Een nieuw ransomware-klassement voor Q2 2026
Ransomware is niet vertraagd, alleen de spelers zijn opnieuw geschud. Een nieuw rapport van threat intelligence-bedrijf Brandefense benoemt de vijf dominante ransomwaregroepen in Q2 2026: Qilin, TheGentlemen, Akira, DragonForce en LockBit5. De analyse, gebaseerd op Brandefenses eigen cyberthreatintelligence (CTI)-monitoring, geeft beveiligingsteams en alledaagse gebruikers een momentopname van welke groepen momenteel het actiefst zijn, en daarmee welke organisaties en individuen het meest waarschijnlijk de gevolgen ondervinden.
Hoewel de namen op deze lijst bekend zullen klinken voor iedereen die het ransomwarenieuws van de afgelopen jaren volgt, zegt hun hardnekkigheid iets belangrijks: uitschakelacties en wetshandhavingsdruk elimineren deze operaties zelden volledig. In plaats daarvan worden merken heropgebouwd, migreren aangesloten aanvallers naar nieuwe platforms en blijft het ransomware-as-a-service (RaaS)-model verse campagnes uitrollen onder oude of vernieuwde namen. LockBit5 is een duidelijk voorbeeld van een franchise die ondanks eerdere verstorende ingrepen telkens weer opduikt.
De vijf groepen achter de cijfers
Elk van de vijf door Brandefense gevolgde groepen opereert met een eigen netwerk van affiliates, doelwitten en onderhandelingsstijl, maar ze delen het bredere draaiboek dat moderne ransomware is gaan definiëren: toegang verkrijgen, data exfiltreren, systemen versleutelen en slachtoffers onder druk zetten om te betalen voordat informatie uitlekt of de bedrijfsvoering stilvalt.
Hier worden de privacy-implicaties onmiskenbaar. Ransomware draait tegenwoordig zelden alleen om vergrendelde bestanden. Groepen vertrouwen steeds vaker op datadiefstal als drukmiddel, en sommige gaan nog verder richting wat bekendstaat als triple extortion, waarbij extra druktactieken worden ingezet, zoals het rechtstreeks contacteren van klanten of partners van een slachtoffer. Als je een diepere kijk wilt op hoe deze escalatie in de praktijk werkt, zet onze eerdere berichtgeving over triple extortion ransomware uiteen hoe aanvallers gestolen data als wapen inzetten voorbij een eenvoudige losgeldeis.
Niet elke groep volgt echter dezelfde formule. Sommige campagnes zijn teruggekeerd naar een puur op versleuteling gerichte aanpak zonder enige datadiefstal, een variant die we beschreven in ons rapport over Jadepuffers terugkeer naar encryptie-only ransomware. De diversiteit onder de vijf leidende groepen in Brandefenses Q2 2026-bevindingen weerspiegelt dezelfde realiteit: er is geen enkel ransomware-template meer, alleen een gedeelde gereedschapskist die verschillende aanvallers combineren en aanpassen.
Waarom privacy het echte strijdtoneel is
De rode draad in bijna alle vooraanstaande ransomware-operaties is momenteel de initiële toegang. Aanvallers hoeven zelden nieuwe exploits te schrijven als gestolen inloggegevens volstaan. Recente branche-analyses wijzen erop dat gecompromitteerde logins softwarekwetsbaarheden voorbijstreven als favoriete toegangspoort voor ransomware, een verschuiving die we detailleerden in onze berichtgeving over Sophos' bevindingen over gecompromitteerde logins. Naast die trend is infostealer-malware een stille maar cruciale toeleveringsketen voor aanvallers geworden, die massa's inloggegevens oogst die later opduiken in precies de intrusies die deze ransomwaregroepen uitvoeren. Ons artikel over infostealer-logs die phishing voorbijstreven als belangrijkste oorzaak van datalekken legt uit hoe deze pijplijn werkt.
Dit is belangrijk voor privacy omdat het ransomware fundamenteel herdefinieert als een probleem van inloggegevens en databescherming, niet alleen van endpointbeveiliging. Elk wachtwoord dat opnieuw wordt gebruikt voor verschillende accounts, elke sessietoken die onbeschermd op een geïnfecteerd apparaat achterblijft, wordt een potentiële springplank voor groepen als Qilin, Akira of DragonForce. De slachtoffers beperken zich ook niet tot grote ondernemingen; wanneer ransomwaregroepen data exfiltreren vóór versleuteling, belandt persoonlijke informatie van werknemers, klanten en patiënten vaak onderdeel van het drukmiddel, ongeacht of het losgeld wordt betaald.
Wat dit voor jou betekent
De meeste lezers zullen een bedrijfsnetwerk niet rechtstreeks verdedigen tegen LockBit5 of TheGentlemen, maar de neveneffecten bereiken iedereen. Als een bedrijf waar jij zaken mee doet door een van deze groepen wordt getroffen, kunnen jouw persoonlijke gegevens, van inloggegevens tot financiële details, worden blootgesteld of gelekt als onderdeel van het afpersingsproces. Sommige slachtoffers, zoals te zien in eerdere incidenten zoals de weigering van Stadler Rail om een losgeldeis te betalen, kiezen ervoor niet te betalen, wat betekent dat gestolen data ongeacht de uitkomst gepubliceerd kan worden.
De praktische conclusie is dat de verdediging tegen ransomware steeds vaker begint met basale credential hygiene, voor zowel organisaties als individuen. Unieke, sterke wachtwoorden, multi-factorauthenticatie en alertheid tegen infostealer-malware (vaak verspreid via illegale software of kwaadaardige downloads) verkleinen de kans een startpunt voor deze groepen te worden.
Concrete actiepunten
- Beschouw elk account dat opnieuw wordt gebruikt voor meerdere diensten als een risico; ransomwarebendes kopen of oogsten inloggegevens steeds vaker in plaats van dat ze zich naar binnen hacken.
- Schakel multi-factorauthenticatie overal in waar het wordt aangeboden, aangezien gecompromitteerde logins het belangrijkste toegangspunt voor deze aanvallen blijven.
- Let op datalekmeldingen van elke organisatie waarmee je te maken hebt en neem ze serieus gezien hoe vaak gestolen data onderdeel wordt van een ransomware-onderhandeling.
- Blijf op de hoogte van welke ransomwaregroepen momenteel actief zijn, want het landschap kennen helpt zowel organisaties als individuen om risico te anticiperen in plaats van er pas na afloop op te reageren.
Het Q2 2026-ransomwarelandschap, in kaart gebracht door Brandefense, bevestigt dat deze dreiging niet verdwijnt, maar evolueert. Voorblijven betekent aandacht besteden aan hoe deze groepen te werk gaan, niet alleen hoe ze heten.




