Registrerte hendelser
62
+33 i 2026, over 11 kvartaler
For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/attacks.md.Gå til innholdet
Oversikt over offentlig kjente cyberangrep mot norske virksomheter, basert på åpne kilder.
Registrerte hendelser
62
+33 i 2026, over 11 kvartaler
Siste kvartal
20
+150%Mest rammet sektor
Offentlig sektor
16 av 62 saker
Vanligste type
DDoS
2024 Q1 til 2026 Q3. 2026 Q3 pågår fortsatt, 20 så langt. Tallene viser hendelser som er registrert i denne oversikten, ikke et nasjonalt totaltall.
Hver oppføring er forankret i åpne kilder: NSM-bulletiner, etablert mediedekning og selskapenes egne disclosures. FM CyberSecurity publiserer ikke konfidensiell informasjon fra kundeoppdrag.
Angrep der KI kjørte selve innbruddet er samlet i KI-hacking-registeret.
| Dato | Mål | Sektor | Type | Kilde |
|---|---|---|---|---|
| Ikke navngitt selskap i kritisk infrastruktur (E-tjenesten) E-tjenesten opplyste at en statlig aktør over lang tid hadde full tilgang til administrative systemer hos et norsk selskap innen kritisk infrastruktur. Selskapet oppdaget det ikke selv. | Flere sektorer (kritisk infrastruktur) | Statlig operasjon (avdekket ved tilrettelagt innhenting) | VG +1 | |
| Norsk digital infrastruktur (brukt som mellomledd mot Ukraina) E-tjenesten opplyste at statlige aktører har kjørt cyberoperasjoner mot ukrainske mål gjennom norsk digital infrastruktur for å skjule hvor angrepene kom fra. | IT og teknologi (ekom) → Telekom | Statlig operasjon (Norge brukt som transitt) | VG +1 | |
| Lazy Boyz AS Bekreftet Akira la Oslo-forhandleren Lazy Boyz (Harley-Davidson, Royal Enfield) ut på lekkasjesiden sin 15. september og truer med å publisere ansattdata, økonomi og kontrakter. Selskapet bekrefter angrepet. | Tjenester og handel (motorsykkelforhandler) | Ransomware (hevder ansvar) Akira | Lazy Boyz AS (Facebook) +2 | |
| Stortinget Stortinget.no ble ustabilt fra rundt kl. 15 mandag 14. september og var tilbake til normal drift kl. 16.23. Server Killers varslet angrepet på Telegram. Feide ble rammet samme dag. | Offentlig sektor (nasjonalforsamling) | DDoS (hevder ansvar) Server Killers | VG +2 | |
| Easee AS En angriper hadde tilgang til finansdirektørens e-post hos Easee fra 7. mai til 11. juni. Personnumre, lønn, bank- og helseopplysninger om ansatte samt aksjonærregister kan være lest. | Industri (elbilladere) → Energi | Phishing / BEC (kompromittert e-postkonto, fakturasvindel) | NRK Rogaland | |
| Norsk Tipping AS Bekreftet Norsk Tipping rammet av DDoS-angrep onsdag 9. september kl. 19. Kundene fikk innloggingsproblemer. Ny trafikkbølge torsdag morgen; systemene var oppe igjen torsdag ettermiddag. Ukjent aktør. | Spill og underholdning (statseid) | DDoS | VG +4 | |
| Fremskrittspartiets Ungdom (FpU) Bekreftet FpUs nettside ble hacket mandag 7. september og fikk endret innhold. Trafikken ble midlertidig omdirigert til frp.no mens saken ble undersøkt. Ingen aktør er identifisert. | Sivilsamfunn | Defacing | VG +1 | |
| Utlendingsdirektoratet (UDI) Bekreftet UDIs nettsider var nede fredag 4. september. Server Killers hevder ansvar. Interne systemer var ikke berørt, ifølge UDI. Del av en angrepsbølge mot norske offentlige tjenester. | Offentlig sektor (statlig etat) | DDoS (hevder ansvar) Server Killers | Digi.no +2 | |
