Din antivirus overvåger alt. Den scanner filer, blokerer trusler, sender alarmer. Men ransomware rammer alligevel. For inden krypteringen begyndte, havde angriberne allerede slukket den.
Det er ikke science fiction. Det er den foretrukne metode hos en af verdens mest aktive ransomware-grupper lige nu.
I marts 2026 offentliggjorde gruppen 131 ofre på deres lækageside, det højeste antal nogen ransomware-gruppe nogensinde har registreret i en enkelt måned. I hele første kvartal 2026 ramte de 342 organisationer på tværs af produktion, finans, sundhed og offentlig sektor.
Legitim software bruges som våben
Sikkerhedseksperter dokumenterede i denne uge, hvordan gruppen bruger en teknik kaldet BYOVD: Bring Your Own Vulnerable Driver. De installerer en legitim, signeret driver fra en anerkendt softwareleverandør. Driveren har en kendt sårbarhed. Gennem den får angriberne adgang til Windows-kernen, det dybeste lag i styresystemet.
Derfra slår de jeres endpoint-sikkerhed fra indefra.
Ikke ét produkt. Over 300 forskellige sikkerhedsprodukter kan neutraliseres.
Sikkerhedsforskere har identificeret næsten 90 aktive EDR-killer-værktøjer i brug lige nu. Brancheanalytikere kalder BYOVD en af de mest markante tendenser i ransomware-angreb siden slutningen af 2025. Angriberne integrerer nu den sårbare driver direkte i deres ransomware, så sikkerhedssoftwaren slukkes i samme sekund, krypteringen starter.
Mønstret bag den er beskrevet under hvor længe nogen kan være inde, før nogen opdager det.
Angriberne tilpasser sig jeres forsvar
Ifølge brancheundersøgelser falder andelen af angreb, hvor data krypteres, til 50 procent. Organisationer opdager angreb tidligere. Men angriberne tilpasser sig. Når jeres forsvar bliver bedre til at opdage, investerer de i at slukke det.
I Danmark har 40 procent af SMV’erne ifølge Styrelsen for Samfundssikkerhed ikke et sikkerhedsniveau, der matcher truslernes alvor. Og analyser peger på manglende ekspertise som den hyppigste organisatoriske årsag til, at ransomware lykkes.
Sikkerhedseksperter fandt, at der i gennemsnit går seks dage fra det første indbrud til ransomware aktiveres. Seks dage, hvor angriberne kortlægger jeres netværk, slukker jeres forsvar og forbereder krypteringen. Et vindue, hvor de kan stoppes, hvis nogen overvåger det rigtige.
Tre ting du kan gøre nu
Spørg jeres IT-leverandør: Kan vores endpoint-sikkerhed opdage, at den selv bliver slukket? Har I alarmer, der reagerer, når sikkerhedssoftwaren tier stille? Hvis svaret er uklart, har I et problem.
Kræv driver-kontrol. Bed om dokumentation for, hvilke driver-blokeringspolitikker der er aktive. Der findes sårbare driver-blokeringslister, der kan aktiveres, men de skal vedligeholdes.
Test jeres forsvar mod nedlukning. Jeres beredskabsplan tester nok, om I kan gendanne data. Men tester den, om jeres sikkerhedsværktøjer stadig kører under et angreb? Hvis ikke, tester I det forkerte scenarie.
Er jeres sikkerhedsværktøjer beskyttet mod at blive slukket?
En uafhængig ekstern cybersikkerhedsaudit afslører, om jeres endpoint-sikkerhed kan opdage sin egen nedlukning – og om I har alarmer, der reagerer, når forsvaret tier stille.
Har I brug for en uvildig vurdering af jeres IT-sikkerhed? Ring til os på 70 13 63 23.




