Två svenska företag dök upp på läckasidor för utpressningsgrupper inom loppet av tolv dagar i augusti. Samtidigt bantade den amerikanska cybersäkerhetsmyndigheten CISA sin lista över aktivt utnyttjade sårbarheter med åtta nya poster, flera av dem med maximal allvarlighetsgrad. Sammantaget ritar händelserna upp en bild av ett hotlandskap som rör sig snabbare än de flesta svenska IT-avdelningar hinner patcha.
Den 19 augusti 2026 lade utpressningsgruppen Direwolf ut det svenska hälsoteknikbolaget Lifesum på sin läckasida och hotade med att publicera stulen data om ingen lösensumma betalas. Tolv dagar tidigare, den 7 augusti, gjorde gruppen thegentlemen samma sak med industrileverantören Axson Teknik AB. Ingen av attackerna är formellt bekräftad av offren, men båda är registrerade hos oberoende trackningstjänster som ransomware.live och följer ett mönster shattered.io har bevakat sedan Sverige toppade Nordens ransomware-statistik tidigare i år.
Direwolf slår mot Lifesum: vad vi vet hittills
Lifesum driver en av Nordens mer kända hälsoappar, med miljontals nedladdningar och en betydande europeisk användarbas. Enligt uppgifter som publicerades på Direwolfs läckasida den 19 augusti och speglades av hotunderrättelsetjänster dagen efter, hävdar gruppen att den har exfiltrerat känslig data innan någon kryptering skett. Det är ett mönster som blivit standard bland utpressningsgrupper under 2026: stjäl först, kryptera kanske, och pressa offret med hot om publicering snarare än enbart förlorad åtkomst till system.
Just den modellen, ofta kallad dubbel utpressning, gör traditionella backup-strategier otillräckliga som ensamt skydd. Ett företag kan återställa sina system från säkerhetskopior på några timmar, men det stoppar inte en grupp som redan har kopierat databaser med användaruppgifter, träningsdata eller hälsoinformation. För ett bolag som Lifesum, där appen samlar in känslig hälsodata från användare i flera länder, blir GDPR-exponeringen minst lika allvarlig som driftstörningen.
Lifesum har inte gått ut med någon offentlig bekräftelse, anmälan till tillsynsmyndighet eller teknisk redogörelse i skrivande stund. Det är i sig inte ovanligt. De flesta svenska bolag som hamnar på en läckasida väljer att invänta fullständig teknisk utredning innan de kommenterar, delvis för att undvika att ge angriparen mer förhandlingsutrymme.
Thegentlemen och Axson Teknik: ännu ett svenskt industrimål
Axson Teknik AB, en svensk leverantör till industrisektorn, listades av gruppen thegentlemen den 7 augusti. Precis som med Lifesum-fallet klassar hotunderrättelsetjänster claimet som obekräftat eftersom bolaget inte har gått ut med någon officiell kommentar. Posten dök först upp på gruppens egen läckasida och spreds sedan vidare via trackningsplattformar, med senaste uppdateringar registrerade runt 9 till 11 augusti.
Industrisektorn är ett återkommande mål för utpressningsgrupper av ett enkelt skäl: leveranskedjor tål sällan längre driftstopp. En tillverkare som inte kan leverera komponenter i tid drabbar i sin tur kunder nedströms, vilket ökar pressen att betala snabbt. Det är samma dynamik som gjort industriella styrsystem och tillverkningsbolag till återkommande offer i Nordamerika och Centraleuropa under de senaste åren, och mönstret har nu tydligt etablerat sig i Sverige.
Ransomware i Sverige: läget i siffror
Oberoende trackningsdatabaser som samlar in claims från läckasidor visar 152 registrerade svenska offer i sitt dataset, med nya poster som fortfarande loggas i slutet av augusti 2026. Ett av de senaste fallen registrerades så sent som två timmar innan sammanställningen gjordes, med en uppskattad attackdag satt till 7 augusti. Det säger något om eftersläpningen mellan när en attack faktiskt sker och när den blir offentligt känd, ofta veckor.
| Företag | Grupp | Sektor | Datum för claim | Status |
|---|---|---|---|---|
| Lifesum | Direwolf | Hälsoteknik | 19 augusti 2026 | Obekräftat av offret |
| Axson Teknik AB | thegentlemen | Industri | 7 augusti 2026 | Obekräftat av offret |
| Namnlöst svenskt bolag (senaste post) | Ej offentliggjord | Ej angiven | Attack ca 7 augusti, upptäckt 21 augusti | Under utredning |
Ett tredje spår värt att nämna: en svenskspråkig säkerhetsbevakning som uppdaterats genom sommaren varnar för att angripare utger sig för IT-support i Microsoft Teams för att lura anställda att installera Chaos-ransomware. Det är en teknik som helt kringgår tekniska skydd genom att rikta in sig på människan i kedjan, och den har blivit ett återkommande inslag i svenska incidentrapporter under 2026.
