Tillverkningsindustrin har gått om alla andra branscher som förstahandsmål för ransomware-grupper under 2026. Enligt Ransomware.live hade 1 175 tillverkningsföretag registrerats som bekräftade offer globalt fram till slutet av augusti, av totalt 6 765 offentliggjorda offer i år. Sverige är en del av den vågen: samma källa satte den 30 augusti den svenska sammanlagda offersiffran till 154, med ett nytt fall inom tillverkningssektorn upptäckt så sent som den 7 augusti. Det här är historien om varför fabriker, verkstäder och industribolag i Norden plötsligt blivit gruppernas favoritmål, vilka aktörer som ligger bakom, och vad NIS2-regelverket kräver av svenska bolag som ännu inte hunnit skydda sig.
Vad hände: ny attack mot svensk industri i augusti 2026
Enligt Ransomware.lives löpande register skedde den senaste bekräftade attacken mot ett svenskt tillverkningsföretag omkring den 6 augusti 2026, med offentlig upptäckt dagen efter, den 7 augusti. Offret klassas i registret under kategorin “Manufacturing — SE”, utan att den ansvariga ransomware-gruppen namngavs i den öppna posten. Åtta dagar senare, den 16 augusti, var fallet fortsatt aktivt i registret, och statistiken för Sverige uppdaterades senast den 30 augusti klockan 16:58, vilket gör siffrorna aktuella för veckan då den här artikeln publiceras.
Det enskilda fallet är på intet sätt unikt. Det ingår i ett mönster som sträcker sig genom hela 2026, där tillverkningsbolag i Sverige och övriga Norden dyker upp i internationella ransomware-register med ökande frekvens. Branschen delar mönster med resten av Europa, där industribolag redan pekats ut som en av de mest utsatta kategorierna i flera oberoende rapporter. Det som gör augusti-fallet intressant är inte att det är extremt, utan att det är typiskt: ett medelstort industribolag, en okänd angripargrupp, ett datum, och en registrering i en internationell databas som få i bolaget sannolikt kände till existerade innan de själva hamnade där.
154 offer i Sverige: så ser den nationella bilden ut
Ransomware.lives sammanställning för Sverige visar 154 registrerade offer totalt, en siffra som byggts upp löpande under året och som inkluderar augustifallet inom tillverkning. Det är en kumulativ räkning, inte en månadssiffra, vilket betyder att den speglar hela den registrerade historiken snarare än en enskild period. Ändå ger den en fingervisning om skalan: svenska organisationer, stora som små, har under de senaste åren blivit tillräckligt attraktiva mål för att globala ransomware-grupper regelbundet ska rikta in sig på dem.
Det som skiljer 2026 från tidigare år är sektorfördelningen. Där finans- och hälsovårdssektorn historiskt dominerat rubrikerna, är det nu industri och tillverkning som toppar listorna hos flera oberoende mätningar. Det gäller inte bara Sverige, utan hela den europeiska marknaden, där landet ingår i en region som enligt NCC Group stod för 26 procent av alla globala ransomware-attacker under andra kvartalet 2026, motsvarande 579 attacker. I juni månad ensam låg Europas andel på 23 procent, eller 153 attacker, vilket visar att trycket hållit i sig genom hela sommaren snarare än att klinga av.
Vilka grupper driver attackerna mot industrin
Ett fåtal ransomware-grupper står för merparten av attackerna mot industriella mål globalt. Enligt Dragos industriella ransomware-analys för andra kvartalet 2026 var Qilin den mest aktiva gruppen mot industriorganisationer, med 140 registrerade anspråk under kvartalet, en nedgång från 198 under första kvartalet. Akira klättrade i stället uppåt, från 100 till 129 anspråk, och beskrivs av Dragos som en grupp som konsekvent riktar in sig på tillverkning och industriella tjänster i både Nordamerika och Europa, en region som inkluderar de nordiska länderna.
