Een groeiende kloof tussen gemiddelde en mediaan losgeldbetalingen

Een nieuw rapport over trends in losgeldbetalingen in Q2 2026 laat een opvallende tegenstrijdigheid in de cijfers zien. Uit gegevens van Coveware by Veeam blijkt dat de gemiddelde losgeldbetaling kwartaal-op-kwartaal met 176% steeg naar $1.880.612. Tegelijkertijd halveerde de mediaanbetaling, die weergeeft wat een typisch slachtoffer werkelijk betaalt, tot $150.000.

Die kloof is belangrijker dan elk van de cijfers afzonderlijk. Wanneer het gemiddelde scherp stijgt terwijl de mediaan daalt, wijst dat er doorgaans op dat een klein aantal extreme uitschieters het totaalbeeld vertekent. Volgens het rapport is dat precies wat er is gebeurd: een handvol uitzonderlijk grote, ‘lumpy’ betalingen in verband met afpersingszaken waarbij data werd gestolen, stuwden het gemiddelde ver omhoog, terwijl de meeste slachtoffers juist aanzienlijk minder betaalden dan in eerdere kwartalen.

Voor iedereen die ransomware-betalingstrends volgt, is dit patroon een waarschuwing dat krantenkoppen met gemiddelden misleidend kunnen zijn. De typische organisatie die in Q2 2026 door ransomware werd getroffen, onderhandelde tot een veel lager bedrag dan het opvallende gemiddelde doet vermoeden, maar een kleine groep slachtoffers – waarschijnlijk grotere organisaties of partijen die te maken hadden met bijzonder schadelijke datalekken – betaalde aanzienlijk meer.

Waarom data-exfiltratie de grootste betalingen aanjaagt

Het rapport wijst data-exfiltratie aan als de voornaamste oorzaak van de grootste, meest ontwrichtende betalingen in het kwartaal. In plaats van uitsluitend te vertrouwen op het versleutelen van bestanden en betaling te eisen voor een decoderingssleutel, stelen veel ransomware-uitbaters nu gevoelige gegevens voordat ze de versleuteling uitvoeren, om vervolgens te dreigen die informatie te lekken of te verkopen als het slachtoffer weigert te betalen.

Dit tweeledige dreigingsmodel – versleutelen en exfiltreren – geeft aanvallers meer drukmiddelen. Zelfs als een slachtoffer over goede back-ups beschikt en versleutelde systemen kan herstellen zonder te betalen, creëert de dreiging van een openbaar datalek een apart, vaak dringender drukpunt. Blootstelling aan regelgeving, meldplicht aan klanten en reputatieschade wegen allemaal mee in de afweging van een slachtoffer zodra er gestolen data in het spel is; dat lijkt precies de reden waarom sommige betalingen in Q2 2026 explodeerden tot zeven cijfers.

Dit past in een breder patroon dat andere recente analyses hebben beschreven. Zoals besproken in Ransomware 2026: Meer bendes, meer slachtoffers, geen vertraging is het ransomware-ecosysteem meer gefragmenteerd geraakt, met een groeiend aantal kleinere daders die om slachtoffers concurreren, in plaats van een handvol dominante bendes die het speelveld beheersen. Die fragmentatie, in combinatie met een ander rapport dat laat zien dat het aantal slachtoffers verdubbelt en afpersing toeneemt in Q2 2026, suggereert dat aanvallers een breder net uitwerpen, terwijl ze hun agressiefste, op datadiefstal gerichte tactieken reserveren voor doelwitten waar de buit kan worden gemaximaliseerd.

Wat dit voor u betekent

Of u nu een bedrijf runt, IT beheert voor een organisatie of gewoon wilt begrijpen hoe trends in losgeldbetalingen uw eigen risico beïnvloeden: een paar zaken springen uit de Q2 2026-gegevens.

Ten eerste suggereert de daling van de mediaanbetaling naar $150.000 dat voor de meeste organisaties de losgeldeisen (en wat slachtoffers uiteindelijk betalen) eerder dalen dan stijgen. Dat is een enigszins bemoedigend teken en weerspiegelt waarschijnlijk verbeterde back-uppraktijken, snellere incidentrespons en een groeiende bereidheid bij slachtoffers om niet te betalen wanneer alleen versleuteling de dreiging is.

Ten tweede is de stijging van de gemiddelde betaling een waarschuwing voor wat er gebeurt als data-exfiltratie in het spel is. Als aanvallers kunnen aantonen dat ze gevoelige klantgegevens, financiële data of intellectueel eigendom hebben gestolen, neemt de druk om te betalen aanzienlijk toe, ongeacht of versleutelde systemen via back-ups kunnen worden hersteld. Dat betekent dat een databeschermingsstrategie zich niet langer alleen op herstel kan richten. Het voorkomen van onbevoegde toegang tot data en het monitoren van ongebruikelijke uitgaande gegevensoverdrachten is net zo belangrijk als het onderhouden van schone back-ups.

Ten derde herinnert deze trend gewone burgers eraan dat een ransomware-aanval op een bedrijf waarmee u zaken doet, een ziekenhuis, een winkel of een dienstverlener, privacyrisico’s met zich meebrengt, ook al hebt u nooit rechtstreeks met de aanvallers te maken. Wanneer geëxfiltreerde data het pressiemiddel wordt, maakt uw persoonlijke informatie die door die organisatie wordt bewaard, deel uit van wat gegijzeld wordt.

Concrete actiepunten

Organisaties moeten het opsporen van data-exfiltratiepogingen prioriteit geven, niet alleen van ransomware-versleuteling, want daar komt steeds vaker de meest lucratieve afpersingshefboom vandaan. Het herzien van toegangscontroles tot data, het segmenteren van gevoelige informatie en het monitoren van grote of ongebruikelijke gegevensoverdrachten kan de blootstelling aan het soort ‘lumpy’ hoge betalingen die het gemiddelde in Q2 2026 omhoogstuwden, verminderen.

Voor individuen geldt: blijf alert op datalekmeldingen van bedrijven waarmee u in contact staat, want afpersing op basis van exfiltratie betekent dat uw gegevens kunnen worden blootgesteld, zelfs als een ransomware-aanval niet de krantenkoppen haalt vanwege versleuteling alleen. Het volgen van trends in losgeldbetalingen is niet alleen een IT-aangelegenheid; het ontwikkelt zich steeds meer tot een privacykwestie die het waard is om in de gaten te houden.