For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/attacks.md.
Trusselbilde

Angrep i Norge

Oversikt over offentlig kjente cyberangrep mot norske virksomheter, basert på åpne kilder.

Hver oppføring er forankret i åpne kilder: NSM-bulletiner, etablert mediedekning og selskapenes egne disclosures. FM CyberSecurity publiserer ikke konfidensiell informasjon fra kundeoppdrag.

Dato Mål Sektor Type Kilde
Document.no Bekreftet

Innbrudd i publiseringssystemet natt til 7. august. Angriperne hevdet å ha hentet abonnentlogger og passord i klartekst, og oppga Anonymous. Document trekker påstanden i tvil.

Media (nettavis) Datainnbrudd (innbrudd i publiseringssystem) VG +1
Digitaliseringsdirektoratet (Digdir) Bekreftet

DDoS mot driftspartner Vivicta natt til 3. august tok ID-porten, MinID, Altinn og flere helsetjenester ned. Normal drift 4. august. Ingen indikasjon på datainnbrudd.

Offentlig sektor (kritisk infrastruktur) DDoS Digdir (egen statusmelding) +3
Norsk Tipping AS

Tre DDoS-angrep på en uke (2., 4. og 7. august) tok Oddsen og nettsidene ned i perioder. Telenor filtrerte trafikken, og alle hendelsene er politianmeldt. Ukjent aktør, ingen datatyveri.

Spill og underholdning (statseid) DDoS NRK Innlandet +2
Ryde Technology AS Bekreftet

Uvedkommende kopierte kundedata natt til 2. august: 4,5 millioner kontoer rammet, 1,6 millioner i Norge. Navn, adresse, fødselsdato, e-post og delvise kortnumre på avveie. Datatilsynet varslet.

Transport (mobilitet) Datainnbrudd (dataeksfiltrering) Ryde (egen redegjørelse) +2
Nedre Romerike vann- og avløpsselskap (NRVA) Bekreftet

Kart over vann- og avløpsnettet, risikovurderinger og beredskapsplaner for 180 000 innbyggere lekket etter angrepet på Lørenskog kommune. Drift og vannkvalitet er ikke berørt.

Offentlig sektor (vann og avløp) Datalekkasje (via angrepet på Lørenskog kommune) Digi.no +1
Alpha IT (IT-leverandør, Trondheim) Bekreftet

Data fra IT-leverandøren Alpha IT i Trondheim ble publisert på det mørke nettet. Opp mot 15 kundeselskaper kan være rammet, blant dem Ragde Eiendom. NSM i dialog, Kripos varslet.

IT og teknologi (IT-leverandør) Datainnbrudd (via leverandørkjeden) Digi.no +2
Digitaliseringsdirektoratet (Digdir) via Vivicta Bekreftet

DDoS mot driftspartner Vivicta fra lørdag 20. juni til søndag morgen gjorde flere av Digdirs fellesløsninger utilgjengelige. Samme partner ble rammet på nytt 3. august.

Offentlig sektor (kritisk infrastruktur) DDoS Digi.no +1
Norsk Tjenestemannslag (NTL) Bekreftet

NTL (LO-forbund, 59 000+ medlemmer) rammet 16. juni av løsepengevirus mot sentrale IT-systemer som ble satt ut av drift. Sensitive personopplysninger kan være på avveie. Datatilsynet/NSM varslet.

Sivilsamfunn (fagforening) Ransomware (mulig datatyveri) NTL (pressemelding via NTB) +2
Norsk Tipping AS Bekreftet

Norsk Tipping rammet av DDoS tre ganger samme uke (2., 3. og 5. juni). Spill og nettsider ble trege/utilgjengelige; Telenor filtrerte trafikken. Ingen datatyveri indikert. Ukjent aktør.

Spill og underholdning (statseid) DDoS VG +7
Gran kommune (innsynssak-lekkasje) Bekreftet

Gran kommune lekket personopplysninger om 27 innbyggere, i hovedsak fødselsnumre, via feil i manuelle rutiner for innsynssaker. 18 saker rammet. Oppdaget ved overgang til nytt skanneverktøy.

Offentlig sektor (kommune) Datalekkasje (feil i håndtering av innsynssaker) NRK Innlandet
Lørenskog kommune Bekreftet

Dataangrep 9. mai med pengekrav. Aktøren publiserte i juli 1,8 TB stjålne data, inkludert barnevernssaker og pasientjournaler. Kripos etterforsker saken.

