Den 21 augusti 2026 dök ett nytt namn upp på ett av darknets läckagesajter: Settra. Gruppen tog på sig ansvaret för ett intrång hos AVK Valves A/S, en dansk tillverkare av ventiler och brandposter till vatten- och gasnät i hela Norden och Europa. Enligt uppgifter från flera hotunderrättelsetjänster påstår Settra sig ha stulit 1,37 terabyte data. AVK har vid publiceringstillfället inte bekräftat intrånget offentligt, men listningen har redan blivit ett tydligt exempel på ett mönster som växer snabbt: ransomware som riktar in sig specifikt på industriella tillverkare med koppling till kritisk infrastruktur. Enligt Dragos ökade antalet ransomwaregrupper som riktar in sig på industriella organisationer med 49 procent mellan 2024 och 2025, och tillverkningsindustrin är nu den mest drabbade sektorn globalt. Attacken mot AVK Valves är på så sätt inte en isolerad händelse, utan en symptomatisk episod i en trend som redan påverkar nordiska leverantörskedjor.
Vad hände: Settra tar på sig ansvaret för attacken mot AVK Valves
Enligt säkerhetsbolaget DeXpose publicerade Settra sin claim om AVK Valves den 21 augusti 2026, med hot om att offentliggöra känslig företagsdata om inte förhandlingar inleds. Ransomware.live, som spårar läckagesajter, uppskattar att själva intrånget skedde redan den 7 augusti, alltså två veckor innan gruppen gjorde det offentligt. Samma källa anger att Settra hävdar att man exfiltrerat 1,37 terabyte data från AVK:s system, inklusive material kopplat till varumärket Belgicast, som ingår i AVK-koncernen.
Hotunderrättelsetjänsten GalaxyWarden bekräftar att domänen avkvalves.com listades på Settras läckagesajt samma dag, med påstådda uppgifter om kunder och anställda, inklusive minst ett fält med lösenordsdata. GalaxyWarden betonar samtidigt att listningen är angriparens egen uppgift och att den inte är oberoende verifierad. Breachsense, som sammanställer dataintrång, beskriver AVK som ett privatägt industriföretag specialiserat på ventiler, brandposter och tillbehör för vattendistribution, gasdistribution, avloppsvattenrening och brandskydd. Det gör bolaget till en leverantör med direkt koppling till kommunal infrastruktur i flera länder, Sverige inräknat.
Det som gör fallet extra relevant för nordiska läsare är inte bara att AVK är en dansk koncern. Det är att bolagets produkter sitter i vatten- och gasnät som drivs av kommuner och regionala bolag runt om i Norden. Ett intrång hos en leverantör av det slaget berör alltså inte bara AVK internt, utan riskerar att sprida sig vidare i leveranskedjan om stulen information används för uppföljande attacker mot kunder eller partners.
Vem är Settra? Ransomwaregruppen som vuxit snabbast under sommaren 2026
Settra är en förhållandevis ny aktör. Enligt en analys från Moxfive har gruppen bara varit aktiv sedan juni 2026, men växte snabbt: redan i juli hade den listat 26 offer, främst inom företags- och konsumenttjänster i USA och Storbritannien. En uppdaterad genomgång från Provendata, publicerad den 24 augusti 2026, sätter siffran till 47 bekräftade offerlistningar, medan GalaxyWarden vid ungefär samma tidpunkt räknar till 58 incidenter kopplade till gruppen.
Gemensamt för källorna är bilden av en aktör som skalar upp ovanligt fort. Moxfive beskriver Settra som en utpressningsoperation med fokus på datastöld snarare än ren kryptering, vilket är i linje med hur många yngre ransomwaregrupper opererar 2026: stjäl först, kryptera sedan, och pressa offret med hotet om publicering. Provendata noterar att det ännu inte finns någon offentlig dekrypteringsnyckel för Settras krypteringsverktyg, vilket tyder på en egenutvecklad eller åtminstone anpassad lösning snarare än återanvänd kod från en känd familj.
