Ransomwarebendes herschrijven hun draaiboek

Ransomware werkte traditioneel op een simpele, zij het brute, manier: aanvallers breken in op een netwerk, versleutelen elk bestand dat ze kunnen vinden en eisen betaling voor de decryptiesleutel. Een nieuw rapport van Coveware by Veeam suggereert dat dat model stilletjes aan het verdwijnen is. Volgens de gegevens slaan ransomwarebendes steeds vaker encryptie volledig over en gaan ze direct over op afpersing via datadiefstal, waarbij ze gevoelige bestanden stelen en dreigen ze te lekken in plaats van systemen überhaupt nog te vergrendelen.

De financiële cijfers in het rapport zijn opvallend. Gemiddelde losgeldbetalingen in Q2 2026 stegen met 176% naar $1,88 miljoen, zelfs terwijl de mediane betaling juist daalde. Dat verschil tussen gemiddelde en mediaan is belangrijk. Het suggereert dat een kleiner aantal zeer grote, hoogwaardige afpersingszaken het gemiddelde scherp omhoog trekt, terwijl een bredere basis van kleinere aanvallen genoegen neemt met lagere uitbetalingen. Met andere woorden, aanvallers lijken selectiever en preciezer te worden over welke slachtoffers ze het hardst aanpakken.

Waarom afpersing via datadiefstal zonder encryptie werkt

Het overslaan van encryptie klinkt misschien alsof aanvallers minder werk doen, maar het is werkelijk een strategische verschuiving in plaats van een sluiproute. Een heel netwerk versleutelen is luidruchtig, technisch veeleisend en steeds makkelijker voor verdedigers om op te merken en in te dammen, vooral nu organisaties beter zijn geworden in back-ups en herstel. Als een bedrijf zijn systemen vanuit een back-up kan herstellen, verliest een op encryptie gebaseerde losgeldeis veel van zijn hefboomwerking.

Datadiefstal lost dat probleem voor aanvallers op. Zodra gevoelige bestanden, klantgegevens, financiële documenten of interne communicatie zijn gekopieerd en geëxfiltreerd, kan geen enkele back-up die blootstelling ongedaan maken. De dreiging verschuift van "betaal ons om je systemen terug te krijgen" naar "betaal ons of we publiceren je gegevens." Dat is een moeilijker probleem voor slachtoffers om zich uit te manoeuvreren, omdat de schade zowel reputatie- als regelgevingsgerelateerd is, net zo goed als operationeel.

Dit weerspiegelt een bredere trend die al elders in de beveiligingsonderzoeksgemeenschap is gedocumenteerd. Een recent Kaspersky-rapport over de stand van ransomware in 2026 stelde vast dat aanvallers steeds vaker kleine en middelgrote bedrijven targeten, vaak door ze te gebruiken als opstapje naar grotere partnernetwerken. De bevindingen van Coveware voegen nog een laag toe aan dat beeld: zelfs wanneer bendes direct op grotere doelwitten afgaan, evolueert de afpersingsmethode zelf weg van verstoring en richting pure informatiehefboomwerking.

De privacygevolgen voor bedrijven en consumenten

Voor alledaagse consumenten is deze verschuiving belangrijker dan het op het eerste gezicht lijkt. Toen ransomware vooral om encryptie draaide, was het grootste risico voor gewone mensen indirect: een ziekenhuis, school of lokale overheid kon dagen of weken offline zijn terwijl systemen werden hersteld. Afpersing via datadiefstal verandert de berekening volledig. De bestanden die bij deze aanvallen worden gestolen, bevatten routinematig de persoonlijke informatie van werknemers, klanten, patiënten of studenten, namen, adressen, financiële gegevens, medische dossiers en inloggegevens.

Zelfs als een getroffen organisatie weigert te betalen, of het losgeld naar beneden onderhandelt, kunnen de gestolen gegevens alsnog op leaksites belanden of worden verkocht aan andere criminele groepen. Dat betekent dat de mensen wier informatie in die database stond, te maken krijgen met identiteitsdiefstal en frauderisico, ongeacht of hun werkgever of dienstverlener uiteindelijk heeft betaald. De stijgende gemiddelde betalingscijfers in het Coveware-rapport wijzen er ook op dat sommige organisaties bereid zijn stevige bedragen te betalen specifiek om dat soort blootstelling te voorkomen, wat ons vertelt hoe serieus bedrijven nu de reputatie- en juridische gevolgen van gelekte klantgegevens wegen.

Wat dit voor jou betekent

Als je een individuele consument bent, is deze trend een herinnering dat een ransomware-incident bij een bedrijf niet alleen een IT-probleem is, het is een directe bedreiging voor je persoonlijke gegevens, zelfs wanneer je banksaldo of accounttoegang nooit is aangeraakt. Als je een bedrijfseigenaar of IT-besluitvormer bent, betekent het dat op encryptie gerichte verdedigingen zoals back-ups, hoewel nog steeds essentieel, op zichzelf niet langer voldoende zijn. Afpersing via datadiefstal vraagt evenveel aandacht voor netwerkmonitoring, toegangscontroles en het beperken van hoeveel gevoelige data überhaupt blootgesteld en bereikbaar is.

Concreet toepasbare conclusies

Consumenten moeten elke inbreukmelding serieus nemen, zelfs meldingen die als "geringe impact" worden beschreven, en overwegen kredietmonitoring of fraudemeldingen te gebruiken als een dienst die ze gebruiken een datadiefstalincident meldt. Bedrijven moeten nagaan welke gevoelige data ze werkelijk moeten opslaan, want data die niet bestaat kan niet worden gestolen. Organisaties moeten ook hun incidentresponsplannen specifiek testen op scenario's van afpersing via datadiefstal, niet alleen op oefeningen voor encryptie en herstel. Terwijl ransomwarebendes afpersing via datadiefstal blijven verfijnen als hun primaire wapen, rust de verantwoordelijkheid voor het verminderen van blootstelling op zowel de bedrijven die gevoelige data beheren als de individuen die alert moeten blijven op hoe die data wordt gebruikt zodra deze hun controle verlaat.