SMB-er er blitt et hovedmål for cyberkriminelle

SMB-er er blitt et hovedmål for cyberkriminelleSmå og mellomstore bedrifter har lenge levd med en oppfatning om at cyberkriminelle først og fremst går etter store konsern, offentlige virksomheter og samfunnskritisk infrastruktur. Den siste ukentlige trusselbriefingen fra Heimdall, Næringslivets Sikkerhetsråds KI-baserte trusselplattform, viser imidlertid at virkeligheten er en annen. Dagens trusselbilde er i økende grad tilpasset SMB-markedet, og mange av angrepsmetodene som beskrives i den siste rapporten er spesielt effektive mot virksomheter med begrensede sikkerhetsressurser.

Det mest alvorlige utviklingstrekket i perioden er knyttet til den såkalte FortiBleed-operasjonen. Aktørene bak kampanjen har siden februar samlet inn mer enn 110 millioner legitimasjonssett fra kompromitterte FortiGate-portaler. Nå har kampanjen utviklet seg videre ved at tilgangene ikke bare samles inn, men aktivt brukes i samarbeid med ransomware-gruppene Inc og Lynx. Dette har allerede resultert i minst tolv bekreftede løsepengevirusangrep og hundrevis av krypterte systemer hos ofrene.

For SMB-er illustrerer dette en viktig endring i cyberkriminaliteten. Angrep utføres ikke nødvendigvis av én gruppe alene. I stedet ser vi et økosystem der ulike kriminelle spesialiserer seg på forskjellige deler av angrepet. Noen stjeler legitimasjon, andre selger tilgangene videre, mens en tredje gruppe utfører selve ransomware-angrepet. Resultatet er at selv relativt små sikkerhetshull kan bli inngangsbilletten til et omfattende datainnbrudd.

Sosial manipulering er fortsatt det viktigste våpenet

En annen tydelig trend er at mange angrep lykkes uten avansert teknologi. Rapporten beskriver blant annet phishing-kampanjer der angripere utgir seg for å representere Interpol. Målgruppen er små og mellomstore virksomheter innen blant annet juridiske tjenester, legemidler og næringsmiddelindustrien. Selv om skadevaren som brukes er relativt enkel, er den sosiale manipulasjonen svært troverdig.

For SMB-er er dette en viktig påminnelse om at teknologi alene ikke er nok. Ansatte forblir en av virksomhetens viktigste forsvarslinjer. Regelmessig opplæring i phishing, bevisstgjøring rundt mistenkelige e-poster og gode rutiner for rapportering av sikkerhetshendelser kan være avgjørende for å stoppe et angrep før det får fotfeste.

Kunstig intelligens brukes nå aktivt i angrep

Et av de mest interessante funnene i trusselbriefingen er beskrivelsen av hvordan en trusselaktør har brukt en agentbasert AI-modell til å gjennomføre flere deler av et ransomware-angrep. Etter å ha fått tilgang til et system kunne AI-verktøyet gjennomføre rekognosering, stjele legitimasjon og bevege seg videre mellom systemer uten direkte menneskelig styring.

Dette markerer et nytt steg i utviklingen av cyberkriminalitet. Kunstig intelligens brukes ikke lenger bare til å skrive overbevisende phishing-meldinger. Teknologien begynner nå å bli en aktiv del av selve angrepskjeden. For SMB-er betyr dette at angrep kan bli både raskere og mer automatiserte enn tidligere.

Leverandørkjeden er et sårbart punkt

Trusselbriefingen fremhever også sårbarheter som kan ramme virksomheter indirekte gjennom IT-leverandører og driftspartnere. En av de mest alvorlige gjelder SimpleHelp, et verktøy som mange Managed Service Providers (MSP-er) bruker for å administrere kunders IT-miljøer. Sårbarheten kan gi en angriper full teknikersesjon uten autentisering.

For SMB-er som har outsourcet deler av IT-driften, understreker dette behovet for å stille sikkerhetskrav til leverandørene. Et sikkerhetsbrudd hos en MSP kan i verste fall gi angripere tilgang til mange kundemiljøer samtidig.

Nettverksutstyret kan være inngangsporten

Flere av sårbarhetene som trekkes frem i rapporten er direkte relevante for SMB-segmentet. Særlig gjelder dette sårbarheter i Ubiquiti UniFi OS, som brukes i mange mindre og mellomstore virksomheter for administrasjon av nettverk og trådløse soner. De identifiserte svakhetene kan gi uautorisert tilgang, filmanipulering og muligheter for kommandoinjeksjon dersom systemene ikke oppdateres.