Bland Settras tidigare offer märks den sydkoreanska industrikoncernen Doosan, där gruppen enligt uppgift publicerat 3,27 terabyte filer från Doosan och dotterbolagen Geith och Bobcat. Andra listade offer inkluderar laboratorieföretaget Acilab, e-handelsplattformen PChome Taiwan och det australiska retailföretaget Downies Collectables, där Settra påstår sig ha tagit 500 gigabyte finansiell data och löneuppgifter. Mönstret pekar mot datarika organisationer inom tillverkning, industrimaskiner, bioteknik och handel, snarare än ett enda geografiskt fokus.
Dubbel utpressning: så arbetar Settra mot sina offer
Metoden som beskrivs för Settra följer den så kallade dubbla utpressningsmodellen som blivit standard bland moderna ransomware-as-a-service-grupper. Angriparna tar sig in i offrets nätverk, ofta via komprometterade autentiseringsuppgifter eller sårbara internetexponerade tjänster, rör sig sedan lateralt mot filservrar och databaser, och exfiltrerar stora datamängder innan krypteringen aktiveras. När offret upptäcker attacken har skadan redan skett i två led: systemen är låsta, och känslig data ligger redan hos angriparen.
Därefter publiceras offrets namn på en läckagesajt tillsammans med ett urval av stulna filer som bevis, samtidigt som gruppen kräver förhandling för att undvika en fullständig publicering. För AVK Valves innebär det att bolaget nu sitter i en situation där man antingen förhandlar med en aktör vars identitet och lokalisering är okänd, eller riskerar att kund- och personaldata sprids offentligt. Ingen av parterna i offentliga källor har uppgett en konkret lösensumma för AVK-fallet, vilket skiljer sig från mer etablerade grupper som Qilin, där lösenkrav på mellan 500 000 och 5 miljoner dollar dokumenterats i flera fall beroende på offrets omsättning och datamängd.
Ransomwaregrupper som riktar in sig på industrin 2026
Settra är långt ifrån ensamma om att jaga industriella mål. Flera etablerade grupper har byggt affärsmodeller kring just tillverkningssektorns känslighet för driftstopp, vilket ökar sannolikheten att offer betalar snabbt för att undvika produktionsbortfall. Nedan en jämförelse mellan de mest aktiva aktörerna riktade mot industri och tillverkning under 2026.
| Grupp | Aktiv sedan | Offer 2026 (ungefär) | Huvudsakligt fokus | Typisk lösensumma |
|---|---|---|---|---|
| Qilin | 2022 | 500+ under 2026 | Tillverkning och bygg, cirka 20 % vardera | 500 000–5 000 000 dollar |
| Akira | 2023 | ~100 industriincidenter Q1 2026 | Tillverkning, juridik, bygg/anläggning | Ej offentliggjort (över 244 Mdollar i totala intäkter sedan start) |
| RansomHub | 2024 | 600+ i 45 länder | Bred, tillverkning cirka 19 % av ärendena | Ej offentliggjort |
| LockBit 5.0 | 2025 (efterträdare) | Bland topp 5 industriella grupper Q1 2026 | Bred industriell targeting | Ej offentliggjort |
| Settra | Juni 2026 | 47–58 (läge 21–24 augusti 2026) | Tillverkning, industrimaskiner, handel | Ej offentliggjort i AVK-fallet |
Källor: Dragos Q1 2026-analys, Moxfive, Provendata, ConnectWise och RansomHub-profilering (se länkar nedan). Siffrorna bygger på offentliga listningar på läckagesajter och ska tolkas som lägsta bekräftade nivå snarare än exakta totalsummor, eftersom inte alla offer bekräftar en attack.
Industriell ransomware exploderar: 49 procent fler grupper på ett år
Det som gör AVK-fallet svårt att avfärda som en engångshändelse är den underliggande statistiken. I sin årsrapport för OT-säkerhet konstaterar Dragos att “ransomware groups targeting industrial organizations surged 49 percent year-over-year, impacting 3,300 organizations globally and disrupting operations”. Det innebär en ökning i antalet ransomwaregrupper som riktar in sig på industrin, från 80 grupper 2024 till 119 grupper 2025, en ökning med 49 procent. Dragos anger ingen separat totalsiffra för antalet drabbade organisationer 2024.
