Mai var ikke en god måned for den latviske statsborgeren Deniss Zolotarjovs. Det amerikanske justisdepartementet sikret en dom på 102 måneder mot ham for sin rolle i den russiske løsepengevirusgjengen Karakurt.

Saken avslørte at medlemmer av Karakurt hadde brukt russiske myndighetsdatabaser til å skremme bedriftsofre og screene sine egne rekrutter. Dette kriminelle nettverket hadde også forstyrret amerikanske 911-nødtjenester og innhentet minst 15 millioner dollar i løsepenger fra mer enn 54 navngitte offerselskaper.

Denne kriminelle virksomheten er et eksempel på et voksende problem som bedriftssikkerhetsteam ikke kan løse isolert. Robusthetsplanlegging som fortsatt behandler trusselen som et IT-avdelingsproblem, er å planlegge for feil motstander og undervurdere omfanget av problemet.

Hvem er involvert

Selskapene må endre aktørprofilen de har bygget kontinuitetsplaner for. Disse gruppene opererer ikke bare internasjonalt; de operere med statlig samarbeid.

I 2024 hadde det amerikanske finansdepartementet allerede sanksjonert løsepengevirusgruppen Trickbot for påståtte bånd til russisk etterretning. Trickbot skapte flere andre grupper, inkludert Conti, som igjen førte til opprettelsen av Karakurt. Så sanksjonene mot Trickbots ledere smitter indirekte over på Karakurt.

Påtalemyndigheten i mai forvandlet det som hadde blitt karakterisert som passiv statlig toleranse til bevis på direkte operativ støtte. Karakurt betalte bestikkelser for å frita medlemmer fra obligatorisk russisk militærtjeneste og kanaliserte korrupsjon inn i statsapparatet for å holde driften i gang.

For organisasjoner med hovedkontor i jurisdiksjoner Moskva anser som fiendtlige, er den praktiske konsekvensen at trusselaktøren på den andre siden av bordet oppfører seg mindre som organisert kriminalitet enn som et kvasi-kontraktert instrument for statlig politikk.

Hvor det starter

Å forbedre motstandskraften mot ransomware betyr også å revurdere hvor bruddet faktisk starter. Security Scorecards gjennomgang av 1,000 brudd i 2025. funnet at 41.4 % av ransomware-angrep nå starter gjennom tredjepartstilgang gjennom leverandørsårbarheter, og at 35.5 % av alle brudd i 2024 hadde en tredjepartskomponent.

Den europeiske responsen behandler bedriftens perimeter som noe som ender hos den svakest kontraktsfestede leverandøren: NIS2 utvider eksplisitt cybersikkerhetsforpliktelser til «et mye bredere økosystem av tredjepartsleverandører, leverandører og digitale tjenesteleverandører» som støtter kritiske aktiviteter på tvers av blokken.

En anskaffelseskontrakt er nå et regulert sikkerhetsartefakt på en måte den ikke var for tre år siden, og de fleste multinasjonale selskapers leverandøronboarding-prosesser har blitt kalibrert til en mye mindre sammenkoblet versjon av risikoen.

Hvor det slutter

Innbrudd stopper ikke lenger ved IT-infrastruktur; de påvirker bedriftsdriften. Colonial Pipeline-angrepet i 2021 tvang en driftsstans som forstyrret forsyningen av omtrent 45 % av drivstoffet som forbrukes langs den amerikanske østkysten og utløste en føderal unntakstilstand.

Asahi-gruppens september 2025 ransomware-hendelse illustrerte den samme dynamikken i en annen skala. Fabrikkgulvene var ikke teknisk sett infisert, men opptil 30 husholdningsanlegg stoppet produsere fordi IT-systemene som koordinerer bestillinger, logistikk og gjensidig avhengige forsyningskjeder var nede.

Lærdommen fra Asaha Group er strukturell snarere enn teknisk: i svært digitaliserte operasjoner forplanter et IT-kompromiss seg direkte til den fysiske driftsmodellen. Jo mer en organisasjon har optimalisert prosessene sine for effektivitet, desto større har eksplosjonsradiusen en tendens til å være.

Hva motstandskraft egentlig betyr nå

Karakurt-påtalemyndigheten fremhever et nivå og omfang av geopolitisk risiko som er vanskelig for vanlige cyberforsikringsmodeller å prise. Colonial- og Asahi-sakene gjør det klart at selve driftsmodellen er angrepsflaten. Å behandle ransomware som et problem med bedriftens robusthet snarere enn et sikkerhetskontrollproblem er nå den laveste standarden som regulatoriske og trusselmiljøet krever.

Institusjonene som skriver de nye reglene har begynt å beskrive robusthet i et språk som styrer, ikke IT-sjefer, vil handle ut fra. Dette dekker styring, leverandørtilsyn, forretningskontinuitet og antagelsen om at et sikkerhetsbrudd til slutt vil komme gjennom en leverandør selskapet ikke kontrollerer.

Standardene som allerede finnes, gjør mesteparten av oversettelsen. ISO 27001s 2022-revisjon er det tydeligste tilfellet, fordi den omskrev leverandørkontrollene sine rundt nøyaktig den tredjepartseksponeringen som Security Scorecard-tallene beskriver. Kontrollene A.5.19 til A.5.23 lager et forretningsdokument om hvem som har tilgang til hva, og skriver disse sikkerhetsforpliktelsene inn i leverandøravtaler.

Disse kontrollene presser den samme granskingen nedover IKT-forsyningskjeden til skytjenestene og underdatabehandlerne som onboarding-sjekker ikke alltid når. Det gjør den svakeste leverandørperimeteren til noe et selskap kan revidere.

ISO 22301 gjør den parallelle jobben for kontinuitet. Den krever en analyse av forretningsmessige konsekvenser og testede gjenopprettingsmål i stedet for tro på at systemene vil komme tilbake, som er gapet som ble avslørt av nedstengningen i Asahi.

Alt dette er god praksis, men NIS2 omgjør mye av det til en juridisk plikt. Artikkel 21 betegner forsyningskjedesikkerhet som en spesifikk forpliktelse, ikke en anbefaling.

Å velge et rammeverk er den enkle delen. Arbeidet går ut på å holde dusinvis av overlappende kontroller, leverandørvurderinger og kontinuitetstester oppdaterte på tvers av en organisasjon hvis perimeter går gjennom leverandører den ikke har full kontroll over.

Å bruke en samlet plattform for å kartlegge ett sett med bevis mot ISO 27001, ISO 22301 og NIS2 samtidig, løser opp i og artikulerer leverandørrisiko, og gir et revisjonsspor i en tilstand som et styre kan fordøye og handle ut fra før en hendelse i stedet for etterpå. Motstandsdyktighet mot løsepengevirus slutter å være en perm noen oppdaterer etter brudd og blir noe toppledelsen kan bevise.

Utvid din kunnskap

Blogg: Nettkriminalitet kontra geopolitikk: Hvordan løsepengevirus blir et geopolitisk verktøy

Blogg: Phishing for trøbbel S02 E05: Du er kompatibel. Er du motstandsdyktig?

Guide: Status for informasjonssikkerhetsrapport 2025