Ransomware-aktivitet stiger i Mellemøsten, mens kriminelle grupper angriber Golfregionen

Ransomware-aktiviteten i Mellemøsten er steget markant, idet organiserede kriminelle grupper i stigende grad retter sig mod gulf-virksomheder og sektorer, hvor forstyrrelse kan lægge større pres på ofrene for at betale, ifølge ny forskning.

Ransomware-aktivitet målt af cybersikkerhedsfirmaet CloudSEK steg fra 17 hændelser i april 2025 til 357 i juni i år, og firmaet siger, at stigningen afspejler et voksende fokus på regionen hos veletablerede kriminelle grupper.

“Gulfstaterne var indtil for nylig ikke et primært mål for ransomware,” sagde Anirudh Batra, trusselsforsker hos CloudSEK, til The National. “Det, som vores data viser, er, at det ændrede sig i 2025, og at det ændrede sig hurtigt.”

Grupperne, herunder The Gentlemen, byggede databaser af kompromitterede netværksenheder og angreb gentagne gange saudiske virksomheder, mens Nova opererede gennem hele den 17-måneders rapporteringsperiode med Gulf som fokus, sagde han.

“Disse grupper tester ikke markedet. De har forpligtet sig til det,” sagde Mr Batra.

“Væksten i den digitale infrastruktur i Saudi-Arabien og De Forenede Arabiske Emirater har øget antallet af internetrettede systemer tilgængelige for angribere, mens uopdaterede firewalls og VPN-gateways fortsat udgør almindelige indgangspunkter,” sagde han.

Gavin Millard, vicepræsident for intelligens hos cybersikkerhedsfirmaet Tenable, sagde, at stigningen i ransomware var en del af en længere global tendens.

“Cybercrime og de taktikker, de anvender, er virkelig en grænseløs aktivitet, når det gælder ting som ransomware,” sagde Mr Millard til The National.

“Angribere er ofte mindre interesserede i, hvor et firma er baseret, end i at finde “de nemmeste og mest lønsomme ofre,” sagde han.

Israel og Tyrkiet står over for forskellige trusler

Israel registrerede den højeste samlede cybertrusselaktivitet i CloudSEKs data, efterfulgt af Tyrkiet, Iran, UAE og Saudi-Arabien. Tallene er indikatorer for trusselsintelligens og ikke bekræftede, vellykkede angreb.

Mr Batra sagde, at 37,8 procent af al hacktivist-aktivitet registreret i regionen var rettet mod Israel, sammen med vedvarende iranske statslige efterretningsoperationer.

Tyrkiet var i mellemtiden det mest aktive land i regionen, når det gjaldt ransomware-aktivitet, idet kriminelle blev tiltrukket af dets fremstillings-, bygge-, forsvars- og logistiksektorer.

“Israel bliver målrettet på grund af, hvem landet er. Tyrkiet bliver målrettet på grund af, hvad landet har,” sagde Mr Batra.

“Kritisk infrastruktur kan være særligt attraktiv for ransomware-gangster, fordi forstyrrelser kan påvirke tjenester såvel som computersystemer.”

“Når påvirkningen er højere, kan løsesummen også være højere,” sagde Mr Millard. “Folk vil betale mere for at genetablerere infrastruktur, der påvirker befolkningen, end blot for forretningspåvirkningen.”

Potentialet for omkostninger blev understreget i UAE tirsdag, da Dr. Mohamed Al Kuwaiti, leder af UAE Cyber Security Council, afslørede, at en hacker havde krævet mere end 5 millioner dollars efter at have hævdet at have brudt et privat firma, ødelagt data og forsøgt at lække stjålne oplysninger. UAE-myndighederne arbejdede sammen med virksomheden for at indeholde angrebet og forhindre yderligere spredning af dets data, sagde Dr Al Kuwaiti.

Mohamed Belarbi, grundlægger og administrerende direktør for Cypherleak, fortalte The National i sidste uge, at den større risiko var en akkumulering af relativt billige angreb, der forårsager lokale nedbrud, forretningsforstyrrelser og omkostninger til genopretning, frem for én katastrofal nedlukning.

UAE har rapporteret en markant stigning i cybertrusler siden udbruddet af krigen. Dr Al Kuwaiti sagde i april, at landet står over for omkring 800.000 hacking-forsøg om dagen, sammenlignet med så mange som 200.000 før konflikten.

Rådet har også rapporteret at have afværget organiserede angreb på landets luftfarts-, energi- og uddannelsessektorer i august, en måned efter at det sagde, at sofistikerede angreb rettet mod finanssektoren var blevet opdaget og indeholdt uden at forstyrre tjenester.

AI reducerer barriererne for nye hackere

Grupper tilknyttet Iran figurerer fremtrædende i CloudSEKs rapport, men den sporer også operationer tilknyttet eller tilskrevet af sikkerhedsforskere til Kina og Israel, sammen med Nordkorea- og Rusland-tilknyttet aktivitet.

Kina-relaterede grupper udnyttede sårbarheder i netværksudstyr for at få adgang til regerings-, telekommunikations- og sundhedsorganisationer til efterretningsindsamling, sagde Mr Batra.

“Hvad vi ser, er et virkelig komplekst billede,” sagde han, med statsligt tilknyttede grupper, der forfølger forskellige mål, mens internationale ransomware-operatører angriber regionen for penge.

Kunstig intelligens tilføjer en yderligere dimension.

CloudSEK sagde, at Iran-tilknyttede MuddyWater brugte Googles Gemini til at hjælpe med at udvikle angrebsværktøjer, mens APT42 brugte AI til at producere mere overbevisende phishing-beskeder rettet mod israelske journalister, forsvarspersonale og akademikere.

Mr Batra sagde, at AI’s umiddelbare effekt primært var hastighed og skala. Den kan hjælpe mindre erfarne operatører med at udvikle værktøjer og gøre det muligt for angribere at producere overbevisende phishing-beskeder på tværs af sprog hurtigere.

“AI vælger ikke mål eller gennemfører angreb uden menneskelig retning,” sagde han.

Mr Millard var enig i, at AI forstærker etablerede metoder snarere end at skabe en helt ny form for cyberangreb.

“AI-drevne angreb er ikke nyopfundne, og de er ikke uundgåelige,” sagde han. “De blot forstørres i omfang.”

Mr Millard sagde, at AI også har sænket barriererne betydeligt, hvilket gør det “meget nemmere for en ensom ulv at besidde de færdigheder og kapaciteter, som ellers kun tilhørte en statslig aktør”.

AI kan automatisere faser af et angreb, fra at identificere kendte sårbarheder til at finde potentielle ofre og bruge ransomware, hvilket reducerer den tid, som forsvarerne har til at reagere, sagde han.

For virksomheder var svaret ikke at forsøge at udrydde alle tænkelige svagheder, men at identificere dem, som angriberne faktisk sandsynligvis vil udnytte.

“Overholdelse er ikke sikkerhed,” sagde han. “Ingen kan håndtere det massive antal af problemer, som disse modeller fremhæver. Du er nødt til at antage en mere pragmatisk, risikobaseret og trusselsbaseret tilgang.”

Anders Kristensen Avatar

Skriv en kommentar