Dragos rapporterar också en genomsnittlig vistelsetid på 42 dagar mellan initialt intrång och skadlig aktivitet i OT-miljöer, en siffra som ger angripare gott om tid att kartlägga nätverk, hitta känslig data och förbereda krypteringen innan de upptäcks. Bolaget skriver rakt ut i sin årssammanfattning att “manufacturing accounted for more than two-thirds of all victims”, vilket bekräftar att tillverkningsindustrin, dit AVK Valves hör, bär den tyngsta bördan av trenden. (Källa: Dragos, 2026 OT Cybersecurity Year in Review och Dragos blogg.)
Tillverkningsindustrin i skottgluggen: Q1 mot Q2 2026 i siffror
Dragos publicerar löpande kvartalsanalyser av industriell ransomware, och siffrorna för första halvåret 2026 visar en jämn men tydlig uppgång. I sin Q2-analys skriver bolaget att man “identified 1,140 ransomware incidents affecting industrial organizations worldwide, a 12% increase over the 1,020 incidents recorded in Q1”. Ökningen drevs framför allt av tillverkningssektorn, som stod för 747 av incidenterna under andra kvartalet, motsvarande 65 procent av alla drabbade organisationer.
Dragos konstaterar samtidigt att metoderna sällan innebär direkt manipulation av styrsystem. Man skriver att ransomware “remained the most persistent and disruptive cyber threat to industrial organizations in Q2 2026, sustaining the elevated pace established throughout 2025 and continuing to impact operational environments via the loss of enterprise IT systems, Enterprise Resource Planning (ERP) platforms, and virtualization infrastructure, versus direct manipulation of control systems”. Med andra ord: det är oftast IT-sidan, affärssystem och virtualiseringsplattformar, som slås ut, men effekten sprider sig ändå in i produktionen eftersom moderna fabriker är beroende av dessa system för planering och orderflöde.
| Mått | Q1 2026 | Q2 2026 | Förändring |
|---|---|---|---|
| Totalt antal industriella incidenter | 1 020 | 1 140 | +12 % |
| Andel tillverkning | Ej separat angivet | 747 (65 %) | Största sektorn båda kvartalen |
| ICS-relaterade organisationer | Ej separat angivet | 117 | Ingenjörsfirmor, systemintegratörer, utrustningstillverkare |
| Transport och logistik | Ej separat angivet | 95 | Tredje mest drabbade sektor |
| USA:s andel av incidenterna | Ej separat angivet | 431 (38 %) | Mest drabbade enskilda land |
| Tyskland | 37 | 68 | +84 %, störst ökning utanför USA |
Källa: Dragos Industrial Ransomware Analysis, Q2 2026. Rapporten innehåller ingen separat nordisk delsiffra, men den generella europeiska ökningen, med Tyskland som tydligaste exempel, ger en fingervisning om att regionen som helhet är hårt exponerad, vilket AVK-fallet i Danmark understryker.
Norden och regelverket: NIS2, CRA och en attack som ändå slår igenom
Det ironiska med AVK-fallet är att det inträffar samtidigt som nordiska myndigheter skärpt kraven på just den typen av industriell verksamhet som AVK bedriver. I Danmark har NIS2-kraven gällt sedan den 1 juli 2025, och tillverkningsindustrin ingår numera i den reglerade kretsen. Det innebär krav på segmentering mellan IT och OT, säkerhetsklausuler mot leverantörer och årliga penetrationstester. Den danska cybersäkerhetsmyndigheten CFCS inledde revisioner av så kallade väsentliga aktörer, en kategori som numera omfattar tillverkare, i början av 2026.
I Sverige trädde den svenska NIS2-lagstiftningen i kraft den 15 januari 2026, utan övergångsperiod, vilket innebär att berörda verksamheter var tvungna att vara kompatibla omedelbart. CERT-SE, den svenska myndighetens sårbarhetsfunktion, nämnde redan i sitt veckobrev för vecka 8 2026 att man följer Dragos rapportering om att utpressningsattacker mot OT-system ökat med nästan 50 procent, och att tre nya hotaktörer identifierats som riktar in sig specifikt på industriella kontrollsystem. Det visar att svenska myndigheter var medvetna om trenden långt innan AVK-fallet blev offentligt.
