Små og mellomstore bedrifter har lenge levd med en oppfatning om at cyberkriminelle først og fremst går etter store konsern, offentlige virksomheter og samfunnskritisk infrastruktur. Den siste ukentlige trusselbriefingen fra Heimdall, Næringslivets Sikkerhetsråds KI-baserte trusselplattform, viser imidlertid at virkeligheten er en annen. Dagens trusselbilde er i økende grad tilpasset SMB-markedet, og mange av angrepsmetodene som beskrives i den siste rapporten er spesielt effektive mot virksomheter med begrensede sikkerhetsressurser.
Det mest alvorlige utviklingstrekket i perioden er knyttet til den såkalte FortiBleed-operasjonen. Aktørene bak kampanjen har siden februar samlet inn mer enn 110 millioner legitimasjonssett fra kompromitterte FortiGate-portaler. Nå har kampanjen utviklet seg videre ved at tilgangene ikke bare samles inn, men aktivt brukes i samarbeid med ransomware-gruppene Inc og Lynx. Dette har allerede resultert i minst tolv bekreftede løsepengevirusangrep og hundrevis av krypterte systemer hos ofrene.
For SMB-er illustrerer dette en viktig endring i cyberkriminaliteten. Angrep utføres ikke nødvendigvis av én gruppe alene. I stedet ser vi et økosystem der ulike kriminelle spesialiserer seg på forskjellige deler av angrepet. Noen stjeler legitimasjon, andre selger tilgangene videre, mens en tredje gruppe utfører selve ransomware-angrepet. Resultatet er at selv relativt små sikkerhetshull kan bli inngangsbilletten til et omfattende datainnbrudd.
Sosial manipulering er fortsatt det viktigste våpenet
En annen tydelig trend er at mange angrep lykkes uten avansert teknologi. Rapporten beskriver blant annet phishing-kampanjer der angripere utgir seg for å representere Interpol. Målgruppen er små og mellomstore virksomheter innen blant annet juridiske tjenester, legemidler og næringsmiddelindustrien. Selv om skadevaren som brukes er relativt enkel, er den sosiale manipulasjonen svært troverdig.
For SMB-er er dette en viktig påminnelse om at teknologi alene ikke er nok. Ansatte forblir en av virksomhetens viktigste forsvarslinjer. Regelmessig opplæring i phishing, bevisstgjøring rundt mistenkelige e-poster og gode rutiner for rapportering av sikkerhetshendelser kan være avgjørende for å stoppe et angrep før det får fotfeste.
Kunstig intelligens brukes nå aktivt i angrep
Et av de mest interessante funnene i trusselbriefingen er beskrivelsen av hvordan en trusselaktør har brukt en agentbasert AI-modell til å gjennomføre flere deler av et ransomware-angrep. Etter å ha fått tilgang til et system kunne AI-verktøyet gjennomføre rekognosering, stjele legitimasjon og bevege seg videre mellom systemer uten direkte menneskelig styring.
Dette markerer et nytt steg i utviklingen av cyberkriminalitet. Kunstig intelligens brukes ikke lenger bare til å skrive overbevisende phishing-meldinger. Teknologien begynner nå å bli en aktiv del av selve angrepskjeden. For SMB-er betyr dette at angrep kan bli både raskere og mer automatiserte enn tidligere.
Leverandørkjeden er et sårbart punkt
Trusselbriefingen fremhever også sårbarheter som kan ramme virksomheter indirekte gjennom IT-leverandører og driftspartnere. En av de mest alvorlige gjelder SimpleHelp, et verktøy som mange Managed Service Providers (MSP-er) bruker for å administrere kunders IT-miljøer. Sårbarheten kan gi en angriper full teknikersesjon uten autentisering.
For SMB-er som har outsourcet deler av IT-driften, understreker dette behovet for å stille sikkerhetskrav til leverandørene. Et sikkerhetsbrudd hos en MSP kan i verste fall gi angripere tilgang til mange kundemiljøer samtidig.
Nettverksutstyret kan være inngangsporten
Flere av sårbarhetene som trekkes frem i rapporten er direkte relevante for SMB-segmentet. Særlig gjelder dette sårbarheter i Ubiquiti UniFi OS, som brukes i mange mindre og mellomstore virksomheter for administrasjon av nettverk og trådløse soner. De identifiserte svakhetene kan gi uautorisert tilgang, filmanipulering og muligheter for kommandoinjeksjon dersom systemene ikke oppdateres.
Også Microsoft SharePoint trekkes frem som en aktivt utnyttet sårbarhet. Siden SharePoint brukes av mange virksomheter til dokumentdeling og samhandling, kan konsekvensene bli betydelige dersom systemene ikke er oppdatert.
Hva bør SMB-er gjøre nå?
Basert på trusselbildet fremstår flere tiltak som særlig viktige:
- Oppdater nettverksutstyr, servere og samhandlingsplattformer raskt.
- Aktiver multifaktorautentisering på alle kritiske tjenester.
- Gjennomfør jevnlige phishing-øvelser og sikkerhetsopplæring.
- Kartlegg hvilke eksterne leverandører som har tilgang til virksomhetens systemer.
- Test sikkerhetskopier og beredskapsrutiner.
- Overvåk uvanlige innlogginger og mistenkelig aktivitet.
Et trusselbilde som angår alle
Heimdalls siste trusselbriefing viser at moderne cyberkriminalitet blir stadig mer profesjonalisert og automatisert. Samtidig er små og mellomstore bedrifter blant de mest attraktive målene fordi de ofte har begrensede ressurser til sikkerhetsarbeid. Selv om det ikke er rapportert konkrete norske enkelthendelser i perioden, er de internasjonale utviklingstrekkene direkte relevante for norsk næringsliv.
For SMB-er er budskapet tydelig: Cybersikkerhet er ikke lenger bare et IT-spørsmål. Det er et forretningskritisk ledelsesansvar som må behandles på samme måte som økonomi, drift og HMS.
Kilde: Heimdall – Ukentlig trusselbriefing generert 5. juli 2026, levert av Næringslivets Sikkerhetsråd (NSR).