{"id":173,"date":"2026-06-23T04:45:00","date_gmt":"2026-06-23T04:45:00","guid":{"rendered":"https:\/\/shattered.io\/se\/?p=173"},"modified":"2026-06-23T04:49:24","modified_gmt":"2026-06-23T04:49:24","slug":"noname057-ddos-sverige-kraftverk-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/se\/noname057-ddos-sverige-kraftverk-2026\/","title":{"rendered":"Ryssland och NoName057(16): 34 629 DDoS mot Sverige [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Sverige stod i centrum f\u00f6r ett av de intensivaste cyberhoten i Nordens moderna historia under 2025. <strong>34 629 DDoS-angrepp<\/strong> tr\u00e4ffade svenska system under bara sex m\u00e5nader, den pro-ryska hacktivistgruppen NoName057(16) slog mot kommuner och statliga webbplatser, och ett kraftv\u00e4rmeverk attackerades av akt\u00f6rer med kopplingar till rysk milit\u00e4r underr\u00e4ttelsetj\u00e4nst. Den 15 april 2026 bekr\u00e4ftade civilf\u00f6rsvarsminister Carl-Oskar Bohlin kraftverksattacken offentligt och utf\u00e4rdade en varning som s\u00e4tter en ny takt f\u00f6r hotlandskapet: angripare riktar sig inte l\u00e4ngre bara mot IT-system, de g\u00e5r nu efter operativ teknik (OT) som styr kritisk infrastruktur. Konsekvenserna \u00e4r potentiellt fysiska, inte bara digitala.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"noname05716-gruppen-bakom-ddos-kampanjen-mot-sverige-och-danmark\">NoName057(16): Gruppen bakom DDoS-kampanjen mot Sverige och Danmark<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I november 2025 drabbades svenska och danska kommuner av en koordinerad DDoS-kampanj som slog ut \u00e5tskilliga kommunala webbplatser och offentliga tj\u00e4nster. Gruppen som tog p\u00e5 sig ansvaret \u00e4r NoName057(16), ett pro-ryskt hacktivistg\u00e4ng som av s\u00e4kerhetsanalytiker bed\u00f6ms vara sannolikt kontrollerat av rysk underr\u00e4ttelsetj\u00e4nst, m\u00f6jligen GRU. Attackerna var en direkt h\u00e4mnd mot l\u00e4nder som deltog i <strong>Operation Eastwood<\/strong>, en internationell brottsbek\u00e4mpande operation ledd av Europol och Eurojust i juli 2025 som slog ut stora delar av NoName057(16):s digitala infrastruktur och tvingade gruppen att tillf\u00e4lligt stoppa sin verksamhet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NoName057(16) fungerar delvis som en DDoS-as-a-service-plattform och rekryterar frivilliga bidragsgivare i attackkampanjer, b\u00e5de i Ryssland och utomlands, mot ekonomisk ers\u00e4ttning. Det ger gruppen en bred r\u00e4ckvidd utan att staten beh\u00f6ver ta direkt ansvar, ett m\u00f6nster som kallas &#8220;hacktivist proxy&#8221;. S\u00e4kerhetsf\u00f6retaget Truesec dokumenterade kampanjen ing\u00e5ende och konstaterade att gruppen valde att koordinera sina attacker mot danska kommuner med det danska kommunalvalet i november 2025. Truesecs analys beskriver operationen som &#8220;troligen ett f\u00f6rs\u00f6k att \u00e5teruppr\u00e4tta gruppens prestige, b\u00e5de i motst\u00e5ndares och onlinefansens \u00f6gon&#8221; efter det framg\u00e5ngsrika polisi\u00e4ra tillslaget.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r svenska kommuner och myndigheter utan dedikerade DDoS-skyddstj\u00e4nster kan relativt m\u00e5ttliga volymetriska attacker orsaka fullst\u00e4ndig otillg\u00e4nglighet av publika tj\u00e4nster. Attackerna mot Sverige i november 2025 orsakade kortvariga st\u00f6rningar utan djupg\u00e5ende konsekvenser f\u00f6r samh\u00e4llskritiska system, men representerar \u00e4nd\u00e5 en viktig eskalation av det geopolitiskt motiverade cyberhotet mot svenska intressen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kraftverksattacken-ryssland-eskalerar-mot-operativ-teknik\">Kraftverksattacken: Ryssland eskalerar mot operativ teknik<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Det som avsl\u00f6jades den 15 april 2026 \u00e4r av en helt annan dignitet. Sverige lyckades i mitten av 2025 avv\u00e4rja en pro-rysk cyberattack mot ett kraftv\u00e4rmeverk, en anl\u00e4ggning som levererar fj\u00e4rrv\u00e4rme till bost\u00e4der och fastigheter. Attacken kombinerade DDoS mot IT-system med direkt intr\u00e5ng i OT-system, de styrsystem som kontrollerar fysiska processer i anl\u00e4ggningen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Civilf\u00f6rsvarsminister Carl-Oskar Bohlin bekr\u00e4ftade incidenten vid en presskonferens och var tydlig om vem som l\u00e5g bakom: <strong>&#8220;S\u00e4kerhetspolisen hanterade \u00e4rendet och lyckades identifiera akt\u00f6ren bakom det, som har kopplingar till rysk underr\u00e4ttelsetj\u00e4nst och s\u00e4kerhetstj\u00e4nster.