Angrep i Norge
Oversikt over offentlig kjente cyberangrep mot norske virksomheter, basert på åpne kilder.
Hver oppføring er forankret i åpne kilder: NSM-bulletiner, etablert mediedekning og selskapenes egne disclosures. FM CyberSecurity publiserer ikke konfidensiell informasjon fra kundeoppdrag.
| Dato | Mål | Sektor | Type | Kilde |
|---|---|---|---|---|
| Document.no Bekreftet Innbrudd i publiseringssystemet natt til 7. august. Angriperne hevdet å ha hentet abonnentlogger og passord i klartekst, og oppga Anonymous. Document trekker påstanden i tvil. | Media (nettavis) | Datainnbrudd (innbrudd i publiseringssystem) | VG +1 | |
| Digitaliseringsdirektoratet (Digdir) Bekreftet DDoS mot driftspartner Vivicta natt til 3. august tok ID-porten, MinID, Altinn og flere helsetjenester ned. Normal drift 4. august. Ingen indikasjon på datainnbrudd. | Offentlig sektor (kritisk infrastruktur) | DDoS | Digdir (egen statusmelding) +3 | |
| Norsk Tipping AS Tre DDoS-angrep på en uke (2., 4. og 7. august) tok Oddsen og nettsidene ned i perioder. Telenor filtrerte trafikken, og alle hendelsene er politianmeldt. Ukjent aktør, ingen datatyveri. | Spill og underholdning (statseid) | DDoS | NRK Innlandet +2 | |
| Ryde Technology AS Bekreftet Uvedkommende kopierte kundedata natt til 2. august: 4,5 millioner kontoer rammet, 1,6 millioner i Norge. Navn, adresse, fødselsdato, e-post og delvise kortnumre på avveie. Datatilsynet varslet. | Transport (mobilitet) | Datainnbrudd (dataeksfiltrering) | Ryde (egen redegjørelse) +2 | |
| Nedre Romerike vann- og avløpsselskap (NRVA) Bekreftet Kart over vann- og avløpsnettet, risikovurderinger og beredskapsplaner for 180 000 innbyggere lekket etter angrepet på Lørenskog kommune. Drift og vannkvalitet er ikke berørt. | Offentlig sektor (vann og avløp) | Datalekkasje (via angrepet på Lørenskog kommune) | Digi.no +1 | |
| Alpha IT (IT-leverandør, Trondheim) Bekreftet Data fra IT-leverandøren Alpha IT i Trondheim ble publisert på det mørke nettet. Opp mot 15 kundeselskaper kan være rammet, blant dem Ragde Eiendom. NSM i dialog, Kripos varslet. | IT og teknologi (IT-leverandør) | Datainnbrudd (via leverandørkjeden) | Digi.no +2 | |
| Digitaliseringsdirektoratet (Digdir) via Vivicta Bekreftet DDoS mot driftspartner Vivicta fra lørdag 20. juni til søndag morgen gjorde flere av Digdirs fellesløsninger utilgjengelige. Samme partner ble rammet på nytt 3. august. | Offentlig sektor (kritisk infrastruktur) | DDoS | Digi.no +1 | |
| Norsk Tjenestemannslag (NTL) Bekreftet NTL (LO-forbund, 59 000+ medlemmer) rammet 16. juni av løsepengevirus mot sentrale IT-systemer som ble satt ut av drift. Sensitive personopplysninger kan være på avveie. Datatilsynet/NSM varslet. | Sivilsamfunn (fagforening) | Ransomware (mulig datatyveri) | NTL (pressemelding via NTB) +2 | |
| Norsk Tipping AS Bekreftet Norsk Tipping rammet av DDoS tre ganger samme uke (2., 3. og 5. juni). Spill og nettsider ble trege/utilgjengelige; Telenor filtrerte trafikken. Ingen datatyveri indikert. Ukjent aktør. | Spill og underholdning (statseid) | DDoS | VG +7 | |
| Gran kommune (innsynssak-lekkasje) Bekreftet Gran kommune lekket personopplysninger om 27 innbyggere, i hovedsak fødselsnumre, via feil i manuelle rutiner for innsynssaker. 18 saker rammet. Oppdaget ved overgang til nytt skanneverktøy. | Offentlig sektor (kommune) | Datalekkasje (feil i håndtering av innsynssaker) | NRK Innlandet | |
