Ransomwareaanvallen nemen af, maar de dreiging wordt scherper

Een nieuw kwartaalrapport van beveiligingsbedrijf Halcyon geeft een gemengd signaal af voor iedereen die ransomwaretrends volgt: het totale aanvalsvolume neemt af, maar de technieken achter de aanvallen die daadwerkelijk slagen, worden aanzienlijk moeilijker te detecteren en te stoppen. De belangrijkste bevinding is dat ransomwaregroepen steeds vaker zogenaamde 'EDR kill'-technieken inzetten, methoden om endpoint detection and response (EDR)-software uit te schakelen voordat ze bestandsversleutelende malware implementeren.

EDR-tools zijn de beveiligingssoftware waar veel organisaties op vertrouwen om verdacht gedrag op laptops, servers en werkstations te detecteren voordat het uitmondt in een volwaardige inbreuk. Wanneer aanvallers die software eerst stilletjes kunnen uitschakelen of verblinden, kopen ze zich tijd om zich door een netwerk te verplaatsen, gegevens te stelen en systemen te versleutelen met veel minder kans om halverwege de aanval te worden betrapt.

Van specialistentruc tot standaardpraktijk

Volgens de Q2 2026-gegevens van Halcyon is wat ooit werd beschouwd als een niche, zeer technische vaardigheid die was voorbehouden aan de meest geavanceerde ransomwarebendes, nu een routinematig onderdeel van de aanvalsketen geworden. Eindpuntbeveiliging uitschakelen of omzeilen is niet langer de uitzondering; het wordt steeds vaker de verwachting voor groepen die moderne ransomwareoperaties uitvoeren.

Deze verschuiving is belangrijk omdat EDR een van de belangrijkste verdedigingslagen is waarin organisaties investeren om inbraken vroegtijdig op te merken. Als het uitschakelen van die laag een standaard, herhaalbare stap wordt in plaats van een zeldzame, op maat gemaakte techniek, verlaagt dat de vaardigheidsdrempel voor minder geavanceerde groepen om hetzelfde resultaat te bereiken als topoperators. Het betekent ook dat traditionele signalen van inbraak, zoals een afgaande EDR-melding, simpelweg nooit verschijnen, waardoor beveiligingsteams minder waarschuwing krijgen voordat gegevens worden gestolen of systemen worden vergrendeld.

De ironie die in het rapport van Halcyon wordt benadrukt, is dat dit gebeurt terwijl het absolute aantal ransomwareaanvallen afneemt. Minder incidenten betekent niet noodzakelijk minder risico. Het kan betekenen dat de aanvallen die nog plaatsvinden gerichter zijn, over meer middelen beschikken en moeilijker te stoppen zijn zodra ze beginnen, omdat de aanvallers erachter hun handelswijze specifiek hebben aangepast om de tools te verslaan waar verdedigers het meest op vertrouwen.

Waarom dit van belang is voor privacy, en niet alleen voor IT-beveiliging

Het is verleidelijk om EDR-kill-technieken te beschouwen als een puur technische, backofficezorg voor IT-afdelingen. Maar de gevolgen komen rechtstreeks terecht bij gewone mensen wier gegevens zich bevinden in de organisaties die worden aangevallen. Ransomwareaanvallen stoppen tegenwoordig zelden bij versleuteling; bendes sturen routinematig eerst gevoelige bestanden naar buiten en dreigen deze te lekken als er geen losgeld wordt betaald. Wanneer aanvallers detectietools kunnen uitschakelen en langer ongestoord kunnen opereren, hebben ze meer tijd om precies het soort gegevens te vinden en te kopiëren dat er het meest toe doet: klantgegevens, personeelsdossiers, financiële documenten en bedrijfseigen bedrijfsinformatie.

Het recente geval van Gentlemen Ransomware die Soja de Portugal trof, wat resulteerde in het lekken van 491 GB aan gevoelige bedrijfsgegevens, is een duidelijke illustratie van hoe deze aanvallen zich vertalen in echte blootstelling voor zowel individuen als bedrijven. Of dat specifieke incident nu EDR-omzeiling betrof of niet, het toont de omvang aan van gegevens die kunnen worden buitgemaakt zodra aanvallers voet aan de grond krijgen en met minimale tussenkomst kunnen opereren.

Wat dit voor jou betekent

Voor de meeste lezers is dit geen oproep tot paniek, maar een herinnering dat de veiligheidsveronderstellingen waar veel organisaties op leunen, aan het verschuiven zijn. Als je in de IT of beveiliging werkt, onderstrepen de bevindingen van Halcyon dat EDR alleen niet langer kan worden behandeld als een gegarandeerd waarschuwingssysteem; gelaagde verdediging, netwerkmonitoring en snelle responsplanning zijn belangrijker dan ooit. Als je een individu bent wiens persoonlijke gegevens worden bewaard door bedrijven, scholen, zorgverleners of serviceplatforms, dan is deze trend een herinnering dat een inbreuk bij een van die organisaties je gegevens kan blootstellen met minder waarschuwing vooraf dan in het verleden, omdat aanvallers steeds beter worden in het geruisloos opereren.

Praktische tips

Een paar praktische stappen kunnen helpen, ongeacht je rol:

  • Als je beveiligingsinfrastructuur beheert, vertrouw dan niet uitsluitend op EDR-waarschuwingen; combineer ze met monitoring op netwerkniveau en regelmatige tabletop-oefeningen waarbij wordt uitgegaan van het feit dat detectietools kunnen worden uitgeschakeld.
  • Pleit voor en ondersteun beveiligingsbeleid dat offline back-ups omvat, aangezien ransomwaregroepen die erin slagen EDR uit te schakelen vaak ook meer tijd hebben om back-upsystemen aan te vallen.
  • Als individu: gebruik unieke wachtwoorden en schakel multifactorauthenticatie in overal waar je gegevens zijn opgeslagen, zodat ook als een bedrijf waarvan je afhankelijk bent een inbreuk ondervindt, je andere accounts beschermd blijven.
  • Houd in de gaten of bedrijven waarmee je zaken doet meldingen van datalekken versturen en reageer snel op aanbevolen wachtwoordwijzigingen of aanbiedingen voor kredietmonitoring.

Ransomware mag dan in absolute aantallen dalen, de verfijning van EDR-kill-technieken betekent dat de aanvallen die wél plaatsvinden meer risico met zich meebrengen voor de gegevens die ze treffen. Op de hoogte blijven van hoe deze dreigingen evolueren is een van de eenvoudigste manieren om een stap voor te blijven.