&#8221;<\/strong> Om utg\u00e5ngen till\u00e4gger Bohlin: <strong>&#8220;Attacken misslyckades f\u00f6r att de s\u00e4kerhetssystem som finns p\u00e5 plats fungerade.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Men Bohlin n\u00f6jde sig inte med att rapportera om en avv\u00e4rjd attack. Han anv\u00e4nde tillf\u00e4llet f\u00f6r att varna om ett systemskifte i hur ryskst\u00f6dda akt\u00f6rer nu opererar: angriparna f\u00f6rlitar sig inte l\u00e4ngre enbart p\u00e5 DDoS mot IT. De riktar sig mot den operativa tekniken som styr infrastrukturen. Det \u00e4r ett skifte fr\u00e5n st\u00f6rande till potentiellt <strong>destruktiva attacker<\/strong>, med konsekvenser som str\u00e4cker sig l\u00e5ngt bortom tillf\u00e4lliga avbrott i appar och webbplatser. Om ett kraftverk, ett reningsverk eller en fj\u00e4rrv\u00e4rmecentral f\u00f6rlorar kontrollen \u00f6ver sina styrsystem kan konsekvenserna vara direkta och fysiska och drabba tusentals medborgare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The Record citerade i februari 2026 en senior svensk f\u00f6rsvarsrepresentant med en bed\u00f6mning som s\u00e4tter h\u00e4ndelsen i ett bredare perspektiv: <strong>&#8220;Cyber- och hybridhot \u00e4r nu ett permanent inslag i Europas s\u00e4kerhetsmilj\u00f6.&#8221;<\/strong> Den formuleringen signalerar att svenska myndigheter inte l\u00e4ngre talar om enskilda incidenter utan om ett konstant tillst\u00e5nd av cyberkonfrontation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"siffrorna-talar-34-629-ddos-angrepp-pa-sex-manader\">Siffrorna talar: 34 629 DDoS-angrepp p\u00e5 sex m\u00e5nader<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Netscout, ett ledande f\u00f6retag inom n\u00e4tverkss\u00e4kerhet och DDoS-hotunderr\u00e4ttelsetj\u00e4nster, dokumenterade <strong>34 629 DDoS-angrepp<\/strong> mot svenska m\u00e5l under perioden juli till december 2025. Genomsnittlig attackduration var 42,86 minuter per angrepp. Dessa siffror representerar enbart de angrepp som synliggjordes i Netscouts globala sensorn\u00e4tverk och \u00e4r sannolikt en underskattning av det faktiska hotlandskapet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Globalt skalerade DDoS-hoten upp\u00e5t i en aldrig tidigare sk\u00e5dad takt under samma period. Det globala Aisuru-botn\u00e4tet, aktivt under sommaren och h\u00f6sten 2025, mobiliserade uppskattningsvis 1 till 4 miljoner infekterade enheter v\u00e4rlden \u00f6ver och n\u00e5dde toppv\u00e4rden p\u00e5 <strong>29,7 Tbps och 14,1 miljarder paket per sekund<\/strong>. Cloudflare blockerade ensamt 8,3 miljoner DDoS-attacker under Q3 2025 (15 procent \u00f6kning kvartal-\u00f6ver-kvartal och 40 procent j\u00e4mf\u00f6rt med Q3 2024). DDoS-attacker mot AI-bolag sk\u00f6t upp med 347 procent m\u00e5nads-\u00f6ver-m\u00e5nads i september 2025 i samband med \u00f6kad politisk oro kring AI-reglering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den kontext som dessa globala siffror ger \u00e4r viktig: svenska myndigheter och f\u00f6retag m\u00f6ter inte en isolerad, lokalt koordinerad kampanj. De \u00e4r del av en global eskalering av DDoS-kapacitet och intensitet, d\u00e4r statsanknutna grupper, kriminella akt\u00f6rer och ideologiska hacktivister alla opererar i samma hotlandskap med \u00f6kande volymer och sofistikering.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vilka-sektorer-drabbas-hardast-i-sverige\">Vilka sektorer drabbas h\u00e5rdast i Sverige?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Netscouts data visar ett tydligt m\u00f6nster i vilka branscher som attackeras mest frekvent i Sverige. Tr\u00e5dl\u00f6sa teleoperat\u00f6rer \u00e4r det prim\u00e4ra m\u00e5let r\u00e4knat i antal angrepp, men det \u00e4r v\u00e4rt att notera att datacenter och webbhostingleverant\u00f6rer, som utg\u00f6r infrastrukturens ryggrad f\u00f6r b\u00e5de offentlig sektor och privata f\u00f6retag, uts\u00e4tts f\u00f6r de n\u00e4st l\u00e4ngsta attackerna med 62 minuters genomsnittsduration. Fasta teleoperat\u00f6rer som b\u00e4r landets internetryggrad attackeras med hela 71 minuters genomsnittsduration.