Een tweede afpersing verborgen in de eerste
Ransomware-slachtoffers staan al voor een onmogelijke keuze: betaal een criminele groep of riskeer dat gestolen gegevens uitlekken. Nu blijkt volgens onderzoekers van GuidePoint Security dat sommige slachtoffers worden geconfronteerd met een derde optie waar ze nooit om hebben gevraagd. Een organisatie die zichzelf "Ransom Busters" noemt, neemt contact op met bedrijven die net zijn getroffen door ransomware, vóórdat de aanval publiekelijk bekend wordt, en biedt aan om versleutelde bestanden te herstellen en gestolen gegevens te verwijderen voor een fractie van de oorspronkelijke eis.
Op papier klinkt dat aanbod als een reddingslijn. In de praktijk suggereren de bevindingen van GuidePoint dat het een oplichting is die voortbouwt op een misdrijf dat al verwoestend is. Wie er ook achter Ransom Busters zit, lijkt te weten dat het slachtoffer al is getroffen door een datalek, wat sterk wijst op een verband met de ransomware-operatie zelf, of op zijn minst op bevoorrechte toegang tot de slachtofferlijst. Die timing is de hele zwendel: het werkt omdat het doelwit bang, verward en wanhopig is naar een uitweg die minder kost dan de oorspronkelijke eis van de aanvaller.
Hoe de regeling de chaos van een aanval uitbuit
Ransomware-onderhandelingen zijn al ondoorzichtig. Slachtoffers weten zelden zeker met wie ze te maken hebben, of gestolen bestanden daadwerkelijk zijn verwijderd na betaling, of dat betalen uitnodigt tot een herhaalde aanval. Die onzekerheid is precies de voedingsbodem waarin Ransom Busters zich nestelt. Door zich voor te doen als een onafhankelijk herstelbedrijf in plaats van de afperser, geeft de regeling slachtoffers een vals gevoel dat ze te maken hebben met een neutrale derde partij in plaats van rechtstreeks met criminelen te onderhandelen.
Dit is niet de eerste keer dat onderzoekers deze specifieke groep aan de kaak stellen. Eerdere berichtgeving over de Ransom Busters-zwendel die ransomware-slachtoffers teistert en een apart artikel over de nep Ransom Busters-groep die ransomware-slachtoffers oplicht beschreven allebei hetzelfde patroon: contact vóór openbare bekendmaking, een verlaagd prijskaartje en beloften van gegevensverwijdering die realistisch gezien niet kunnen worden geverifieerd. Het nieuwste onderzoek van GuidePoint bevestigt dat dit geen eenmalige phishingpoging is, maar een doorlopende, schijnbaar winstgevende zwendel die meelift op legitieme ransomware-aanvallen.
De ongemakkelijke ironie is dat deze zwendel alleen werkt omdat het betalen van ransomware-eisen zo genormaliseerd is geraakt dat een slachtoffer een tweede, ongevraagd betalingsverzoek plausibel acht. Onderzoek van Proofpoint heeft al aangetoond dat 1 op de 3 ransomware-betalers opnieuw wordt getroffen, wat betekent dat organisaties die eenmaal betalen statistisch gezien al meer kans hebben om een tweede keer doelwit te worden. Ransom Busters lijkt op dezelfde cyclus in te spelen, alleen vanuit een andere invalshoek.
Waarom dit verder gaat dan het losgeldbriefje
De privacybelangen hier gaan verder dan een verspilde betaling. Slachtoffers die met Ransom Busters te maken hebben, zijn per definitie organisaties waar al gevoelige gegevens zijn gestolen. Elk extra communicatiekanaal dat een slachtoffer opent, vooral een dat wordt geïnitieerd door een niet-geverifieerde partij die beweert kennis te hebben van het datalek, is een nieuwe kans voor die gegevens om verkeerd te worden behandeld, verder te worden blootgesteld of als hefboom te worden gebruikt. Als een slachtoffer Ransom Busters betaalt in de overtuiging dat hun gestolen bestanden worden verwijderd, hebben ze geen echte garantie dat er ook maar iets is verwijderd. De gegevens kunnen nog steeds worden verkocht, gelekt of vastgehouden voor toekomstige afpersing.
Dit past in een breder patroon dat is gedocumenteerd in de berichtgeving over waarom de ransomware-afpersingseconomie in 2026 blijft bestaan: zolang betalen gebruikelijk blijft en verificatie vrijwel onmogelijk blijft, zullen criminelen nieuwe manieren blijven vinden om zich in het betalingsproces te wurmen. Ransom Busters is simpelweg de nieuwste variant die misbruik maakt van dezelfde vertrouwenskloof die ransomware in de eerste plaats winstgevend maakt.
Wat dit voor u betekent
Als uw organisatie wordt getroffen door ransomware, behandel dan elk ongevraagd aanbod van herstelhulp met hetzelfde wantrouwen als het losgeldverzoek zelf. Legitieme incidentresponsbedrijven worden door u ingeschakeld, niet andersom, en zij nemen doorgaans niet proactief contact op voordat een aanval zelfs maar publiekelijk bekend is. Een bericht dat beweert toegang te hebben tot uw datalekgegevens en dat verdacht snel aankomt, is een groot alarmteken in plaats van een shortcut.
Organisaties moeten elk ransomware-incident laten verlopen via een bekend, geverifieerd incidentresponsbedrijf of een politiecontactpersoon, in plaats van rechtstreeks in zee te gaan met iemand die hen als eerste benadert. Het verifiëren van identiteit, het documenteren van alle communicatie en het weerstaan van de druk om snel te handelen zijn de beste verdediging tegen een zwendel die is ontworpen om paniek uit te buiten.
Belangrijkste conclusies
- Wees op uw hoede voor iedereen die ransomware-"herstel"diensten aanbiedt en contact opneemt voordat uw datalek publiekelijk bekend is.
- Ga er nooit vanuit dat een verlaagde betaling gegevensverwijdering garandeert; er is geen betrouwbare manier om die belofte te verifiëren.
- Werk alleen met incidentresponsbedrijven die u of uw juridisch adviseur onafhankelijk heeft gecontroleerd.
- Meld verdachte herstelaanbiedingen bij de politie, aangezien ze kunnen wijzen op voorkennis van de oorspronkelijke aanval.
- Begrijp dat het betalen van welke partij dan ook bij een ransomware-incident, of het nu de oorspronkelijke aanvaller is of iemand anders, risico's met zich meebrengt en de veiligheid van uw gegevens niet garandeert.




