Een ransomware-ecosysteem in vrije val, niet ineenstorting

Een nieuw Check Point Research-rapport laat zien dat het ransomware-ecosysteem versplintert in plaats van krimpt, en dat die fragmentatie de dreiging moeilijker te voorspellen maakt, niet gemakkelijker te negeren. Het onderzoek volgde een recordaantal van 93 actieve ransomware-groepen die in het tweede kwartaal van 2026 actief waren, het hoogste aantal ooit gemeten. Die groei heeft het marktaandeel van de top tien groepen teruggebracht tot 57,6 procent, een teken dat dominante, gecentraliseerde syndicaten niet langer zo'n groot deel van de criminele economie controleren als vroeger.

Onder de geprofileerde groepen wees Check Point op de snelle opkomst van een syndicaat dat zichzelf 'The Gentlemen' noemt, waarvan onderzoekers zeggen dat het sterk leunt op AI-tools om de backend-infrastructuur te versnellen. In plaats van maandenlang aanvalssoftware en onderhandelingsplatforms vanaf nul te bouwen, lijkt de groep AI-ondersteunde ontwikkeling te gebruiken om in een fractie van de tijd die oudere ransomware-bemanningen nodig hadden functionele operaties op te zetten.

Waarom meer groepen meer risico betekent, niet minder

Het zou logisch kunnen lijken dat een gefragmenteerd ransomware-ecosysteem, zonder één dominante speler, een veiligere omgeving zou zijn voor potentiële slachtoffers. Check Point's data suggereren het tegenovergestelde. Wanneer een handvol grote syndicaten het grootste deel van de markt controleerde, konden verdedigers middelen richten op het volgen van een bekende set tactieken, infrastructuur en onderhandelingspatronen. Met nu 93 verschillende groepen actief, elk met eigen tools, doelwitvoorkeuren en afpersingsstijl, is het collectieve aanvalsoppervlak waarmee bedrijven en individuen worden geconfronteerd veel diverser en moeilijker te profileren geworden.

Deze decentralisatie verlaagt ook de toetredingsdrempel voor nieuwe criminele operaties. Affiliate-modellen, gelekete broncode en nu AI-ondersteunde ontwikkeling betekenen dat kleinere of nieuwere groepen geloofwaardige ransomware-campagnes kunnen lanceren zonder de jarenlange technische investering die vroeger nodig was. Dat is mede wat een groep als The Gentlemen mogelijk heeft gemaakt om zo snel in de ranglijsten te stijgen.

Stijgende losgeldbedragen ondanks dalende betalingsbereidheid

De economie van ransomware verschuift mee met de structuur. Check Point ontdekte dat de gemiddelde losgeldbedragen zijn gestegen tot boven de $680.000, terwijl het aandeel slachtoffers dat bereid is te betalen is gedaald tot ongeveer 23 procent, een zesjarig dieptepunt. Met andere woorden: minder organisaties betalen, maar degenen die betalen, betalen aanzienlijk meer.

Die squeeze duwt ransomware-operators richting wat het onderzoek omschrijft als 'exfiltratie-eerst'-tactieken: gevoelige gegevens stelen voordat encryptie wordt ingezet, en vervolgens dreigen deze te lekken of te verkopen, ongeacht of er losgeld wordt betaald. Deze aanpak geeft aanvallers hefboomwerking, zelfs wanneer een slachtoffer weigert te betalen of sterke back-upsystemen heeft, aangezien de schade door blootgestelde gegevens, klantgegevens, inloggegevens of intellectueel eigendom net zo kostbaar kan zijn als uitvaltijd. Gestolen inloggegevens uit deze campagnes duiken vaak later weer op in combolijsten en darkweb-marktplaatsen, het soort blootstelling dat is gedocumenteerd in de Microsoft 42 combolijst-lek, waar eerder gestolen loginrecords openlijk online circuleerden.

AI-versnelde infrastructuur verandert de tijdlijn

Wat The Gentlemen onderscheidt in Check Point's analyse is niet alleen groei, maar snelheid. AI-ondersteunde tools lijken de ontwikkelingscyclus van ransomware-backend-infrastructuur te comprimeren, de servers, onderhandelingsportalen en datalek-sites die een afpersingsoperatie ondersteunen. Werk waarvoor bekwame ontwikkelaars vroeger weken of maanden nodig hadden, kan nu naar verluidt veel sneller worden geprototypeerd en ingezet, waardoor nieuwere groepen vrijwel onmiddellijk na oprichting kunnen concurreren met gevestigde spelers.

Dit weerspiegelt een breder patroon dat onderzoekers breder in cybercriminaliteit hebben gesignaleerd: dreigingsactoren die reguliere productiviteits- en automatiserings-tools adopteren om operaties op te schalen waarvoor vroeger grotere teams nodig waren. Vergelijkbare efficiëntiewinsten zijn ook in andere campagnes opgedoken, waaronder malware-operaties zoals die beschreven in MSI-installatiemalware gericht op crypto-handelaren, die vertrouwde op eenvoudige maar effectieve technische shortcuts om maandenlang onder de radar te blijven.

Wat dit voor jou betekent

Voor de meeste individuen kunnen ransomware-headlines ver weg voelen, iets dat ziekenhuizen, stadsbesturen of grote bedrijven overkomt. Maar de exfiltratie-eerst-verschuiving betekent dat persoonlijke gegevens die door elke organisatie waarmee je interactie hebt, je werkgever, zorgverlener, bank of een online dienst, worden verzameld, steeds vaker een doelwit zijn, zelfs als die organisatie nooit wordt getroffen door bestandsversleutelende malware in de traditionele zin. Een groeiend ransomware-ecosysteem met 93 actieve groepen betekent ook dat de kans dat een leverancier of dienst die jij gebruikt in een bepaald jaar doelwit wordt, stijgt in plaats van daalt.

Voor bedrijven en IT-teams betekent de dalende betalingsbereidheid in combinatie met stijgende losgeldbedragen dat aanvallers minder maar grotere uitbetalingen verwachten. Dat maakt robuuste offline back-ups, strikte toegangscontroles en vroege detectie van gegevensexfiltratie belangrijker dan ooit, aangezien encryptie vaak niet langer het primaire middel is waarmee aanvallers betaling afdwingen.

Praktische inzichten

  • Ga ervan uit dat elke dienst die jouw persoonlijke gegevens verwerkt een doelwit kan zijn van exfiltratie-eerst-ransomware, niet alleen traditionele encryptie-aanvallen.
  • Gebruik unieke, sterke wachtwoorden en een wachtwoordmanager, zodat één gelekete set inloggegevens niet meerdere accounts in gevaar brengt.
  • Schakel multi-factorauthenticatie in waar aangeboden, vooral op financiële, e-mail- en zorgportalen.
  • Als je een bedrijf runt of adviseert, geef dan prioriteit aan offline back-ups en monitoring op datalekpreventie boven het plannen van losgeldonderhandelingen.
  • Controleer je e-mail en accounts periodiek tegen bekende lekbases, aangezien gestolen inloggegevens uit ransomware-inbreuken vaak weer opduiken in combolijsten.

De opkomst van 'The Gentlemen' en de bredere versplintering die Check Point Research dit kwartaal heeft gedocumenteerd, laten zien dat het ransomware-ecosysteem sneller evolueert dan veel verdedigingen zijn gebouwd om aan te kunnen. Op de hoogte blijven van hoe deze groepen opereren en basisvoorzorgsmaatregelen serieus nemen, blijft de meest praktische manier om voor te blijven op een dreigingslandschap dat steeds drukker wordt.