De var hyret til at forhandle med hackere – i stedet blev de selv en del af afpresningen

To cybersikkerhedseksperter er sigtet for at stå bag ransomware-angreb mod mindst fem virksomheder. Ifølge FBI krævede de næsten 6,5 millioner kroner fra et hospital – og brugte præcis den type ransomware, de var ansat til at bekæmpe.

Artikel top billede

(Foto: Politi)

De blev betalt for at redde virksomheder ud af hackeres jerngreb. Men bag kulisserne planlagde de selv angrebene og krævede løsepenge.

To tidligere ansatte hos cybersikkerhedsfirmaet DigitalMint, der specialiserer sig i at forhandle løsesummer med ransomware-hackere, er sigtet for selv at stå bag en stribe målrettede angreb.

“Martin handlede fuldstændig uden for rammerne af sit arbejde,” siger DigitalMints præsident Marc Grens til TechCrunch. Firmaet samarbejder nu med myndighederne.

De to - Kevin Tyler Martin og en endnu unavngiven kollega - stod dog ikke alene.

Også en tredje person ved navn Ryan Goldberg, der er tidligere incident response-chef hos cybersikkerhedsfirmaet Sygnia, er anklaget. Ifølge FBI var han med til at planlægge og udføre angrebene.

“Goldberg blev fyret, så snart vi opdagede hans involvering,” siger Sygnia-topchef Guy Segal.

Krævede over en million dollar i løsesum

I et af de mest opsigtsvækkende tilfælde krævede trioen over 1,2 millioner dollar i kryptovaluta fra en medicovirksomhed i Florida.

“Victim 1’s servere blev krypteret. Angrebet medførte driftsstop, og medarbejdere kunne ikke udføre deres arbejde,” står der i FBI’s 10 sider lange affidavit, der er et anklageskrift fra FBI lagt under ed.

Offeret betalte.

De tre bagmænd arbejde tilsyneladende sammen med hackergruppen AlphV/Blackcat, der blandt andet er kendt for det store angreb mod den amerikanske apotekerkæde Change Health.

“De tre delte gevinsten med udviklerne bag ALPHV/BlackCat, som stillede ransomware-værktøjerne til rådighed,” forklarer FBI-agent Dominique Dawson.

Angrebene fulgte en kendt opskrift: Stjæl data, krypter servere, kræv løsepenge – og skjul transaktionerne via mixingtjenester på dark web.

Ekspert på scenen – hacker bag kulissen

Ironisk nok blev Ryan Goldberg tidligere på året inviteret til at holde oplæg om netop ransomware-håndtering – altså den lovlige slags – på en af verdens førende cybersikkerhedskonferencer, SANS Summit.

Hans navn fremgik af programmet ifølge en arkiveret version i Wayback Machine. Men nu er det væk. Slettet. Redigeret væk af den ellers velrenommerede udbyder af træning og certificering i cybersikkerhed.

Angrebene blev udført med såkaldt "ransomware-as-a-service": En forretningsmodel, hvor udviklere som ALPHV/BlackCat udlejer deres digitale våben til partnere, der udfører selve angrebene.

“De tre fik adgang til det krypterede panel på dark web og brugte det til at angribe, forhandle og afpresse,” lyder det i dokumentet.

Ofrene tæller blandt andet:

  • Et hospital i Florida

  • Et medicinalfirma i Maryland

  • En dronefabrikant i Virginia

  • En lægeklinik i Californien

  • Et ingeniørfirma, hvor de krævede 1 million dollar

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS