
Ransomware is kwaadaardige software die de bestanden op je systeem versleutelt vaak gevolgd door een eis om losgeld van de hacker, voordat je de sleutel krijgt om bestanden weer te ontgrendelen. Zonder die sleutel kom je niet meer bij je eigen data, ook niet als het je eigen laptop is en je gewoon bent ingelogd.
Ransomware doet vaak meer dan alleen versleutelen. Voordat de encryptie start, kopiëren aanvallers eerst je data naar hun eigen servers. Hiermee zorgen ze ervoor dat ze druk kunnen uitoefenen om het losgeld te betalen. Betaal je niet, dan dreigen ze die data openbaar te maken of te verkopen. Deze tactiek heet ook wel dubbele afpersing. Hieronder meer over ransomware.
Lange tijd was een phishingmail met een kwaadaardige bijlage de klassieke route naar binnen. Dat verschuift. Voor het eerst in vier jaar zijn kwaadaardige e-mails (26%) en phishing (24%) niet langer de belangrijkste oorzaak van een ransomware-aanval. Nu begint een ransomware-aanval ook vaak via misbruikte kwetsbaarheden in software en systemen. Dit blijkt uit het State of Ransomware 2026-rapport van Sophos.
CrowdStrike laat in zijn rapporten de andere kant zien. In hun dreigingsonderzoek is 82% van alle digitale inbraken in 2025 zonder malware. Aanvallers loggen liever in met een gestolen wachtwoord dan dat ze zelf malware gaan fabriceren, aldus het 2026 Global Threat Report van CrowdStrike. Een niet-gepatchte VPN-server of een wachtwoord dat ergens gelekt is, is voor een aanvaller net zo bruikbaar als een kwetsbaarheid in een systeem.
Versleuteling zelf is geen kwaadaardige technologie, je bank gebruikt het ook om jouw gegevens te beschermen. Het verschil is wie de sleutel heeft. Bij een ransomware-aanval genereert de malware een sleutel die alleen bij de hacker ligt en verandert elk bestand op je systeem in een reeks onleesbare data. Word-documenten, facturen, database-bestanden, tekeningen, allemaal onbruikbaar totdat iemand de sleutel toepast. Zonder geldige back-up of werkende decryptor is dat proces in de praktijk niet terug te draaien.
Ransomware was in 2025 verantwoordelijk voor 88% van alle beveiligingsincidenten bij kleine en middelgrote bedrijven, blijkt uit onderzoek van Huntress. Dat is geen risicootje meer, maar een serieuze dreiging.
Een aanval begint zelden met geavanceerde techniek. Het begint vaak, zoals we hierboven ook zagen, met een medewerker die op een link klikt of een wachtwoord hergebruikt dat al gelekt is. Dat is geen kritiek op die medewerker: het is precies waarom detectie en respons niet bij die ene klik mag stoppen. Het is belangrijk om medewerkers bewust te maken van de risico's, maar het is altijd een samenwerking tussen mens en techniek.
Grote bedrijven hebben een securityteam dat 's nachts meekijkt. De meeste MKB-bedrijven hebben dat niet en dat weten aanvallers ook. Ze kiezen bewust voor kleinere organisaties omdat de beveiliging vaak beperkt blijft tot een firewall en een antivirusprogramma, zonder dat iemand continu meekijkt. Daarnaast worden kwetsbaarheden in systemen en software vaak niet zo snel opgevolgd als bij grotere bedrijven.
De gevolgen zijn vaak niet alleen financieel. Een enquête van Mastercard onder ruim 5.000 MKB-eigenaren liet zien dat bijna één op de vijf bedrijven die een cyberaanval meemaakten, uiteindelijk failliet ging of stopte. Daarnaast was 80% van de overige bedrijven in het onderzoek veel tijd kwijt aan het herstellen van het vertrouwen van klanten en partners. Laat staan het herstellen van de data en de systemen waar hun bedrijf op bouwt.
Geen enkele losse maatregel voorkomt een aanval volledig. Wat wel werkt is een combinatie van vier dingen die elkaar aanvullen.
Een back-up maken is een ding, een back-up test nog belangrijker. Zorg ervoor dat back-ups los staan van je netwerk (offline of onveranderbaar opgeslagen), zodat ransomware ze niet kan meeversleutelen. Test daarnaast regelmatig of je de back-ups ook daadwerkelijk kunt terugzetten en systemen kan herstellen. Dat laatste wordt vaak overgeslagen, tot het moment dat het nodig is en blijkt dat het back-upbestand corrupt is. Het testen van back-ups is altijd aan te raden, niet alleen om de impact van ransomware te verkleinen.
Multi-factor authenticatie (MFA) betekent dat een wachtwoord alleen niet genoeg is om in te loggen. Er is dan een tweede bevestiging nodig, bijvoorbeeld via een app op je telefoon. Aangezien steeds meer aanvallen beginnen met een gestolen wachtwoord in plaats van malware, is MFA een van de goedkoopste maatregelen met het grootste effect. Ga in je organisatie na welke accounts er allemaal zijn en zet MFA aan op alles wat vanaf buiten je kantoor bereikbaar is: e-mail, VPN, cloudopslag, beheerdersaccounts en meer.
