De var hyret til at forhandle med hackere – i stedet blev de selv en del af afpresningen

To cybersikkerhedseksperter er sigtet for at stå bag ransomware-angreb mod mindst fem virksomheder. Ifølge FBI krævede de næsten 6,5 millioner kroner fra et hospital – og brugte præcis den type ransomware, de var ansat til at bekæmpe.

Artikel top billede

(Foto: Politi)

De blev betalt for at redde virksomheder ud af hackeres jerngreb. Men bag kulisserne planlagde de selv angrebene og krævede løsepenge.

To tidligere ansatte hos cybersikkerhedsfirmaet DigitalMint, der specialiserer sig i at forhandle løsesummer med ransomware-hackere, er sigtet for selv at stå bag en stribe målrettede angreb.

“Martin handlede fuldstændig uden for rammerne af sit arbejde,” siger DigitalMints præsident Marc Grens til TechCrunch. Firmaet samarbejder nu med myndighederne.

De to - Kevin Tyler Martin og en endnu unavngiven kollega - stod dog ikke alene.

Også en tredje person ved navn Ryan Goldberg, der er tidligere incident response-chef hos cybersikkerhedsfirmaet Sygnia, er anklaget. Ifølge FBI var han med til at planlægge og udføre angrebene.

“Goldberg blev fyret, så snart vi opdagede hans involvering,” siger Sygnia-topchef Guy Segal.

Krævede over en million dollar i løsesum

I et af de mest opsigtsvækkende tilfælde krævede trioen over 1,2 millioner dollar i kryptovaluta fra en medicovirksomhed i Florida.

“Victim 1’s servere blev krypteret. Angrebet medførte driftsstop, og medarbejdere kunne ikke udføre deres arbejde,” står der i FBI’s 10 sider lange affidavit, der er et anklageskrift fra FBI lagt under ed.

Offeret betalte.

De tre bagmænd arbejde tilsyneladende sammen med hackergruppen AlphV/Blackcat, der blandt andet er kendt for det store angreb mod den amerikanske apotekerkæde Change Health.

“De tre delte gevinsten med udviklerne bag ALPHV/BlackCat, som stillede ransomware-værktøjerne til rådighed,” forklarer FBI-agent Dominique Dawson.

Angrebene fulgte en kendt opskrift: Stjæl data, krypter servere, kræv løsepenge – og skjul transaktionerne via mixingtjenester på dark web.

Ekspert på scenen – hacker bag kulissen

Ironisk nok blev Ryan Goldberg tidligere på året inviteret til at holde oplæg om netop ransomware-håndtering – altså den lovlige slags – på en af verdens førende cybersikkerhedskonferencer, SANS Summit.

Hans navn fremgik af programmet ifølge en arkiveret version i Wayback Machine. Men nu er det væk. Slettet. Redigeret væk af den ellers velrenommerede udbyder af træning og certificering i cybersikkerhed.

Angrebene blev udført med såkaldt "ransomware-as-a-service": En forretningsmodel, hvor udviklere som ALPHV/BlackCat udlejer deres digitale våben til partnere, der udfører selve angrebene.

“De tre fik adgang til det krypterede panel på dark web og brugte det til at angribe, forhandle og afpresse,” lyder det i dokumentet.

Ofrene tæller blandt andet:

  • Et hospital i Florida

  • Et medicinalfirma i Maryland

  • En dronefabrikant i Virginia

  • En lægeklinik i Californien

  • Et ingeniørfirma, hvor de krævede 1 million dollar

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Se alle vores events inden for it

    Danoffice IT

    Infrastructure Specialist

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Netværkstekniker til Forsvarets Cyberdivision i Hvidovre – Er det dig?

    Københavnsområdet

    Netcompany A/S

    Managing Architect

    Nordjylland

    Netcompany A/S

    Data Management Consultant

    Københavnsområdet

    Navnenyt fra it-Danmark

    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job