<\/p>\n\n\n\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr><th>Rank<\/th><th>Sektor<\/th><th>Antal attacker (jul\u2013dec 2025)<\/th><th>Genomsnittlig duration<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>1<\/td><td>Tr\u00e5dl\u00f6sa teleoperat\u00f6rer<\/td><td>21 269<\/td><td>34 minuter<\/td><\/tr>\n<tr><td>2<\/td><td>Datorinfrastruktur och webbhosting<\/td><td>4 522<\/td><td>62 minuter<\/td><\/tr>\n<tr><td>3<\/td><td>Fasta teleoperat\u00f6rer<\/td><td>2 830<\/td><td>71 minuter<\/td><\/tr>\n<tr><td>4<\/td><td>Tillverkning av datorer<\/td><td>809<\/td><td>12 minuter<\/td><\/tr>\n<tr><td>5<\/td><td>\u00d6vriga telekomtj\u00e4nster<\/td><td>603<\/td><td>12 minuter<\/td><\/tr>\n<tr><td>6<\/td><td>Telekom\u00e5terf\u00f6rs\u00e4ljare<\/td><td>77<\/td><td>42 minuter<\/td><\/tr>\n<\/tbody>\n<\/table>\n<figcaption>K\u00e4lla: Netscout Sverige DDoS-statistik, juli\u2013december 2025<\/figcaption>\n<\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L\u00e4ngre attackduration mot infrastrukturleverant\u00f6rer och fasta teleoperat\u00f6rer antyder att angriparna inte enbart testar f\u00f6rsvar, de v\u00e4ljer uth\u00e5llighetstaktik mot m\u00e5l som \u00e4r kritiska och sv\u00e5rare att skydda med enkla filtreringsl\u00f6sningar. Att webbhosting och datacenter-segmentet attackeras i genomsnitt 62 minuter per angrepp, j\u00e4mf\u00f6rt med 34 minuter f\u00f6r tr\u00e5dl\u00f6sa teleoperat\u00f6rer, tyder p\u00e5 att angriparna investerar mer kraft mot m\u00e5l som fungerar som v\u00e4rd f\u00f6r andras infrastruktur och ger en potentiell kaskadeffekt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"finanssektorn-i-skottgluggen-swish-och-mobilbanker-drabbade\">Finanssektorn i skottgluggen: Swish och mobilbanker drabbade<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Under h\u00f6sten 2024 och v\u00e5ren 2025 drabbades svenska banker och finansiell infrastruktur av ett antal allvarliga DDoS-attacker med direkta konsekvenser f\u00f6r vanliga bankkunder. Det gick inte att komma \u00e5t banktj\u00e4nster via mobilappar, och Swish-betalningar slutade fungera under perioder. Riksbanken analyserade attackerna och konstaterade att de kortvariga st\u00f6rningarna inte fick direkt p\u00e5verkan p\u00e5 den finansiella stabiliteten som helhet, men rapporten noterar att <strong>30 procent<\/strong> av de DDoS-angrepp som observerades i det svenska IP-utrymmet under september och oktober 2024 riktades mot kritisk infrastruktur, inklusive statliga myndigheter, akademiska institutioner samt telekom- och finanssektorn.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NCSC (Nationellt cybers\u00e4kerhetscenter) publicerade rapporten <em>\u00d6verbelastningsangrepp mot kritisk infrastruktur i Norden och Baltikum h\u00f6sten 2024<\/em> som dokumenterade attackm\u00f6nstret. Rapporten konstaterar att DDoS-attackerna under 2024 sannolikt drevs av geopolitiska faktorer, en slutsats som bekr\u00e4ftas av NoName057(16):s identifierade inblandning. ENISA, EU:s cybers\u00e4kerhetsmyndighet, bekr\u00e4ftar p\u00e5 europeisk niv\u00e5 att hacktivist-ledda DDoS-attacker nu dominerar hotlandskapet mot finansiella akt\u00f6rer i hela Europa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SOCRadar:s rapport om nordiska cyberhot 2025 framh\u00e5ller dessutom att den m\u00f6rka webben \u00e4r aktivt riktad mot svenska finansinstitutioner: stulna inloggningsuppgifter och l\u00e4ckta databaser utg\u00f6r n\u00e4ra 60 procent av de observerade cyberhoten, och n\u00e4tfiskekampanjer riktas specifikt mot banker och informationstj\u00e4nster i Sverige, Danmark och Island. DDoS-attacker fungerar ibland som distraktion medan bakomliggande intr\u00e5ngskampanjer p\u00e5g\u00e5r parallellt, ett m\u00f6nster som kallas &#8220;r\u00f6ksk\u00e4rms-DDoS&#8221;.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"operation-eastwood-och-europols-globala-motoffensiv\">Operation Eastwood och Europols globala motoffensiv<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">EU-myndigheternas svar p\u00e5 DDoS-as-a-service-ekonomin eskalerade markant i april 2026. Den <strong>13 april 2026<\/strong> deltog 21 l\u00e4nder, d\u00e4ribland Sverige, Norge och Polen, i en samordnad aktionsvecka ledd av Europol mot anv\u00e4ndare av DDoS-for-hire-tj\u00e4nster. Resultaten var konkreta: <strong>53 dom\u00e4ner st\u00e4ngdes ner<\/strong>, 4 personer arresterades och 25 husrannsakningsorder utf\u00e4rdades. Mer \u00e4n 75 000 varningsbrev och e-postmeddelanden skickades till identifierade kriminella anv\u00e4ndare av dessa tj\u00e4nster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Operationen bygger p\u00e5 det momentum som skapades av Operation Eastwood i juli 2025, som lyckades sl\u00e5 ut NoName057(16):s digitala infrastruktur. Europols insatser visar att det finns en fungerande operativ verktygsl\u00e5da mot DDoS-hot, men de avsl\u00f6jar ocks\u00e5 gr\u00e4nserna: statsanknutna grupper med tillg\u00e5ng till statliga resurser \u00e5terh\u00e4mtar sig snabbt fr\u00e5n polisi\u00e4ra tillslag. NoName057(16):s h\u00e4mndkampanj mot Sverige och Danmark i november 2025 kom enbart fyra m\u00e5nader efter Operation Eastwood.