| Dustin Norge (Dustin Group) Bekreftet Dustin stengte nettbutikkene i seks land 3. september. FulcrumSec publiserte 6,2 TB kildekode og et kunderegister på over 1 mill. kontoer 14. september; Nav og Statnett var blant navngitte kunder. | IT og teknologi (IT-forhandler) | Datainnbrudd (med utpressing) FulcrumSec | Kode24 +6 | |
| Akershus universitetssykehus (Ahus) – Kompetansebroen Bekreftet Uvedkommende fikk adminrettigheter i Ahus' portal Kompetansebroen. Data om rundt 100 000 brukere kan være eksponert, og om lag 50 meldinger fra pasienter er funnet i løsningen. Datatilsynet varslet. | Helse | Datainnbrudd | Kompetansebroen (Ahus) +3 | |
| Sikt og universitets- og høgskolesektoren (Feide m.fl.) Bekreftet DDoS mot UH-sektoren 2. og 4. september tok ned Feide og nettsider ved UiO, NTNU, OsloMet, NMBU, UiA, USN, UiT og INN. Feide ble rammet igjen 14. september. Server Killers hevder ansvar. | Utdanning (UH-sektoren) | DDoS (hevder ansvar) Server Killers | Sikt (driftsmelding) +8 | |
| Sikt – Kunnskapssektorens tjenesteleverandør (Feide, Educloud, Samordna opptak, UiO) Bekreftet DDoS mot Sikt lørdag 29. august gjorde Feide, Educloud, Samordna opptak, fsweb og UiO tidvis utilgjengelige. Server Killers hevder ansvar. Ingen tegn til at forskningsdata er på avveie. | Utdanning (UH-sektoren) | DDoS (hevder ansvar) Server Killers | Sikt (driftsmelding) +3 | |
| Digitaliseringsdirektoratet (Digdir) via Vivicta Bekreftet DDoS mot driftspartner Vivicta fra kl. 03.38 24. august tok ned ID-porten, MinID, Altinn og Maskinporten. Angrepet varte i over tre døgn. Digdir friskmeldte tjenestene 27. august. | Offentlig sektor (kritisk infrastruktur) | DDoS (hevder ansvar) Server Killers | Digdir (statusside) +10 | |
| Cars Software AS Russisk hackergruppe hevder å ha tatt navn og telefonnumre på over 160.000 kunder fra Cars Software i Lier. Skal stamme fra ti år gammel backup. Telenor Cyberdefence, politi og Datatilsynet inne. | IT og teknologi (programvarehus) | Datainnbrudd | Digi.no +2 | |
| Studentsamskipnaden i Gjøvik, Ålesund og Trondheim (Sit) Bekreftet 14. august varslet systemleverandøren om at uvedkommende kan ha hatt tilgang til Sits kundedatabase. Opptil 780 studenter berørt; navn, e-post, fødselsnummer og adresse. Trolig SMS-pumping. | Utdanning | Datainnbrudd | Sit (pressemelding) +3 | |
| Document.no Bekreftet Innbrudd i publiseringssystemet natt til 7. august. Angriperne hevdet å ha hentet abonnentlogger og passord i klartekst, og oppga Anonymous. Document trekker påstanden i tvil. | Media (nettavis) | Datainnbrudd (innbrudd i publiseringssystem) | VG +1 | |
| Digitaliseringsdirektoratet (Digdir) Bekreftet DDoS mot driftspartner Vivicta natt til 3. august tok ID-porten, MinID, Altinn og flere helsetjenester ned. Normal drift 4. august. Ingen indikasjon på datainnbrudd. | Offentlig sektor (kritisk infrastruktur) | DDoS | Digdir (egen statusmelding) +3 | |
| Norsk Tipping AS Tre DDoS-angrep på en uke (2., 4. og 7. august) tok Oddsen og nettsidene ned i perioder. Telenor filtrerte trafikken, og alle hendelsene er politianmeldt. Ukjent aktør, ingen datatyveri. | Spill og underholdning (statseid) | DDoS | NRK Innlandet +2 | |
| Ryde Technology AS Bekreftet Uvedkommende kopierte kundedata natt til 2. august: 4,5 mill. kontoer, 1,6 mill. i Norge. 18. august ble opplysningene tilbudt for salg på et kriminelt forum. Datatilsynet varslet. | Transport (mobilitet) | Datainnbrudd (dataeksfiltrering) | Ryde (egen redegjørelse) +3 | |
