhetslagen (SFS 2025:1506), som trädde i kraft den 15 januari 2026. Myndigheten för cybersäkerhet och fysisk beredskap (MCF), som tagit över tillsynsansvaret från MSB, har sedan samma datum aktiva tillsynsbefogenheter. Under det nya regelverket kan böter för samhällsviktiga entiteter uppgå till 10 miljoner euro eller 2 procent av global årsomsättning, det högre beloppet gäller, medan viktiga entiteter riskerar upp till 7 miljoner euro eller 1,4 procent, enligt en genomgång från NIS2Dir.eu.

Miljödata-böterna kom via GDPR och inte via Cybersäkerhetslagen, eftersom den ursprungliga attacken skedde innan det nya regelverket trädde i kraft. Men signalen till styrelser och it-chefer är densamma: tillsynsmyndigheterna har nu både lagstöd och politisk vilja att sätta en konkret prislapp på bristande grundsäkerhet. Bolag som ännu inte kartlagt sina skyldigheter enligt NIS2 riskerar att möta betydligt hårdare sanktioner än Miljödatas 1,8 miljoner kronor nästa gång en liknande incident inträffar, särskilt om de klassas som en samhällsviktig entitet. Se även genomgången av hur en NIS2-incidentplan bör byggas i praktiken för den operativa sidan av kravbilden.

Marknadseffekter: cyberförsäkring, styrelseansvar och leverantörsrisk

Varje ny våg av svenska ransomware-fall får konkreta effekter på marknaden för cyberförsäkring och riskhantering. Försäkringsbolag som tecknar cyberpolicyer i Norden justerar löpande sina premier och undantag utifrån den frekvens av incidenter som syns i offentliga läckagesidor och trackers som Ransomware.live. Ju fler bekräftade eller anspråkta intrång som drabbar medelstora svenska industribolag, tillverkare och offentliga huvudmän, desto svårare blir det att teckna förmånliga villkor utan dokumenterad säkerhetsmognad, till exempel loggning, segmentering och en fungerande återställningsplan.

IMY:s beslut mot Miljödata skapar dessutom ett prejudikat som styrelser i leverantörskedjan inte kan bortse från. Kommuner och regioner som köpte Miljödatas HR-system är nu själva under utredning, vilket flyttar en del av riskbördan uppåt i kedjan, från teknikleverantören till kunden som valde att lita på den. Det förändrar hur upphandlingsavtal bör skrivas: krav på revisionsrätt, incidentrapportering inom fasta tidsramar och dokumenterad efterlevnad av grundläggande säkerhetskontroller blir svårare att förhandla bort. För bolag som Electrolux, med global närvaro och börsnoterad status, tillkommer även en informationsskyldighet gentemot marknaden om ett intrång visar sig vara väsentligt, vilket i sig kan påverka hur snabbt och hur mycket ett drabbat bolag väljer att kommunicera offentligt.

Konkurrensanalys: Sverige jämfört med övriga Norden

Sverige sticker ut i den nordiska statistiken, men inte på ett bra sätt. Landets kombination av stor industrisektor, omfattande kommunal it-samverkan och många medelstora exportbolag gör det till ett attraktivt mål för RaaS-affiliates som Qilins, som aktivt söker upp företag med begränsade säkerhetsbudgetar men värdefull immateriell egendom. Norge och Danmark har liknande industristrukturer men mindre kommunal it-samverkan i samma skala som Sverige, vilket historiskt gett färre enskilda incidenter med en spridningseffekt av den typ som Miljödata-attacken visade.

Det som gör september 2026 särskilt intressant ur ett konkurrensperspektiv är spridningen mellan sektorer inom samma vecka: tillverkning (Electrolux), anläggning (Aarsleff) och utbildning (GTG). Det tyder på att svenska organisationer generellt, snarare än en enskild bransch, uppfattas som ett förhållandevis mjukt mål av flera parallella grupper samtidigt. Det är en annan bild än exempelvis Finland, där statliga och kritisk-infrastruktur-mål historiskt fått mer uppmärksamhet från statsanknutna aktörer snarare än rena RaaS-gäng som jagar löpande intäkter.

Vad Aarsleff, Electrolux och skolan borde göra nu

Oavsett om anspråken från Emperador, Qilin och TheGentlemen till fullo besannas eller inte, finns ett antal steg som bör tas omedelbart av alla tre drabbade organisationer, och alla andra som läser om fallen med en obekväm känsla av igenkänning. Först: isolera och verifiera. Bekräfta om intrångsvektorn fortfarande är öppen innan man lägger resurser på återställning, annars riskerar man att återinstallera samma sårbarhet. För det andra: dokumentera exakt vilken data som fanns i de system angriparna påstår sig ha nått, eftersom det avgör om GDPR:s anmälningsplikt inom 72 timmar utlöses och hur omfattande den anmälan behöver vara.