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DDoS-as-a-service-marknaden, som Europols operation visar att minst 75 000 aktiva kriminella anv\u00e4ndare nyttjar, \u00e4r ett v\u00e4xande ekosystem. Stater som Ryssland kan utnyttja denna marknad f\u00f6r att amplifieras ett angrepp utan att ta direkt ansvar. Det skapar ett tillskrivningsproblem som komplicerar diplomatiska och milit\u00e4ra svar och urholkar det politiska trycket mot angriparen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sverige-toppar-norden-i-antalet-cyberincidenter\">Sverige toppar Norden i antalet cyberincidenter<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNV:s rapport om nordisk cyberresiliens 2026 ger en tydlig bild av det regionala hotlandskapet. Sverige registrerade <strong>60 cyberincidenter<\/strong> med p\u00e5verkan p\u00e5 organisationer under 2025, det h\u00f6gsta antalet i Norden. Finland kom p\u00e5 andra plats med 44 incidenter, t\u00e4tt f\u00f6ljt av Danmark med 41. Norge hade det l\u00e4gsta antalet med 21 incidenter, vilket delvis f\u00f6rklaras av landets starka energisektorspecifika s\u00e4kerhetsinvesteringar och Gasscos robusta infrastrukturskydd.<\/p>\n\n\n\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr><th>Land<\/th><th>Cyberincidenter 2025<\/th><th>Cyberattacker\/vecka (aug 2025)<\/th><th>Mest drabbad sektor<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>Sverige<\/td><td>60<\/td><td>1 791<\/td><td>Offentlig sektor, finans<\/td><\/tr>\n<tr><td>Finland<\/td><td>44<\/td><td>Ej specificerat<\/td><td>Finans, industri<\/td><\/tr>\n<tr><td>Danmark<\/td><td>41<\/td><td>Ej specificerat<\/td><td>Kommunal sektor<\/td><\/tr>\n<tr><td>Norge<\/td><td>21<\/td><td>Ej specificerat<\/td><td>Energi, olja och gas<\/td><\/tr>\n<\/tbody>\n<\/table>\n<figcaption>K\u00e4lla: DNV Nordisk cyberresiliens 2026, Check Point Research<\/figcaption>\n<\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Check Point Research s\u00e4tter exponeringen i ett veckoperspektiv: svenska organisationer utsattes f\u00f6r i genomsnitt <strong>1 791 cyberattacker per vecka under augusti 2025<\/strong>, en \u00f6kning med 3 procent j\u00e4mf\u00f6rt med juli. Offentlig sektor var mest utsatt, f\u00f6ljt av konsultbolag, energiproducenter, finansbolag och tillverkningsindustri. Ransomware-grupper som Akira, RansomHub och PLAY s\u00e4tter dessutom ytterligare press p\u00e5 organisationer parallellt med DDoS-kampanjerna, och stulna inloggningsuppgifter utg\u00f6r den prim\u00e4ra ing\u00e5ngsvektorn i majoriteten av intr\u00e5ngen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sveriges h\u00f6ga exponering f\u00f6rklaras av en kombination av faktorer. Landet \u00e4r en av Europas mest digitaliserade ekonomier med h\u00f6g penetration av kritiska digitala tj\u00e4nster, inklusive BankID och Swish som hanterar miljarder transaktioner. NATO-anslutningen 2024 har dessutom gjort Sverige till ett politiskt prioriterat m\u00e5l f\u00f6r statsanknutna hacktivister som s\u00f6ker symboliskt laddade m\u00e5l i V\u00e4st.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fran-it-ddos-till-ot-intrang-en-farligare-fas-borjar\">Fr\u00e5n IT-DDoS till OT-intr\u00e5ng: En farligare fas b\u00f6rjar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Civilf\u00f6rsvarsminister Bohlins varning i april 2026 om \u00f6verg\u00e5ngen fr\u00e5n IT- till OT-hot \u00e4r den viktigaste strategiska signalen i det svenska cybers\u00e4kerhetslandskapet. OT-system, industriella styrsystem (ICS), SCADA-plattformar och PLC-enheter, designades ursprungligen f\u00f6r isolerade milj\u00f6er utan cybers\u00e4kerhet i \u00e5tanke. De integreras nu alltmer med IT-n\u00e4tverk och molntj\u00e4nster f\u00f6r effektivitetsvinster, vilket \u00f6kar attackytan dramatiskt mot milj\u00f6er som ofta saknar patchade och uppdaterade f\u00f6rsvarsmekanismer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dragos, ett ledande OT-s\u00e4kerhetsf\u00f6retag, bekr\u00e4ftar trenden i sin rapport om hot mot nordisk kritisk infrastruktur: p\u00e5g\u00e5ende DDoS-attacker med fokus p\u00e5 Sverige kombineras med drifts\u00e4ttning av