Bakom de två ledande grupperna följer DragonForce, som mer än fördubblade sin aktivitet mot industriella mål, från 45 till 76 anspråk mellan första och andra kvartalet. LockBit 5.0, en efterföljare till den ursprungliga LockBit-infrastrukturen som brottsbekämpande myndigheter slog ut 2024, stod för 62 anspråk, medan INC Ransom noterade 50 anspråk riktade mot tillverkning, industriell utrustning och myndigheter. Mönstret är tydligt: trots tidigare tillslag mot enskilda grupper fylls tomrummet snabbt av nya eller omstrukturerade aktörer.
| Grupp | Industriella anspråk Q1 2026 | Industriella anspråk Q2 2026 | Förändring |
|---|---|---|---|
| Qilin | 198 | 140 | -29 % |
| Akira | 100 | 129 | +29 % |
| DragonForce | 45 | 76 | +69 % |
| LockBit 5.0 | Ej redovisat separat | 62 | – |
| INC Ransom | Ej redovisat separat | 50 | – |
Utanför de rent industriella siffrorna ger NCC Groups månatliga hotöversikt en bredare bild. I juni 2026 var Qilin fortsatt den mest aktiva gruppen totalt sett, för femte kvartalet i rad, med 301 offer motsvarande 14 procent av alla registrerade attacker den månaden. Gruppen “The Gentlemen” följde med 238 offer och DragonForce kom på tredje plats med 145 offer på de läckagesajter som NCC Group bevakar. Siffrorna varierar något mellan olika mätföretag beroende på metod och vilka läckagesajter som ingår, men riktningen är densamma i samtliga källor: en handfull grupper dominerar, och industrin är ett återkommande mål för dem alla.
Varför tillverkningsindustrin blivit förstahandsmålet
Det finns konkreta skäl till att fabriker och industribolag lockar angripare mer än exempelvis en vanlig kontorsmiljö. Dragos pekar i sina kvartalsrapporter för 2026 ut en kombination av föråldrad infrastruktur, direkt uppkopplade styrsystem och en affärsmodell där varje timmes stillestånd kostar pengar direkt. En sjukhusadministration kan i värsta fall skjuta upp fakturering någon dag. Ett löpande band som stannar mitt i en produktionscykel kostar omedelbart, och den kostnaden stiger för varje timme som går.
Den ekonomiska logiken gynnar angriparna. Ju snabbare ett stopp blir kostsamt, desto större är sannolikheten att offret väljer att betala i stället för att vänta ut en fullständig återställning från säkerhetskopior. Branschanalyser som sammanställt försäkrings- och incidentresponsdata för 2026 pekar på att tillverkningsindustrins incidenttakt ökat med uppskattningsvis 61 procent på årsbasis, och att sektorn står för en betydande andel, i storleksordningen 15 procent, av ransomware-relaterade försäkringsanspråk inom EU. Det är siffror som bör läsas med viss försiktighet eftersom metoderna skiljer sig mellan analytiker, men trendriktningen är konsekvent i samtliga källor som granskats för den här artikeln.
OT och IT smälter samman, och det öppnar nya vägar in
En stor del av förklaringen ligger i hur industriella nätverk byggts om de senaste åren. Där driftteknik (OT) och styrsystem tidigare hölls fysiskt separerade från kontorsnätverket, kopplas de i dag allt oftare samman för att möjliggöra fjärrövervakning, prediktivt underhåll och central drift av flera anläggningar. Fördelarna är reella: mindre driftstopp, bättre planering, lägre kostnader. Men samma uppkoppling ger angripare en väg från ett vanligt komprometterat användarkonto i kontorsmiljön hela vägen in till system som styr fysisk produktion.
Grupper som Akira och Qilin har enligt Dragos byggt sina angreppskedjor för att utnyttja just den här konvergensen. De börjar ofta i IT-miljön, med nätfiske eller stulna inloggningsuppgifter, och rör sig därefter lateralt mot produktionsnära system innan de utlöser kryptering. Effekten blir att en attack som tekniskt sett bara träffar administrativa system ändå tvingar fram ett fullständigt produktionsstopp, eftersom bolaget inte vågar lita på att styrsystemen är opåverkade förrän en fullständig genomlysning gjorts. Just den osäkerheten, snarare än själva krypteringen, är ofta det som kostar mest tid och pengar.
