Het aantal ransomware-aanvallen dat via de cloud van Zscaler werd geblokkeerd, is in één jaar tijd met 146 procent toegenomen. Dat blijkt uit het jaarlijkse ThreatLabz Ransomware Report van het bedrijf. De onderzoekers signaleren de grootste stijging in drie jaar en zien een duidelijke verschuiving in tactieken: afpersing en datadiefstal winnen terrein ten opzichte van traditionele encryptieaanvallen.
Volgens het rapport is in het afgelopen jaar 238 terabyte aan data geëxfiltreerd door tien actieve ransomwaregroepen – een stijging van 92 procent ten opzichte van een jaar eerder. Ransomware-aanvallen zijn steeds vaker gericht op het stelen en lekken van data, in plaats van het versleutelen ervan. Deze tactiek vergroot de druk op slachtoffers om losgeld te betalen. Het aantal afpersingsgevallen steeg met 70 procent. De onderzoekers waarschuwen dat deze trend de impact van ransomware vergroot, vooral bij sectoren die te maken hebben met gevoelige data en wet- en regelgeving.
Productie, technologie en zorg vaakst getroffen
De productiesector (1.063 aanvallen), technologiesector (922) en de gezondheidszorg (672) waren het afgelopen jaar het vaakst doelwit. Volgens Zscaler komt dit doordat deze sectoren extra kwetsbaar zijn voor verstoringen en reputatieschade.
De grootste stijging deed zich voor in de olie- en gassector. Hier nam het aantal ransomware-incidenten toe met 935 procent. Zscaler wijt dat aan een combinatie van toenemende automatisering in kritieke infrastructuur en het gebruik van verouderde beveiligingsmaatregelen.
De helft van alle ransomware-aanvallen wereldwijd was gericht op organisaties in de Verenigde Staten. In totaal werden daar 3.671 incidenten geteld. Dat is meer dan alle andere landen in de top 15 bij elkaar. Canada (5%) en het Verenigd Koninkrijk (4%) volgen op afstand. Volgens Zscaler zijn digitaal geavanceerde economieën aantrekkelijker voor aanvallers.
Actieve ransomwaregroepen en nieuwe varianten
RansomHub was in 2025 verantwoordelijk voor het hoogste aantal bekende slachtoffers (833), gevolgd door Akira (520) en Clop (488). Akira maakte vooral gebruik van partners en initiële toegangsmakelaars, terwijl Clop zich richt op kwetsbaarheden in veelgebruikte software van derden.
In totaal zijn het afgelopen jaar 23 nieuwe ransomwarefamilies geïdentificeerd. Sinds de start van het Zscaler-onderzoek in 2019 komt het totaal daarmee op 425. Ook het aantal bekende ransomware-notities blijft groeien: inmiddels zijn er 1.018 publiek beschikbaar via GitHub, waarvan 73 nieuw in het afgelopen jaar.
