Ransomware-groepen prijzen hun afpersing vaak op basis van de totale omzet van een bedrijf, zelfs wanneer de aanval slechts één divisie, dochteronderneming of systeem trof. Het is net zozeer een onderhandelingstactiek als een technische, en inzicht hierin helpt organisaties de overhaaste beslissingen te vermijden die het beoogt uit te lokken. Ransomware-eisen gebaseerd op bedrijfsomzet zijn ontworpen om urgent, groot en gerechtvaardigd aan te voelen, of de cijfers nu wel of niet kloppen voor het deel van het bedrijf dat daadwerkelijk getroffen was.

Waarom bendes eisen verankeren aan de totale omzet

Volgens het bronmateriaal gebruiken aanvallers het hogere omzetcijfer om druk te creëren, de waargenomen betaalbaarheid te vertekenen en bestuurders richting een snellere schikking te duwen. De logica is simpel. De totale omzet van een bedrijf is meestal het grootste getal dat een buitenstaander kan schatten, en het laat bijna elk losgeldbedrag klein lijken in vergelijking.

De getroffen eenheid genereert mogelijk slechts een fractie van die omzet. Maar door naar het moederbedrijfscijfer te wijzen, probeert een bende het gesprek te herkaderen: "U kunt dit duidelijk betalen." Die framing verschuift de aandacht weg van de echte vraag, namelijk wat het incident werkelijk kost en wat herstel zou vergen.

Openbaar onderzoek wijst in dezelfde richting. Palo Alto Networks heeft geschreven dat initiële eisen doorgaans tussen 0,05% en 5% van de waargenomen jaaromzet van een slachtoffer liggen, en NetApp heeft beschreven dat eisen vaak worden berekend als een percentage van de jaaromzet, doorgaans rond de 3%. Het sleutelwoord is waargenomen. Aanvallers werken met welk cijfer dan ook waarvan zij denken dat het van toepassing is, en dat is vaak het hoofdlijncijfer.

Hoe opgeblazen cijfers onderhandelingsbeslissingen vertekenen

Verankering is een bekende bias: het eerste getal dat op tafel komt, bepaalt alles wat volgt. Een eis gekoppeld aan de totale omzet zet een hoge anker, zodat een latere "korting" als een overwinning kan voelen, zelfs wanneer de uiteindelijke prijs nog steeds ver buiten verhouding staat tot de schade.

Drie vertekeningen zijn het letten waard:

  • Verwarring over betaalbaarheid. Totale omzet is geen cash die voorhanden is, en het is niet het budget dat beschikbaar is voor incidentrespons. Een groot bedrijf kan nog steeds beperkte liquiditeit hebben, en de getroffen eenheid kan veel minder hebben.
  • Tijdsdruk. Bendes combineren grote getallen met korte deadlines. De bron beschrijft het doel als een snellere schikking, en een verkorte tijdlijn laat minder ruimte voor juridische toetsing, forensisch werk en inbreng van de raad van bestuur.
  • Vervaging van de scope. Als de leiding zich richt op de eis, besteedt zij mogelijk minder tijd aan het vaststellen wat er daadwerkelijk versleuteld of gestolen is, wat de informatie is die de beslissing zou moeten sturen.

Niets hiervan betekent dat een eis automatisch bluf of lokaas is. Het betekent dat het getal zelf je meer vertelt over de strategie van de aanvaller dan over je werkelijke blootstelling.

Wat het betekent voor werknemers en klanten wier gegevens op het spel staan

Achter de onderhandeling zitten mensen. Wanneer een bedrijf zich haast om te schikken, wordt de beslissing meestal genomen rond het financiële cijfer, niet rond wiens gegevens zijn gestolen of wat ermee zal gebeuren daarna. Werknemers en klanten blijven blootgesteld aan de nasleep, wat de uitkomst van de gesprekken ook is.