Dubbel och trippel utpressning: taktiken bakom attackerna
Nästan samtliga större grupper som riktar in sig på industri och tillverkning under 2026 använder så kallad dubbel utpressning. Utöver att kryptera system stjäl angriparna även data innan låsningen sker, och hotar sedan att offentliggöra materialet om offret vägrar betala. Metoden gör det svårare för offer att luta sig mot enbart säkerhetskopior, eftersom en fungerande återställning inte längre räcker för att undvika skada. Ett läckt konstruktionsunderlag, en kundlista eller interna prisuppgifter kan skada ett industribolag lika mycket som själva driftstoppet.
I vissa fall går grupperna ett steg längre med trippel utpressning, där de även riktar överbelastningsattacker mot offrets webbplatser eller kontaktar kunder och leverantörer direkt för att öka pressen. Det är särskilt effektivt mot tillverkningsbolag som ingår i längre leveranskedjor, eftersom ett hot mot en enskild leverantör snabbt sprider oro till alla nedströms kunder som är beroende av just den leveransen. Dragos, NCC Group och Breachsense beskriver samtliga denna taktik som standardpraxis snarare än undantag bland de mest aktiva grupperna 2026.
Global och europeisk skala: hur stor är vågen egentligen
De totala siffrorna för 2026 varierar beroende på vilken analytiker som räknar, men samtliga pekar åt samma håll. Ransomware.live hade registrerat 6 765 offentliggjorda offer globalt fram till slutet av augusti, med 1 175 av dem inom tillverkning. Black Kites årsrapport för 2026 landade i stället på 7 551 offer totalt, en ökning med 24,9 procent jämfört med föregående år, där tillverkning ensamt stod för 1 660 offer, motsvarande 22,0 procent av samtliga registrerade fall. GuidePoints hotrapport GRIT satte tillverkningens andel till 14 procent av alla observerade offer, med 1 060 fall, och beskriver sektorn som en ständigt återkommande topp-post i det globala ransomware-landskapet.
| Källa | Mätperiod 2026 | Totalt antal offer | Tillverkningens andel |
|---|---|---|---|
| Ransomware.live | Januari–augusti | 6 765 | 1 175 offer |
| Black Kite | Helår hittills (+24,9 % YoY) | 7 551 | 1 660 offer (22,0 %) |
| GuidePoint GRIT | Helår hittills | Ej totalredovisat | 1 060 offer (14 %) |
| NCC Group Threat Pulse | Andra kvartalet | 2 229 attacker | Industrials 30 % av alla attacker |
Skillnaderna mellan siffrorna beror främst på metod: vilka läckagesajter som bevakas, hur “offer” definieras, och om siffran räknar unika organisationer eller enskilda attacker. Det gör att man bör undvika att slå ihop siffrorna rakt av. Det man däremot kan slå fast med rimlig säkerhet, eftersom alla fyra oberoende källor pekar åt samma håll, är att tillverkning under 2026 varit den mest utsatta eller näst mest utsatta sektorn i praktiskt taget varje mätning som gjorts, månad efter månad.
Regional bild: Nordamerika leder, Europa och Norden tätt efter
NCC Groups regionala uppdelning för andra kvartalet 2026 visar att Nordamerika stod för 44 procent av alla globala ransomware-attacker, motsvarande 980 attacker, medan Europa låg på 26 procent, eller 579 attacker. Norden ingår i den europeiska statistiken utan att brytas ut separat i de källor som granskats för den här artikeln, men det svenska bidraget om 154 registrerade offer hos Ransomware.live ger en indikation på att landet är en fullt synlig del av det europeiska mönstret snarare än ett undantag från det.
Det finns även månadsvisa mätningar som ger en mer finkornig bild. Breachsense registrerade 808 offer fördelat på 65 aktiva grupper under mars 2026, med Qilin i topp med 131 offer, följt av Akira med 84, “The Gentlemen” med 64, DragonForce med 54, LockBit med 51, INC Ransom med 46 och Play med 43. Tillverkning var den mest drabbade branschen den månaden med 76 offer. I maj tog tillverkning återigen förstaplatsen med 58 offer, medan Qilin fortsatt toppade grupplistan med 101 offer. I juni sjönk det totala antalet något till 707 offer fördelat på 63 grupper, med LockBit i täten med 43 offer följt av Akira med 30.
