Fors meer ransomware-aanvallen met bijna 900 terabyte aan gestolen data
Het aantal ransomware-aanvallen is het afgelopen jaar met meer dan 275 procent gestegen. Bedrijven betaalden naar aanleiding van die aanvallen samen meer dan 328 miljoen dollar losgeld aan hackersgroepen.
Dat blijkt uit het Zscaler ThreatLabz 2026 Ransomware Report. De gemiddelde losgeldbetaling nam met 5,3 procent toe tot 431.995 dollar. Aanvallers stalen in totaal bijna 900 terabyte aan gegevens. ThreatLabz onderzocht de periode van april 2025 tot en met maart 2026.
Managers steeds vaker doelwit
In 62 procent van de gevallen richtten aanvallen zich op leidinggevenden of medewerkers met extra rechten en zakelijke invloed. Aanvallers maken bovendien vaker misbruik van vertrouwde zakelijke tools, zoals Microsoft Teams en Quick Assist. Ze gebruiken die voor social engineering, verplaatsingen binnen het netwerk, datadiefstal en het versleutelen van bestanden.
De productiesector en de technologiesector zijn de meest aangevallen sectoren. De snelste groei op jaarbasis zit in transport en logistiek (+725 procent) en bij nutsbedrijven (+622 procent). Bedrijven in de Verenigde Staten zijn het belangrijkste doelwit en goed voor 50,7 procent van de waargenomen activiteit. Daarachter volgen Canada met 4,8 procent, Duitsland met 4,3 procent en het Verenigd Koninkrijk met 4,1 procent.
Scripttalen en nieuwe groepen
Tools op basis van scripts spelen een steeds grotere rol. Scripttalen als JavaScript, PowerShell en Python stellen aanvallers in staat sneller nieuwe tools te ontwikkelen en op te gaan in legitieme activiteiten. Ook het ransomware-landschap verandert: negen van de vijftien groepen met de meeste slachtoffers staan nieuw in de ranglijst. ThreatLabz telde afgelopen jaar 52 groepen die voor het eerst actief waren.
Het aantal slachtoffers bleef hoog. Op leak sites, websites waar gestolen data wordt gepubliceerd, registreerde ThreatLabz 7.366 slachtoffers, een daling van 3 procent ten opzichte van een jaar eerder. Qilin, Akira en INC Ransom zijn samen verantwoordelijk voor 34 procent van de bekendgemaakte slachtoffers.
Van bestandsversleuteling naar datadiefstal
“Bij succesvolle ransomware-afpersing verschuift de focus van bestandsversleuteling, wat vaak leidt tot storingen in de bedrijfsvoering, naar minder zichtbare, maar schadelijke aanvallen waarbij gegevens worden gestolen”, aldus Deepen Desai, Executive Vice President Cybersecurity bij Zscaler. “Aanvallers zetten generatieve AI in om hun operaties te versnellen en richten zich op het stelen van meer intellectueel eigendom, klantinformatie en andere gevoelige gegevens om betaling af te dwingen. Beveiligingsteams moeten deze aanvallen in een vroeg stadium stoppen door de mogelijkheden voor initiële toegang te beperken, laterale verplaatsingen tegen te gaan en data-exfiltratie te voorkomen.”
Het rapport is gebaseerd op telemetrie uit de Zscaler-beveiligingscloud en een analyse van het dreigingslandschap door ThreatLabz. Het onderzoek richtte zich op ransomwaregroepen en hun partners, doelwitten, aanvalstechnieken, datadiefstal en betaalpatronen. Volgens de bevindingen vergroten aanvallers hun machtspositie met gestolen data, richten ze zich op invloedrijke medewerkers en verhogen ze hun efficiëntie met AI-tools en misbruik van legitieme bedrijfsplatforms. Naast de analyse bevat het rapport richtlijnen om ransomware in elke fase van de aanvalscyclus te stoppen. Het gaat ook in op trends rond data-exfiltratie, de keuze van doelwitten, de veranderende werkwijzen van aanvallers en de economische aspecten van afpersing.