Ransomwarebendes slaan de directiekamer over

Jarenlang richtte beveiligingsbewustzijnstraining zich op de bescherming van CEO's, CFO's en andere C-suite-leidinggevenden tegen gerichte aanvallen. Nieuw onderzoek wijst erop dat ransomware-operators verder zijn gegaan. Uit gegevens van Zscaler's ThreatLabz-onderzoeksteam blijkt dat aanvallers zich steeds vaker richten op middenkader-IT'ers en bedrijfsmanagers, met een gemiddelde leeftijd van de slachtoffers van 46 jaar, in plaats van hun pijlen op topbestuurders te richten.

De bevindingen zijn gebaseerd op analyse van één enkele ransomwarecampagne waarbij 351 slachtoffers werden onderzocht. Van die groep had 62% een functie op managementniveau of hoger, met name rollen met bevoegdheid over betalingen en financiële beslissingen. Dat detail is van belang. Ransomware werkt alleen als bedrijfsmodel als er iemand met de macht om een betaling goed te keuren voldoende druk voelt om dat ook te doen. Het lijkt erop dat aanvallers hebben geconcludeerd dat een middenkader-manager die budgetgoedkeuringen, leverancierscontracten of IT-infrastructuur beheert, vaak een snellere weg naar uitbetaling is dan proberen een CEO te bereiken die doorgaans ver verwijderd is van de dagelijkse betaalbeslissingen.

Waarom IT-managers het perfecte doelwit vormen

De verschuiving naar middenkader-managers weerspiegelt een verandering in de manier waarop aanvallers hun operaties plannen. In plaats van generieke phishingmails te versturen in de hoop dat er iets blijft hangen, duiden de ThreatLabz-gegevens erop dat deze campagnes gepaard gaan met het vooraf in kaart brengen van de structuur van een organisatie. Aanvallers identificeren wie er op welke plek in het organigram zit, wie betalingsbevoegdheid bezit en wie er over voldoende technische toegangsrechten beschikt om echte schade aan te richten als hun account gecompromitteerd raakt. Die informatieverzameling stelt hen in staat om gepersonaliseerde social engineering-aanpakken te bouwen die gericht zijn op een heel specifiek type werknemer: iemand die senior genoeg is om van belang te zijn, maar niet zo senior dat hij of zij omringd wordt door lagen aan assistenten en beveiligingsprotocollen.

Deze aanpak strookt met een bredere trend die wordt behandeld in een gerelateerd ransomwarecampagne die zich op managers richt in twee derde van de gevallen, waarin eveneens werd vastgesteld dat leidinggevend personeel, en niet directieleden, de meerderheid van de slachtoffers vormden in een afzonderlijk incident. Samen wijzen deze rapporten op een weloverwogen strategie in plaats van toeval. IT-managers en afdelingshoofden beschikken vaak over precies die combinatie van toegang en bevoegdheid die ransomware-operators willen: beheerdersrechten, kennis van back-upsystemen en de mogelijkheid om een betaling goed te keuren zonder dat de voltallige leidinggevende ploeg akkoord moet gaan.

Het privacy-aspect dat de meeste berichtgeving over het hoofd ziet

Wat deze verschuiving vanuit privacy-oogpunt opmerkelijk maakt, is hoe sterk de doelgerichtheid afhangt van openbaar beschikbare informatie. Het opstellen van een accuraat organigram, het identificeren van functietitels en het uitvissen wie betalingen beheert, vereist doorgaans dat aanvallers gegevens putten uit professionele netwerksites, bedrijfsgidsen, persberichten en soms diensten van databrokers. Hoe gedetailleerder het openbare profiel van een werknemer is, hoe gemakkelijker het voor een aanvaller wordt om een overtuigend voorwendsel op te stellen.

Dit is ook waar ransomware overlapt met de groeiende markt voor gestolen bedrijfstoegang. Een deel van dezelfde organisatorische inlichtingen die worden gebruikt om een gerichte phishingbericht te plannen, kan afkomstig zijn van uitgelekte inloggegevens of toegang die op criminele fora wordt verkocht, een dynamiek die wordt onderzocht in een rapport over een Russische hacker die gestolen bedrijfstoegang verkocht terwijl hij Oekraïne bespioneerde. Zodra een aanvaller een voet tussen de deur heeft of over een gedetailleerd werknemersprofiel beschikt, wordt het opstellen van een ransomware-lokmiddel voor een specifieke manager veel eenvoudiger dan in de tijd van massale phishingcampagnes.

Wat dit voor jou betekent

Als je werkt in IT-management, operations of in een rol met betalings- of systeemtoegangsbevoegdheid, dan suggereert dit onderzoek dat je wellicht een aantrekkelijker doelwit bent dan je eerder dacht. Een aantal praktische stappen kan je kwetsbaarheid verkleinen:

  • Ga na wat je werkgever, LinkedIn-profiel of professionele biografie onthult over je specifieke verantwoordelijkheden en toegangsniveau.
  • Behandel onverwachte berichten die verwijzen naar je functie, budgetbevoegdheid of interne systemen met extra oplettendheid, ook al lijken ze afkomstig van een bekende contactpersoon of leverancier.
  • Bevestig elke betalings- of systeemwijzigingsverzoek via een apart, geverifieerd kanaal voordat je actie onderneemt, ongeacht hoe dringend de boodschap lijkt.
  • Zet in op organisatiebrede back-up- en incidentresponsplanning in plaats van ervan uit te gaan dat aanvallers altijd achter de directiesuite aan gaan. Het multi-extortion ransomware-draaiboek dat in 2026 gemeengoed is betekent dat back-ups alleen geen garantie op een vangnet meer bieden.

De kern van de zaak

Ransomware-operators verfijnen hun doelgerichtheid op dezelfde manier als legitieme marketeers: door te identificeren wie daadwerkelijk beslissingsbevoegdheid bezit en diegene rechtstreeks te benaderen. De bevindingen van Zscaler ThreatLabz maken duidelijk dat middenkader-IT'ers en bedrijfsmanagers, en niet alleen bestuurders, nu vierkant in het vizier staan. Kleinere organisaties zonder eigen beveiligingsteam lopen hierbij bijzonder risico, daarom zijn bronnen zoals de ransomwaregids uit 2026 voor kleine en middelgrote bedrijven het bekijken waard, ongeacht de omvang of locatie van je onderneming.

De slotsom is niet dat je in paniek moet raken, maar dat je moet erkennen dat functietitel en toegangsniveau nu een soort doelgroep-profiel vormen. Het verkleinen van je openbare voetafdruk, het verifiëren van ongebruikelijke verzoeken en het aansturen op robuustere organisatorische responsplanning zijn praktische, haalbare stappen die elke manager vandaag nog kan beginnen te nemen.