Kostnaden: lösensummor och driftstoppets pris
Exakta betalningssiffror är svårare att verifiera än offerantal, eftersom de flesta drabbade bolag inte offentliggör vad de faktiskt betalat. Sammanställd data från försäkringsbolag och incidentresponsföretag för 2026 pekar ändå på att den genomsnittliga betalda lösensumman över samtliga sektorer ligger i det övre sexsiffriga dollarspannet, alltså i storleksordningen hundratusentals dollar per incident. Stora tillverkningsföretag med internationella leveranskedjor rapporteras möta betydligt högre krav, i flera fall i miljondollarklassen, en följd av att angriparna prissätter utpressningen efter hur mycket ett produktionsstopp faktiskt kostar offret snarare än ett fast belopp.
Det gör att den verkliga kostnaden för ett svenskt industribolag sällan stannar vid själva lösensumman, även i de fall bolaget väljer att inte betala. Produktionsbortfall, övertidsersättning för IT-personal, extern incidentrespons, juridisk rådgivning och i vissa fall böter kopplade till dataskydd eller sektorspecifik reglering läggs ovanpå. För ett bolag med löpande leveransåtaganden kan förseningsviten till kunder dessutom bli en större post än själva IT-återställningen.
Historisk kontext: från WannaCry till dagens industrifokus
Ransomware mot industriella mål är inget nytt fenomen i grunden. WannaCry-utbrottet 2017 lamslog produktionslinjer hos flera globala tillverkare, inklusive delar av Renaults fabriker i Europa, och visade tidigt hur sårbara sammankopplade industrinätverk kunde vara för masspridd skadlig kod. Skillnaden mot 2026 är graden av precision. Där WannaCry spred sig okontrollerat som en mask, agerar dagens grupper som Qilin och Akira mer som riktade inbrott, ofta med en mänsklig operatör som styr varje steg i attacken manuellt efter det första intrånget.
Utvecklingen har också gått via flera generationsskiften bland själva grupperna. LockBit, som under lång tid var världens mest aktiva ransomware-operation, drabbades av ett stort internationellt polistillslag under 2024 där infrastruktur beslagtogs och flera nyckelpersoner identifierades. Ändå syns “LockBit 5.0” fortsatt aktivt i 2026 års statistik, vilket illustrerar ett återkommande mönster i branschen: ett tillslag mot en grupp skapar sällan ett permanent tomrum. I stället fylls utrymmet snabbt av efterträdare, avknoppningar eller helt nya aktörer som tar över både verktyg och taktik.
NIS2 skärper kraven på svensk industri
Mot den här bakgrunden blir EU:s NIS2-direktiv särskilt relevant för tillverkningssektorn. Direktivet klassar många industriella verksamheter som “viktiga” eller “väsentliga” entiteter, vilket innebär skärpta krav på riskhantering, obligatorisk incidentrapportering till nationella myndigheter och ett direkt ledningsansvar där styrelse och vd kan hållas personligt ansvariga vid grov underlåtenhet. För svenska tillverkningsbolag betyder det i praktiken att OT- och IT-säkerhet måste samordnas formellt, med bättre nätverkssegmentering, systematisk sårbarhetshantering för äldre styrsystem och dokumenterade incidentresponsplaner specifikt för produktionsstörningar.
Kravet på rapportering inom snäva tidsramar är en av de delar som skapat mest friktion hos industribolag som tidigare inte haft formella rutiner för det. Ett företag som drabbas av en ransomware-attack måste nu agera på flera fronter samtidigt: stoppa spridningen, bedöma om produktionssäkerheten är hotad, och samtidigt uppfylla lagstadgade rapporteringskrav, allt medan ledningen förbereder sig på att stå till svars om åtgärderna i efterhand bedöms otillräckliga. Det är en betydligt tuffare verklighet än den många industribolag levde i för bara några år sedan, då cybersäkerhet ofta sågs som en IT-fråga snarare än en styrelsefråga.