wiper-malware med kaskadeffekter mot europeiska \u00e4gare av f\u00f6rnybara energianl\u00e4ggningar. Rapporten identifierar specifikt snabb vapensmedning av Cisco SSL VPN-exploits som en akut risk f\u00f6r energisektorns OT-\u00e4gare i Norden, ett hot som kr\u00e4ver omedelbara patch\u00e5tg\u00e4rder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OT-attacker \u00e4r strukturellt sv\u00e5rare att f\u00f6rsvara mot. Patching av industriella styrsystem kr\u00e4ver planerade driftstopp i produktionskritiska milj\u00f6er. I energisektorn planeras underh\u00e5llsf\u00f6nster m\u00e5nader i f\u00f6rv\u00e4g, vilket inneb\u00e4r att en k\u00e4nd s\u00e5rbarhet i ett SCADA-system kan f\u00f6rbli opatchad under l\u00e5ng tid. Angripare med underr\u00e4ttelseresurser vet det och planerar sina operationer f\u00f6r att sammanfalla med s\u00e5rbarhetsf\u00f6nster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ukrainas erfarenhet ger ett historiskt referensm\u00f6nster som Sverige nu b\u00f6r ta p\u00e5 allvar. Den ryska hackergruppen Sandworm orsakade str\u00f6mavbrott f\u00f6r 230 000 ukrainska hush\u00e5ll i december 2015 och ytterligare avbrott i december 2016 genom direkta OT-intr\u00e5ng. Attackerna m\u00f6jliggjordes av att ukrainska eln\u00e4tssystem delade IT- och OT-n\u00e4tverk utan tillr\u00e4cklig segmentering, exakt samma konfiguration som m\u00e5nga svenska energibolag fortfarande opererar med.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"politisk-respons-sek-037-miljarder-och-nis2-implementering\">Politisk respons: SEK 0,37 miljarder och NIS2-implementering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sveriges f\u00f6rsvarsbudget f\u00f6r 2026 inneh\u00e5ller <strong>SEK 0,37 miljarder<\/strong> specifikt avsatta f\u00f6r f\u00f6rst\u00e4rkta cybers\u00e4kerhets\u00e5tg\u00e4rder. Det \u00e4r ett konkret steg men ett otillr\u00e4ckligt svar givet hotlandskapet. NCSC och S\u00c4PO f\u00e5r \u00f6kade resurser f\u00f6r att hantera statliga cyberhot, men kommuner och medelstora organisationer under kritiska sektorer l\u00e4mnas fortfarande med begr\u00e4nsade st\u00f6dresurser och kapaciteter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Parallellt p\u00e5g\u00e5r implementeringen av EU:s NIS2-direktiv i svensk lag, som utvidgar cybers\u00e4kerhetskraven till att omfatta uppskattningsvis <strong>6 000 svenska f\u00f6retag<\/strong> och organisationer. NIS2 st\u00e4ller tvingande krav p\u00e5 riskhantering, incidentrapportering till NCSC inom 24 timmar och s\u00e4kring av leveranskedjor. B\u00f6ter vid bristande efterlevnad kan uppg\u00e5 till 10 miljoner euro eller 2 procent av global oms\u00e4ttning f\u00f6r v\u00e4sentliga entiteter. Energi, transport, h\u00e4lso- och sjukv\u00e5rd, bank och digital infrastruktur \u00e4r alla inkluderade i det utvidgade omf\u00e5nget.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">MSB (Myndigheten f\u00f6r samh\u00e4llsskydd och beredskap) koordinerar den nationella cyberf\u00f6rsvarsstrategin och erbjuder v\u00e4gledning, utbildning och st\u00f6dresurser f\u00f6r organisationer under NIS2-omf\u00e5nget. Kraftverksattacken 2025 hanterades av S\u00c4PO snarare \u00e4n MSB, vilket indikerar att incidenten klassificerades som ett statligt cyberhot och inte ett rent kriminellt angrepp. Den distinktionen styr hur resurser allokeras och hur snabbt mot\u00e5tg\u00e4rder kan s\u00e4ttas in.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-kontext-fran-estland-2007-till-sverige-2025\">Historisk kontext: Fr\u00e5n Estland 2007 till Sverige 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Geopolitiskt motiverade cyberattacker mot europeiska l\u00e4nder \u00e4r inget nytt fenomen, men Sverige 2025 representerar en kvalitativ eskalation i en trend med r\u00f6tter i 2007. Estland utsattes det \u00e5ret f\u00f6r vad som betraktas som den f\u00f6rsta koordinerade statliga cyberattacken i modern historia: ryskst\u00f6dda akt\u00f6rer slog ut banker, medieredaktioner och statsf\u00f6rvaltningens webbplatser under tre veckor, i direkt samband med konflikten kring flytten av Brons Soldaten. Attackerna var prim\u00e4rt volymetriska DDoS utan OT-inslag.