Het aantal ransomware-aanvallen is in een jaar tijd met meer dan 275 procent gestegen. Getroffen organisaties betaalden samen meer dan 328 miljoen dollar losgeld, en aanvallers stalen bijna 900 terabyte aan data. Leidinggevenden en medewerkers met extra rechten zijn steeds vaker het doelwit.
Dat blijkt uit het Zscaler ThreatLabz 2026 Ransomware Report. Voor dit rapport analyseerde ThreatLabz, het onderzoeksteam van securitybedrijf Zscaler, de periode van april 2025 tot en met maart 2026. Het rapport is gebaseerd op telemetrie uit de beveiligingscloud van Zscaler en een analyse van het dreigingslandschap. De onderzoekers keken naar ransomwaregroepen en hun partners, doelwitten, aanvalstechnieken, datadiefstal en betaalpatronen.
De gemiddelde losgeldbetaling steeg volgens het rapport met 5,3 procent tot 431.995 dollar. Aanvallers maakten in totaal bijna 900 terabyte aan gegevens buit.
Leidinggevenden vaker doelwit
In 62 procent van de gevallen richtten aanvallen zich op leidinggevenden of medewerkers met extra rechten en zakelijke invloed. Daarnaast maken aanvallers vaker misbruik van vertrouwde zakelijke tools zoals Microsoft Teams en Quick Assist. Die tools zetten ze in voor social engineering, laterale verplaatsing binnen het netwerk, datadiefstal en het versleutelen van bestanden.
Tools op basis van scripts winnen terrein. Met scripttalen als JavaScript, PowerShell en Python ontwikkelen aanvallers sneller nieuwe tools en vallen ze minder op tussen legitieme activiteiten.
Transport en nutsbedrijven groeien het hardst
Productie en technologie zijn de meest aangevallen sectoren. De sterkste groei op jaarbasis zien de onderzoekers in transport en logistiek (725 procent) en bij nutsbedrijven (622 procent). Organisaties in de Verenigde Staten zijn met 50,7 procent van de waargenomen activiteit het belangrijkste doelwit. Daarna volgen Canada met 4,8 procent, Duitsland met 4,3 procent en het Verenigd Koninkrijk met 4,1 procent.
Veel nieuwe groepen actief
Negen van de vijftien groepen met de meeste slachtoffers zijn nieuw in de ranglijst. ThreatLabz telde in de onderzochte periode 52 groepen die voor het eerst actief waren. Qilin, Akira en INC Ransom zijn samen verantwoordelijk voor 34 procent van de bekendgemaakte slachtoffers.
Op leak sites, websites waar aanvallers gestolen data publiceren, registreerde ThreatLabz 7.366 slachtoffers. Dat is 3 procent minder dan een jaar eerder. Het aantal publiek gemaakte slachtoffers daalt daarmee licht, terwijl het aantal waargenomen aanvallen fors stijgt.
Van versleuteling naar datadiefstal
Deepen Desai, Executive Vice President Cybersecurity bij Zscaler, stelt dat de focus bij geslaagde afpersing verschuift van bestandsversleuteling, die vaak tot zichtbare verstoring van de bedrijfsvoering leidt, naar minder opvallende aanvallen waarbij gegevens worden gestolen. Volgens Desai gebruiken aanvallers generatieve AI om hun operaties te versnellen. Ze richten zich daarbij op intellectueel eigendom, klantinformatie en andere gevoelige gegevens om betaling af te dwingen.
Desai adviseert beveiligingsteams om aanvallen in een vroeg stadium te stoppen. Hij noemt daarbij het beperken van mogelijkheden voor initiële toegang, het tegengaan van laterale verplaatsing en het voorkomen van data-exfiltratie. Zscaler geeft aan dat het rapport richtlijnen bevat om ransomware in elke fase van de aanvalscyclus te stoppen. Verder gaat het rapport in op de keuze van doelwitten, de veranderende werkwijzen van aanvallers en de economische kant van afpersing.
Het volledige rapport is te lezen via Zscaler ThreatLabz 2026 Ransomware Report.