Brottsbekämpning slår tillbaka, men gapet fylls snabbt
Internationella myndigheter har inte stått passiva. Utöver tillslaget mot LockBits infrastruktur 2024 har flera mindre operationer stört enskilda gruppers verksamhet under 2025 och 2026. Ändå visar NCC Groups analyser att den totala volymen ransomware-attacker inte minskat nämnvärt som en följd av dessa insatser. Qilin, Akira, DragonForce och “The Gentlemen” har alla antingen ökat eller bibehållit sin aktivitetsnivå under första halvan av 2026, och tillsammans står de för en stor andel av samtliga registrerade offer, inklusive många inom industrisektorn.
Förklaringen ligger delvis i affärsmodellen. De flesta större grupper i dag drivs som “ransomware-as-a-service”, där en kärngrupp utvecklar verktyg och infrastruktur medan fristående “affiliates” utför de faktiska intrången mot en andel av lösensumman. Ett tillslag mot en enskild grupps servrar tar sällan bort de affiliates som utfört attackerna, och de ansluter sig i stället snabbt till en konkurrerande plattform. Det gör ransomware-ekosystemet ovanligt motståndskraftigt jämfört med mer centraliserad brottslighet.
Vad svenska tillverkningsföretag kan göra nu
Konkreta åtgärder minskar risken, även om inget gör ett bolag helt immunt. Nätverkssegmentering mellan IT och OT begränsar hur långt en angripare kan röra sig lateralt efter ett första intrång, vilket direkt motverkar den taktik som grupper som Akira och Qilin förlitar sig på. Offline eller immutabla säkerhetskopior, som inte kan krypteras eller raderas av en angripare som redan tagit sig in i nätverket, är fortsatt det mest pålitliga skyddet mot att tvingas betala för att återfå tillgång till system.
Utöver det tekniska lagret behöver bolag som klassas som viktiga eller väsentliga entiteter under NIS2 investera i formell incidentresponsplanering, med tydliga roller för vem som fattar beslut om produktionsstopp, vem som kontaktar myndigheter, och hur kommunikation med kunder och leverantörer sköts under en pågående attack. Regelbunden sårbarhetshantering för äldre styrsystem, som ofta saknar moderna säkerhetsuppdateringar, samt multifaktorautentisering för fjärråtkomst till både IT- och OT-miljöer, hör till de åtgärder som konsekvent lyfts fram av Dragos och andra industrisäkerhetsanalytiker som mest verkningsfulla mot just den här typen av attacker.
Marknadseffekter: försäkring, budgetar och investeringar
Den ökade attacktakten mot industrin får redan mätbara marknadseffekter. Cyberförsäkringsbolag justerar premier och villkor specifikt för tillverkningssektorn, delvis som en följd av att sektorn stått för en oproportionerligt stor andel av utbetalade anspråk under 2026. Flera försäkringsgivare har infört striktare krav på grundläggande säkerhetsåtgärder, som segmenterade nätverk och verifierade säkerhetskopior, som villkor för att teckna eller förnya en cyberförsäkring för industriella verksamheter.
Samtidigt syns en tydlig förskjutning i säkerhetsbudgetar. Industribolag som tidigare prioriterat traditionell IT-säkerhet omfördelar nu resurser mot specialiserad OT-säkerhet, ett område som historiskt varit underinvesterat jämfört med kontorsmiljön. Leverantörer av industriell cybersäkerhet, inklusive bolag som Dragos själva, rapporterar ökad efterfrågan från europeiska tillverkningskunder under 2026, vilket i sig är ett tecken på att marknaden redan prisat in den förhöjda risken snarare än att vänta på nästa stora rubrik.
Fem förutsägelser för resten av 2026 och in i 2027
Baserat på mönstren i årets data går det att peka ut några rimliga utvecklingslinjer. För det första kommer tillverkning sannolikt att kvarstå som den mest eller näst mest utsatta sektorn globalt genom resten av 2026, givet hur konsekvent trenden varit i samtliga fyra oberoende källor som granskats här. För det andra väntas fler grupper specialisera sig ytterligare mot OT-miljöer, med skräddarsydda verktyg för industriella styrsystem snarare än generiska Windows-baserade krypteringsverktyg.