| Nedre Romerike vann- og avløpsselskap (NRVA) Bekreftet Kart over vann- og avløpsnettet, risikovurderinger og beredskapsplaner for 180 000 innbyggere lekket etter angrepet på Lørenskog kommune. Drift og vannkvalitet er ikke berørt. | Offentlig sektor (vann og avløp) | Datalekkasje (via angrepet på Lørenskog kommune) | Digi.no +1 | |
| Alpha IT (IT-leverandør, Trondheim) Bekreftet Data fra IT-leverandøren Alpha IT i Trondheim publisert på det mørke nettet, med Ragde Eiendom blant navngitte kunder. Opp mot 15 selskaper rammet. PST har overført saken til Kripos. | IT og teknologi (IT-leverandør) | Datainnbrudd (via leverandørkjeden) | Digi.no +4 | |
| Digitaliseringsdirektoratet (Digdir) via Vivicta Bekreftet DDoS mot driftspartner Vivicta fra lørdag 20. juni til søndag morgen gjorde flere av Digdirs fellesløsninger utilgjengelige. Samme partner ble rammet på nytt 3. august. | Offentlig sektor (kritisk infrastruktur) | DDoS | Digi.no +1 | |
| Norsk Tjenestemannslag (NTL) Bekreftet NTL (LO-forbund, 59 000+ medlemmer) rammet 16. juni av løsepengevirus mot sentrale IT-systemer som ble satt ut av drift. Sensitive personopplysninger kan være på avveie. Datatilsynet/NSM varslet. | Sivilsamfunn (fagforening) | Ransomware (mulig datatyveri) | NTL (pressemelding via NTB) +2 | |
| Norsk Tipping AS Bekreftet Norsk Tipping rammet av DDoS tre ganger samme uke (2., 3. og 5. juni). Spill og nettsider ble trege/utilgjengelige; Telenor filtrerte trafikken. Ingen datatyveri indikert. Ukjent aktør. | Spill og underholdning (statseid) | DDoS | VG +7 | |
| Gran kommune (innsynssak-lekkasje) Bekreftet Gran kommune lekket personopplysninger om 27 innbyggere, i hovedsak fødselsnumre, via feil i manuelle rutiner for innsynssaker. 18 saker rammet. Oppdaget ved overgang til nytt skanneverktøy. | Offentlig sektor (kommune) | Datalekkasje (feil i håndtering av innsynssaker) | NRK Innlandet | |
| Lørenskog kommune Bekreftet Løsepengeangrep oppdaget 9. mai; inntrengeren kom inn 7. april via infisert nedlasting. Deloittes gjennomgang i september viser 26 dagers responstid på varsler før tiltak. 1,8 TB ble publisert i juli. | Offentlig sektor (kommune) | Ransomware (inngang via infisert nedlasting) | Lørenskog kommune +13 | |
| Fredrikstad og Hvaler kommune Bekreftet Fredrikstad og Hvaler kommune fikk katalogdata om ca. 7 000 ansatte publisert på kriminelt forum 2. mai. Misbruk av Ansattsøk-løsning eksponerte navn, e-post, telefon. Ingen passord lekket. | Offentlig sektor (kommune) | Datalekkasje (misbrukt Ansattsøk-funksjon) | Fredrikstad kommune +2 | |
| Instructure (Canvas) og 37 norske utdanningsinstitusjoner Bekreftet Canvas-leverandøren Instructure datalekket 3,65 TB. 37 norske institusjoner inkl. UiO, NTNU, OsloMet, NMBU, Innlandet og USN berørt. ShinyHunters bak. Løsepenger betalt 11. mai. | Utdanning | Datalekkasje (med utpressing) ShinyHunters | VG +5 | |
| Sats Norge (Sats ASA) Bekreftet Sats Norge utsatt for datainnbrudd 14. mars. 3 750 ansatte og tidl. ansatte rammet via filserver med HR- og bokføringsdata. Medlemssystem ikke berørt. Kriminell gruppe truet med lekkasje. | Tjenester og handel (treningskjede) | Datainnbrudd (med utpressing) | SATS ASA +10 | |