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sedan dess har attackprofilen breddats och f\u00f6rdjupats. Ukraina drabbades av ryska OT-intr\u00e5ng mot eln\u00e4tet 2015 och 2016 (Sandworm\/Fancy Bear). Georgien 2008 var f\u00f6rem\u00e5l f\u00f6r en mer allomfattande cyberoffensiv koordinerad med milit\u00e4r operation. Det m\u00f6nster som framtr\u00e4der \u00e4r en progressiv eskalation: fr\u00e5n volymetrisk DDoS mot publika webbplatser till intr\u00e5ng i kritisk infrastruktur och OT-system, och fr\u00e5n opportunistiska attacker till strategiskt koordinerade kampanjer som samverkar med geopolitiska h\u00e4ndelser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sverige 2025 befinner sig vid ett historiskt v\u00e4gsk\u00e4l. Som NATO-member sedan 2024 och en av Europas mest digitaliserade nationer, med BankID som b\u00e4r det civila samh\u00e4llets digitala identitetsinfrastruktur, \u00e4r Sverige ett attraktivt symboliskt och operativt m\u00e5l. Kraftverksattacken visar att Ryssland \u00e4r villigt att testa OT-intr\u00e5ng mot svenska m\u00e5l, en eskalation j\u00e4mf\u00f6rt med de DDoS-kampanjer som tr\u00e4ffade Baltikum och Ukraina i ett tidigare historiskt skede.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-prognoser-for-det-svenska-cyberhotet-2026-2027\">Fem prognoser f\u00f6r det svenska cyberhotet 2026\u20132027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Baserat p\u00e5 r\u00f6relsem\u00f6nster hos k\u00e4nda hotakt\u00f6rer, investeringsniv\u00e5er i det svenska cyberf\u00f6rsvaret och globala trender pekar dessa scenarier ut sig f\u00f6r de kommande 18 m\u00e5naderna:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Fler OT-attacker mot nordisk energiinfrastruktur:<\/strong> Dragos rapport identifierar p\u00e5g\u00e5ende aktivitet mot nordiska f\u00f6rnybar energianl\u00e4ggningar. Med Nordens satsningar p\u00e5 havsbaserad vindkraft och Sveriges k\u00e4rnkraftsexpansion blir dessa anl\u00e4ggningar allt viktigare m\u00e5l. En lyckad attack mot ett vindkraftparks styrsystem kan ha kaskadeffekter p\u00e5 hela eln\u00e4tet.<\/li>\n<li><strong>NoName057(16) och liknande grupper \u00e5terkommer vid politiska beslutstillf\u00e4llen:<\/strong> Gruppen har demonstrerat att de koordinerar attacker med politiska h\u00e4ndelser. Inf\u00f6r svenska beslut om Ukrainast\u00f6d, milit\u00e4r bist\u00e5ndspaket eller NATO-\u00e5taganden b\u00f6r myndigheter f\u00f6rv\u00e4nta sig riktade DDoS-kampanjer mot publika webbplatser och finansiell infrastruktur.<\/li>\n<li><strong>DDoS-as-a-service expanderar under statsparaplyer:<\/strong> Europols april 2026-operation visade att 75 000 individer nyttjar kommersiella DDoS-tj\u00e4nster. Statsanknutna grupper utnyttjar denna marknad f\u00f6r att amplifieras utan direkt statlig exponering. Tillskrivning blir sv\u00e5rare, inte l\u00e4ttare, under de kommande \u00e5ren.<\/li>\n<li><strong>NIS2-kraven driver oj\u00e4mna investeringar:<\/strong> Stora organisationer under NIS2-omf\u00e5nget investerar i DDoS-skydd och OT-segmentering. Kommuner och SMB:er som saknar resurser f\u00f6rblir exponerade och fungerar som bakd\u00f6rrar in i leveranskedjor f\u00f6r angripare som s\u00f6ker mer sofistikerade intr\u00e5ngspunkter med kaskadeffekter.<\/li>\n<li><strong>Sverige h\u00f6jer cybers\u00e4kerhetsbudgeten markant i f\u00f6rsvarsplanering 2027\u20132030:<\/strong> De nuvarande SEK 0,37 miljarderna \u00e4r otillr\u00e4ckliga givet NATO-\u00e5taganden, NIS2-krav och det faktiska hotlandskapet. Med erfarenheterna fr\u00e5n kraftverksattacken och de l\u00f6pande DDoS-kampanjerna f\u00f6rv\u00e4ntas Sverige mer \u00e4n f\u00f6rdubbla cybers\u00e4kerhetsanslaget i kommande f\u00f6rsvarsplanering.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vad-bor-svenska-organisationer-gora-nu\">Vad b\u00f6r svenska organisationer g\u00f6ra nu?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">MSB och NCSC \u00e4r tydliga med grundl\u00e4ggande \u00e5tg\u00e4rder f\u00f6r organisationer i riskzonen. Prioriteringen skiljer sig beroende p\u00e5 sektor och om OT-system \u00e4r inblandade, men n\u00e5gra \u00e5tg\u00e4rder \u00e4r universella.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>DDoS-skydd f\u00f6r IT-system:<\/strong> Implementera scrubbing-tj\u00e4nster hos upstream ISP:er och CDN-leverant\u00f6rer. Skydd som aktiveras n\u00e4ra n\u00e4tverkskanten \u00e4r avg\u00f6rande f\u00f6r att hantera volymetriska attacker i Tbps-skalan. Kapacitetsplanering f\u00f6r ett worst-case-scenario p\u00e5 100 Gbps inkommande trafik b\u00f6r vara minimikrav f\u00f6r organisationer inom offentlig sektor och finansv\u00e4sendet. Testa f\u00f6rsvaret med regelbundna DDoS-simuleringar snarare \u00e4n att anta att det fungerar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OT-segmentering och n\u00e4tverksisolering:<\/strong> N\u00e4tverkssegregering mellan IT och OT \u00e4r det enskilt viktigaste steget f\u00f6r att minska attackytan mot kritisk infrastruktur. Air-gap-l\u00f6sningar eller dedikerade DMZ-n\u00e4tverk f\u00f6r industriella styrsystem eliminerar den angreppsvektor som utnyttjades mot det svenska kraftverket. Inventering av alla OT-enheter och deras patchstatus \u00e4r n\u00f6dv\u00e4ndig f\u00f6r att kunna prioritera \u00e5tg\u00e4rder. Cisco SSL VPN och liknande exponerade n\u00e4tverksenheter ska uppdateras akut baserat p\u00e5 Dragos-rapport om nordiska OT-hot.