Offentlig sektor (kommune) Datainnbrudd (pengekrav og publiserte data) Lørenskog kommune +8
Fredrikstad og Hvaler kommune Bekreftet

Fredrikstad og Hvaler kommune fikk katalogdata om ca. 7 000 ansatte publisert på kriminelt forum 2. mai. Misbruk av Ansattsøk-løsning eksponerte navn, e-post, telefon. Ingen passord lekket.

Offentlig sektor (kommune) Datalekkasje (misbrukt Ansattsøk-funksjon) Fredrikstad kommune +2
Instructure (Canvas) og 37 norske utdanningsinstitusjoner Bekreftet

Canvas-leverandøren Instructure datalekket 3,65 TB. 37 norske institusjoner inkl. UiO, NTNU, OsloMet, NMBU, Innlandet og USN berørt. ShinyHunters bak. Løsepenger betalt 11. mai.

Utdanning Datalekkasje (med utpressing) ShinyHunters VG +5
Sats Norge (Sats ASA) Bekreftet

Sats Norge utsatt for datainnbrudd 14. mars. 3 750 ansatte og tidl. ansatte rammet via filserver med HR- og bokføringsdata. Medlemssystem ikke berørt. Kriminell gruppe truet med lekkasje.

Tjenester og handel (treningskjede) Datainnbrudd (med utpressing) SATS ASA +9
Den kulturelle skolesekken (DKS) / Kulturtanken Bekreftet

Datalekkasje fra DKS-portalen via leverandør Netpower. Anonym aktør hevder 1,39 mill. rader stjålet med navn, adresser, e-post og meldinger om utøvere, planleggere og skolepersonell.

Offentlig sektor (kultur) Datalekkasje (via leverandøren Netpower) Kulturtanken / DKS +4
Wilhelmsen Ship Management (skip-system) Bekreftet

Krypto-virus på utvalgte PC-er om bord på et skip operert av Wilhelmsen Ship Management 18. februar. Ingen landbaserte systemer rammet. Lockbit 5.0 hevder ansvar via lekkasjeside.

Transport (skipsfart) Ransomware (hevder ansvar) LockBit 5.0 Techwatch +2
Ikke navngitte norske virksomheter (Salt Typhoon) Bekreftet

PST opplyste i Nasjonal trusselvurdering 2026 at den kinesiske aktøren Salt Typhoon har kompromittert sårbare nettverksenheter hos norske virksomheter. Ofrene er ikke navngitt.

Flere sektorer Statlig operasjon (sårbare nettverksenheter) Salt Typhoon PST (Nasjonal trusselvurdering 2026) +1
Telia Norge AS Bekreftet

Datainnbrudd oppdaget november 2025; Payoutsking publiserte 2,5 TB på dark web. Rundt 500 000 privatkunder og ansatte i 17 kommuner inkl. Bergen berørt: personnumre, trafikkdata, kontrakter.

Telekom Datalekkasje Payoutsking Telia Norge +6
31 norske advokatfirmaer (samlerapport) Bekreftet

AdvokatWatch rapporterte at 31 norske advokatfirmaer ble rammet av digitale sikkerhetsbrudd i 2025, knyttet til Næringslivets Sikkerhetsråds advarsler om Microsoft 365-angrep.

Juridiske tjenester (finans) Datainnbrudd (phishing mot Microsoft 365) AdvokatWatch +1
Lyd & Bilde Bekreftet

Lyd & Bildes nettsider kompromittert med falsk reCAPTCHA/ClickFix-popup som forsøkte å lure besøkende til å kjøre skadelig PowerShell-skript. Norsk og svensk utgave rammet.

Media (fagblad) Phishing / BEC (ClickFix) Digi.no
Statsforvalteren i Innlandet m.fl. (6 statsforvaltere) Bekreftet

Seks statsforvaltere sendte ut PDF-er med usladdet personsensitiv info (navn, fødselsnumre) i metadata fra innsynssaker. Minst 150 personer i Innlandet rammet. Datatilsynet varslet.

Offentlig sektor (statsforvaltere) Datalekkasje (PDF-metadata med usladdet personinfo) Digi.no +3
Flere norske bedrifter (SonicWall SSL VPN-kampanje) Bekreftet

Kripos varslet i januar 2026 om at flere norske SMB ble rammet av ransomware via gammel SonicOS SSL VPN-sårbarhet. Første kjente hendelse november 2025. Akira-mistanke. Ofre ikke navngitt.

