Crime-as-a-Service: kriminelle selger tjenester til andre kriminelle — botnett, skadevare og DDoS på bestilling. Slik beskriver Europol modellen.
Innhold i artikkelen (5)
Hva er Crime-as-a-Service?
Crime-as-a-Service (CaaS) er en forretningsmodell i den kriminelle undergrunnsøkonomien der spesialiserte aktører selger kriminelle tjenester til andre kriminelle, mot betaling. Modellen speiler legitim tjenesteyting: i stedet for å bygge egne nettverk, anskaffe utstyr eller utvikle teknisk kompetanse, kan en kriminell aktør kjøpe det som trengs.
Europol beskriver CaaS som drivkraften i den digitale undergrunnsøkonomien, gjennom et bredt spekter av kommersielle tjenester som gjør nesten enhver form for datakriminalitet mulig — blant annet utleie av botnett, tjenestenektangrep, utvikling av skadevare, datatyveri og passordknekking. Europols trusselvurdering for 2023 bar tittelen «Cyber-attacks: the apex of crime-as-a-service» og var i sin helhet viet fenomenet.
Konsekvensen er at terskelen senkes. Den som bestiller et angrep trenger ikke lenger kunne utføre det selv, og et lite miljø kan skaffe seg kapasitet det tidligere tok år å bygge opp.
- Utleie av botnett — infiserte maskiner som leies ut til andre
- Tjenestenektangrep (DDoS) på bestilling
- Utvikling og salg av skadevare, inkludert abonnementsmodeller
- Datatyveri og salg av stjålne tilganger og passord
- Hvitvasking av utbytte, blant annet gjennom kryptovaluta

Hvorfor vokser markedet?
Digitaliseringen er den viktigste drivkraften. Markedsplasser i det skjulte nettet og krypterte meldingstjenester gjør at leverandør og kjøper kan møtes uten å kjenne hverandre, og kryptovaluta gjør oppgjøret mulig utenfor det ordinære banksystemet.
Spesialiseringen forsterker seg selv. Når én aktør bare skriver skadevare, en annen bare drifter infrastrukturen og en tredje bare hvitvasker utbyttet, blir hvert ledd bedre på sitt — og hvert ledd kan selge tjenesten sin til flere kunder samtidig. Europol peker i IOCTA 2024 på nettopp denne arbeidsdelingen som en av grunnene til at cyberangrep, overgrepsmateriale og betalingsbedrageri henger sammen på tvers.
Kunstig intelligens er den nyeste faktoren. Europols IOCTA-rapporten for 2026 beskriver hvordan kryptering, anonymiserende mellomtjenere og generativ KI utvider virkefeltet for datakriminalitet: kriminelle nettverk utenfor EU bruker KI til å skreddersy svindelnarrativer og nå ofre i høyt tempo og stor skala, og til å generere samtalemanus for callsenteransatte i svindeloperasjoner.
Samfunnsmessige konsekvenser
CaaS gjør kriminalitet skalerbar. Små aktører kan utføre angrep som tidligere krevde et veletablert nettverk og mange års erfaring, og den organisatoriske barrieren for alvorlige lovbrudd faller.
For politiet flytter dette etterforskningen. Kjøper og selger møtes aldri, oppgjøret skjer i kryptovaluta, og infrastrukturen står gjerne i et annet land enn både kjøper, selger og offer. Det gjør internasjonalt samarbeid til en forutsetning snarere enn et supplement.
- Lavere terskel for nykommere i kriminelle miljøer
- Profesjonalisering og kvalitetssikring blant leverandørene
- Etterforskning på tvers av landegrenser blir regelen, ikke unntaket
- Norske virksomheter blir mål for angrep som er bestilt, ikke utviklet, av den som rammer dem
Det norske fagmiljøet
Nasjonalt cyberkrimsenter (NC3) i Kripos er den norske enheten som arbeider med å forebygge, avdekke og bekjempe kriminalitet i det digitale rommet. Senteret åpnet 25. januar 2019 med 80 medarbeidere overført fra andre deler av Kripos, og hadde vokst til rundt 150 ansatte ved utgangen av 2022. NC3 utvikler metoder, bistår politidistriktene og etterforsker egne saker.
