Nordlos säkerhetscenter registrerade en tredubbling av avvärjda incidenter med skadlig aktivitet mellan oktober 2025 och maj 2026. Bolaget beskriver ett skifte från angrepp som försöker forcera tekniska skydd till intrång där obehöriga använder kapade användaridentiteter.
När angriparen loggar in med korrekta uppgifter kan denne agera som en legitim användare. Enligt Nordlo innebär det att traditionella säkerhetsverktyg inte alltid reagerar, trots att en angripare kan kartlägga miljön, samla information eller förbereda ett större angrepp.
– Det som gör den här typen av attacker så allvarliga är att de smälter in i det normala beteendet. En angripare kan röra sig i miljön under lång tid utan att upptäckas och samla information eller förbereda en större attack, säger Magnus Blomberg, CTO på Nordlo.
Nordlo kopplar utvecklingen till att fler verksamhetssystem och tjänster nås via internet. Bolaget uppger att dess säkerhetscenter kan identifiera avvikande mönster i realtid, även vid användning av giltiga inloggningsuppgifter. Angrepp sker dessutom ofta nattetid, under helger och storhelger, då organisationer kan ha lägre bemanning.
Enligt analysföretaget Radar, i en undersökning framtagen på uppdrag av Nordlo, prioriterar tre av fyra svenska företag att höja medarbetarnas kunskap och medvetenhet om cybersäkerhet.