Flere sektorer (SMB) Ransomware (via SonicOS-sårbarhet) Akira (mistanke) Politiet (Kripos) +1
Veterinærinstituttet Bekreftet

Uvedkommende fikk tilgang til Veterinærinstituttets datasystemer. Saken politianmeldt. Sikkerhetssjef kunne ikke konkludere om årsak. Statlig forvaltningsorgan under LMD.

Offentlig sektor (forskning) Datainnbrudd (inngangsvektor uavklart) Nationen
Helsenorge (Norsk helsenett SF) Bekreftet

Teknisk feil på Helsenorge gjorde at brukere så andre pasienters fødselsnumre og navn i ca. 50 minutter. Ikke ekstern hacking. Norsk helsenett varslet Datatilsynet.

Helse Personvernhendelse (teknisk feil) VG +1
Dynamic Precision Norge AS (Kjeller) Bekreftet

Dynamic Precision på Kjeller, kretskortprodusent og leverandør til forsvar og luftfart, ble rammet av datainnbrudd med kryptering av servere.

Industri (elektronikk, forsvarsleverandør) Ransomware Digi.no
Lovdata Bekreftet

Lovdatas nettsider utsatt for DDoS over flere dager i september. Angriperne forsøkte å gjøre nettstedet utilgjengelig ved overbelastning. Brukerdata ikke angrepet.

Offentlig sektor (lovdatabase) → Juridiske tjenester DDoS Digi.no +4
Høyre (politisk parti) Bekreftet

Høyres nettsider utsatt for DDoS-angrep siste uke før stortingsvalget. NSM og partiet pekte på prorussiske NoName057(16). Solberg kalte det forsøk på valgkamppåvirkning.

Sivilsamfunn (politikk) DDoS NoName057(16) VG/DN +3
Ringerike + flere kommuner og Østfold fylkeskommune Bekreftet

Ringerike og flere norske kommuner samt Østfold fylkeskommune fikk nettsidene rammet av DDoS. Prorussisk NoName057(16) tok ansvar; motivasjon knyttet til stortingsvalget.

Offentlig sektor (kommune og fylkeskommune) DDoS NoName057(16) NRK Buskerud +2
Ikke navngitt selskap på Østlandet (PST-bekreftet) Bekreftet

PST bekreftet nytt dataangrep på Østlandet av samme prorussiske gruppe som Bremanger. Fysiske prosesser ble påvirket uten fare for omgivelsene. Offer ikke navngitt offentlig.

Industri OT-angrep (datainnbrudd med OT-påvirkning, prorussisk hacktivisme) Aftenposten +2
Extend AS + Bergen/Drammen/Kristiansand/Ringsaker kommuner + NTNU Bekreftet

Programvareleverandøren Extend AS rammet av løsepengevirus. Fire kommuner (Bergen, Drammen, Kristiansand, Ringsaker) og NTNU (~77 500 e-postadr. i testmiljø) fikk data kompromittert via EQS.

IT og teknologi (IT-leverandør) → Offentlig sektor, Utdanning Ransomware (via leverandørkjeden) Digi.no +4
Narvik havn Bekreftet

Hackere krypterte to servere og eksfiltrerte ca. 10 GB data fra Narvik havn (NATO-strategisk logistikkhavn). Ny, ukjent gruppe publiserte materialet. Kripos og NSM varslet.

Transport (havn, NATO-strategisk) Ransomware Digi.no +4
Risevatnet-demningen, Bremanger (Breivika Eiendom) Bekreftet

Prorussiske hackere åpnet ventil på Risevatnet-demningen i Bremanger og slapp ut 500 l/s i nesten 4 timer før oppdaget. PST attribuerte i august til prorussisk gruppe via svakt passord.

Energi (vannkraft) OT-angrep (prorussisk hacktivisme) Aftenposten +2
Logistikkfirma på Skjetten (ikke navngitt) Bekreftet

Frakt- og logistikkselskap på Skjetten (Lillestrøm) rammet av løsepengevirus. Selskapet (~30 ansatte, ~100 mill. kr omsetning) måtte formatere egne servere. Identitet ikke offentliggjort.

Transport (logistikk) Ransomware Digi.no
Genus AS (leverandør til politiet) Bekreftet

Genus, no-code-leverandør til bl.a. politiet, rammet av løsepengevirus i januar. Flere GB sensitive data inkl. kundekontrakter, personnumre og signaturer publisert på det mørke nettet.