Kripos publiserer også egne vurderinger av utviklingen. I rapporten «Cyberkriminalitet 2025» er hovedbudskapet at både hastigheten og alvorligheten i denne kriminaliteten øker.
Et forbehold hører med: det finnes ingen offentlig, etterprøvbar statistikk over hvor mange norske straffesaker som springer ut av CaaS-tjenester spesifikt. Begrepet beskriver en forretningsmodell, ikke en straffebestemmelse, og saker registreres etter hva som faktisk er begått.
Motmidler
Koordinerte internasjonale aksjoner er det virkemiddelet som har vist tydeligst effekt. Europols Operation Endgame er en langvarig innsats rettet mot botnett og infrastrukturen rundt dem. Den første fasen i mai 2024 ble beskrevet som den største aksjonen mot botnett noensinne: droppere som IcedID, SystemBC, Pikabot, Smokeloader og Bumblebee ble slått ut, over 100 servere ble tatt ned og fire personer pågrepet.
Men infrastruktur som tas ned, blir bygget opp igjen. Aksjonene hever kostnaden for leverandørene og forstyrrer tilliten i markedet; de fjerner ikke etterspørselen.
For norske virksomheter er den praktiske konsekvensen at forsvaret må være på plass før angrepet kommer: sikkerhetskopier som faktisk er testet, en beredskapsplan noen har lest, og rutiner for å oppdage uautorisert tilgang tidlig.
Ofte stilte spørsmål
Hva er CaaS (Crime-as-a-Service)?
Crime-as-a-Service er en forretningsmodell i den kriminelle undergrunnsøkonomien der spesialiserte aktører selger kriminelle tjenester til andre kriminelle mot betaling. Europol beskriver den som drivkraften i den digitale undergrunnsøkonomien, med tjenester som utleie av botnett, tjenestenektangrep, utvikling av skadevare, datatyveri og passordknekking.
Hvilke typer tjenester selges som CaaS?
Europol trekker fram utleie av botnett, DDoS-angrep på bestilling, utvikling og salg av skadevare, datatyveri og passordknekking. I tillegg kommer tjenester for å hvitvaske utbyttet, blant annet gjennom kryptovaluta. Fellestrekket er at kjøperen slipper å ha kompetansen selv.
Hvorfor vokser CaaS-markedet?
Markedsplasser i det skjulte nettet og krypterte meldingstjenester lar kjøper og selger møtes uten å kjenne hverandre, og kryptovaluta gjør oppgjøret mulig utenfor banksystemet. Spesialiseringen gjør hvert ledd bedre på sitt, og Europols IOCTA-rapport for 2026 peker på at kunstig intelligens lar kriminelle nettverk skreddersy svindelnarrativer og nå ofre i høyt tempo og stor skala.
Hvem jobber med dette i Norge?
Nasjonalt cyberkrimsenter (NC3) i Kripos er den nasjonale enheten for datakriminalitet. Senteret åpnet 25. januar 2019 med 80 medarbeidere og hadde rundt 150 ansatte ved utgangen av 2022. NC3 utvikler metoder, bistår politidistriktene og etterforsker egne saker. Kripos publiserer også rapporten «Cyberkriminalitet».
Virker politiaksjoner mot CaaS-infrastruktur?
De gir målbare resultater, men ikke varige. Europols Operation Endgame slo i mai 2024 ut droppere som IcedID, SystemBC, Pikabot, Smokeloader og Bumblebee, tok ned over 100 servere og førte til fire pågripelser. Infrastruktur som tas ned blir likevel bygget opp igjen, fordi etterspørselen består.