| Lørenskog kommune Bekreftet Dataangrep 9. mai med pengekrav. Aktøren publiserte i juli 1,8 TB stjålne data, inkludert barnevernssaker og pasientjournaler. Kripos etterforsker saken. | Offentlig sektor (kommune) | Datainnbrudd (pengekrav og publiserte data) | Lørenskog kommune +8 | |
| Fredrikstad og Hvaler kommune Bekreftet Fredrikstad og Hvaler kommune fikk katalogdata om ca. 7 000 ansatte publisert på kriminelt forum 2. mai. Misbruk av Ansattsøk-løsning eksponerte navn, e-post, telefon. Ingen passord lekket. | Offentlig sektor (kommune) | Datalekkasje (misbrukt Ansattsøk-funksjon) | Fredrikstad kommune +2 | |
| Instructure (Canvas) og 37 norske utdanningsinstitusjoner Bekreftet Canvas-leverandøren Instructure datalekket 3,65 TB. 37 norske institusjoner inkl. UiO, NTNU, OsloMet, NMBU, Innlandet og USN berørt. ShinyHunters bak. Løsepenger betalt 11. mai. | Utdanning | Datalekkasje (med utpressing) ShinyHunters | VG +5 | |
| Sats Norge (Sats ASA) Bekreftet Sats Norge utsatt for datainnbrudd 14. mars. 3 750 ansatte og tidl. ansatte rammet via filserver med HR- og bokføringsdata. Medlemssystem ikke berørt. Kriminell gruppe truet med lekkasje. | Tjenester og handel (treningskjede) | Datainnbrudd (med utpressing) | SATS ASA +9 | |
| Den kulturelle skolesekken (DKS) / Kulturtanken Bekreftet Datalekkasje fra DKS-portalen via leverandør Netpower. Anonym aktør hevder 1,39 mill. rader stjålet med navn, adresser, e-post og meldinger om utøvere, planleggere og skolepersonell. | Offentlig sektor (kultur) | Datalekkasje (via leverandøren Netpower) | Kulturtanken / DKS +4 | |
| Wilhelmsen Ship Management (skip-system) Bekreftet Krypto-virus på utvalgte PC-er om bord på et skip operert av Wilhelmsen Ship Management 18. februar. Ingen landbaserte systemer rammet. Lockbit 5.0 hevder ansvar via lekkasjeside. | Transport (skipsfart) | Ransomware (hevder ansvar) LockBit 5.0 | Techwatch +2 | |
| Ikke navngitte norske virksomheter (Salt Typhoon) Bekreftet PST opplyste i Nasjonal trusselvurdering 2026 at den kinesiske aktøren Salt Typhoon har kompromittert sårbare nettverksenheter hos norske virksomheter. Ofrene er ikke navngitt. | Flere sektorer | Statlig operasjon (sårbare nettverksenheter) Salt Typhoon | PST (Nasjonal trusselvurdering 2026) +1 | |
| Telia Norge AS Bekreftet Datainnbrudd oppdaget november 2025; Payoutsking publiserte 2,5 TB på dark web. Rundt 500 000 privatkunder og ansatte i 17 kommuner inkl. Bergen berørt: personnumre, trafikkdata, kontrakter. | Telekom | Datalekkasje Payoutsking | Telia Norge +6 | |
| 31 norske advokatfirmaer (samlerapport) Bekreftet AdvokatWatch rapporterte at 31 norske advokatfirmaer ble rammet av digitale sikkerhetsbrudd i 2025, knyttet til Næringslivets Sikkerhetsråds advarsler om Microsoft 365-angrep. | Juridiske tjenester (finans) | Datainnbrudd (phishing mot Microsoft 365) | AdvokatWatch +1 | |
| Lyd & Bilde Bekreftet Lyd & Bildes nettsider kompromittert med falsk reCAPTCHA/ClickFix-popup som forsøkte å lure besøkende til å kjøre skadelig PowerShell-skript. Norsk og svensk utgave rammet. | Media (fagblad) | Phishing / BEC (ClickFix) | Digi.no | |
| Statsforvalteren i Innlandet m.fl. (6 statsforvaltere) Bekreftet Seks statsforvaltere sendte ut PDF-er med usladdet personsensitiv info (navn, fødselsnumre) i metadata fra innsynssaker. Minst 150 personer i Innlandet rammet. Datatilsynet varslet. | Offentlig sektor (statsforvaltere) | Datalekkasje (PDF-metadata med usladdet personinfo) | Digi.no +3 | |
| Flere norske bedrifter (SonicWall SSL VPN-kampanje) Bekreftet Kripos varslet i januar 2026 om at flere norske SMB ble rammet av ransomware via gammel SonicOS SSL VPN-sårbarhet. Første kjente hendelse november 2025. Akira-mistanke. Ofre ikke navngitt. | Flere sektorer (SMB) | Ransomware (via SonicOS-sårbarhet) Akira (mistanke) | Politiet (Kripos) +1 | |
