Vad är en cyberattack? Typer, exempel och försvar
En cyberattack är ett medvetet försök att skada, störa eller obehörigt komma åt ett företags digitala tillgångar. Antalet attacker mot svenska företag ökar varje år, och tekniken bakom dem blir alltmer sofistikerad. Här går vi igenom de vanligaste attacktyperna, riktiga exempel och vilket försvar som faktiskt fungerar.
Vad är en cyberattack?
En cyberattack är en medveten, oftast brottslig, handling som syftar till att kompromettera konfidentialitet, integritet eller tillgänglighet hos ett digitalt system. Motivet kan vara ekonomiskt (utpressning, bedrägeri), spionage, sabotage eller hacktivism.
Skillnaden mot en vanlig IT-incident är att en cyberattack är avsiktlig. Det innebär att angriparen anpassar sig efter försvaret — vilket kräver kontinuerlig övervakning och beredskap, inte bara statiska skydd.
De vanligaste typerna av cyberattacker
Cyberattacker delas vanligen in efter teknik och syfte. För svenska företag är följande typer mest relevanta:
- Phishing och spear phishing — bedrägliga meddelanden som lurar användare att lämna ut lösenord eller köra skadlig kod
- Ransomware — skadlig kod som krypterar filer och kräver lösensumma för dekryptering
- Business Email Compromise (BEC) — angriparen kapar e-postkonto och lurar till felaktiga utbetalningar
- Credential stuffing — automatiserad inloggning med läckta användarnamn och lösenord
- Supply chain-attack — angreppet sker via en betrodd leverantör eller mjukvarukomponent
- DDoS — överbelastningsattack som slår ut tillgänglighet
- Insider-hot — anställd eller konsult missbrukar sin åtkomst
Hur en cyberattack ofta utvecklas
De flesta moderna attacker följer en strukturerad kedja som ofta benämns kill chain eller MITRE ATT&CK. Det börjar med rekognoscering, går vidare till initial access (oftast via phishing eller läckt lösenord), eskalering av privilegier, lateral förflyttning i nätverket, etablering av persistent åtkomst, och slutligen verkställande av målet — datastöld, kryptering eller sabotage.
Mediantiden från initial access till att en angripare upptäcks är fortfarande över två veckor enligt globala undersökningar. Under den tiden hinner mycket skada ske om ingen dygnetruntbevakning finns på plats.
Exempel på cyberattacker mot svenska företag
Coop-attacken 2021 är ett välkänt exempel där en supply chain-attack mot leverantören Kaseya stoppade kassasystemen i 800 svenska butiker. Tietoevry drabbades 2024 av en ransomware-attack som påverkade flera kommuner. Mindre uppmärksammade men vanligare är BEC-bedrägerier där ekonomiavdelningar luras betala miljonbelopp till falska konton.
Det gemensamma för incidenter där företag klarat sig bra är förberedda processer, segmenterade nätverk, immutable backup och en MDR-funktion som upptäckte attacken tidigt.
Hur ni skyddar er mot cyberattacker
Effektivt försvar bygger på djup snarare än enskilda produkter. Multipla skyddslager — identitet, endpoint, nätverk, övervakning och utbildning — gör att en attack som tar sig förbi en kontroll fångas av nästa.
- Multifaktorautentisering (MFA) på alla användarkonton, utan undantag
- EDR på samtliga endpoints med automatiserad respons
- Nätverkssegmentering så att en kompromissad maskin inte når kritiska system
- Logghantering med korrelation (SIEM) och dygnetruntbevakning (SOC/MDR)
- Immutable backup som inte kan krypteras av ransomware
- Återkommande phishing-utbildning och simuleringar
- Penetrationstest för att hitta luckor innan angripare gör det
Frågor och svar
Vad är skillnaden mellan cyberattack och dataintrång?
En cyberattack är handlingen — själva angreppet. Ett dataintrång är konsekvensen när data hamnar i obehörig hand. Alla cyberattacker leder inte till dataintrång, men de flesta dataintrång börjar med en cyberattack.
Vilken är den vanligaste cyberattacken mot små företag?
Phishing och kompromissade lösenord är överlägset vanligast. De flesta ransomware-attacker mot SMB börjar med ett phishingmail eller ett läckt lösenord som ger initial access.
Hur lång tid tar det att upptäcka en cyberattack?
Globalt är mediantiden från initial access till upptäckt 16 dagar. Med MDR och korrelerad logghantering går detektionstiden ner till timmar — eller minuter för välkända attackmönster.
Är det olagligt att betala lösen vid ransomware?
I Sverige är det inte olagligt, men starkt avrått. Betalning garanterar inte återställning, finansierar fortsatt brottslighet och kan strida mot sanktionsregler om angriparen är listad. NIS2 kräver att ni rapporterar incidenten oavsett.
Vad är det första vi ska göra om vi drabbas?
Isolera påverkade system från nätverket, kontakta er säkerhetspartner eller incident response-team omedelbart, dokumentera allt och förbered rapportering till MSB inom 24 timmar enligt NIS2.