| Den kulturelle skolesekken (DKS) / Kulturtanken Bekreftet Datalekkasje fra DKS-portalen via leverandør Netpower. Anonym aktør hevder 1,39 mill. rader stjålet med navn, adresser, e-post og meldinger om utøvere, planleggere og skolepersonell. | Offentlig sektor (kultur) | Datalekkasje (via leverandøren Netpower) | Kulturtanken / DKS +4 | |
| Wilhelmsen Ship Management (skip-system) Bekreftet Krypto-virus på utvalgte PC-er om bord på et skip operert av Wilhelmsen Ship Management 18. februar. Ingen landbaserte systemer rammet. Lockbit 5.0 hevder ansvar via lekkasjeside. | Transport (skipsfart) | Ransomware (hevder ansvar) LockBit 5.0 | Techwatch +2 | |
| Ikke navngitte norske virksomheter (Salt Typhoon) Bekreftet PST opplyste i Nasjonal trusselvurdering 2026 at den kinesiske aktøren Salt Typhoon har kompromittert sårbare nettverksenheter hos norske virksomheter. Ofrene er ikke navngitt. | Flere sektorer | Statlig operasjon (sårbare nettverksenheter) Salt Typhoon | PST (Nasjonal trusselvurdering 2026) +1 | |
| Telia Norge AS Bekreftet Innbrudd oppdaget november 2025; Payoutsking publiserte 2,5 TB i februar. Rundt 500 000 privatkunder, 3 000 bedriftskunder og ansatte i 17 kommuner rammet. Kripos etterforsker. | Telekom (mobil og bredbånd) | Datalekkasje (publisert på dark web) Payoutsking | Telia Norge +10 | |
| 31 norske advokatfirmaer (samlerapport) Bekreftet AdvokatWatch rapporterte at 31 norske advokatfirmaer ble rammet av digitale sikkerhetsbrudd i 2025, knyttet til Næringslivets Sikkerhetsråds advarsler om Microsoft 365-angrep. | Juridiske tjenester (finans) | Datainnbrudd (phishing mot Microsoft 365) | AdvokatWatch +1 | |
| Lyd & Bilde Bekreftet Lyd & Bildes nettsider kompromittert med falsk reCAPTCHA/ClickFix-popup som forsøkte å lure besøkende til å kjøre skadelig PowerShell-skript. Norsk og svensk utgave rammet. | Media (fagblad) | Phishing / BEC (ClickFix) | Digi.no | |
| Enea (leverandør til Ice og Telia) Kriminelle truet med å lekke 79 GB fra svenske Enea, som leverer programvare til mobiloperatører verden over. Ice bekreftet å være rammet, og Telia undersøkte konsekvensene. | IT og teknologi (telekomprogramvare) → Telekom | Datainnbrudd (via leverandørkjeden) INC Ransom | Digi.no +1 | |
| Statsforvalteren i Innlandet m.fl. (6 statsforvaltere) Bekreftet Seks statsforvaltere sendte ut PDF-er med usladdet personsensitiv info (navn, fødselsnumre) i metadata fra innsynssaker. Minst 150 personer i Innlandet rammet. Datatilsynet varslet. | Offentlig sektor (statsforvaltere) | Datalekkasje (PDF-metadata med usladdet personinfo) | Digi.no +3 | |
| Flere norske bedrifter (SonicWall SSL VPN-kampanje) Bekreftet Kripos varslet i januar 2026 om at flere norske SMB ble rammet av ransomware via gammel SonicOS SSL VPN-sårbarhet. Første kjente hendelse november 2025. Akira-mistanke. Ofre ikke navngitt. | Flere sektorer (SMB) | Ransomware (via SonicOS-sårbarhet) Akira (mistanke) | Politiet (Kripos) +1 | |
| Veterinærinstituttet Bekreftet Uvedkommende fikk tilgang til Veterinærinstituttets datasystemer. Saken politianmeldt. Sikkerhetssjef kunne ikke konkludere om årsak. Statlig forvaltningsorgan under LMD. | Offentlig sektor (forskning) | Datainnbrudd (inngangsvektor uavklart) | Nationen | |
| Helsenorge (Norsk helsenett SF) Bekreftet Teknisk feil på Helsenorge gjorde at brukere så andre pasienters fødselsnumre og navn i ca. 50 minutter. Ikke ekstern hacking. Norsk helsenett varslet Datatilsynet. | Helse | Personvernhendelse (teknisk feil) | VG +1 | |