Parallellt med NIS2 rullar EU:s Cyber Resilience Act (CRA) ut. CFCS har utsetts till Danmarks nationella behöriga myndighet för förordningen, vilket innebär att tillverkare måste rapportera aktivt utnyttjade sårbarheter i sina produkter inom 24 timmar som tidig varning och en fullständig anmälan inom 72 timmar. Böter för bristande efterlevnad kan uppgå till 15 miljoner euro eller 2,5 procent av den globala omsättningen. Finland har haft motsvarande CRA-bestämmelser i kraft sedan den 1 juni 2026, och Norge fattade i januari 2026 beslut om att implementera förordningen för konsumentelektronik och uppkopplade produkter.
Nordiskt regelverk för industriell cybersäkerhet 2026
| Land | Regelverk | I kraft sedan | Viktigaste krav för tillverkare |
|---|---|---|---|
| Danmark | NIS2 (nationell implementering) | 1 juli 2025 | OT/IT-segmentering, leverantörsklausuler, årliga penetrationstester |
| Danmark | Cyber Resilience Act (CFCS som tillsynsmyndighet) | Revisioner från början av 2026 | 24h/72h-rapportering av utnyttjade sårbarheter, böter upp till 15 M€ eller 2,5 % av omsättning |
| Sverige | NIS2 (svensk cybersäkerhetslag) | 15 januari 2026, ingen övergångsperiod | Riskhantering, incidentrapportering, ledningsansvar |
| Finland | Cyber Resilience Act | 1 juni 2026 | Säkerhetskrav på produkter med digitala element, övergångsperiod till 2027 |
| Norge | Cyber Resilience Act (implementeringsbeslut) | Januari 2026 | Säkerhetskrav på uppkopplade produkter och konsumentelektronik |
OT möter IT: varför en ventiltillverkare blir en måltavla
Ett vanligt missförstånd är att ransomware mot industriföretag handlar om att direkt manipulera produktionslinjer eller styrsystem. I praktiken visar både Dragos statistik och Settra-fallet att det oftast räcker att slå ut affärskritiska IT-system, som ERP, ordersystem och filservrar, för att tvinga fram ett stopp i produktionen. En ventiltillverkare som AVK är beroende av digitala system för allt från materialbeställning till leveransplanering till stora infrastrukturprojekt. Om de systemen ligger nere spelar det mindre roll att själva produktionsutrustningen fungerar.
Den strukturella sårbarheten förstärks av att många industriföretag historiskt investerat mindre i cybersäkerhet än till exempel finanssektorn, samtidigt som de sitter på stora mängder ritningar, kontrakt och kunddata som är attraktiva för dubbel utpressning. Halcyon har i sin analys av ransomware mot tillverkningsindustrin under våren 2026 pekat ut just Akira, Qilin och Play som grupper som gått in i året med större partnernätverk och mer förfinade verktyg, med en uttalad förmåga att röra sig mellan IT- och OT-miljöer. Det är precis den typen av rörelsefrihet som gör att ett intrång som börjar i en administrativ e-postserver kan sluta med att hela produktionsplaneringen står still.
CISA:s augustivarningar: PLC-attacker mot vattenverk och kraftsystem
AVK-fallet inträffar mitt i en period av intensifierad amerikansk och global uppmärksamhet på just OT-utrustning i vatten- och energisektorn. Den 19 augusti 2026 gick amerikanska CISA, NSA, FBI, energidepartementet och miljömyndigheten EPA ut med en gemensam varning om att hotaktörer använder AI-genererade Python-skript, byggda på biblioteket python-snap7, för att attackera internetexponerade Siemens S7-styrsystem av modellerna S7-200, 300, 400, 1200 och 1500. Siemens bekräftade inga nya sårbarheter i sina produkter, utan problemet beskrivs som en kombination av onödig internetexponering och svaga inloggningsuppgifter, ett mönster som redan orsakat driftstörningar vid ett vattenreningsverk i Minnesota tidigare under sommaren.