CISA lägger till åtta sårbarheter i KEV-katalogen under augusti
Parallellt med de svenska incidenterna har CISA (Cybersecurity and Infrastructure Security Agency) uppdaterat sin katalog över kända, aktivt utnyttjade sårbarheter, Known Exploited Vulnerabilities eller KEV, med åtta nya poster under augusti 2026. Katalogen fungerar som en de facto global standard för prioritering av patchning, även utanför USA, eftersom den bygger på bekräftad aktiv exploatering snarare än teoretisk risk.
Uppdateringen den 10 augusti innehöll fyra kritiska poster. CVE-2026-8037 i Progress LoadMaster fick CVSS 9,8 och beskrivs som en kommandoinjektionsbrist som går att nå över nätverket. CVE-2026-63077 i JetBrains TeamCity, också CVSS 9,8, handlar om osäker deserialisering som leder till fjärrkörning av kod, RCE. Det är särskilt allvarligt eftersom TeamCity är brett använt i CI/CD-pipelines hos nordiska mjukvaruföretag, vilket gör en enda komprometterad byggserver till en potentiell väg in i hela utvecklingskedjan.
Samma uppdatering listade CVE-2026-18556 i N-able N-central, en autentiseringskringgång med CVSS 8,2, samt en brist i Apache Tomcat, CVE-2026-34486, kopplad till bristande skydd i en interceptor-komponent. Åtta dagar senare, den 18 augusti, lade CISA till ytterligare fyra sårbarheter efter att ha bekräftat aktiv exploatering: en oautentiserad, maskspridningsbar brist i Windows IKE (CVSS 9,8), en autentiseringskringgång i SharePoint som utnyttjades inom timmar efter att ett proof-of-concept publicerades (CVSS 9,1), en path traversal-brist i VMware vCenter som enligt uppgift kompromoterat servrar i 47 länder (CVSS 9,8), samt en autentiseringskringgång i macOS Screen Sharing som använts för att installera kryptominers (CVSS 9,8).
Deadline för federala myndigheter satt till 21 augusti
För de fyra sårbarheterna som lades till den 18 augusti gav CISA amerikanska federala myndigheter en patchdeadline satt till 21 augusti, alltså bara tre dagar senare. Det är en ovanligt kort tidsram även för KEV-katalogen, som normalt opererar med två till tre veckors marginal. Nordiska säkerhetsteam brukar använda dessa amerikanska deadlines som ett informellt riktmärke även om ingen svensk myndighet har motsvarande bindande krav, ungefär som Patch Tuesday-cykler redan används som referenspunkt för svenska driftteam.
| CVE | Produkt | CVSS | Typ av brist | Tillagd i KEV |
|---|---|---|---|---|
| CVE-2026-8037 | Progress LoadMaster | 9,8 | Kommandoinjektion | 10 augusti |
| CVE-2026-63077 | JetBrains TeamCity | 9,8 | Osäker deserialisering / RCE | 10 augusti |
| CVE-2026-18556 | N-able N-central | 8,2 | Autentiseringskringgång | 10 augusti |
| CVE-2026-34486 | Apache Tomcat | 7,5 | Bristande interceptor-skydd | 10 augusti |
| Ej namngiven | Windows IKE | 9,8 | Maskspridningsbar, oautentiserad | 18 augusti |
| Ej namngiven | Microsoft SharePoint | 9,1 | Autentiseringskringgång | 18 augusti |
| Ej namngiven | VMware vCenter | 9,8 | Path traversal | 18 augusti |
| Ej namngiven | macOS Screen Sharing | 9,8 | Autentiseringskringgång | 18 augusti |
Vill man snabbt kontrollera om en känd sårbarhet finns i den offentliga KEV-katalogen kan man automatisera uppslaget mot CISA:s öppna JSON-flöde, till exempel så här i ett enkelt skalskript för att flagga träffar mot en lokal lista av CVE-identifierare:
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json \
-o kev.json
python3 - <<'PY'
import json
data = json.load(open("kev.json"))
mina_cve = {"CVE-2026-8037", "CVE-2026-63077", "CVE-2026-18556"}
for post in data["vulnerabilities"]:
if post["cveID"] in mina_cve:
print(post["cveID"], post["vendorProject"], post["product"], post["dueDate"])
PY
Varför CI/CD-verktyg blivit ett favoritmål
Bristen i TeamCity förtjänar extra uppmärksamhet. Byggservrar sitter typiskt med skrivrättigheter till kodförråd, tillgång till signeringsnycklar och kopplingar till produktionsmiljöer, allt i ett och samma system. Kompromissar en angripare en byggserver kan hen injicera skadlig kod i nästa release utan att någon utvecklare märker det förrän koden redan är i produktion. Det är samma angreppsyta som utnyttjades i flera uppmärksammade leveranskedjeattacker under 2025, och TeamCity har sedan dess varit ett återkommande mål för både statsaktörer och kriminella grupper.
