Ransomware: een steeds grotere dreiging

Ransomware kennen we inmiddels allemaal. Een aanvaller krijgt toegang tot een netwerk, versleutelt bestanden en vraagt geld voor herstel. Toch vormt ransomware een steeds grotere dreiging. De aanvallen zijn professioneler geworden, treffen meer organisaties en de gevolgen zijn vaak groter.
ENISA, het agentschap van de Europese Unie voor cyberbeveiliging, noemt ransomware in zijn Threat Landscape 2025 zelfs de meest impactvolle cyberdreiging voor de Europese Unie. In dat rapport werden 4.875 incidenten onderzocht over de periode juli 2024 tot en met juni 2025.
Van versleutelen naar dubbele afpersing
Ransomware draait al lang niet meer alleen om het versleutelen van bestanden. Bij zogenaamde double extortion stelen aanvallers eerst gegevens voordat ze systemen versleutelen. Daarna ontstaat een dubbele druk. Het slachtoffer moet betalen voor een sleutel of herstel, terwijl de aanvaller dreigt gestolen gegevens openbaar te maken.
De Hive-operatie is hiervan een goed gedocumenteerd voorbeeld. Criminelen stalen gegevens en versleutelden bestanden. Slachtoffers kregen daarna de keuze om te betalen voor herstel en om publicatie van de gestolen gegevens te voorkomen.
Dat verandert het probleem behoorlijk. Een organisatie met goede back-ups kan de versleutelde systemen soms herstellen, maar die back-ups voorkomen niet dat vertrouwelijke gegevens al bij een aanvaller liggen. Denk aan persoonsgegevens, financiële documenten, contracten of interne bedrijfsinformatie.
De schade zit dan niet alleen in downtime, de periode waarin systemen niet beschikbaar zijn en werk stilvalt. Er ontstaat ook een probleem rond privacy, reputatie en mogelijke juridische gevolgen.
Ransomware-as-a-Service: ransomware als crimineel verdienmodel
Achter veel ransomware-aanvallen zit tegenwoordig een veel groter bedrijfsmodel. Niet iedere cybercrimineel hoeft zelf ransomware te kunnen ontwikkelen. Daar komt Ransomware-as-a-Service, oftewel RaaS, om de hoek kijken.
Het idee achter RaaS is eigenlijk vrij eenvoudig. Een groep criminelen ontwikkelt de ransomware en andere criminelen, de zogenaamde ‘affiliates’, voeren de aanvallen uit. De opbrengst wordt daarna verdeeld tussen de ontwikkelaars en de affiliate. Een bekende criminele organisatie die ransomware aanbiedt is LockBit.
RaaS maakt deel uit van een breder cybercrimineel ecosysteem waarin verschillende partijen een eigen rol hebben. De ene groep ontwikkelt malware, een andere partij verkoopt of verkrijgt toegang tot een netwerk en een affiliate voert de aanval uit. Andere criminelen richten zich op het stelen van gegevens of het witwassen van opbrengsten.
Je hoeft daardoor niet alles zelf te kunnen. Dat verlaagt de drempel voor cybercriminaliteit.
Waarom zijn deze ontwikkelingen zo gevaarlijk
Een grote reden dat RaaS zo’n grote dreiging vormt is schaal. Als een ransomwaregroep eenmaal een succesvolle manier heeft gevonden om een organisatie aan te vallen, kunnen heel veel verschillende affiliates diezelfde methode gebruiken. Ook al hebben zij zelf geen technische kennis. Daardoor kunnen in korte tijd heel veel organisaties slachtoffer worden.
Het tweede probleem is specialisatie. Aanvallers hoeven zich alleen te richten op dat deel van een aanval waar zij goed in zijn. Hierdoor kunnen criminelen zich specialiseren en worden de aanvallen in zijn geheel professioneler en effectiever. Gespecialiseerde ransomwaregroepen richten zich volledig op het verbeteren van hun technieken. Daardoor worden bestaande aanvalsmethoden steeds effectiever en moeilijker te herkennen. ENISA beschrijft bijvoorbeeld dat ransomwaregroepen steeds vaker technieken inzetten die normale beheeractiviteiten proberen na te bootsen en detectie bemoeilijken.
Ransomware-as-a-Service heeft ransomware niet opnieuw uitgevonden. Het heeft het vooral makkelijker gemaakt. Precies daar zit het gevaar.
Hoe verdedig je je tegen ransomware
Voor verdedigers betekenen deze ontwikkelingen dat ransomware niet als één los malwarebestand moet worden gezien. Het is een keten van toegang, accounts, infrastructuur, gegevensdiefstal en uiteindelijk afpersing.
Wie alleen kijkt naar de ransomware zelf, kijkt dus naar het laatste stuk van de aanval.
De echte verdediging begint veel eerder: voorkom ongeautoriseerde toegang, bescherm accounts, beperk rechten, monitor afwijkend gedrag en zorg dat herstel daadwerkelijk getest is.