Bara några veckor tidigare, den 22 juli, publicerade samma myndigheter tillsammans med amerikanska cyberkommandot en rådgivning om att Iran-kopplade statsaktörer utnyttjar internetexponerade styrsystem från Siemens, Schneider Electric och Rockwell Automation mot amerikansk kritisk infrastruktur, inklusive vatten- och avloppsanläggningar. I början av augusti lades dessutom sårbarheten i Progress Kemp LoadMaster, som möjliggör kommandoinjektion utan autentisering, till i CISA:s katalog över känt utnyttjade sårbarheter, med krav på åtgärd inom tre dagar för amerikanska myndigheter. Under samma vecka publicerades även flera industriella säkerhetsbulletiner för utrustning från ABB, Johnson Controls, Siemens, Hitachi Energy och Honeywell, med allvarliga brister som SQL-injektion i Siemens SINEC NMS och en autentiseringskringgång i Honeywells styrsystemsverktyg Experion PKS. Ingen av varningarna gäller AVK direkt, men de visar samma sak som Settra-attacken: leverantörer till vatten- och energiinfrastruktur befinner sig mitt i en global våg av både ransomware och direkt sårbarhetsutnyttjande.
Historisk kontext: från Colonial Pipeline till Settra-eran
Kopplingen mellan ransomware och kritisk infrastruktur är inte ny. Attacken mot den amerikanska bränsleoperatören Colonial Pipeline 2021 blev startskottet för en bredare medvetenhet om att kriminella grupper kunde slå ut samhällsviktiga funktioner utan att ens rikta in sig på själva styrsystemen. Det räckte att träffa faktureringssystemet. Sedan dess har antalet grupper som medvetet väljer industriella mål stigit stadigt, drivet av insikten att företag med fysiska leveranskedjor och tidskänsliga kontrakt är mer benägna att betala snabbt.
Det som skiljer 2026 från tidigare år är dels skalan, med Dragos siffror om nästan en fördubbling av drabbade organisationer på ett år, dels hur snabbt nya grupper som Settra kan etablera sig. Där äldre aktörer som LockBit byggde upp sitt rykte under flera år, gick Settra från noll till nästan sextio dokumenterade offer på mindre än tre månader. Det säger något om hur låg tröskeln har blivit för att starta en fungerande utpressningsoperation, med färdiga verktyg, affiliateprogram och etablerade läckagesajtsmallar tillgängliga inom den kriminella undre världen.
Marknadspåverkan: vad kostar den industriella ransomwarevågen
De ekonomiska konsekvenserna sträcker sig längre än enskilda lösensummor. Akira har enligt ConnectWise samlat in över 244 miljoner dollar i lösensummor sedan starten, en siffra som ger en fingervisning om hur lönsamt fältet blivit för väletablerade grupper. RansomHub har på kortare tid byggt en portfölj på över 600 offer i 45 länder, vilket visar hur snabbt en framgångsrik affärsmodell kan skalas globalt via ransomware-as-a-service.
För enskilda tillverkare som AVK handlar kostnaden inte bara om en eventuell lösensumma, utan om produktionsstopp, juridiska kostnader, kundförtroende och i värsta fall förseningar i leveranser till kommunala vatten- och gasprojekt. Med NIS2 och CRA nu i kraft i hela Norden tillkommer även risken för myndighetsböter om det visar sig att grundläggande säkerhetskrav inte följts, upp till 15 miljoner euro enligt CRA:s sanktionsram i Danmark. Försäkringsbranschen har redan börjat prissätta denna risk högre för industriella kunder, vilket i förlängningen pressar upp kostnaderna för hela sektorn, oavsett om ett enskilt bolag drabbas eller inte.
Experterna om trenden
Dragos, ett av de mest citerade bolagen inom OT-säkerhet, sammanfattar utvecklingen rakt av i sin årsrapport: “Ransomware groups targeting industrial organizations surged 49 percent year-over-year, impacting 3,300 organizations globally and disrupting operations” (Dragos, pressmeddelande om 2026 Year in Review).