| Dynamic Precision Norge AS (Kjeller) Bekreftet Dynamic Precision på Kjeller, kretskortprodusent og leverandør til forsvar og luftfart, ble rammet av datainnbrudd med kryptering av servere. | Industri (elektronikk, forsvarsleverandør) | Ransomware | Digi.no | |
| Lovdata Bekreftet Lovdatas nettsider utsatt for DDoS over flere dager i september. Angriperne forsøkte å gjøre nettstedet utilgjengelig ved overbelastning. Brukerdata ikke angrepet. | Offentlig sektor (lovdatabase) → Juridiske tjenester | DDoS | Digi.no +4 | |
| Høyre (politisk parti) Bekreftet Høyres nettsider utsatt for DDoS-angrep siste uke før stortingsvalget. NSM og partiet pekte på prorussiske NoName057(16). Solberg kalte det forsøk på valgkamppåvirkning. | Sivilsamfunn (politikk) | DDoS NoName057(16) | VG/DN +3 | |
| Ringerike + flere kommuner og Østfold fylkeskommune Bekreftet Ringerike og flere norske kommuner samt Østfold fylkeskommune fikk nettsidene rammet av DDoS. Prorussisk NoName057(16) tok ansvar; motivasjon knyttet til stortingsvalget. | Offentlig sektor (kommune og fylkeskommune) | DDoS NoName057(16) | NRK Buskerud +2 | |
| Ikke navngitt selskap på Østlandet (PST-bekreftet) Bekreftet PST bekreftet nytt dataangrep på Østlandet av samme prorussiske gruppe som Bremanger. Fysiske prosesser ble påvirket uten fare for omgivelsene. Offer ikke navngitt offentlig. | Industri | OT-angrep (datainnbrudd med OT-påvirkning, prorussisk hacktivisme) | Aftenposten +2 | |
| Extend AS + Bergen/Drammen/Kristiansand/Ringsaker kommuner + NTNU Bekreftet Programvareleverandøren Extend AS rammet av løsepengevirus. Fire kommuner (Bergen, Drammen, Kristiansand, Ringsaker) og NTNU (~77 500 e-postadr. i testmiljø) fikk data kompromittert via EQS. | IT og teknologi (IT-leverandør) → Offentlig sektor, Utdanning | Ransomware (via leverandørkjeden) | Digi.no +4 | |
| Narvik havn Bekreftet Hackere krypterte to servere og eksfiltrerte ca. 10 GB data fra Narvik havn (NATO-strategisk logistikkhavn). Ny, ukjent gruppe publiserte materialet. Kripos og NSM varslet. | Transport (havn, NATO-strategisk) | Ransomware | Digi.no +4 | |
| Risevatnet-demningen, Bremanger (Breivika Eiendom) Bekreftet Prorussiske hackere åpnet ventil på Risevatnet-demningen i Bremanger og slapp ut 500 l/s i nesten 4 timer før oppdaget. PST attribuerte i august til prorussisk gruppe via svakt passord. | Energi (vannkraft) | OT-angrep (prorussisk hacktivisme) | Aftenposten +2 | |
| Logistikkfirma på Skjetten (ikke navngitt) Bekreftet Frakt- og logistikkselskap på Skjetten (Lillestrøm) rammet av løsepengevirus. Selskapet (~30 ansatte, ~100 mill. kr omsetning) måtte formatere egne servere. Identitet ikke offentliggjort. | Transport (logistikk) | Ransomware | Digi.no | |
| Genus AS (leverandør til politiet) Bekreftet Genus, no-code-leverandør til bl.a. politiet, rammet av løsepengevirus i januar. Flere GB sensitive data inkl. kundekontrakter, personnumre og signaturer publisert på det mørke nettet. | IT og teknologi (no-code-plattform) | Ransomware (med datatyveri) | Digi.no +1 | |
| Unacast / Gravy Analytics (norsk-amerikansk) Bekreftet Lokasjonsdata-megleren Unacast/Gravy Analytics hacket. Ca. 146 000 norske mobilenheter trolig berørt; bevegelsesdata ble publisert på russisk hackerforum. Datatilsynet varslet. | IT og teknologi (lokasjonsdata-megler) | Datalekkasje (åpen AWS-skylagring) | NRK Østfold +3 | |