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Incidentrespons och NIS2-efterlevnad:<\/strong> NIS2 kr\u00e4ver rapportering till NCSC inom 24 timmar efter en allvarlig incident. Organisationer som saknar uppdaterade incidentresponsplaner exponerar sig f\u00f6r b\u00f6ter ut\u00f6ver de operativa konsekvenserna. MSB erbjuder \u00f6vningar och mallar som kan anv\u00e4ndas som startpunkt. R\u00f6r det sig om statsanknutna cyberhot ska S\u00c4PO kontaktas direkt, inte enbart MSB.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relaterade-artiklar\">Relaterade artiklar<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/se\/cyberattack-bankid-svt-banker-2026\/\">Sverige under cyberattack: BankID, SVT och banker drabbade [2026]<\/a><\/li>\n<li><a href=\"\/se\/dnv-nordisk-cyberresiliens-2026-sverige-60-incidenter\/\">DNV Rapport: Sverige Toppar Norden med 60 Cyberincidenter [2026]<\/a><\/li>\n<li><a href=\"\/se\/cybersaekerhetslagen-nis2-2026\/\">Cybers\u00e4kerhetslagen: 6 000 f\u00f6retag under NIS2 [2026]<\/a><\/li>\n<li><a href=\"\/se\/nordic-ciso-rapport-exploiteringstid-2026\/\">Nordic CISO-rapport: Exploiteringstid rasar 95% [2026]<\/a><\/li>\n<li><a href=\"\/se\/cyberattacker-sverige-70-procent-2026\/\">Cyberattacker i Sverige +70%: Marknaden N\u00e5r $2 Mdr [2026]<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Externa k\u00e4llor:<\/strong> <a href=\"https:\/\/www.euronews.com\/my-europe\/2026\/04\/15\/sweden-foiled-pro-russian-cyberattack-on-thermal-power-plant-in-2025-minister-says\" target=\"_blank\" rel=\"noopener noreferrer\">Euronews: Sverige avv\u00e4rjde rysk cyberattack mot kraftverk<\/a> | <a href=\"https:\/\/www.truesec.com\/hub\/blog\/ddos-attacks-against-municipalities-in-denmark-and-sweden\" target=\"_blank\" rel=\"noopener noreferrer\">Truesec: DDoS mot kommuner i Danmark och Sverige<\/a> | <a href=\"https:\/\/www.europol.europa.eu\/media-press\/newsroom\/news\/europol-supported-global-operation-targets-over-75-000-users-engaged-in-ddos-attacks\" target=\"_blank\" rel=\"noopener noreferrer\">Europol: Operation mot 75 000 DDoS-anv\u00e4ndare april 2026<\/a> | <a href=\"https:\/\/www.netscout.com\/threatreport\/country\/sweden\/\" target=\"_blank\" rel=\"noopener noreferrer\">Netscout: Sverige DDoS-hotstatistik<\/a> | <a href=\"https:\/\/therecord.media\/sweden-cyber-threats-europe-permanent\" target=\"_blank\" rel=\"noopener noreferrer\">The Record: Sverige om permanenta cyberhot<\/a> | <a href=\"https:\/\/hub.dragos.com\/whitepaper\/cyber-threat-intelligence-nordic\" target=\"_blank\" rel=\"noopener noreferrer\">Dragos: OT-cyberhot mot Norden<\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vanliga-fragor\">Vanliga fr\u00e5gor<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-ar-noname05716-och-varfor-attackerar-de-sverige\">Vad \u00e4r NoName057(16) och varf\u00f6r attackerar de Sverige?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NoName057(16) \u00e4r ett pro-ryskt hacktivistg\u00e4ng som bed\u00f6ms vara kontrollerat av rysk underr\u00e4ttelsetj\u00e4nst, m\u00f6jligen GRU. Gruppen attackerar l\u00e4nder och organisationer som st\u00f6djer Ukraina eller som vidtar \u00e5tg\u00e4rder mot ryska intressen. De riktade sig mot Sverige och Danmark i november 2025 som h\u00e4mnd f\u00f6r deltagande i Operation Eastwood, den Europol-ledda operation som slog ut deras infrastruktur i juli 2025. Sveriges NATO-anslutning 2024 har dessutom gjort landet till ett prioriterat symboliskt m\u00e5l.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-avslojades-om-kraftverksattacken-mot-sverige\">Vad avsl\u00f6jades om kraftverksattacken mot Sverige?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Den 15 april 2026 bekr\u00e4ftade civilf\u00f6rsvarsminister Carl-Oskar Bohlin att Sverige hade avv\u00e4rjt en pro-rysk cyberattack mot ett kraftv\u00e4rmeverk i mitten av 2025. Attacken kombinerade DDoS med intr\u00e5ng i OT-system. S\u00c4PO identifierade akt\u00f6ren bakom attacken som kopplad till rysk underr\u00e4ttelsetj\u00e4nst. Attacken misslyckades tack vare att befintliga s\u00e4kerhetssystem fungerade. Inga allvarliga konsekvenser rapporterades.