Losgeld betalen is geen garantie
Een nieuw onderzoek over Australië en Nieuw-Zeeland heeft harde cijfers gegeven bij iets waarvoor beveiligingsexperts al jaren waarschuwen: het betalen van losgeld bij ransomware is een gok, geen garantie. Volgens berichtgeving van Insurance Business koos 34% van de organisaties in de regio die te maken kregen met een ransomware-aanval ervoor om het losgeld te betalen. Van hen zei 36% dat de betaling alsnog niet leidde tot herstel van hun gegevens, omdat de aanvallers de decryptiesleutels en toegang achterhielden, of omdat ze later terugkwamen en meer geld eisten.
Dat is meer dan één op de drie betalingen die geen echt herstel opleveren. Voor organisaties die overwegen te betalen, en voor de klanten, medewerkers en patiënten van wie de persoonsgegevens zich in die getroffen systemen bevinden, is dit een ontnuchterende realitycheck. Ransomware is nooit een eenvoudige transactie geweest, en deze cijfers bevestigen dat zelfs slachtoffers die aan de eisen van aanvallers voldoen vaak alsnog met de gebakken peren zitten.
Waarom 'gewoon betalen' de verkeerde vraag is
De invalshoek van de verzekeringssector is hier veelzeggend. Makelaars en verzekeraars hebben het ransomwaregesprek traditioneel neergezet als een binaire keuze: betalen of niet betalen. Maar het percentage mislukte betalingen suggereert dat die vraag de kern volledig mist. Zelfs een geslaagde betaling maakt niet ongedaan dat aanvallers al toegang hadden tot gevoelige systemen, gegevens kopieerden of exfiltreerden, en aantoonden dat ze kunnen terugkomen wanneer ze maar willen.
Dit weerspiegelt een breder patroon waarin de afpersingseconomie terecht is gekomen. Zoals we hebben besproken in onze analyse over waarom de afpersingseconomie blijft bestaan, hebben ransomwaregroepen hun bedrijfsmodellen juist aangepast omdat betaling, hoe onbetrouwbaar ook, nog altijd vaak genoeg voorkomt om de sector in stand te houden. Wanneer meer dan een derde van de betaalde losgelden geen werkende decryptie of een nette exit oplevert, suggereert dit dat veel criminele operaties slecht georganiseerd zijn, bewust oneerlijk zijn, of de eerste betaling gebruiken als opstap voor verdere afpersing in plaats van als afronding.
Voor organisaties die incidentresponsplannen opstellen, pleiten deze cijfers voor een fundamentele verschuiving: de echte vraag is niet "hoe herstellen we alles na betaling?" maar "wat kunnen we herstellen ongeacht of we überhaupt betalen?" Dat plaatst ransomware-voorbereiding in het kader van veerkracht in plaats van onderhandeling.
Preventie is nog altijd beter dan onderhandelen
De effectiefste verdediging tegen een mislukte losgeldbetaling is dat je er nooit een hoeft te overwegen. Een paar praktische maatregelen verminderen consequent de machtspositie van een aanvaller:
- Offline en onveranderlijke back-ups. Als gegevens kunnen worden hersteld vanuit back-ups die aanvallers nooit hebben aangeraakt, wordt het hele losgeldgesprek optioneel in plaats van urgent.
- Netwerksegmentatie. Beperken hoe ver een indringer zich binnen een netwerk kan verplaatsen, verkleint de schadeomvang van één enkele inbreuk, zodat aanvallers niet alles in één keer kunnen versleutelen.
- Versleuteling van gevoelige gegevens in rust. Zelfs als aanvallers bestanden exfiltreren, is versleutelde data veel minder bruikbaar voor secundaire afpersing of doorverkoop.
- Multi-factorauthenticatie en sterke toegangscontroles. Veel ransomware-incidenten beginnen met één gecompromitteerd inloggegeven; MFA sluit die deur in een groot deel van de gevallen.
Geen van deze maatregelen is exotisch. Het zijn standaardaanbevelingen die, volgens deze cijfers, nog altijd door te veel organisaties niet volledig zijn geïmplementeerd, gezien het aantal dat uiteindelijk überhaupt met aanvallers moet onderhandelen.
Blootstelling aan een eerste inbreuk verkleinen
Ransomware begint niet met versleuteling. Het begint met een eerste inbreuk, vaak door een door phishing verkregen inloggegeven, een blootgesteld extern toegangspunt of niet-gepatchte software. Dit is waar bescherming op netwerkniveau, waaronder VPN's die zijn geconfigureerd met sterke authenticatie en beperkte toegangsbereiken, een ondersteunende rol speelt. Een VPN alleen stopt ransomware niet, maar kan het aanvalsoppervlak verkleinen door externe verbindingen te versleutelen en te authenticeren, waardoor het voor aanvallers moeilijker wordt om inloggegevens te onderscheppen of blootgestelde diensten als toegangspunt te misbruiken.
Wat dit voor jou betekent
Als je een individu bent van wie de gegevens zich bevinden bij een organisatie die doelwit zou kunnen worden, is dit onderzoek een herinnering dat een ransomware-aanval zelden netjes eindigt, zelfs niet wanneer de organisatie betaalt. Gegevens die vóór de versleuteling zijn geëxfiltreerd, kunnen alsnog lekken of worden verkocht, ongeacht enige betaling. Als je een melding krijgt van een inbreuk waarbij jouw gegevens betrokken zijn, neem die dan serieus: wijzig hergebruikte wachtwoorden, let op phishingpogingen die naar de inbreuk verwijzen, en houd accounts in de gaten op ongebruikelijke activiteit.
Voor bedrijven is de boodschap even direct. Een losgeldbetaling is geen herstelplan; het is een laatste redmiddel met een reële kans op mislukking. Verzekeringen kunnen helpen financiële verliezen op te vangen, maar geen enkele polis herstelt gegevens die aanvallers nooit van plan waren terug te geven.
Concrete actiepunten
- Ga ervan uit dat elke losgeldbetaling een aanzienlijke kans heeft om niet te werken, en bouw herstelplannen die niet afhankelijk zijn van medewerking van aanvallers.
- Geef offline, geteste back-ups voorrang boven cyberverzekeringen als primaire herstelstrategie.
- Segmenteer netwerken en handhaaf MFA om te beperken hoe één gecompromitteerd account uitgroeit tot een volledige aanval.
- Als je wordt gemeld dat jouw gegevens bij een inbreuk betrokken zijn, onderneem dan onmiddellijk actie op die melding in plaats van ervan uit te gaan dat een losgeldbetaling het probleem heeft opgelost.
Ransomware blijft een hardnekkige dreiging, juist omdat betalen soms werkt, maar niet betrouwbaar genoeg om de toekomst van een organisatie erop te wedden. De veiligere route is het verkleinen van de blootstelling voordat een aanval plaatsvindt, niet onderhandelen nadat er een is geslaagd.




