Ransomware-bendes besteden al jaren tijd aan het onder druk zetten van slachtoffers om te betalen. Nu doen ze dat bij elkaar. Eerder deze maand nam de afpersingsgroep ShinyHunters de darkweb-site van de Cl0p-ransomwarebende over en hield de eigen data van Cl0p vast voor een losgeld van acht cijfers. De overname van Cl0p door ShinyHunters is op het eerste gezicht een vreemd verhaal, maar het bevat een praktische les voor iedereen wiens data op andermans systemen staat.
Wat ShinyHunters deed met de leaksite van Cl0p
Volgens de berichtgeving kreeg ShinyHunters controle over de darkweb-site die Cl0p gebruikt voor zijn afpersingspraktijken. Vervolgens plaatste het een bericht waarin een betaling van acht cijfers werd geëist in ruil voor Cl0p's eigen data. "Ik hoop dat jullie zoveel kunnen betalen, want dat is de eis, onderhandelbaar," zei ShinyHunters in het bericht, dat ook door The Record werd gemeld.
De toon is het vermelden waard. Het bericht imiteert de taal die ransomwaregroepen gewoonlijk op hun slachtoffers richten: een hoge eis, een hint van flexibiliteit en een duidelijke poging om druk uit te oefenen. In feite paste de ene afpersingsbende haar eigen draaiboek toe op een andere.
Het bronartikel, een Mastercard-overzicht van hoe ransomware zich ontwikkelt, noemt het incident als een voorbeeld van de veranderende tactieken en verdienmodellen in dit criminele ecosysteem. De details die ons ter beschikking staan, beperken zich tot dat bericht en de eis zelf, dus we kunnen maar beter niet gissen naar welke data is buitgemaakt of hoe toegang is verkregen.
Waarom ransomwarebendes zich tegen elkaar keren
De episode past bij een breder thema: ransomware is geen enkele, overzichtelijke industrie. Het is een losse economie van groepen met overlappende tools, doelwitten en reputaties. Die groepen concurreren om slachtoffers, aandacht en uitbetalingen, en er is geen eer onder hen.
Een paar redenen waarom dit soort rivaliteit kan ontstaan:
- Data is valuta. Gestolen bestanden zijn het product. Een groep die de data van een rivaal, of diens infrastructuur, in handen heeft, heeft macht.
- Reputatie doet ertoe. Leaksites zijn een publiek podium. Er een overnemen is een manier om een concurrent te vernederen en kracht te tonen.
- Activiteiten zijn afhankelijk van infrastructuur. Afpersingsgroepen zijn afhankelijk van servers, sites en communicatiekanalen. Zoals elke organisatie kunnen ze worden gehackt.
Niets hiervan maakt een van beide groepen minder gevaarlijk. Een vete tussen criminelen is geen vangnet voor hun slachtoffers. Als er al iets uit blijkt, is het hoe onvoorspelbaar de markt is. Voor een overzicht van welke groepen momenteel het actiefst zijn, zie onze Q2 2026 ransomware-roundup, die behandelt hoe het veld zijn cast van personages heeft herschikt.
Wat dit voor jou betekent
De kernles is simpel: zodra je data op andermans infrastructuur staat, heb je niet langer volledige controle over wat ermee gebeurt. Dat geldt voor de klantgegevens van een bedrijf, en het geldt voor de persoonlijke bestanden die je bij online diensten opslaat. Zelfs de criminelen die gestolen data in handen hebben, kunnen de veiligheid ervan niet garanderen, zoals dit incident aantoont.
Voor organisaties die al getroffen zijn, werpt dit een ongemakkelijk punt op. Het betalen van losgeld of het onderhandelen met een afpersingsgroep garandeert niet dat gestolen data binnengehouden blijft. Die kan in handen van andere partijen terechtkomen, en de groep die haar vasthoudt, kan zelf gecompromitteerd raken. We kunnen op basis van de bron niet zeggen of in dit geval specifieke slachtoffergegevens zijn blootgesteld, maar het principe geldt.
Voor individuen is het een herinnering dat je zelden kunt kiezen hoe goed een bedrijf beschermt wat het over jou bijhoudt. Wat je wel kunt controleren, is hoeveel gevoelige informatie je afstaat, hoe die wordt beschermd en hoe snel je kunt herstellen als er iets misgaat.
Hoe je je voorbereidt: back-ups, encryptie en toegangshygiëne
Je kunt niet voorkomen dat rivaliserende bendes vechten, maar je kunt beperken hoeveel schade ze jou kunnen berokkenen. Richt je op de basis en doe die goed.
Back-ups
- Houd ten minste één back-up offline of anderszins geïsoleerd van je hoofdnetwerk, zodat ransomware er niet bij kan.
- Test herstel regelmatig. Een back-up die je nooit hebt hersteld, is een hoop, geen plan.
Encryptie
- Versleutel gevoelige bestanden voordat ze worden opgeslagen of gedeeld. Data die is versleuteld met sleutels die jij beheert, is veel minder nuttig voor wie die steelt.
- Gebruik volledige-schijfversleuteling op laptops en telefoons.
Toegangshygiëne
- Schakel multi-factor-authenticatie in voor e-mail, cloudopslag en tools voor externe toegang.
- Gebruik unieke, sterke wachtwoorden met een wachtwoordmanager.
- Controleer wie externe toegang heeft tot je systemen en verwijder accounts die niet meer nodig zijn.
- Houd software gepatcht, want aanvallers misbruiken vaak bekende zwakke plekken.
Een VPN kan helpen je verkeer op onbetrouwbare netwerken te beschermen en is een nuttige laag voor externe toegang, maar het is op zichzelf geen verdediging tegen ransomware. Beschouw het als één onderdeel van een breder geheel van gewoonten.
Kernpunten
De overname van Cl0p door ShinyHunters is een treffend teken dat de ransomware-economie volatiel is en dat gestolen data zelden onder iemands controle blijft. Reken er niet op dat criminele onderlinge strijd je beschermt.
- Ga ervan uit dat data die derden in handen hebben, kan worden blootgesteld, en deel alleen wat noodzakelijk is.
- Onderhoud geïsoleerde, geteste back-ups.
- Versleutel gevoelige data en beveilig accounts met multi-factor-authenticatie.
- Controleer je praktijken voor externe toegang op een vast schema.
Om te zien welke groepen momenteel het actiefst zijn, lees onze Q2 2026 ransomware-roundup, en neem deze week een uur om je eigen back-up-, encryptie- en externe-toegangsinstellingen te herzien.




