{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/threat-actor","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/threat-actor/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/threat-actor/"},"term":{"en":"Threat actor","da":"Trusselsaktør"},"aka":{"en":["attacker","adversary","hacker"],"da":["angriber","aktør","hacker"]},"domain":["security"],"cluster":"fundamentals","layer":"people","status":"current","summary":{"en":"The person or group behind an attack, such as a criminal gang, a foreign state, an activist or a careless insider.","da":"Den person eller gruppe, der står bag et angreb - fx en kriminel bande, en fremmed stat, en aktivist eller en uforsigtig medarbejder."},"body":{"formal":{"en":"An individual or group that causes, or could cause, harm to an organisation, described by its motive, skills and resources - for example crime for money, spying for a state, or protest.","da":"En person eller gruppe, der forvolder eller kan forvolde skade på en organisation, og som beskrives ud fra sit motiv, sine evner og ressourcer - fx kriminalitet for penge, spionage for en stat eller protest."},"plain":{"en":"Knowing that bikes get stolen in your area is one thing; knowing it is the same two teenagers every Friday night tells you when and how to lock up.","da":"At vide, at der bliver stjålet cykler i dit område, er én ting; at vide, at det er de samme to teenagere hver fredag aften, fortæller dig, hvornår og hvordan du skal låse."},"inPractice":{"en":"CFCS rates the threat from cyber crime against Denmark as very high, so the IT lead at a Danish online shop plans mainly for criminal gangs after payment, not for spying by a foreign state.","da":"CFCS vurderer truslen fra cyberkriminalitet mod Danmark som meget høj, så den IT-ansvarlige i en dansk webshop planlægger primært efter kriminelle bander, der vil have penge - ikke efter spionage fra en fremmed stat."},"whyItMatters":{"en":"Knowing who is likely to attack, and why, tells you which defences matter most for your organisation.","da":"Når man ved, hvem der sandsynligvis angriber og hvorfor, ved man også, hvilke forsvar der betyder mest for ens organisation."}},"deepDive":{"en":"Threat actors are profiled along three axes - motivation, capability and resources - because these predict which targets an actor pursues and how far it will go. The conventional taxonomy distinguishes nation-state actors (often termed advanced persistent threats, APTs, motivated by espionage, pre-positioning or sabotage and backed by large budgets and patience); organised cybercriminals (financially motivated, increasingly operating a service economy); hacktivists (ideological, favouring defacement, leaks and denial of service); insiders (employees or contractors, whether malicious or negligent); and low-skill opportunists (so-called script kiddies using off-the-shelf tools). Terrorist and cyber-mercenary or commercial-spyware actors are sometimes added. The categories are not rigid: a criminal group may act as a state proxy, and a nation-state may deliberately mimic criminals to complicate attribution.\n\nThe criminal ecosystem has professionalised into specialised roles that lower the skill needed to attack. Ransomware-as-a-service (RaaS) rents tooling to affiliates for a cut; initial access brokers sell footholds into already-compromised networks; malware-as-a-service and bulletproof hosting complete the supply chain. This division of labour means the actor who breaches a network is often not the one who monetises it, which complicates both defence and attribution. Frameworks help structure the analysis: MITRE ATT&CK tracks named groups and their tactics, techniques and procedures (TTPs), and the Diamond Model of Intrusion Analysis links adversary, capability, infrastructure and victim so analysts can pivot from one observation to related activity.\n\nAttribution - determining who is behind an intrusion - is notoriously difficult and is best treated as a probabilistic judgement across multiple lines of evidence (TTPs, infrastructure reuse, code and language artefacts, timing, and strategic intent) rather than a single smoking gun, because sophisticated actors deliberately plant false flags and reuse shared tooling. In Denmark the Danish Resilience Agency (Styrelsen for Samfundssikkerhed, SAMSIK), which absorbed the Centre for Cyber Security (CFCS) in 2025, assesses the threat from different actor categories in its national threat picture; for most Danish organisations, financially motivated cyber crime is rated the dominant everyday threat, while cyber espionage from state actors is a serious concern for government, critical infrastructure and research.