Eftersøgt med dusør på 10 millioner dollar: Ukrainsk hacker eftersøgt for storstilet cyberangreb mod milliardvirksomhed

Hovedarkitekten bag det store cyberangreb mod industrigiganten Norsk Hydro har nu en kæmpe dusør hængende over hovedet. Det er blot det seneste skridt i en større eftersøgningskampagne mod særligt ukrainske hackere.

Artikel top billede

Volodymyr Tymoschuck er nu efterlyst med en dusør på sig efter sin medvirken i stort ransomware-angreb mod Norsk Hydro, der har to fabrikker i Danmark. (Foto: FBI / Most Wanted)

Han kalder sig Deadforz. Men Interpol jagter ham som Volodymyr Tymoshchuk. 28 år, brune øjne og hår, ukrainsk, og nu med en dusør på ti millioner dollar på hovedet.

Mistænkt for blandt andet at stå bag det brutale ransomware-angreb mod Norsk Hydro, der kostede selskabet op mod en halv milliard kroner.

Myndighederne mener, at han var hjernen bag et af de mest brutale ransomware-angreb i nyere europæisk historie mod industrikæmpen Norsk Hydro med knap 32.000 ansatte.

Et angreb, der kostede selskabet op mod en halv milliard kroner, og lammede produktionen globalt. Også i Danmark, hvor direktøren dengang måtte sende medarbejdere hjem og kopiere ordrer på USB-stik.

"Vi løber rundt med USB-stik fra computer til computer for at flytte informationer rundt i forsyningskæden. Det gør det selvfølgelig tungt at skulle gøre manuelt, men vi producerer," sagde den danske Hydro-direktør Ole Thisted til Computerworld i 2019.

Angreb savannens største dyr

Det amerikanske justitsministerium beskriver, hvordan Volodymyr Tymoshchuk fra 2018 til 2020 stod i spidsen for den såkaldte LockerGoga-operation og senere også Nefilim-varianten, der blev drevet som et regulært kriminelt franchise.

U.S. Attorney Joseph Nocella kalder Tymoshchuk en “serial ransomware criminal”, der skræddersyede sine angreb mod industrikæmper og sundhedsinstitutioner med årlige omsætninger over 100 millioner dollar.

Når ét værktøj blev knækket, udviklede han et nyt.

“I nogle tilfælde måtte hele virksomheder lukke ned, indtil de kunne genskabe eller dekryptere deres data,” udtalte Matthew Galeotti, fungerende viceanklager i forbindelse med tiltalen, som blev offentliggjort i maj 2024.

LockerGoga alene blev brugt til at angribe franske Altran, amerikanske Hexion og Momentive og anslås at have forvoldt over 700 millioner kroner i skade alene.

Ifølge anklagen leverede han værktøjerne og tog sin andel af udbyttet, mens lokale ‘filialer’ - herunder Artem Stryzhak, der nu venter på at blive stillet for retten i New York - stod for selve afpresningen.

En del af en større operation mod ukrainske hackere

Ved tidligere anholdelser har politiet beslaglagt både luksusbiler og kontanter. Men Volodymyr Tymoshchuk er stadig på fri fod. Han står nu øverst på FBI og Europols liste over mest eftersøgte cyberkriminelle.

Tymoshchuk er angiveligt en del af en større kriminel organisation, som europæiske myndigheder nu forsøger at få skovlen under.

Ifølge anklagemyndigheden forsøgte han at angribe over 250 virksomheder i USA alene, men blev i flere tilfælde forhindret, fordi efterretningstjenester nåede at advare ofrene, inden ransomwaren blev udløst.

I slutningen af 2023 blev en 32-årig bagmand og flere af hans medskyldige anholdt i en stor koordineret aktion i Ukraine. Her deltog politienheder fra syv lande inklusiv Norge, Tyskland, USA og Frankrig, som gennemførte ransagninger på 30 adresser.

Gruppen forbindes med angreb mod 1.800 organisationer i 71 lande, herunder store industrivirksomheder, sundhedsinstitutioner og infrastrukturselskaber. De kriminelle brugte en bred palet af angrebsteknikker: brute force, SQL-injektioner og phishing-mails for at trænge ind i netværkene.

Ofte lå de skjult i systemerne i ugevis eller måneder, før de aktiverede deres ransomware – blandt andet LockerGoga, MegaCortex, Dharma og HIVE.

Ifølge Eurojust har angrebene påført virksomheder tab for flere hundrede millioner euro.

Læses lige nu

    Event: Computerworld Summit 2026 - Aarhus

    Digital transformation | Aarhus C

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

    21. april 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse
    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job