| Gran kommune Bekreftet Gran kommune oppdaget innbrudd 17. desember. Angripere hadde fotfeste på upatchet internett-eksponert server og installert VNC, men ble stoppet før ransomware. Ingen kjent dataeksfiltrasjon. | Offentlig sektor (kommune) | Datainnbrudd (ransomware-forsøk, stanset) | NRK Innlandet +5 | |
| Tensio (nettselskap) Bekreftet Personopplysninger om ansatte i Tensio (inkl. fødselsnumre og lønn) lå offentlig tilgjengelig på ekstern nettside via partner i pensjonsanbud. Datatilsynet varslet, dokumenter fjernet. | Energi (nettselskap) | Datalekkasje (feilpublisering hos partner) | Tensio | |
| Hå Rugeri AS (Nortura-datter) Bekreftet Hackere overtok daglig leders e-postkonto og sendte falsk faktura til en leverandør, som betalte EUR 73 686 (~868 000 kr) til feil konto. Avvik meldt Datatilsynet 10.12.2024. Anmeldt. | Industri (landbruk) | Phishing / BEC (CEO-svindel) | Digi.no +2 | |
| Nordea Norge Bekreftet Nordea ble rammet av en bølge tjenestenektangrep fra midten av september 2024. Ett angrep varte rundt 25 døgn og ga norske kunder problemer med nett- og mobilbank. Ingen data på avveie. | Finans (bank) | DDoS | Nordea (egen melding) +2 | |
| ISAR Aerospace Norge AS (Andøya) Bekreftet Politiet etterforsket mulig datainnbrudd hos ISAR Aerospace Norge på Andøya. En ungarsk mann (tidl. ansatt ~6 mnd) pågrepet for å ha lastet ned bedriftsdata til ekstern harddisk. | Industri (forsvar og romfart) | Innsidetrussel (datatyveri) | Digi.no +2 | |
| Skanlog (Vinmonopolet rammet på forsyning) Bekreftet Logistikkselskapet Skanlog rammet av LockBit 3.0-løsepengevirus natt til 21. april. Leveranser til Vinmonopolet stoppet opp. Skanlog hadde ca. 20 % av Vinmonopolets volum. | Transport (logistikk) → Tjenester og handel | Ransomware LockBit 3.0 | TV 2 +3 | |
| Avarn Security AS Bekreftet Avarn Security AS bekreftet at de ble rammet av løsepengeangrep 22. februar. IT-team arbeidet for å begrense skade og gjenopprette drift. Kunder ble varslet. | Tjenester og handel (sikkerhetstjenester) | Ransomware | NRK +1 | |
| APT28 / Fancy Bear router-operasjon (norske TP-Link-rutere som proxy) Bekreftet PST, FBI og partnere tok ned russisk APT28-botnett som brukte sårbare TP-Link-rutere som mellomledd. Titalls rutere i Norge identifisert og tettet. | Telekom (forbrukerrutere) | Statlig operasjon (rutere brukt som proxy) | VG +1 | |
| Sør-Varanger kommune Bekreftet Politiet varslet kommunens IT om at en aktør hadde fått innloggingsinformasjon solgt på dark web for 10 dollar. Angrepet stanset i tidlig rekognoseringsfase med bistand fra Atea. | Offentlig sektor (kommune) | Datainnbrudd (rekognosering, stanset) | Sør-Varanger kommune +1 | |
| Norske Boligbyggelag (NBBL) Bekreftet NBBL og datterselskap (NBBL Fulltegningsforsikring, FF Boligsalg, Borettslagenes Sikringsordning) rammet av løsepengevirus. NBBL nektet å betale. Anmeldt til politiet og Datatilsynet. | Finans (bolig) | Ransomware | NBBL +4 | |
| Tietoevry (Moelven Industrier ASA rammet i Norge) Bekreftet Akira-løsepengevirus rammet Tietoevrys datasenter i Sverige natt til 20. januar. Norske kunder, inkludert Moelven Industrier, ble indirekte påvirket via delte tjenester. | IT og teknologi (driftsleverandør) | Ransomware Akira | Digi.no +3 |
Har du korrigeringer eller flere kilder? Skriv til [email protected].