De nieuwste bevindingen van Zscaler ThreatLabz wijzen op een duidelijke verschuiving in de manier waarop ransomwarebendes geld verdienen. Volgens het ransomware-datalekrapport 2026, dat activiteit behandelt die is waargenomen tussen april 2025 en maart 2026, steeg het volume aan gegevens dat bij ransomware-incidenten werd gestolen met meer dan 275% jaar op jaar, tot 896,2 terabyte. Bestanden versleutelen is niet langer het hele verhaal. Ze stelen is waar nu veel van de hefboomwerking ligt.

Dit bericht loopt door de belangrijkste cijfers, legt uit waarom de verschuiving ertoe doet, en schetst praktische stappen voor individuen en kleine teams. Alleen de cijfers die in de bronverslaggeving worden genoemd, worden hier geciteerd, en sommige details van het rapport waren niet beschikbaar in de samenvatting die wij hebben bekeken.

Wat de cijfers van Zscaler ThreatLabz laten zien

Het rapport onderzoekt ransomware-activiteit en afpersingseconomie over een periode van twaalf maanden, van april 2025 tot maart 2026. Drie cijfers springen eruit in de samenvatting:

  • Gestolen gegevens: een stijging van meer dan 275% jaar op jaar, tot 896,2 terabyte.
  • Gevolgde betalingen: blockchain-transacties die verband houden met ransomware-betalingen bereikten $328 miljoen.
  • Gemiddelde losgeldbetaling: de samenvatting zegt dat deze steeg, hoewel het exacte cijfer was afgesneden in de tekst die ons ter beschikking stond.

Het hoofdpunt is het datavolume. Een sprong van die omvang suggereert dat aanvallers meer moeite stoppen in het weghalen van informatie uit netwerken van slachtoffers, niet alleen in het vergrendelen ervan. Het bedrag van $328 miljoen weerspiegelt betalingen die op blockchains konden worden getraceerd, dus het moet worden gelezen als wat onderzoekers konden waarnemen, niet noodzakelijkerwijs als het volledige totaal aan geld dat van eigenaar wisselde.

Waarom gestolen gegevens, niet versleuteling, nu de belangrijkste hefboom zijn

Traditionele ransomware werkte volgens een eenvoudig uitgangspunt: vergrendel de bestanden, eis betaling voor de sleutel. Verdedigers reageerden met betere back-ups. Als je je systemen kunt herstellen, verliest de versleutelingsdreiging veel van zijn kracht.

Datalek verandert die rekensom. Zelfs met perfecte back-ups kan een slachtoffer informatie die al door criminelen is gekopieerd niet "herstellen". De dreiging wordt publicatie of verkoop van klantgegevens, personeelsdossiers, financiële documenten of interne e-mails. Back-ups doen niets om die blootstelling ongedaan te maken.

Daarom is de gerapporteerde groei van gestolen gegevens belangrijker dan een simpele telling van aanvallen. Het signaleert dat afpersing via datalek het centrale drukmiddel wordt, en dat herstelplanning vertrouwelijkheid moet dekken, niet alleen beschikbaarheid.

De doelwitten van deze campagnes zijn ook het begrijpen waard. Onze berichtgeving over wie ransomwarebendes eigenlijk als doelwit nemen laat zien hoe aanvallers de mensen binnen organisaties kiezen die ze benaderen, wat direct samenhangt met hoe gestolen toegang en gegevens in de eerste plaats worden verkregen.

Hoe AI ransomware-operaties versnelt

De framing van het rapport koppelt AI-ondersteunde aanvallen aan de stijging van datalekken. De samenvatting die wij hebben bekeken, specificeert de specifieke technieken niet, dus het zou een vergissing zijn om details te gokken. Wat in algemene termen kan worden gezegd, is dat automatisering aanvallers helpt meer te doen met minder inspanning: het doorzoeken van grote hoeveelheden gestolen bestanden, het sneller vinden van waardevol materiaal, en het opschalen van operaties die ooit meer handmatig werk kostten.

De praktische les gaat over snelheid. Als aanvallers gevoelige gegevens sneller kunnen vinden en verplaatsen, krimpt het venster tussen eerste toegang en ernstige schade. Detectie en respons die ooit snel genoeg leken, zijn dat misschien niet meer.

Wat dit voor jou betekent

Voor de meeste lezers betekent de gerapporteerde trend drie dingen.

Back-ups zijn noodzakelijk maar niet voldoende. Ze beschermen je tegen het verliezen van toegang tot je bestanden. Ze beschermen je niet tegen het lekken van je bestanden.

Een VPN lost dit niet op. Een VPN versleutelt je verkeer tussen je apparaat en de VPN-server, wat nuttig is op onbetrouwbare netwerken. Ransomwareploegen komen meestal binnen via andere routes, zoals gecompromitteerde accounts, gestolen inloggegevens of phishing. Een VPN alleen stopt geen van die dingen, dus behandel het als één laag, niet als een verdediging tegen afpersing.

Minder opgeslagen gegevens betekent minder om te stelen. Gegevens die je niet langer bewaart, kunnen niet worden meegenomen. Dit geldt voor individuen met oude e-mailarchieven en voor kleine bedrijven met jaren aan klantgegevens.

Praktische stappen voor individuen en kleine teams

  • Beveilig je accounts. Gebruik een wachtwoordmanager, unieke wachtwoorden en multi-factor authenticatie, bij voorkeur met een authenticator-app of hardwarematige sleutel in plaats van sms.
  • Houd offline of onveranderlijke back-ups bij. Test het herstellen ervan zodat je weet dat ze werken.
  • Patch tijdig. Werk besturingssystemen, browsers, routers en alle tools voor externe toegang bij.
  • Verminder wat je opslaat. Verwijder oude bestanden, gearchiveerde mailboxen en exports die je niet meer nodig hebt, en versleutel gevoelige gegevens die je moet bewaren.
  • Beperk toegang. Geef mensen alleen de rechten die ze nodig hebben, en verwijder accounts van voormalige medewerkers of contractors.
  • Wees sceptisch over urgente berichten. Phishing blijft een veelvoorkomende route naar binnen, dus verifieer onverwachte verzoeken via een apart kanaal.
  • Heb een plan. Besluit vooraf wie je belt en wat je doet als je een inbreuk vermoedt, inclusief hoe je getroffen mensen op de hoogte stelt.

Belangrijkste punten

Het ransomware-datalekrapport 2026 van Zscaler ThreatLabz beschrijft een omgeving waarin gestolen informatie, niet vergrendelde bestanden, de druk op slachtoffers aanjaagt. Met 896,2 TB weggenomen en $328 miljoen aan traceerbare betalingen is de financiële prikkel voor aanvallers duidelijk.

Je kunt niet beheersen wat criminelen doen, maar je kunt je blootstelling verkleinen. Begin met het beoordelen welke gegevens je bezit, controleren of je back-ups daadwerkelijk herstellen, en het aanscherpen van accountbeveiliging. Om te begrijpen hoe aanvallers hun slachtoffers kiezen, lees ons stuk over ransomwarebendes die middenmanagers als doelwit nemen, en neem deze week een uur om je eigen accounts en back-ups te controleren.