| Veterinærinstituttet Bekreftet Uvedkommende fikk tilgang til Veterinærinstituttets datasystemer. Saken politianmeldt. Sikkerhetssjef kunne ikke konkludere om årsak. Statlig forvaltningsorgan under LMD. | Offentlig sektor (forskning) | Datainnbrudd (inngangsvektor uavklart) | Nationen | |
| Helsenorge (Norsk helsenett SF) Bekreftet Teknisk feil på Helsenorge gjorde at brukere så andre pasienters fødselsnumre og navn i ca. 50 minutter. Ikke ekstern hacking. Norsk helsenett varslet Datatilsynet. | Helse | Personvernhendelse (teknisk feil) | VG +1 | |
| Dynamic Precision Norge AS (Kjeller) Bekreftet Dynamic Precision på Kjeller, kretskortprodusent og leverandør til forsvar og luftfart, ble rammet av datainnbrudd med kryptering av servere. | Industri (elektronikk, forsvarsleverandør) | Ransomware | Digi.no | |
| Lovdata Bekreftet Lovdatas nettsider utsatt for DDoS over flere dager i september. Angriperne forsøkte å gjøre nettstedet utilgjengelig ved overbelastning. Brukerdata ikke angrepet. | Offentlig sektor (lovdatabase) → Juridiske tjenester | DDoS | Digi.no +4 | |
| Høyre (politisk parti) Bekreftet Høyres nettsider utsatt for DDoS-angrep siste uke før stortingsvalget. NSM og partiet pekte på prorussiske NoName057(16). Solberg kalte det forsøk på valgkamppåvirkning. | Sivilsamfunn (politikk) | DDoS NoName057(16) | VG/DN +3 | |
| Ringerike + flere kommuner og Østfold fylkeskommune Bekreftet Ringerike og flere norske kommuner samt Østfold fylkeskommune fikk nettsidene rammet av DDoS. Prorussisk NoName057(16) tok ansvar; motivasjon knyttet til stortingsvalget. | Offentlig sektor (kommune og fylkeskommune) | DDoS NoName057(16) | NRK Buskerud +2 | |
| Ikke navngitt selskap på Østlandet (PST-bekreftet) Bekreftet PST bekreftet nytt dataangrep på Østlandet av samme prorussiske gruppe som Bremanger. Fysiske prosesser ble påvirket uten fare for omgivelsene. Offer ikke navngitt offentlig. | Industri | OT-angrep (datainnbrudd med OT-påvirkning, prorussisk hacktivisme) | Aftenposten +2 | |
| Extend AS + Bergen/Drammen/Kristiansand/Ringsaker kommuner + NTNU Bekreftet Programvareleverandøren Extend AS rammet av løsepengevirus. Fire kommuner (Bergen, Drammen, Kristiansand, Ringsaker) og NTNU (~77 500 e-postadr. i testmiljø) fikk data kompromittert via EQS. | IT og teknologi (IT-leverandør) → Offentlig sektor, Utdanning | Ransomware (via leverandørkjeden) | Digi.no +4 | |
| Narvik havn Bekreftet Hackere krypterte to servere og eksfiltrerte ca. 10 GB data fra Narvik havn (NATO-strategisk logistikkhavn). Ny, ukjent gruppe publiserte materialet. Kripos og NSM varslet. | Transport (havn, NATO-strategisk) | Ransomware | Digi.no +4 | |
| Risevatnet-demningen, Bremanger (Breivika Eiendom) Bekreftet Prorussiske hackere åpnet ventil på Risevatnet-demningen i Bremanger og slapp ut 500 l/s i nesten 4 timer før oppdaget. PST attribuerte i august til prorussisk gruppe via svakt passord. | Energi (vannkraft) | OT-angrep (prorussisk hacktivisme) | Aftenposten +2 | |
| Logistikkfirma på Skjetten (ikke navngitt) Bekreftet Frakt- og logistikkselskap på Skjetten (Lillestrøm) rammet av løsepengevirus. Selskapet (~30 ansatte, ~100 mill. kr omsetning) måtte formatere egne servere. Identitet ikke offentliggjort. | Transport (logistikk) | Ransomware | Digi.no | |