Snel betalen garandeert niet dat gestolen gegevens worden verwijderd of dat systemen schoon terugkomen. Het neemt ook het risico op vervolgdruk niet weg. Zoals we rapporteerden in Ransomware Gangs Now Threaten to Contact Your Customers, zijn sommige groepen overgegaan tot het rechtstreeks contacteren van de mensen wier informatie zij bezitten, waardoor klantprivacy een tweede hefboom wordt tegen het bedrijf.

Als je een werknemer of klant bent van een organisatie die getroffen is, is de praktische zorg je persoonlijke gegevens, niet de hoogte van het losgeld. Let op officiële inbreukmeldingen, en wees voorzichtig met onverwachte e-mails, telefoontjes of sms'jes die het incident noemen, aangezien die afkomstig kunnen zijn van afpersers of van oplichters die het nieuws uitbuiten.

Hoe organisaties druk kunnen weerstaan met een responsplan

De beste verdediging tegen een gemanipuleerd getal is een plan dat is gemaakt voordat het getal arriveert. Organisaties die al hebben besloten wie in de kamer zit, welke informatie nodig is en hoe beslissingen worden genomen, zijn veel moeilijker op te jagen.

  • Scheid scope van prijs. Stel vast welke systemen en gegevens daadwerkelijk getroffen zijn voordat je überhaupt een cijfer bespreekt. De werkelijke omzet en herstelkosten van de eenheid doen er meer toe dan de schatting van de groep van het hele bedrijf.
  • Vertraag de klok bewust. Behandel deadlines als onderdeel van het script van de aanvaller. Betrek juridisch adviseurs, incident responders en leidinggevenden vroeg, zodat geen enkele bestuurder alleen beslist.
  • Bereid communicatie voor. Weet van tevoren hoe je werknemers en klanten zou informeren, zodat dreigementen om hen te contacteren minder schokwaarde hebben.
  • Houd geteste back-ups en herstelpaden aan. Hoe geloofwaardiger je vermogen om te herstellen, hoe minder hefboom een eis heeft.

De menselijke kant van onderhandelen brengt ook risico met zich mee. De zaak behandeld in Florida Ransomware Negotiator Convicted in US Extortion Case is een herinnering dat de tussenpersonen in deze situaties ook aandacht verdienen.

Voor concrete voorbereidingsstappen loopt ons stuk over een ransomware-verdedigingsplan voor 2026 een preventiechecklist en de bijbehorende gegevensbeschermingsoverwegingen door.

Wat dit voor jou betekent

Als je een bedrijf runt of adviseert, onthoud dan dat een losgeldbedrag gekoppeld aan de totale omzet een drukmiddel is, geen nauwkeurige maatstaf voor je verlies. Bouw je respons rond feiten: wat is getroffen, wat is gestolen en wat kost herstel.

Als je een klant of werknemer bent, doet het cijfer er minder toe dan je eigen blootstelling. Let op officiële kennisgevingen, wijzig wachtwoorden op getroffen accounts, schakel multi-factor authenticatie in waar beschikbaar, en behandel ongevraagde berichten over een datalek met argwaan.

Belangrijkste punten

  • Ransomware-eisen gebaseerd op bedrijfsomzet maken misbruik van het grootste beschikbare getal om betaling betaalbaar en urgent te laten lijken.
  • Verankering en deadlines duwen bestuurders richting snelle schikkingen voordat de scope begrepen is.
  • Werknemers en klanten dragen het risico als gegevens gestolen zijn, ongeacht of er losgeld wordt betaald.
  • Een geoefend responsplan, met duidelijke rollen en geverifieerde back-ups, is het sterkste tegenmiddel tegen deze tactiek.

Begrijpen hoe afpersingsdruk werkt is de eerste stap om er weerstand aan te bieden. Om verder te gaan, bekijk het ransomware-verdedigingsplan voor 2026 en het rapport over bendes die dreigen klanten te contacteren, en controleer dan of het draaiboek van je eigen organisatie klaar is voordat er ooit een eis binnenkomt.