NCC Group meldt een stijging van 3 procent in wereldwijde ransomware-activiteit in het tweede kwartaal van 2026 ten opzichte van het eerste kwartaal. Uit het Cyber Threat Intelligence Report van het moederbedrijf van Fox-IT blijkt dat supply chain-aanvallen in omvang toenemen. VPN’s en edge-apparatuur blijven veelvoorkomende toegangspunten voor aanvallers.
Cybercriminele groepen richtten zich in het afgelopen kwartaal opnieuw op ecosystemen voor softwareontwikkeling. In plaats van organisaties rechtstreeks aan te vallen, richten aanvallers zich volgens het bedrijf op het compromitteren van software- en ontwikkeltools waarop veel bedrijven vertrouwen. Eén aanval kan zich daardoor over meerdere organisaties verspreiden, waarschuwt NCC Group. Het bedrijf omschrijft supply chain-aanvallen als een van de effectievere methoden voor inbreuken op grote schaal.
De groep TeamPCP wordt door NCC Group genoemd als een van de meest actieve partijen achter dit type aanvallen. Volgens het bedrijf voert deze groep campagnes uit waarbij gecompromitteerde software-afhankelijkheden en ontwikkelworkflows schade verderop in de keten kunnen veroorzaken voordat de aanval wordt gedetecteerd.
Sectoren en regio’s grotendeels ongewijzigd
De industriële sector was volgens het rapport opnieuw de meest getroffen sector, met bijna een derde (30 procent) van alle ransomware-aanvallen wereldwijd in het tweede kwartaal. De sectoren ‘Consumer Discretionary’ en IT volgen met 23 procent. In juni alleen registreerde NCC Group 183 aanvallen (28 procent) in de industriële sector, 166 (25 procent) in Consumer Discretionary en 63 (9 procent) in IT.
Noord-Amerika was in het tweede kwartaal de meest getroffen regio, met 44 procent van alle aanvallen wereldwijd. In juni registreerde het bedrijf 275 aanvallen (41 procent) in Noord-Amerika, gevolgd door 153 (23 procent) in Europa en 133 (20 procent) in Azië.
Zelfde groepen aan de top
Qilin blijft volgens NCC Group voor het vijfde kwartaal op rij de meest actieve ransomwaregroep, verantwoordelijk voor 14 procent (301) van alle aanvallen in het tweede kwartaal. The Gentleman-groep volgt met 238 geregistreerde slachtoffers en DragonForce staat op de derde plaats met 145 aanvallen. Nieuwkomer KryBit dook volgens het rapport voor het eerst op in de top 10 van meest actieve ransomwaregroepen.
VPN’s veelvoorkomend doelwit
Bedrijfs-VPN’s en met internet verbonden edge-apparatuur bleven in het tweede kwartaal belangrijke doelwitten, meldt NCC Group. Aanvallers variëren van opportunistische hackers tot ransomware-as-a-service-aanbieders en door staten gesteunde APT-groepen, die softwarekwetsbaarheden gebruiken om initiële toegang te krijgen en zich verder te verspreiden in gecompromitteerde netwerken. Kwetsbaarheden in specifieke VPN’s en bij VPN-fabrikanten vormden volgens het bedrijf een groot deel van de threat intelligence-alerts die NCC Group in de eerste helft van 2026 uitgaf, waarvan veel als hoog of kritiek werden beoordeeld.
Matt Hull, vice president en Head of Cyber Intelligence and Response bij NCC Group, geeft aan dat supply chain-aanvallen voor cybercriminelen een aantrekkelijke methode blijven om organisaties operationele, financiële en reputatieschade toe te brengen. Volgens Hull nemen deze aanvallen toe in omvang en complexiteit, wat volgens hem vraagt om continue monitoring in plaats van een ad-hocaanpak. Hij merkt op dat het aantal ransomware-aanvallen het afgelopen kwartaal niet wezenlijk is toegenomen, maar dat de stijgende trend over langere termijn aanhoudt en VPN’s een doelwit blijven. Gezien geopolitieke spanningen en de ontwikkeling van AI-technologie, stelt Hull dat organisaties cybersecurity als een onderwerp voor de bestuurstafel moeten behandelen.