För det tredje bör man, precis som IMY:s beslut mot Miljödata visar, kunna styrka att man haft fungerande realtidsövervakning och kontroll över programvaruinstallationer, inte bara en policy på papper. Avsaknaden av just dessa två kontroller var vad som fällde Miljödata juridiskt. För det fjärde bör kommunala och regionala kunder till drabbade leverantörer proaktivt begära information snarare än att vänta, eftersom IMY:s parallella utredningar mot Miljödatas kunder visar att ansvaret inte stannar hos den ursprungliga leverantören.

Fem prognoser för resten av 2026

  • Fler GDPR-böter kopplade till ransomware kommer inom de närmaste månaderna, eftersom IMY redan har två kommuner och en region under utredning i Miljödata-spåret.
  • Qilin fortsätter sannolikt ligga i topp bland de mest aktiva grupperna mot svenska industri- och tillverkningsbolag, i linje med den tillväxttakt man sett sedan mitten av 2025.
  • Fler nykomlingar i stil med Emperador dyker upp under hösten, eftersom RaaS-modellen gör det enkelt för nya aktörer att starta med låg investering och snabbt bygga ett rykte via en handfull högprofilerade svenska mål.
  • Utbildningssektorn, inklusive gymnasieskolor och kommunala huvudmän, blir ett återkommande mål snarare än en engångsföreteelse, i linje med TheGentlemens breda spridning över sektorer globalt.
  • Cybersäkerhetslagens fulla kraft syns tydligare först under 2027, när MCF hunnit bygga upp sin tillsynskapacitet efter starten i januari 2026, vilket innebär att den verkliga regulatoriska smärtan för svenska bolag ännu inte nått sin topp.

Så håller du koll på nästa våg

För säkerhetsteam som vill följa utvecklingen i realtid är CISA:s katalog över känt exploaterade sårbarheter (KEV) ett bra komplement till ransomware-trackers. Enligt Cyber-Defence.io, uppdaterad den 23 september 2026, fanns då 396 425 registrerade CVE:er totalt, varav 1 721 i CISA:s KEV-katalog, 17 395 med en EPSS-poäng över 10 procent och 25 049 med en känd offentlig exploit. Att bevaka vilka sårbarheter som faktiskt exploateras aktivt, snarare än att jaga varje ny CVE, är samma princip som ligger bakom arbetet med strukturerad patchhantering utifrån CISA KEV. Kombinerat med en färsk incidentplan enligt Cybersäkerhetslagens krav ger det svenska organisationer en betydligt bättre chans att upptäcka nästa Emperador- eller TheGentlemen-liknande intrång innan det hamnar på en läckagesida.

Vanliga frågor

Har Electrolux bekräftat intrånget som Emperador påstår sig stå bakom?
Vid tidpunkten för denna artikel hade Electrolux inte offentligt bekräftat omfattningen av de 41 GB data som gruppen hävdar att den stulit. Anspråket kommer enbart från angriparnas egen läckagesida.

Vad är skillnaden mellan Qilin, Emperador och TheGentlemen?
Qilin är en etablerad, högvolym RaaS-aktör med över 1 400 anspråkta offer under ett år. TheGentlemen är yngre men redan spridd över 77 länder. Emperador är en nyare aktör med färre kända listningar hittills.

Varför fick Miljödata böter ett år efter den ursprungliga attacken?
IMY:s utredningar tar tid, och myndigheten behövde fastställa exakt vilka säkerhetsbrister som orsakade att intrånget inte upptäcktes eller stoppades i tid, innan man kunde fastställa en GDPR-sanktion enligt artikel 32.1.

Gäller Cybersäkerhetslagen (NIS2) för Miljödata-fallet?
Nej. Böterna mot Miljödata grundar sig på GDPR eftersom attacken skedde i augusti 2025, innan Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Framtida liknande fall kan istället prövas enligt det nya regelverket.

Hur stor är risken att fler kommuner drabbas av böter i samma ärende?
IMY har redan öppnat separata utredningar mot två kommuner och en region kopplade till Miljödata-attacken, så fler beslut kan komma under de kommande månaderna.

Vad betyder siffran 156 offer för Sverige egentligen?
Det är en löpande räkning från trackningstjänsten Ransomware.live baserad på publika läckagesidor. Siffran kan innehålla overifierade eller omtvistade anspråk och bör tolkas som en trend, inte en exakt myndighetsstatistik.

Är skolor och kommunala huvudmän särskilt sårbara för ransomware?
Ja, av flera skäl: ofta äldre it-infrastruktur, begränsade säkerhetsbudgetar och stora mängder personuppgifter, ibland om minderåriga, vilket gör dem attraktiva mål trots att de sällan har råd att betala stora lösensummor.

Vilka böter riskerar svenska bolag under den nya Cybersäkerhetslagen?
Samhällsviktiga entiteter riskerar upp till 10 miljoner euro eller 2 procent av global årsomsättning, det högre beloppet gäller. Viktiga entiteter riskerar upp till 7 miljoner euro eller 1,4 procent av omsättningen.