Ransomware haalt ook dit jaar wekelijks de krantenkoppen, en toch is het een ander fenomeen dan twaalf maanden geleden. De grote merken zijn van het toneel verdwenen, de betalingsbereidheid van slachtoffers zakt naar een historisch dieptepunt en de aanval zelf begint steeds vaker bij een mens. Wie de rapportages van dit voorjaar naast elkaar legt, ziet drie duidelijke breuklijnen in de aanvalspatronen.
Over het volume bestaat weinig discussie. Recorded Future telde 7.200 publiek gerapporteerde aanvallen in 2025, 47 procent meer dan een jaar eerder, en de tellers van de leaksites bleven begin 2026 records breken. Verizon noteerde in zijn jongste Data Breach Investigations Report dat ransomware inmiddels in 48 procent van alle onderzochte datalekken een rol speelt, tegen 44 procent vorig jaar. Het volume groeit dus gewoon door. Wat verandert, is wie er aanvalt, hoe die binnenkomt en wat er daarna gebeurt.
Meer groepen, minder samenhang
Jarenlang kende het landschap steeds één dominante speler. Na de politieoperatie tegen LockBit en het uiteenvallen van ALPHV is dat patroon doorbroken en vullen tientallen kleinere groepen het gat. Black Kite telde tussen april 2025 en maart 2026 61 nieuwe ransomwaregroepen, ruim één per week, en kwam in juni 2026 uit op 146 actieve groepen. De vijf grootste zijn samen nog goed voor 43,6 procent van de slachtoffers; de rest van de markt is versplinterd over namen die komen, gaan en tussentijds van naam wisselen. Voor verdedigers heeft dat nogal wat gevolgen. Attributie wordt lastiger, playbooks verouderen sneller en de takedown van één groep zet minder zoden aan de dijk dan voorheen.
Betalen raakt uit de mode
De opvallendste verandering zit aan de kassa. Volgens Verizon weigerde 69 procent van de slachtoffers dit jaar te betalen, tegen 64 procent vorig jaar en 59 procent het jaar daarvoor. Coveware, dat namens slachtoffers onderhandelt, zag de betaalgraad in het tweede kwartaal van 2026 naar een historisch dieptepunt zakken; bij afpersing met uitsluitend gestolen data betaalde nog 15 procent. Chainalysis becijferde de totale stroom losgeld over 2025 op 820 miljoen dollar, opnieuw lager dan het jaar ervoor. Geteste back-ups en de wetenschap dat betalen weinig garanties biedt, doen hun werk.
Achter die gemiddelden gaat wel een nieuw patroon schuil. De mediane betaling zakte in het tweede kwartaal naar 150.000 dollar, terwijl het gemiddelde explodeerde naar 1,88 miljoen. Dat gat ontstond door een handvol zeer grote betalingen van Amerikaanse advocatenkantoren aan de groep Silent Ransom, die zonder ook maar één bestand te versleutelen dreigde met publicatie van gevoelige dossiers. Minder slachtoffers betalen; wie nog wel betaalt, betaalt vooral voor stilte.

Figuur 1: het aandeel ransomwareslachtoffers dat weigert te betalen, stijgt jaar na jaar (bron: Verizon Data Breach Investigations Report 2024-2026).
De inbraak begint bij een identiteit
Ook aan de voordeur is het beeld gekanteld. Sophos ondervroeg ruim tweeduizend getroffen organisaties en zag misbruikte kwetsbaarheden voor het eerst in vier jaar van de eerste plaats verdwijnen als toegangsweg: het aandeel zakte veertien procentpunten naar 18 procent. Kwaadaardige e-mail en phishing leiden samen de helft van de incidenten in, gestolen inloggegevens staan op 23 procent, en 79 procent van de aanvallen begon met een identiteitscomponent. Verizon meet in zijn bredere datalek-dataset juist een opmars van kwetsbaarheden als startpunt; beide rapporten kijken naar verschillende populaties en tijdvakken. De gedeelde conclusie weegt zwaarder dan het verschil: patchen alleen dekt de toegangswegen van 2026 niet meer af.

Hoe die identiteitsroute werkt, maakt Verizon inzichtelijk met een opmerkelijk cijfer: de helft van de ransomwareslachtoffers bleek in de 95 dagen vóór de aanval al een gestolen credential of een infostealer-besmetting te hebben gehad. Kaspersky beschrijft hoe initial access brokers die gestolen toegang als handelswaar aanbieden, zodat ransomwaregroepen de inbraak zelf kunnen inkopen. En eenmaal binnen gaat het hard: Unit 42 klokte bij het snelste kwart van de onderzochte inbraken in 2025 nog 72 minuten tussen binnenkomst en data-exfiltratie, tegen 285 minuten een jaar eerder. AI-tooling automatiseert de verkenning en drukt de doorlooptijd van dagen naar uren.

Figuur 2: kwaadaardige e-mail en phishing lossen kwetsbaarheden af als belangrijkste toegangsweg (bron: Sophos, State of Ransomware 2026).
Verdwijnt de encryptie dan?
Het succes van Silent Ransom staat voor een bredere trend die Kaspersky en Coveware allebei signaleren: afpersing zonder encryptie, waarbij de dreiging van publicatie het enige drukmiddel is. Tegelijk meldt Sophos dat het aandeel aanvallen waarbij data daadwerkelijk versleuteld raakt juist toenam. Beide waarnemingen kloppen, omdat de markt zich splitst: aan de onderkant draaien de vele nieuwe groepen massaal versleutelwerk tegen lage vraagbedragen, aan de bovenkant kiezen gespecialiseerde spelers voor chirurgische data-afpersing bij doelwitten met veel te verliezen. Daarbovenop wordt drie- en vierdubbele afpersing standaardrepertoire: DDoS-aanvallen erbij, en klanten, patiënten of bestuurders die rechtstreeks worden benaderd om de druk op te voeren.
De MSP staat zelf in de vuurlinie
Voor MSP’s zijn twee cijfers uit het Verizon-rapport relevanter dan alle andere. Ten eerste: 96 procent van de ransomwareslachtoffers is een kleine organisatie, de doelgroep van vrijwel elke MSP. Ten tweede: het aantal datalekken via derde partijen steeg met 60 procent en beslaat inmiddels bijna de helft van alle incidenten. Een dienstverlener met RMM-toegang tot tientallen klantomgevingen is in dat licht een aantrekkelijke springplank, en de social engineering waarmee groepen als Silent Ransom binnenkomen, richt zich net zo makkelijk op een servicedesk als op een eindklant.

De verdedigingsagenda voor de rest van 2026: identiteit hoort centraal te staan. Phishingbestendige MFA, monitoring op gelekte inloggegevens en strakke procedures rond wachtwoordresets bij de eigen helpdesk. Detectie moet naast encryptie-signalen vooral uitgaande datastromen in de gaten houden, omdat de diefstal tegenwoordig vaak vóór of zonder versleuteling plaatsvindt. En de back-updiscipline die 69 procent van de slachtoffers de rug recht liet houden, verdient onderhoud: getest, offline en met de eigen MSP-omgeving net zo streng behandeld als die van de klant.
Bronnen
Verizon, 2026 Data Breach Investigations Report; Black Kite, 2026 Ransomware Report; Coveware by Veeam, Q2 2026 Ransomware Marketplace Report; Sophos, State of Ransomware 2026; Kaspersky Securelist, State of Ransomware 2026; Palo Alto Networks Unit 42, 2026 Global Incident Response Report; Chainalysis, 2026 Crypto Crime Report; Recorded Future, analyse van ransomware-tactieken voor 2026.