\n\nA practical misconception is preparing for the most sophisticated adversary imaginable rather than the most likely one; matching defences to a realistic threat profile (the actors that actually target your sector, of your size, in your country) allocates limited resources far better than defending against a nation-state that has no interest in you. Another is equating threat actor with an anonymous outsider and neglecting the insider, who bypasses perimeter controls by definition. The threat actor is the agent behind an adversarial threat; the threat is the potential harm, the vulnerability is the weakness the actor exploits, and the actor's motive and capability are what turn an abstract threat into a targeted, credible one.","da":"Trusselsaktører profileres langs tre akser - motivation, evne og ressourcer - fordi disse forudsiger, hvilke mål en aktør forfølger, og hvor langt den vil gå. Den gængse taksonomi skelner mellem statslige aktører (ofte kaldet advanced persistent threats, APT'er, motiveret af spionage, forudplacering eller sabotage og bakket op af store budgetter og tålmodighed); organiserede cyberkriminelle (økonomisk motiveret, i stigende grad drevet som en serviceøkonomi); hacktivister (ideologiske, med forkærlighed for defacement, læk og denial of service); insidere (medarbejdere eller leverandører, ondsindede eller skødesløse); og lavkompetente opportunister (såkaldte script kiddies, der bruger færdige værktøjer). Terror- og cyberlejesoldat- eller kommerciel spyware-aktører tilføjes undertiden. Kategorierne er ikke firkantede: en kriminel gruppe kan agere statslig stedfortræder, og en stat kan bevidst efterligne kriminelle for at besværliggøre attribution.\n\nDet kriminelle økosystem er blevet professionaliseret i specialiserede roller, der sænker den nødvendige kunnen for at angribe. Ransomware-as-a-service (RaaS) udlejer værktøjer til affiliates mod en andel; initial access brokers sælger fodfæster ind i allerede kompromitterede netværk; malware-as-a-service og bulletproof hosting fuldender forsyningskæden. Denne arbejdsdeling betyder, at den aktør, der bryder ind i et netværk, ofte ikke er den, der tjener penge på det, hvilket besværliggør både forsvar og attribution. Rammeværker hjælper med at strukturere analysen: MITRE ATT&CK følger navngivne grupper og deres taktikker, teknikker og procedurer (TTP'er), og Diamond Model of Intrusion Analysis kobler modstander, kapabilitet, infrastruktur og offer, så analytikere kan pivotere fra én observation til beslægtet aktivitet.\n\nAttribution - at fastslå, hvem der står bag et indbrud - er notorisk svært og bør behandles som en sandsynlighedsvurdering på tværs af flere beviskæder (TTP'er, genbrug af infrastruktur, kode- og sprogartefakter, timing og strategisk hensigt) frem for ét afgørende bevis, fordi avancerede aktører bevidst planter false flags og genbruger delte værktøjer. I Danmark vurderer Styrelsen for Samfundssikkerhed (SAMSIK), som Center for Cybersikkerhed (CFCS) blev en del af i 2025, truslen fra forskellige aktørkategorier i det nationale trusselsbillede; for de fleste danske organisationer vurderes økonomisk motiveret cyberkriminalitet som den dominerende hverdagstrussel, mens cyberspionage fra statslige aktører er en alvorlig bekymring for staten, kritisk infrastruktur og forskning.\n\nEn praktisk misforståelse er at forberede sig på den mest avancerede modstander, man kan forestille sig, frem for den mest sandsynlige; at matche forsvaret til en realistisk trusselsprofil (de aktører, der faktisk går efter din sektor, af din størrelse, i dit land) fordeler begrænsede ressourcer langt bedre end at forsvare sig mod en stat, der ikke har nogen interesse i dig. En anden er at sætte lighedstegn mellem trusselsaktør og en anonym udefrakommende og forsømme insideren, der per definition omgår perimeterkontroller. Trusselsaktøren er agenten bag en aktørbaseret trussel; truslen er den potentielle skade, sårbarheden er den svaghed, aktøren udnytter, og aktørens motiv og evne er dét, der gør en abstrakt trussel til en målrettet, troværdig én."},"edges":[{"type":"requires","to":"security/threat","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/threat-landscape","confidence":"high","strength":"normal"},{"type":"exploits","to":"security/vulnerability","why":{"en":"Attackers look for weaknesses in systems and people that they can use to get in.","da":"Angribere leder efter svagheder i systemer og hos mennesker, som de kan bruge til at komme ind."},"confidence":"high","strength":"primary"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 1 (cyberlandskabet og aktører)","tier":"course-material"},{"title":"NIST Glossary - Threat Actor","url":"https://csrc.nist.gov/glossary/term/threat_actor","tier":"standard","publisher":"NIST"}],"draft":true}