IT og teknologi (no-code-plattform) Ransomware (med datatyveri) Digi.no +1
Unacast / Gravy Analytics (norsk-amerikansk) Bekreftet

Lokasjonsdata-megleren Unacast/Gravy Analytics hacket. Ca. 146 000 norske mobilenheter trolig berørt; bevegelsesdata ble publisert på russisk hackerforum. Datatilsynet varslet.

IT og teknologi (lokasjonsdata-megler) Datalekkasje (åpen AWS-skylagring) NRK Østfold +3
Gran kommune Bekreftet

Gran kommune oppdaget innbrudd 17. desember. Angripere hadde fotfeste på upatchet internett-eksponert server og installert VNC, men ble stoppet før ransomware. Ingen kjent dataeksfiltrasjon.

Offentlig sektor (kommune) Datainnbrudd (ransomware-forsøk, stanset) NRK Innlandet +5
Tensio (nettselskap) Bekreftet

Personopplysninger om ansatte i Tensio (inkl. fødselsnumre og lønn) lå offentlig tilgjengelig på ekstern nettside via partner i pensjonsanbud. Datatilsynet varslet, dokumenter fjernet.

Energi (nettselskap) Datalekkasje (feilpublisering hos partner) Tensio
Hå Rugeri AS (Nortura-datter) Bekreftet

Hackere overtok daglig leders e-postkonto og sendte falsk faktura til en leverandør, som betalte EUR 73 686 (~868 000 kr) til feil konto. Avvik meldt Datatilsynet 10.12.2024. Anmeldt.

Industri (landbruk) Phishing / BEC (CEO-svindel) Digi.no +2
ISAR Aerospace Norge AS (Andøya) Bekreftet

Politiet etterforsket mulig datainnbrudd hos ISAR Aerospace Norge på Andøya. En ungarsk mann (tidl. ansatt ~6 mnd) pågrepet for å ha lastet ned bedriftsdata til ekstern harddisk.

Industri (forsvar og romfart) Innsidetrussel (datatyveri) Digi.no +2
Skanlog (Vinmonopolet rammet på forsyning) Bekreftet

Logistikkselskapet Skanlog rammet av LockBit 3.0-løsepengevirus natt til 21. april. Leveranser til Vinmonopolet stoppet opp. Skanlog hadde ca. 20 % av Vinmonopolets volum.

Transport (logistikk) → Tjenester og handel Ransomware LockBit 3.0 TV 2 +3
Avarn Security AS Bekreftet

Avarn Security AS bekreftet at de ble rammet av løsepengeangrep 22. februar. IT-team arbeidet for å begrense skade og gjenopprette drift. Kunder ble varslet.

Tjenester og handel (sikkerhetstjenester) Ransomware NRK +1
APT28 / Fancy Bear router-operasjon (norske TP-Link-rutere som proxy) Bekreftet

PST, FBI og partnere tok ned russisk APT28-botnett som brukte sårbare TP-Link-rutere som mellomledd. Titalls rutere i Norge identifisert og tettet.

Telekom (forbrukerrutere) Statlig operasjon (rutere brukt som proxy) VG +1
Sør-Varanger kommune Bekreftet

Politiet varslet kommunens IT om at en aktør hadde fått innloggingsinformasjon solgt på dark web for 10 dollar. Angrepet stanset i tidlig rekognoseringsfase med bistand fra Atea.

Offentlig sektor (kommune) Datainnbrudd (rekognosering, stanset) Sør-Varanger kommune +1
Norske Boligbyggelag (NBBL) Bekreftet

NBBL og datterselskap (NBBL Fulltegningsforsikring, FF Boligsalg, Borettslagenes Sikringsordning) rammet av løsepengevirus. NBBL nektet å betale. Anmeldt til politiet og Datatilsynet.

Finans (bolig) Ransomware NBBL +4
Tietoevry (Moelven Industrier ASA rammet i Norge) Bekreftet

Akira-løsepengevirus rammet Tietoevrys datasenter i Sverige natt til 20. januar. Norske kunder, inkludert Moelven Industrier, ble indirekte påvirket via delte tjenester.

IT og teknologi (driftsleverandør) Ransomware Akira Digi.no +3

Har du korrigeringer eller flere kilder? Skriv til [email protected].

Spørsmål eller forespørsel? [email protected] Kontakt oss →