För det tredje kommer NIS2-efterlevnad sannolikt att gå från frivillig ambition till hårt krav för fler svenska industribolag under det kommande året, i takt med att nationella tillsynsmyndigheter bygger upp kapacitet att faktiskt granska efterlevnaden. För det fjärde är det troligt att fler ransomware-grupper experimenterar med renodlad dataexfiltrering utan kryptering, eftersom stöld av data är svårare att upptäcka i realtid och samtidigt ger utpressningsunderlag utan risken att en synlig krypteringshändelse utlöser omedelbar respons. För det femte kommer sannolikt ytterligare brottsbekämpande tillslag mot enskilda grupper under perioden, men utan att det totala antalet attacker mot industrin minskar varaktigt, i linje med det mönster som redan setts efter tidigare tillslag mot LockBit och andra ledande operationer.
Så jämför sig hotbilden mot andra branscher
Sätter man tillverkning i relation till andra sektorer framträder en tydlig bild. Hälsovård och offentlig sektor har historiskt fått stort medialt utrymme vid ransomware-attacker, delvis för att konsekvenserna är direkt synliga för allmänheten. Tillverkning saknar ofta samma synlighet utåt, eftersom ett stopp i en fabrik i första hand märks hos kunder och leverantörer snarare än hos allmänheten. Det gör att sektorn riskerar att underskattas i den offentliga debatten trots att den enligt samtliga större 2026-rapporter faktiskt är mer utsatt i ren volym än de flesta andra branscher.
Professionella tjänster och IT-sektorn själv följer tätt efter tillverkning i flera av de granskade rapporterna, delvis eftersom ett intrång hos en IT-leverantör eller konsultfirma kan ge angripare vidare tillgång till dess kunder, en form av indirekt leveranskedjerisk som blivit allt vanligare i takt med att bolag outsourcar mer av sin IT-drift. För svenska industribolag som anlitar externa OT- eller IT-leverantörer innebär det att den egna riskbilden inte bara beror på interna skyddsåtgärder, utan även på hur väl skyddade leverantörernas system är.
Vanliga frågor om ransomware mot tillverkningsindustrin 2026
Hur många ransomware-offer inom tillverkning finns registrerade globalt 2026?
Ransomware.live hade registrerat 1 175 tillverkningsoffer fram till slutet av augusti 2026, medan Black Kites årsrapport satte siffran till 1 660 offer, motsvarande 22,0 procent av samtliga registrerade fall för året.
Hur många ransomware-offer har registrerats i Sverige totalt?
Ransomware.live satte den 30 augusti 2026 den svenska sammanlagda offersiffran till 154, med ett nytt fall inom tillverkningssektorn upptäckt den 7 augusti samma år.
Vilka ransomware-grupper är mest aktiva mot industriella mål just nu?
Enligt Dragos kvartalsrapport för andra kvartalet 2026 är Qilin och Akira mest aktiva mot industriella mål, följt av DragonForce, LockBit 5.0 och INC Ransom.
Varför drabbas tillverkningsindustrin hårdare än andra branscher?
Legacy-system, sammankopplade styrsystem och den direkta kostnaden för produktionsstopp gör att tillverkningsbolag är mer benägna att betala snabbt, vilket ökar sektorns attraktionskraft för angripare.
Vad innebär NIS2 för svenska tillverkningsföretag?
NIS2 klassar många industriella verksamheter som viktiga eller väsentliga entiteter, med krav på riskhantering, obligatorisk incidentrapportering och personligt ledningsansvar vid grov underlåtenhet.
Har brottsbekämpande tillslag mot ransomware-grupper haft effekt?
Enskilda tillslag, som mot LockBits infrastruktur 2024, har stört specifika grupper temporärt, men NCC Groups data visar att den totala attackvolymen inte minskat varaktigt eftersom nya grupper eller efterträdare snabbt fyller tomrummet.
Vad kostar en ransomware-attack för ett tillverkningsföretag?
Sammanställd 2026-data pekar på att genomsnittliga betalda lösensummor ligger i det övre sexsiffriga dollarspannet över samtliga sektorer, medan stora industribolag i flera fall rapporterats möta krav i miljondollarklassen.
Vilka konkreta åtgärder minskar risken mest?
Nätverkssegmentering mellan IT och OT, immutabla säkerhetskopior, multifaktorautentisering för fjärråtkomst och en dokumenterad incidentresponsplan hör till de åtgärder som industrisäkerhetsanalytiker konsekvent lyfter fram som mest verkningsfulla.