För nordiska mjukvarubolag, där agil utveckling och täta releasecykler är norm, gör det byggpipelinen till en av de mest underskattade riskpunkterna i hela säkerhetsarkitekturen. Många team lägger stort fokus på att härda produktionsmiljön men behandlar CI/CD-verktyg som intern infrastruktur utan samma granskning, trots att de i praktiken har högre privilegier än de flesta produktionssystem.
Historisk kontext: från kryptering till dubbel utpressning
Ransomware har genomgått en tydlig utveckling sedan de första storskaliga vågorna med WannaCry och NotPetya 2017. Den ursprungliga modellen byggde enbart på kryptering: lås filerna, kräv betalning för nyckeln. Runt 2020 började grupper som Maze lägga till dataexfiltrering som ett andra påtryckningsmedel, den så kallade dubbla utpressningen som nu är standard hos både Direwolf och thegentlemen. Vissa grupper har gått ännu längre med trippel utpressning, där de även kontaktar offrets kunder eller partners direkt för att öka pressen.
Parallellt har CISA:s KEV-katalog, som lanserades 2021, blivit allt viktigare som referenspunkt. Katalogen skiljer sig från traditionella sårbarhetsdatabaser genom att bara lista brister med bekräftad aktiv exploatering i verkligheten, inte teoretisk risk baserad på CVSS-poäng ensamt. Att åtta sårbarheter läggs till på bara nio dagar, som skedde mellan 10 och 18 augusti i år, är i överkant jämfört med katalogens historiska snittakt, vilket tyder på att angripare för närvarande rör sig ovanligt snabbt från upptäckt till utnyttjande.
Tidslinjen: nio dagar som satte tonen för augusti
Lägger man de svenska ransomware-claimen och CISA:s KEV-tillägg bredvid varandra framträder en tät tidslinje. Nio dagar, från den 7 till den 21 augusti, rymmer två separata utpressningsclaims mot svenska bolag och två separata omgångar med kritiska CVE:er tillagda i CISA:s katalog. Det är ovanligt komprimerat även för en bransch där nya incidenter rapporteras varje vecka.
| Datum | Händelse |
|---|---|
| 7 augusti | Thegentlemen listar Axson Teknik AB på sin läckasida |
| 9–11 augusti | Axson Teknik-posten speglas och uppdateras hos trackningstjänster |
| 10 augusti | CISA lägger till fyra CVE:er i KEV-katalogen, bland dem LoadMaster och TeamCity |
| 18 augusti | CISA lägger till ytterligare fyra CVE:er, inklusive Windows IKE och vCenter |
| 19 augusti | Direwolf listar Lifesum på sin läckasida |
| 20 augusti | Lifesum-claimet speglas av oberoende hotunderrättelsetjänster |
| 21 augusti | Federal patchdeadline för de fyra senaste KEV-tilläggen löper ut, ny svensk incident loggas |
Mönstret som framträder är inte en enskild attackvåg utan två parallella trender som förstärker varandra. Ju fler internetexponerade system som blir aktivt utnyttjade, desto fler ingångar får utpressningsgrupper att arbeta med, och ju fler ingångar som finns, desto större blir trycket på KEV-katalogen att hänga med.