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-ar-skillnaden-mellan-en-ddos-attack-mot-it-och-mot-ot\">Vad \u00e4r skillnaden mellan en DDoS-attack mot IT och mot OT?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En DDoS-attack mot IT-system, som en webbserver eller bankapp, orsakar tillf\u00e4llig otillg\u00e4nglighet av digitala tj\u00e4nster. En attack mot OT (operativ teknik), som styrsystem f\u00f6r kraftverk, reningsverk eller fj\u00e4rrv\u00e4rmecentraler, kan p\u00e5verka fysiska processer och orsaka faktiska driftstopp i kritisk infrastruktur med direkta konsekvenser f\u00f6r samh\u00e4lle och medborgare.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hur-manga-ddos-attacker-drabbade-sverige-under-2025\">Hur m\u00e5nga DDoS-attacker drabbade Sverige under 2025?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Netscout dokumenterade 34 629 DDoS-angrepp mot svenska m\u00e5l under perioden juli till december 2025 ensamt, med en genomsnittlig attackduration p\u00e5 42,86 minuter. Tr\u00e5dl\u00f6sa teleoperat\u00f6rer var det mest attackerade segmentet med 21 269 angrepp. Dessa siffror \u00e4r sannolikt en underskattning av det totala hotlandskapet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-ar-operation-eastwood\">Vad \u00e4r Operation Eastwood?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Operation Eastwood var en internationell brottsbek\u00e4mpande operation ledd av Europol och Eurojust i juli 2025. Operationen slog ut stora delar av NoName057(16):s digitala infrastruktur och tvingade gruppen att tillf\u00e4lligt stoppa sin verksamhet. Som h\u00e4mnd utf\u00f6rde gruppen DDoS-attacker mot Sverige och Danmark i november 2025. I april 2026 genomf\u00f6rde Europol ytterligare en operation mot DDoS-for-hire-tj\u00e4nster med 21 deltagande l\u00e4nder, inklusive Sverige.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-kraver-nis2-direktivet-av-svenska-organisationer\">Vad kr\u00e4ver NIS2-direktivet av svenska organisationer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 kr\u00e4ver att organisationer inom kritiska sektorer implementerar riskhanterings\u00e5tg\u00e4rder, rapporterar allvarliga incidenter till NCSC inom 24 timmar och s\u00e4kerst\u00e4ller leveranskedjes\u00e4kerhet. B\u00f6ter vid bristande efterlevnad kan uppg\u00e5 till 10 miljoner euro eller 2 procent av global oms\u00e4ttning. Energi, transport, bank, h\u00e4lso- och sjukv\u00e5rd och digital infrastruktur \u00e4r alla inkluderade i omf\u00e5nget.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"varfor-har-sverige-fler-cyberincidenter-an-andra-nordiska-lander\">Varf\u00f6r har Sverige fler cyberincidenter \u00e4n andra nordiska l\u00e4nder?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sverige registrerade 60 cyberincidenter under 2025 j\u00e4mf\u00f6rt med 44 i Finland, 41 i Danmark och 21 i Norge. F\u00f6rklaringarna inkluderar Sveriges h\u00f6ga digitalisering och beroende av kritiska digitala tj\u00e4nster som BankID och Swish, NATO-anslutningen 2024 som g\u00f6r landet till ett politiskt symboliskt m\u00e5l f\u00f6r ryskst\u00f6dda grupper, samt historiskt l\u00e4gre nationellt cybers\u00e4kerhetsanslag i relation till landets exponering.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sverige stod i centrum f\u00f6r ett av de intensivaste cyberhoten i Nordens moderna historia under 2025. 34 629 DDoS-angrepp tr\u00e4ffade svenska system under bara sex m\u00e5nader, den pro-ryska hacktivistgruppen NoName057(16)\u2026<\/p>\n","protected":false},"author":2,"featured_media":174,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-173","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts\/173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/comments?post=173"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts\/173\/revisions"}],"predecessor-version":[{"id":175,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts\/173\/revisions\/175"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/media\/174"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/media?parent=173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/categories?post=173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/tags?post=173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}