Også Microsoft SharePoint trekkes frem som en aktivt utnyttet sårbarhet. Siden SharePoint brukes av mange virksomheter til dokumentdeling og samhandling, kan konsekvensene bli betydelige dersom systemene ikke er oppdatert.

Hva bør SMB-er gjøre nå?

Basert på trusselbildet fremstår flere tiltak som særlig viktige:

  • Oppdater nettverksutstyr, servere og samhandlingsplattformer raskt.
  • Aktiver multifaktorautentisering på alle kritiske tjenester.
  • Gjennomfør jevnlige phishing-øvelser og sikkerhetsopplæring.
  • Kartlegg hvilke eksterne leverandører som har tilgang til virksomhetens systemer.
  • Test sikkerhetskopier og beredskapsrutiner.
  • Overvåk uvanlige innlogginger og mistenkelig aktivitet.

Et trusselbilde som angår alle

Heimdalls siste trusselbriefing viser at moderne cyberkriminalitet blir stadig mer profesjonalisert og automatisert. Samtidig er små og mellomstore bedrifter blant de mest attraktive målene fordi de ofte har begrensede ressurser til sikkerhetsarbeid. Selv om det ikke er rapportert konkrete norske enkelthendelser i perioden, er de internasjonale utviklingstrekkene direkte relevante for norsk næringsliv.

For SMB-er er budskapet tydelig: Cybersikkerhet er ikke lenger bare et IT-spørsmål. Det er et forretningskritisk ledelsesansvar som må behandles på samme måte som økonomi, drift og HMS.

Kilde: Heimdall – Ukentlig trusselbriefing generert 5. juli 2026, levert av Næringslivets Sikkerhetsråd (NSR).

/Ofte Stilte Spørsmål

Hvordan fungerer phishing-angrep mot bedrifter?

phishing-angrep skjer vanligvis via e-post der angripere utgir seg for å være en legitim avsender, for eksempel en leverandør eller leder i selskapet. Målet er ofte å lure ansatte til å klikke på skadelige lenker, oppgi passord eller gjennomføre betalinger.

Hva er den største cybertrusselen mot små og mellomstore bedrifter?

Den største cybertrusselen mot små og mellomstore bedrifter (SMB) er industrialisert og AI-drevet nettkriminalitet, der særlig sofistikert phishing og løsepengevirus (ransomware) dominerer trusselbildet.

Hva er 3-2-1-regelen?

3-2-1-regelen er gullstandarden for backup 3 kopier av dataene: Du skal ha originaldataene pluss to sikkerhetskopier. 2 ulike medier: Lagre kopiene på forskjellige typer lagringsenheter (f.eks. PC, NAS, og sky). 1 kopi utenfor huset:Én backup skal alltid oppbevares på en annen fysisk lokasjon (f.eks. i skyen).

Hvor kan norske bedrifter få oppdatert informasjon om cybertrusler?

Norske bedrifter kan få oppdatert informasjon fra nasjonale myndigheter og fagmiljøer som publiserer analyser, råd og varsler om cybersikkerhet.

Hvilke bransjer er mest utsatt for cyberangrep i Norge?

Flere bransjer er spesielt utsatt for cyberangrep, blant annet produksjon, detaljhandel og e-handel, regnskap og økonomitjenester, helse og omsorg, samt byggebransjen.

Hvor ofte bør en bedrift ta backup av data?

Bedrifter bør ta regelmessige sikkerhetskopier av kritiske data, helst daglig. Backup bør lagres både sikkert og offline slik at den ikke påvirkes av ransomware-angrep eller andre sikkerhetshendelser.

Hvorfor bør bedrifter bruke Tofaktorautentisering?

Tofaktorautentisering (MFA) gir et ekstra sikkerhetslag ved at brukere må bekrefte innlogging med en ekstra faktor, for eksempel en kode fra mobiltelefonen. Dette gjør det mye vanskeligere for angripere å få tilgang til kontoer selv om passordet blir stjålet.

Hva er CEO-svindel?

CEO-svindel er en type phishing der angriperen utgir seg for å være en leder i bedriften. De sender ofte en e-post til en ansatt i økonomi eller administrasjon med en hasteforespørsel om å overføre penger til en konto.

Bratland Consulting AS
Personvern (GDPR)

Dette nettstedet bruker informasjonskapsler slik at vi kan gi deg best mulig brukeropplevelse. Informasjon om informasjonskapsler lagres i nettleseren din og utfører funksjoner som å gjenkjenne deg når du kommer tilbake til nettstedet vårt og hjelpe teamet vårt med å forstå hvilke deler av nettstedet du synes er mest interessante og nyttige.

– Personvernerklæring (GDPR)