Marknadspåverkan: vad kostar detta nordiska företag
Kostnaden för ett ransomware-angrepp sträcker sig långt bortom en eventuell lösensumma. Driftstopp, incidentutredning, juridisk rådgivning, eventuella GDPR-böter och förtroendeskada hos kunder väger ofta tyngre än själva utpressningskravet. För ett konsumentnära bolag som Lifesum, med en stor användarbas som litat appen med hälsodata, är förtroendekapitalet i sig en betydande tillgång att skydda.
Försäkringsbranschen har redan justerat sig efter den nya verkligheten. Cyberförsäkringspremier har stigit stadigt de senaste åren i takt med att skadeutfallen blivit dyrare, och flera försäkringsbolag kräver numera dokumenterad patchhantering och multifaktorautentisering som grundvillkor för att teckna en cyberförsäkring överhuvudtaget. Ett bolag som inte kan visa att det aktivt bevakar KEV-katalogen riskerar alltså inte bara en attack, utan även högre premier eller nekad täckning vid nästa förnyelse.
Konkurrentjämförelse: hur ligger nordiska länder till
Sverige har under 2026 stuckit ut som det nordiska land med flest registrerade ransomware-incidenter, en trend som redan uppmärksammats i tidigare bevakning av Nordens ransomware-läge. Delar av förklaringen ligger sannolikt i landets stora andel digitaliserade offentliga och privata tjänster, vilket ger angripare fler potentiella ingångar, kombinerat med en tät koncentration av små och medelstora teknikbolag som sällan har dedikerade säkerhetsteam i paritet med större internationella koncerner.
Regulatoriskt har EU:s NIS2-direktiv börjat sätta press på fler sektorer att formalisera sin incidenthantering, något shattered.io tidigare gått igenom i detalj i vår genomgång av NIS2-incidentplaner. Företag som redan har en dokumenterad process för att upptäcka, klassificera och rapportera incidenter inom de tidsramar direktivet kräver står generellt bättre rustade när en attack som Lifesum-fallet faktiskt inträffar, eftersom mycket av det praktiska efterarbetet redan är förberett i förväg.
Så skyddar svenska IT-avdelningar sig just nu
Ett flertal svenska säkerhetsteam har enligt branschrapporter börjat prioritera om sina patchcykler efter augustis KEV-tillägg, med särskilt fokus på internetexponerade system som LoadMaster och TeamCity. Grundstegen skiljer sig inte dramatiskt från tidigare rekommendationer, men ordningen spelar roll när tidsfönstret är kort.
- Kartlägg vilka system i miljön som kör någon av de åtta produkterna i KEV-uppdateringen och prioritera dessa före allmän patchning.
- Isolera byggservrar som TeamCity från produktionsnätverket där det är möjligt, och begränsa vilka tjänster som har skrivrättigheter till kodförråd.
- Aktivera multifaktorautentisering på alla administrativa gränssnitt, särskilt fjärråtkomstverktyg som LoadMaster hanterar.
- Utbilda personal specifikt om falska IT-supportsamtal i Microsoft Teams, eftersom det varit en aktiv vektor för Chaos-ransomware under sommaren.
- Testa återställning från säkerhetskopior regelbundet, men behandla dataexfiltrering som ett separat scenario som backup inte löser.
Vad detta betyder för utvecklare och devops-team
För utvecklingsteam som driver egna CI/CD-miljöer är rådet konkret: uppdatera TeamCity till en patchad version omedelbart, granska byggloggar för tecken på ovanlig aktivitet sedan sårbarheten offentliggjordes, och rotera signeringsnycklar om det finns minsta misstanke om komprometterad åtkomst. Samma logik gäller för team som driver LoadMaster som lastbalanserare framför interna API:er, ett scenario som liknar de risker shattered.io beskrivit i tidigare genomgångar av strukturerad KEV-patchhantering.
Det är också värt att notera kopplingen till tidigare kritiska brister som CISA lagt till under sommaren, exempelvis Metabase-sårbarheten med CVSS 10 som fick en snäv patchdeadline redan i mitten av augusti. Mönstret är tydligt: analysverktyg, byggservrar och fjärråtkomstprodukter dominerar årets KEV-tillägg, vilket säger något om var angripare för närvarande lägger sina resurser.
Fem prognoser för hösten 2026
- Fler nordiska hälsoteknikbolag kommer sannolikt hamna på läckasidor under hösten, i takt med att grupper som Direwolf ser hälsodata som ett effektivt påtryckningsmedel mot både bolag och deras kunder.