Om vilken sektor som bär den tyngsta bördan skriver bolaget: “Manufacturing accounted for more than two-thirds of all victims” (Dragos, 2026 OT Cybersecurity Year in Review).
I sin senaste kvartalsanalys beskriver Dragos den fortsatta ökningstakten: “In the second quarter (Q2) of 2026, analysis of publicly disclosed victim data and ransomware groups’ postings on Data Leak Sites (DLS) identified 1,140 ransomware incidents affecting industrial organizations worldwide, a 12% increase over the 1,020 incidents recorded in Q1” (Dragos, Industrial Ransomware Analysis Q2 2026).
Om vad attackerna faktiskt slår ut skriver Dragos vidare: “Ransomware remained the most persistent and disruptive cyber threat to industrial organizations in Q2 2026, sustaining the elevated pace established throughout 2025 and continuing to impact operational environments via the loss of enterprise IT systems, Enterprise Resource Planning (ERP) platforms, and virtualization infrastructure, versus direct manipulation of control systems” (Dragos, Industrial Ransomware Analysis Q2 2026).
Och specifikt om tillverkningssektorns roll under andra kvartalet: “Manufacturing was the most heavily impacted sector in Q2 2026, with 747 claimed victim organizations spanning a wide range of subsectors” (Dragos, Industrial Ransomware Analysis Q2 2026).
Så skyddar sig nordiska tillverkare
Rekommendationerna som återkommer hos både Dragos, Moxfive och Provendata liknar varandra, även om Settra-fallet fortfarande utreds. Segmentering mellan kontorsnätverk och produktionsnät är grundbulten, eftersom de flesta attacker sprider sig från en komprometterad IT-miljö snarare än från en direkt attack mot styrsystem. Multifaktorautentisering på fjärråtkomst och administrativa konton stänger den vanligaste inkörsporten, komprometterade autentiseringsuppgifter, som utnyttjas i en stor andel av dagens intrång.
Regelbunden, testad och offline-lagrad backup är avgörande för att kunna återställa system utan att förhandla med angriparen. Övervakning av dataflöden, inte bara av krypteringsförsök, gör det möjligt att upptäcka exfiltrering innan den hinner slutföras, vilket i teorin kunde ha begränsat skadan i fall som AVK:s om den upptäckts under de två veckor som gick mellan det påstådda intrångsdatumet och den offentliga listningen. Slutligen pekar både CFCS i Danmark och CERT-SE i Sverige på vikten av leverantörskedjekrav: att systematiskt ställa säkerhetskrav på sina egna leverantörer, eftersom nästa AVK-liknande incident lika gärna kan komma via en underleverantör till det egna bolaget.
Fem förutsägelser för resten av 2026 och in i 2027
- Fler nordiska industrimål. Med Tysklands 84-procentiga ökning mellan Q1 och Q2 som varningssignal är det troligt att fler nordiska tillverkare, inte bara i Danmark, hamnar på läckagesajter under hösten 2026.
- Settra konsoliderar eller försvinner. Historiskt har snabbt växande grupper antingen etablerat sig permanent inom 12–18 månader eller kollapsat efter interna konflikter eller polisingripanden. Gruppens tempo gör 2027 till ett avgörande år för om Settra blir en varaktig aktör.
- Skärpt tillsyn enligt CRA. Med CFCS aktivt som tillsynsmyndighet i Danmark och motsvarande strukturer under uppbyggnad i Sverige, Norge och Finland väntas fler formella sanktionsärenden mot industriföretag som inte kan visa att de följt kraven på sårbarhetsrapportering.
- Fortsatt fokus på ERP och virtualisering. Eftersom Dragos data visar att de flesta attacker slår mot affärssystem snarare än styrsystem, kommer säkerhetsinvesteringar sannolikt fortsätta flyttas mot dessa lager, snarare än enbart mot traditionell OT-hårdvara.
- Fler statskopplade kampanjer mot PLC-utrustning. AI-genererade exploateringsskript av den typ CISA varnade för i augusti sänker tröskeln för att attackera exponerad industriell utrustning, vilket gör det troligt att fler liknande kampanjer upptäcks under 2027, även i Europa.