Het updaten van software komt er vaak even bij. Je wil je systeem niet herstarten, omdat je door wil werken of updates landen niet zo goed op systemen als je zou willen. Elke ongepatchte kwetsbaarheid in je VPN, je Windows-servers of je bedrijfssoftware is een deur die een aanvaller kan binnenlaten. Nu misbruikte kwetsbaarheden de meest gebruikte routes naar binnen zijn geworden, is het periodiek patchen/updaten van software en systemen essentieel.
De maatregelen hierboven verkleinen de kans op een besmetting, maar sluiten dit niet 100% uit. Daarom blijft continue bewaking nodig. Iemand die meldingen van je systemen daadwerkelijk binnenkrijgt en ook beoordeelt. Dat is precies wat Managed Detection & Response (MDR) doet. Meer over hoe dat soort continue bewaking werkt en welke signalen het opvangt, lees je in onze blog over threat detection.
Meer weten over de MDR-dienst zelf? Kijk wat we kunnen doen voor jouw organisatie en hoe MDR jouw data beschermt.
Het korte antwoord is nee. Het NCSC raadt betaling af, en de cijfers onderbouwen dat advies.
Betaling levert geen garantie op dat je je data terugkrijgt. Daarnaast moet je als bedrijf ook stilstaan bij het feit dat wanneer je betaalt, je ook criminele activiteiten steunt. Tot slot is bekend dat bedrijven die betaald hebben, vaak daarna weer slachtoffer zijn geworden van dezelfde ransomware en hackers.
In een interessant onderzoek van cybercrimespecialist Tom Meurs (Nationale Politie), gepubliceerd via het NCSC. Dit onderzoek laat zien dat aanvallers na een inbraak actief zoeken naar documenten met namen als "insurance" of "policy". Vinden ze dan bewijs van een cyberverzekering, dan gebruiken ze dat als onderhandelingstroef. Bedrijven met een cyberverzekering betaalden in dat onderzoek gemiddeld 2,8 keer meer losgeld dan bedrijven zonder verzekering.
Zoals eerder ook al beschreven is betalen geen garantie dat het daarbij blijft. Sommige slachtoffers die losgeld betaalden, kregen daarna een tweede afpersingspoging. Vaak ook nog met een hoger bedrag, gericht op dezelfde gestolen data. Ransomware blijft voor criminelen een lucratieve business, zeker wanneer bedrijven die geraakt zijn blijven betalen.
Ben je als ondernemer toch zelf slachtoffer van ransomware of je wil je hierop voorbereiden, dan zijn de onderstaande stappen cruciaal.
Begin met communiceren aan leveranciers en medewerkers dat je bent getroffen door ransomware. Geef daarin het eerlijke verhaal en wees transparant. Het gevoel van niks zeggen kan in deze situaties overheersen, maar brengt op langere termijn vaak grotere gevolgen, zoals reputatieschade en verlies in vertrouwen bij je klanten.
Doe vervolgens aangifte bij de politie. Soms beschikken zij al over decryptiesleutels uit eerdere zaken en kunnen daarmee jouw data ontsleutelen. Daarnaast geeft het de politie extra informatie die nodig is om de daders in beeld te krijgen. Zijn er persoonsgegevens versleuteld of gestolen? Dan ben je verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP).
Koppel daarna getroffen systemen meteen los van het netwerk om te voorkomen dat de ransomware zich verder verspreidt naar servers en andere werkplekken. Onderneem dit voordat je zelf iets anders probeert en neem contact op met je IT-leverancier of security partij. Zij weten wat wel en niet veilig is om aan te raken zonder sporen te wissen die later nodig zijn.
Probeer eerst of er een gratis decryptietool bestaat voor de specifieke ransomware-variant, bijvoorbeeld via het initiatief No More Ransom. Is die er niet, dan is een schone, offline back-up je enige betrouwbare weg terug naar de data. Dit is het moment waarop je merkt of die back-uptest van eerder dit jaar het waard was.
Een plan om ransomware te voorkomen en de reactie daarop zijn essentieel. Op het moment dat een aanvaller nog aan het verkennen is en nog niet is begonnen met versleutelen wil je deze stappen/activiteiten zien. Bij Peakproteqt kijkt een gecertificeerd team(met certificeringen als ISC2 CISSP, Microsoft SC-200, CompTIA CySA+) continu mee op je endpoints, netwerkverkeer en cloudomgeving. Komt er een melding binnen die op een aanval wijst, dan wordt die eerst beoordeeld en volgt er bij een bevestigde dreiging direct actie. Het blokkeren van accounts, een proces stopzetten, of sessies intrekken.
Het verschil zit in weten dat het beter moet en het ook daadwerkelijk opvolgen. Dat is de kracht van MDR en een team dat achter je staat wanneer nodig. Bekijk de MDR-pakketten voor wat er precies wordt gemonitord en tegen welk tarief, passend bij de grootte van je organisatie.