Een nieuw rapport dat door Medical Economics werd uitgelicht, stelde vast dat slechts 29% van de ransomware-slachtoffers in het vierde kwartaal van vorig jaar het losgeld betaalde. De kop is bot: "zeg gewoon nee." De samenvatting wijst op veranderende trends en betere paraatheid als redenen waarom betalingen afnemen.
De trend dat ransomware-slachtoffers weigeren losgeld te betalen is goed nieuws voor verdedigers, maar er zit een addertje onder het gras. Afnemende betalingen betekenen niet minder aanvallen, en ze betekenen niet dat gestolen data privé blijft. Dit is wat het cijfer ons vertelt, en wat het weglaat.
Waarom slechts 29% van de slachtoffers in Q4 betaalde
Het bronartikel biedt een korte verklaring: ransomware-betalingen dalen vanwege verschuivende trends en verbeterde paraatheid. Het rapport zelf splitst niet elke reden uit, dus het is de moeite waard voorzichtig te zijn met wat met zekerheid gezegd kan worden.
Over het algemeen betaalt een organisatie om een van twee redenen losgeld: om haar systemen terug te krijgen, of om te voorkomen dat gestolen data wordt gepubliceerd. Als een slachtoffer kan herstellen vanuit schone back-ups en een geoefend responsplan heeft, verdwijnt de eerste reden grotendeels. Dat is de meest plausibele lezing van "betere paraatheid."
Een betalingspercentage van 29% betekent ook dat ongeveer zeven op de tien slachtoffers ervoor kozen niet te betalen, of niet onder druk gezet konden worden om dat te doen. Dat is een betekenisvolle verschuiving in onderhandelingsmacht. Ransomware is een bedrijfsmodel, en het hangt ervan af dat slachtoffers geloven dat betalen de snelste of enige uitweg is.
Wat afpersing minder effectief maakt
Verschillende praktische factoren verzwakken doorgaans de positie van een ransomware-groep. Het rapport wijst breed op paraatheid, en dit zijn de bouwstenen die meestal achter dat woord schuilgaan:
- Betrouwbare, geteste back-ups. Back-ups die gescheiden van het hoofnetwerk worden bewaard en daadwerkelijk getest op herstel, stellen een slachtoffer in staat om te herbouwen zonder decryptiesleutel.
- Geoefende incidentrespons. Teams met een plan kunnen getroffen systemen snel isoleren, wat beperkt hoeveel schade de aanvallers kunnen aanrichten.
- Groter bewustzijn. Betalen biedt geen garantie. Criminelen leveren mogelijk geen werkende decryptietools, en een betaling kan een organisatie markeren als bereid om opnieuw te betalen.
Niets hiervan maakt een slachtoffer immuun. De druk op aanvallers is echter reëel. Wanneer minder doelwitten betalen, moeten groepen meer slachtoffers aanvallen of nieuwe manieren vinden om degenen die ze treffen uit te knijpen.
Waarom niet betalen de datablootstelling niet beëindigt
Dit is het deel van het verhaal dat het meest van belang is voor privacy. Veel moderne ransomware-operaties gebruiken dubbele afpersing: ze stelen eerst data en versleutelen vervolgens systemen. Zelfs als een slachtoffer alles vanuit back-ups herstelt en weigert te betalen, houden de aanvallers nog steeds kopieën van de gestolen bestanden en kunnen ze dreigen deze te publiceren.
Dat verandert wat "zeg gewoon nee" daadwerkelijk beschermt. Weigeren te betalen kan een bedrijf draaiende houden en voorkomen dat criminelen worden gefinancierd. Het haalt data die het netwerk al heeft verlaten niet terug. De mensen die het meest getroffen worden, zijn vaak niet het bedrijf maar zijn klanten, patiënten en werknemers, wier persoonlijke informatie op een leaksite kan belanden.
Echte gevallen laten zien hoe dit uitpakt. In de Flink-dataleak, waar LPG Group losgeld eiste van klanten, was de druk gericht op de mensen wier data naar verluidt was gestolen, niet alleen op het bedrijf. Onze uitleg over de Settra-ransomwaregroep en het risico van dubbele afpersing behandelt dezelfde mechanismen in meer detail.
Ook het aanvalsvolume blijft hoog. ThreatMon volgde 1.067 slachtoffers wereldwijd in de ransomware-golf van augustus 2026, een herinnering dat een dalend betalingspercentage niet hetzelfde is als minder incidenten.
Wat dit voor jou betekent
Als je een individu bent, loopt je blootstelling meestal via organisaties die jouw data beheren. Je kunt hun back-ups niet controleren, maar je kunt de schade beperken als hun gegevens uitlekken. Als je een klein bedrijf runt, zit je in de groep die het meest profiteert van voorbereiding, omdat een getest herstelplan is wat "betalen of alles verliezen" verandert in een beheersbare storing.
De Akira-ransomware-slachtoffers uitgesplitst is een nuttige realitycheck: geen enkele sector of bedrijfsgrootte is immuun. Klein zijn is geen schild.
Wat individuen en kleine bedrijven nu kunnen doen
Voor individuen:
- Gebruik unieke wachtwoorden voor elk account, met een wachtwoordmanager, zodat een uitgelekte inloggegevens bij één datalek niet andere accounts ontgrendelt.
- Schakel multi-factor authenticatie in waar het wordt aangeboden.
- Wees alert op phishing- en afpersingsmails die verwijzen naar echte gegevens over jou. Criminelen gebruiken uitgelekte informatie om overtuigend te klinken.
- Deel alleen de persoonlijke gegevens die een dienst echt nodig heeft.
Voor kleine bedrijven:
- Houd meerdere back-ups aan, met ten minste één offline of geïsoleerd van je hoofnetwerk.
- Test het herstellen vanuit die back-ups. Een ongeteste back-up is een gok.
- Schrijf een eenvoudig incidentresponsplan op: wie te bellen, welke systemen te isoleren, en wie met klanten praat.
- Beperk welke data je opslaat. Informatie die je niet bewaart, kan niet worden gestolen en gelekt.
- Plan voor datadiefstal, niet alleen voor versleuteling, aangezien weigeren te betalen een datalek niet ongedaan maakt.
De kern van de zaak
De daling naar 29% toont aan dat ransomware-slachtoffers die weigeren losgeld te betalen steeds gewoner worden, en dat voorbereiding zijn vruchten afwerpt. Maar de strijd is verschoven: aanvallers vertrouwen steeds meer op de dreiging om gestolen data te publiceren, en die dreiging blijft bestaan zelfs wanneer het losgeld niet wordt betaald.
Neem deze week de tijd om je eigen back-up- en gegevensbeschermingsgewoonten te herzien, en zorg dat je begrijpt hoe dubbele afpersing werkt. Lees voor context uit de praktijk over de Akira-ransomware-slachtofferlijst en de ransomware-golf van augustus 2026. Voorbereiding stopt niet elke aanval, maar het maakt nee zeggen een realistische optie.