- CISA:s KEV-katalog kommer fortsätta växa i ett högt tempo, med CI/CD- och fjärråtkomstverktyg som återkommande kategorier snarare än enstaka undantag.
- Fler svenska bolag kommer offentliggöra formella incidentrapporter snabbare än tidigare, delvis som en direkt effekt av NIS2-direktivets rapporteringskrav.
- Social ingenjörskonst via företagskommunikationsverktyg som Microsoft Teams kommer öka som infektionsväg, eftersom tekniska skydd mot direkta exploateringar successivt blir svårare att kringgå.
- Cyberförsäkringsbolag kommer skärpa kraven ytterligare på dokumenterad patchhantering mot KEV-katalogen som villkor för teckning, vilket gör efterlevnad till en ekonomisk fråga och inte bara en teknisk.
Vanliga frågor om ransomware-vågen och CISA:s KEV-uppdatering
Är Lifesum-attacken bekräftad?
Nej. Direwolfs claim är publicerat på gruppens egen läckasida och speglat av oberoende trackningstjänster, men Lifesum har i skrivande stund inte gått ut med någon offentlig bekräftelse, teknisk redogörelse eller anmälan till tillsynsmyndighet.
Vad är CISA:s KEV-katalog?
KEV, Known Exploited Vulnerabilities, är en offentlig katalog från den amerikanska myndigheten CISA som bara listar sårbarheter med bekräftad aktiv exploatering i verkliga attacker, till skillnad från allmänna sårbarhetsdatabaser som även inkluderar teoretiska risker.
Måste svenska företag följa CISA:s patchdeadlines?
Nej, deadlinerna är formellt bindande enbart för amerikanska federala myndigheter. Många nordiska säkerhetsteam använder dem ändå som informellt riktmärke eftersom de speglar verklig, aktiv exploatering snarare än teoretisk risk.
Varför är TeamCity-sårbarheten särskilt allvarlig?
Byggservrar som TeamCity har ofta skrivrättigheter till kodförråd och tillgång till signeringsnycklar. En komprometterad byggserver kan användas för att injicera skadlig kod direkt i produktionskod innan den ens når produktionsmiljön, vilket gör bristen till en väg in i hela leveranskedjan.
Vad är skillnaden mellan enkel och dubbel utpressning?
Enkel utpressning bygger enbart på kryptering av filer, där offret kan återställa med säkerhetskopior. Dubbel utpressning lägger till stöld av data innan kryptering, vilket gör att offret hotas med publicering av känslig information även om systemen återställs från backup.
Hur ska ett bolag prioritera bland åtta nya CVE:er samtidigt?
Börja med produkter som är exponerade mot internet och har högst CVSS-poäng, som LoadMaster, TeamCity, Windows IKE, vCenter och macOS Screen Sharing, samtliga med CVSS 9,1 eller högre i augustis uppdatering. Interna system med lägre exponering, som Tomcat bakom en brandvägg, kan följa i nästa patchfönster.
Räknas falska IT-supportsamtal i Microsoft Teams som en ny attackmetod?
Tekniken i sig, social ingenjörskonst via telefon eller chatt, är gammal. Det nya är kanalen. Att angripare utger sig för IT-support direkt i Teams, ett verktyg de flesta anställda litar på och använder dagligen, gör bluffen svårare att upptäcka än traditionell e-postfiske.
Var kan man följa uppdateringar av KEV-katalogen löpande?
CISA publicerar katalogen som ett öppet JSON-flöde som går att automatisera mot, se exemplet i skalskriptet ovan. Sajter som ransomware.live och NVD (National Vulnerability Database) speglar också uppdateringarna löpande.
Källor och vidare läsning: GreyNoise om mönster i KEV-uppdateringar, Hive Pro:s genomgång av KEV-katalogen, National Vulnerability Database, OWASP Top Ten, ransomware.live och CERT-SE.
Relaterad bevakning
- Ransomware 2026: Sverige värst i Norden, 60 incidenter
- Metabase-brist CVSS 10: CISA satte deadline 14 aug
- CISA KEV Patchhantering: 12 Steg, 45 Min
- CVE-2026-68820: Zero-Day Tvingar Patchning Före 25 Aug
- Ryde-hack Läcker 4,5 Miljoner Nordiska Konton
- NIS2-incidentplan: 12 Steg, 3-5 Dagar
- Fler nyheter inom cybersäkerhet




