Eftersøgt med dusør på 10 millioner dollar: Ukrainsk hacker eftersøgt for storstilet cyberangreb mod milliardvirksomhed

Hovedarkitekten bag det store cyberangreb mod industrigiganten Norsk Hydro har nu en kæmpe dusør hængende over hovedet. Det er blot det seneste skridt i en større eftersøgningskampagne mod særligt ukrainske hackere.

Artikel top billede

Volodymyr Tymoschuck er nu efterlyst med en dusør på sig efter sin medvirken i stort ransomware-angreb mod Norsk Hydro, der har to fabrikker i Danmark. (Foto: FBI / Most Wanted)

Han kalder sig Deadforz. Men Interpol jagter ham som Volodymyr Tymoshchuk. 28 år, brune øjne og hår, ukrainsk, og nu med en dusør på ti millioner dollar på hovedet.

Mistænkt for blandt andet at stå bag det brutale ransomware-angreb mod Norsk Hydro, der kostede selskabet op mod en halv milliard kroner.

Myndighederne mener, at han var hjernen bag et af de mest brutale ransomware-angreb i nyere europæisk historie mod industrikæmpen Norsk Hydro med knap 32.000 ansatte.

Et angreb, der kostede selskabet op mod en halv milliard kroner, og lammede produktionen globalt. Også i Danmark, hvor direktøren dengang måtte sende medarbejdere hjem og kopiere ordrer på USB-stik.

"Vi løber rundt med USB-stik fra computer til computer for at flytte informationer rundt i forsyningskæden. Det gør det selvfølgelig tungt at skulle gøre manuelt, men vi producerer," sagde den danske Hydro-direktør Ole Thisted til Computerworld i 2019.

Angreb savannens største dyr

Det amerikanske justitsministerium beskriver, hvordan Volodymyr Tymoshchuk fra 2018 til 2020 stod i spidsen for den såkaldte LockerGoga-operation og senere også Nefilim-varianten, der blev drevet som et regulært kriminelt franchise.

U.S. Attorney Joseph Nocella kalder Tymoshchuk en “serial ransomware criminal”, der skræddersyede sine angreb mod industrikæmper og sundhedsinstitutioner med årlige omsætninger over 100 millioner dollar.

Når ét værktøj blev knækket, udviklede han et nyt.

“I nogle tilfælde måtte hele virksomheder lukke ned, indtil de kunne genskabe eller dekryptere deres data,” udtalte Matthew Galeotti, fungerende viceanklager i forbindelse med tiltalen, som blev offentliggjort i maj 2024.

LockerGoga alene blev brugt til at angribe franske Altran, amerikanske Hexion og Momentive og anslås at have forvoldt over 700 millioner kroner i skade alene.

Ifølge anklagen leverede han værktøjerne og tog sin andel af udbyttet, mens lokale ‘filialer’ - herunder Artem Stryzhak, der nu venter på at blive stillet for retten i New York - stod for selve afpresningen.

En del af en større operation mod ukrainske hackere

Ved tidligere anholdelser har politiet beslaglagt både luksusbiler og kontanter. Men Volodymyr Tymoshchuk er stadig på fri fod. Han står nu øverst på FBI og Europols liste over mest eftersøgte cyberkriminelle.

Tymoshchuk er angiveligt en del af en større kriminel organisation, som europæiske myndigheder nu forsøger at få skovlen under.

Ifølge anklagemyndigheden forsøgte han at angribe over 250 virksomheder i USA alene, men blev i flere tilfælde forhindret, fordi efterretningstjenester nåede at advare ofrene, inden ransomwaren blev udløst.

I slutningen af 2023 blev en 32-årig bagmand og flere af hans medskyldige anholdt i en stor koordineret aktion i Ukraine. Her deltog politienheder fra syv lande inklusiv Norge, Tyskland, USA og Frankrig, som gennemførte ransagninger på 30 adresser.

Gruppen forbindes med angreb mod 1.800 organisationer i 71 lande, herunder store industrivirksomheder, sundhedsinstitutioner og infrastrukturselskaber. De kriminelle brugte en bred palet af angrebsteknikker: brute force, SQL-injektioner og phishing-mails for at trænge ind i netværkene.

Ofte lå de skjult i systemerne i ugevis eller måneder, før de aktiverede deres ransomware – blandt andet LockerGoga, MegaCortex, Dharma og HIVE.

Ifølge Eurojust har angrebene påført virksomheder tab for flere hundrede millioner euro.

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

18 & 19 november 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S