| Genus AS (leverandør til politiet) Bekreftet Genus, no-code-leverandør til bl.a. politiet, rammet av løsepengevirus i januar. Flere GB sensitive data inkl. kundekontrakter, personnumre og signaturer publisert på det mørke nettet. | IT og teknologi (no-code-plattform) | Ransomware (med datatyveri) | Digi.no +1 | |
| Unacast / Gravy Analytics (norsk-amerikansk) Bekreftet Lokasjonsdata-megleren Unacast/Gravy Analytics hacket. Ca. 146 000 norske mobilenheter trolig berørt; bevegelsesdata ble publisert på russisk hackerforum. Datatilsynet varslet. | IT og teknologi (lokasjonsdata-megler) | Datalekkasje (åpen AWS-skylagring) | NRK Østfold +3 | |
| Gran kommune Bekreftet Gran kommune oppdaget innbrudd 17. desember. Angripere hadde fotfeste på upatchet internett-eksponert server og installert VNC, men ble stoppet før ransomware. Ingen kjent dataeksfiltrasjon. | Offentlig sektor (kommune) | Datainnbrudd (ransomware-forsøk, stanset) | NRK Innlandet +5 | |
| Tensio (nettselskap) Bekreftet Personopplysninger om ansatte i Tensio (inkl. fødselsnumre og lønn) lå offentlig tilgjengelig på ekstern nettside via partner i pensjonsanbud. Datatilsynet varslet, dokumenter fjernet. | Energi (nettselskap) | Datalekkasje (feilpublisering hos partner) | Tensio | |
| Hå Rugeri AS (Nortura-datter) Bekreftet Hackere overtok daglig leders e-postkonto og sendte falsk faktura til en leverandør, som betalte EUR 73 686 (~868 000 kr) til feil konto. Avvik meldt Datatilsynet 10.12.2024. Anmeldt. | Industri (landbruk) | Phishing / BEC (CEO-svindel) | Digi.no +2 | |
| ISAR Aerospace Norge AS (Andøya) Bekreftet Politiet etterforsket mulig datainnbrudd hos ISAR Aerospace Norge på Andøya. En ungarsk mann (tidl. ansatt ~6 mnd) pågrepet for å ha lastet ned bedriftsdata til ekstern harddisk. | Industri (forsvar og romfart) | Innsidetrussel (datatyveri) | Digi.no +2 | |
| Skanlog (Vinmonopolet rammet på forsyning) Bekreftet Logistikkselskapet Skanlog rammet av LockBit 3.0-løsepengevirus natt til 21. april. Leveranser til Vinmonopolet stoppet opp. Skanlog hadde ca. 20 % av Vinmonopolets volum. | Transport (logistikk) → Tjenester og handel | Ransomware LockBit 3.0 | TV 2 +3 | |
| Avarn Security AS Bekreftet Avarn Security AS bekreftet at de ble rammet av løsepengeangrep 22. februar. IT-team arbeidet for å begrense skade og gjenopprette drift. Kunder ble varslet. | Tjenester og handel (sikkerhetstjenester) | Ransomware | NRK +1 | |
| APT28 / Fancy Bear router-operasjon (norske TP-Link-rutere som proxy) Bekreftet PST, FBI og partnere tok ned russisk APT28-botnett som brukte sårbare TP-Link-rutere som mellomledd. Titalls rutere i Norge identifisert og tettet. | Telekom (forbrukerrutere) | Statlig operasjon (rutere brukt som proxy) | VG +1 | |
| Sør-Varanger kommune Bekreftet Politiet varslet kommunens IT om at en aktør hadde fått innloggingsinformasjon solgt på dark web for 10 dollar. Angrepet stanset i tidlig rekognoseringsfase med bistand fra Atea. | Offentlig sektor (kommune) | Datainnbrudd (rekognosering, stanset) | Sør-Varanger kommune +1 | |
| Norske Boligbyggelag (NBBL) Bekreftet NBBL og datterselskap (NBBL Fulltegningsforsikring, FF Boligsalg, Borettslagenes Sikringsordning) rammet av løsepengevirus. NBBL nektet å betale. Anmeldt til politiet og Datatilsynet. | Finans (bolig) | Ransomware | NBBL +4 | |
| Tietoevry (Moelven Industrier ASA rammet i Norge) Bekreftet Akira-løsepengevirus rammet Tietoevrys datasenter i Sverige natt til 20. januar. Norske kunder, inkludert Moelven Industrier, ble indirekte påvirket via delte tjenester. | IT og teknologi (driftsleverandør) | Ransomware Akira | Digi.no +3 |
Har du korrigeringer eller flere kilder? Skriv til [email protected].