Vanliga frågor om Settra och AVK Valves-attacken
Vad är Settra ransomware?
Settra är en ransomwaregrupp som enligt hotunderrättelsekällor varit aktiv sedan juni 2026. Gruppen använder en modell med dubbel utpressning: stjäl data innan man krypterar offrets system och hotar sedan med publicering på en egen läckagesajt om lösen inte betalas.
Har AVK Valves bekräftat att man blivit hackade?
Nej, vid publiceringstillfället den 28 augusti 2026 hade AVK inte offentligt bekräftat intrånget. Uppgifterna om attacken kommer från Settras egen läckagesajt och från hotunderrättelsebolag som DeXpose, GalaxyWarden och Breachsense, som alla betonar att det rör sig om en attackerarens påstående.
Hur mycket data påstår Settra sig ha stulit från AVK?
Enligt Ransomware.live hävdar Settra att man exfiltrerat 1,37 terabyte data, inklusive material kopplat till varumärket Belgicast inom AVK-koncernen. Siffran är inte oberoende verifierad.
Vilka andra ransomwaregrupper riktar in sig på industrin 2026?
De mest aktiva grupperna mot industriella mål under 2026 är enligt Dragos bland andra Qilin, Akira, RansomHub, LockBit 5.0 samt nyare aktörer som Settra, The Gentleman och Play. Qilin beskrivs som den mest aktiva operationen totalt sett under året.
Gäller NIS2 och Cyber Resilience Act för svenska tillverkningsföretag?
Ja. Den svenska NIS2-lagstiftningen trädde i kraft den 15 januari 2026 utan övergångsperiod, och Cyber Resilience Act ställer separata krav på produkter med digitala element som succesivt börjar gälla i hela EU, med Finland som första nordiska land att ha förordningen fullt i kraft, sedan 1 juni 2026.
Varför är industriella tillverkare som AVK särskilt attraktiva mål?
Tillverkare med koppling till kritisk infrastruktur, som vatten- och gasnät, har starka incitament att lösa en attack snabbt eftersom driftstopp kan påverka leveranser till kommuner och energibolag. Det gör dem mer benägna att förhandla, vilket i sin tur gör dem mer attraktiva som mål för ransomwaregrupper.
Hur skiljer sig en attack mot OT-miljöer från en vanlig IT-attack?
Enligt Dragos slår de flesta ransomwareattacker mot industriella organisationer i praktiken ut affärssystem, ERP-plattformar och virtualiseringsinfrastruktur snarare än att direkt manipulera styrsystem. Effekten på produktionen blir ändå påtaglig eftersom moderna fabriker är beroende av dessa IT-system för planering och orderhantering.
Vad kan nordiska industriföretag göra för att skydda sig redan nu?
Grundläggande åtgärder inkluderar segmentering mellan IT och OT, multifaktorautentisering på all fjärråtkomst, regelbundet testad offline-backup, kontinuerlig övervakning av datautflöden samt tydliga säkerhetskrav gentemot egna underleverantörer, i linje med både NIS2 och CRA.
Relaterad läsning
För mer bakgrund om ransomware, sårbarhetshantering och OT-säkerhet i Norden, se även:
- SonicWall CVSS 10,0-hål: INC-ransomware Kapar VPN
- OT-larm: 54% av Nordens energi-VPN föråldrade
- SBOM och Leveranskedjesäkerhet: 12 Steg, 90 Min
- Ransomware 2026: Sverige värst i Norden, 60 incidenter
- NIS2-incidentplan: 12 Steg, 3-5 Dagar
- Ryde-hack Läcker 4,5 Miljoner Nordiska Konton
Se även vår samlingssida om säkerhet för fler nyheter och analyser om dataintrång, sårbarheter och ransomware.
Källor: DeXpose, GalaxyWarden, Breachsense, Ransomware.live, Moxfive, Provendata, Watchguard Ransomware Tracker och Dragos 2026 OT Cybersecurity Year in Review samt Q2 2026 Industrial Ransomware Analysis. Läget kring AVK Valves-attacken kan komma att uppdateras i takt med att fler uppgifter bekräftas eller dementeras.




