Ransomwarebendes veranderen hun speelboek, en die verschuiving is van belang voor elk bedrijf dat klantgegevens opslaat, niet alleen voor de bedrijven die getroffen worden door opvallende encryptieaanvallen. Een nieuw rapport van Coveware by Veeam, over het tweede kwartaal van 2026, toont een duidelijke en groeiende voorkeur onder criminele groepen voor pure afpersing via gegevensdiefstal boven de traditionele aanpak van vergrendelen en losgeld eisen. De bevindingen wijzen op een trend van ransomware-afpersing via gegevensdiefstal die de manier waarop aanvallers te werk gaan hervormt en, minstens zo belangrijk, de manier waarop verdedigers moeten reageren.

Wat het Coveware-rapport over Q2 2026 onthult

Volgens het rapport stegen de gemiddelde losgeldbetalingen in Q2 2026 met 176% naar $1,88 miljoen, zelfs terwijl de mediane betaling in dezelfde periode daalde. Dat verschil tussen gemiddelde en mediaan is veelzeggend. Het suggereert dat een kleiner aantal zeer grote uitbetalingen het gemiddelde omhoogtrekt, waarschijnlijk gekoppeld aan doelwitten met een hoge waarde die bereid zijn grote bedragen te betalen om gestolen gegevens buiten het publieke zicht te houden. Ondertussen worden meer routinegevallen geschikt voor kleinere bedragen, of weigeren slachtoffers helemaal te betalen.

De grotere structurele verandering is de beweging weg van encryptie in het geheel. In plaats van bestanden te vergrendelen en betaling te eisen voor een decryptiesleutel, stelen meer groepen simpelweg gegevens en dreigen ze die te lekken. Deze aanpak slaat de lawaaierige, ontwrichtende stap van het versleutelen van systemen over, wat snellere detectie- en herstelinspanningen kan uitlokken. Pure afpersing is stiller, moeilijker in realtime te detecteren, en geeft aanvallers nog steeds krachtige hefboomwerking, vooral tegen organisaties die gevoelige klant- of personeelsgegevens verwerken.

Hoe Silent Ransom en Scattered Spider binnenkomen

Het rapport noemt groepen zoals Silent Ransom en Scattered Spider als toonaangevende voorbeelden van deze verschuiving, en hun manier van binnenkomen is minstens zo belangrijk als hun afpersingsstrategie. Beide groepen hebben zwaar geleund op social engineering via de helpdesk, wat betekent dat ze helemaal geen softwarekwetsbaarheid hoeven te misbruiken. In plaats daarvan bellen of berichten ze IT-support, doen zich voor als legitieme medewerkers, en praten zich een weg naar wachtwoordresets of omzeiling van multi-factorauthenticatie.

Dit is een fundamenteel ander dreigingsmodel dan de met malware beladen phishing-e-mails die veel organisaties hun personeel hebben geleerd te herkennen. Het richt zich op menselijk vertrouwen en interne processen in plaats van op technische zwaktes. Een overtuigend telefoontje naar een helpdesk, gecombineerd met basisgegevens die van sociale media of eerdere datalekken zijn verzameld, kan genoeg zijn om een voet aan de grond te krijgen. Van daaruit bewegen aanvallers zich zijwaarts, lokaliseren waardevolle gegevens, exfiltreren die, en doen dan hun afpersingseis, allemaal zonder ooit ransomware-payloads te hoeven inzetten die antivirustools zouden kunnen detecteren.

Waarom VPN's en netwerkbeveiliging alleen tekortschieten

Hier worden de beperkingen van traditionele netwerkbeveiliging duidelijk. Een VPN kan verkeer versleutelen en de locatie van een gebruiker verbergen, en zero-trust netwerktoegang kan beperken wie welke systemen bereikt, maar geen van beide verifieert of de persoon aan de andere kant van een helpdeskgesprek werkelijk is wie hij beweert te zijn. Als een aanvaller zich met succes door identiteitsverificatie heen social-engineert, kan hij door dezelfde beveiligde tunnels en toegangscontroles wandelen die zijn gebouwd om buitenstaanders buiten te houden.

Dat is geen reden om VPN's of zero-trust-architectuur op te geven. Die tools blijven essentieel voor het versleutelen van gegevens tijdens transport en het beperken van de schade zodra een indringer binnen is. Maar de Coveware-bevindingen onderstrepen dat identiteitsverificatie, niet alleen netwerkperimeterverdediging, de zwakke schakel is geworden die aanvallers uitbuiten. Organisaties hebben sterkere verificatieprocedures voor de helpdesk nodig, callback-protocollen en out-of-band bevestiging voordat wachtwoordresets of toegangswijzigingen worden toegekend, vooral voor accounts met verhoogde privileges.

Wat dit voor u betekent

Voor kleine en middelgrote bedrijven is deze trend bijzonder relevant. Aanvallers geven steeds vaker de voorkeur aan doelwitten die misschien geen toegewijde security operations-teams hebben, maar toch gegevens bezitten die waardevol genoeg zijn om af te persen. Het patroon duikt herhaaldelijk op in echte incidenten. De Play-ransomwareaanval op Barrett Mahony Consulting Engineers illustreert hoe een middelgroot professioneel dienstverleningsbedrijf een doelwit kan worden ongeacht zijn omvang. Evenzo vond Cisco Talos' onderzoek naar de stijgende ransomware-activiteit in Japan dat kleine en middelgrote ondernemingen een groot deel van de toename in aanvallen absorberen, wat bevestigt dat dit niet alleen een probleem is voor grote ondernemingen met diepe zakken.

Consumenten zijn ook niet vrijuit. Wanneer bedrijven worden getroffen door afpersing via gegevensdiefstal, belandt de gestolen informatie (namen, financiële gegevens, soms overheids-ID's) vaak online of wordt verkocht, ongeacht of er losgeld wordt betaald, zoals te zien is in gevallen zoals het Deadlock-ransomwarelek van LT Group-paspoortgegevens. Dat betekent dat persoonlijke waakzaamheid rond kredietmonitoring en wachtwoordhygiëne belangrijk is, zelfs wanneer u niet direct doelwit was.

Praktische conclusies

Bedrijven moeten nu de verificatieprocedures van hun helpdesk doorlichten, aangezien een telefoontje of chatbericht een steeds vaker voorkomend toegangspunt is in plaats van een zeldzame uitzondering. Multi-factorauthenticatie-resets en wijzigingen in bevoorrechte toegang verdienen extra aandacht, inclusief callback-verificatie via een bekend, apart kanaal. Medewerkers op elk niveau, niet alleen IT-personeel, moeten begrijpen dat social-engineeringpogingen net zo goed supportdesks kunnen targeten als inboxen.

Voor alledaagse gebruikers blijven de praktische stappen vertrouwd maar urgent: gebruik unieke wachtwoorden, schakel multi-factorauthenticatie in waar het wordt aangeboden, en houd accounts in de gaten op ongebruikelijke activiteit nadat een bedrijf waarmee u te maken hebt een datalek onthult. De trend van ransomware-afpersing via gegevensdiefstal die in Coveware's Q2 2026-rapport wordt gedocumenteerd, toont aan dat aanvallers zich sneller aanpassen dan veel verdedigingen, wat gelaagde beveiliging, die zowel technische controles als menselijke verificatie omvat, belangrijker maakt dan ooit.