Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

RUAG betalar lösensumma till cybergänget Akira efter datastöld

Schweiziska försvarsföretaget RUAG erkänner lösensummebetalning till ransomware-gruppen Akira efter att känsliga data från amerikanska dotterbolaget Mecanex USA stulits.

Vad har hänt?

Den schweiziska försvarskoncernen RUAG har uppenbarligen betalat en lösensumma till cybergänget Akira efter en cyberattack mot sitt amerikanska dotterbolag Mecanex USA. Datastölden skedde i början av november 2025, och den schweiziska radion SRF kopplar intrånget till det amerikanska dotterbolaget RUAG LLC. Gärningsmännen publicerade utpressningen på sin darknet-sida och uppgav att de kopierat cirka 24 GB data.

RUAG:s styrelseordförande Jürg Rötheli medgav betalningen i SRF-programmet Samstagsrundschau: "Vi har betalat, ett litet belopp, lyckligtvis, och har fått tillbaka alla data", sade han. Lösensumman ska enligt uppgift ha uppgått till lägre sexsiffriga belopp.

Detaljerna

Enligt angriparna innehöll de stulna uppgifterna personnummer, identitetshandlingar, körkort, telefonnummer, adresser och andra personuppgifter tillhörande anställda. Dessutom ska även hemlig militär information samt kontrakt och instruktioner för hantering av sprängämnen ha berörts.

Rötheli förklarade att beslutet om lösensummebetalningen hade samordnats internt – med företagets interna organ. Dessutom hade rådgivning inhämtats från amerikanska juridiska experter. Det schweiziska försvarsdepartementet VBS (Eidgenössisches Departement für Verteidigung, Bevölkerungsschutz und Sport) ville inte kommentera betalningen, men uppgav att man inte hade informerats i förväg.

Cybergänget Akira använder egen ransomware och fortsätter att kryptera sina offers data, istället för att – som många andra grupper – enbart ägna sig åt datastöld och utpressning genom hot om publicering. Senast uppmärksammades gruppen i slutet av 2025 då de lyckades sprida sin ransomware trots aktiverad multifaktorautentisering på SonicWall-brandväggar. Sedan dess verkar Akira fokusera mer på mindre företag och agera mindre uppseendeväckande.

Bedömning

Fallet strider mot IT-säkerhetsexperters och de schweiziska cybersäkerhetsmyndigheternas gängse rekommendation att inte betala lösensumma i sådana fall. Även i Tyskland avråder ansvariga myndigheter starkt från detta. Redan 2022 krävde IT-säkerhetsexperter från akademi och näringsliv i ett öppet brev konkreta åtgärder mot att offer betalar lösensummor – ett brev som då fick stor uppmärksamhet.

SVP-riksdagsledamoten och IT-företagaren Mauro Tuena bedömde inför SRF att gruppen Akira nu vet att den schweiziska staten är beredd att betala lösensumma – en signal han menar är förödande. RUAG bemötte detta med att beslutet var korrekt, eftersom alla data kunde återfås och skadorna minimerades.

Denna motsättning mellan officiell rekommendation och ett statligt anknutet företags faktiska agerande belyser det dilemma som drabbade parter i sådana attacker befinner sig i: Å ena sidan bör utpressarnas affärsmodell inte stärkas genom betalningar, å andra sidan pressas företag hårt att förhindra att känsliga uppgifter – särskilt med koppling till militär information – blir offentliga.

Praktiska råd

  • Företag bör, oberoende av den akuta pressituationen, i förväg sätta sig in i cybersäkerhetsmyndigheternas officiella rekommendationer och fastställa interna beslutsprocesser för en eventuell allvarlig incident.
  • Tidigt involverande av styrande organ och – som i RUAG-fallet – juridisk rådgivning kan hjälpa till att dokumentera beslut i en krissituation på ett spårbart sätt.
  • Särskilt företag med känsliga eller säkerhetsrelevanta uppgifter bör granska i vilken utsträckning förebyggande säkerhetsåtgärder som multifaktorautentisering är tillräckligt hårdgjorda – fallet med SonicWall-brandväggarna visar att Akira även kan kringgå etablerade skyddsmekanismer.
  • Transparent kommunikation med överordnade instanser, exempelvis ministerier eller tillsynsmyndigheter, bör säkerställas även i interna beslutsprocesser, för att undvika förtroendeförluster som i fallet med det oinformerade VBS.

Framtidsutsikter

RUAG-fallet lär ge ny fart åt debatten om hur man ska hantera lösensummekrav, särskilt eftersom det rör ett företag med koppling till schweiziska staten. Riksdagsledamoten Tuenas uttalande om att Akira nu vet att staten är betalningsvillig tyder på att liknande attacker mot statsnära eller säkerhetsrelevanta institutioner framöver kan bli mer sannolika snarare än mindre.

Samtidigt visar Akira-gruppens agerande, där man på senare tid alltmer riktat in sig på mindre företag, att hotbilden fortsätter att skärpas för organisationer av olika storlek. Detaljer om ytterligare möjliga konsekvenser för RUAG eller eventuella myndighetsreaktioner är ännu inte kända.