Ransomware
Bijgewerkt op · Door Maarten van den Bos
Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.
Wat is ransomware?
Ransomware is een samentrekking van ransom (losgeld) en software. Het is een soort malware met 1 doel: geld afpersen. Het NCSC omschrijft ransomware als malware die databestanden van gebruikers versleutelt, om ze later te ontsleutelen in ruil voor losgeld.
De aanvaller gebruikt daarvoor encryptie, dezelfde techniek die normaal gegevens beschermt. Zonder de juiste sleutel zijn de versleutelde bestanden onleesbaar. Die sleutel heeft alleen de aanvaller.
Bij veel aanvallen gaat het om meer dan versleutelen. Criminelen kopiëren eerst gevoelige gegevens en dreigen die openbaar te maken als het slachtoffer niet betaalt. Dat heet dubbele afpersing (double extortion). Een goede back-up helpt dan wel tegen het verlies van bestanden, maar niet tegen het uitlekken van gegevens. Het NCSC wijst er ook op dat criminelen ransomware soms inzetten om te verbergen dat ze intellectueel eigendom of persoonsgegevens hebben gestolen.
Ransomware treft vooral organisaties: gemeenten, ziekenhuizen, universiteiten en bedrijven. Een aanval kan een organisatie volgens het NCSC in korte tijd stilleggen. Ook thuisgebruikers kunnen slachtoffer worden, maar de grote bedragen worden bij organisaties gevraagd.
Hoe werkt een ransomware-aanval?
Een ransomware-aanval op een organisatie verloopt meestal in deze stappen:
- Verschaft zich toegang via een phishing-mail, gestolen inloggegevens of een kwetsbaarheid in een systeem dat vanaf internet bereikbaar is.
- Verkent het netwerk en zoekt beheerdersrechten, servers en back-ups.
- Kopieert gevoelige gegevens naar een server van de aanvaller.
- Versleutelt bestanden, systemen en zo mogelijk ook de back-ups.
- Laat een losgeldbericht achter met instructies voor betaling in cryptovaluta.
Tussen de eerste toegang en het versleutelen zitten vaak dagen of weken. Wie in die periode verdachte activiteit ziet, kan de aanval nog stoppen.
Ransomware komt in Nederland regelmatig voor. Volgens cijfers van project Melissa vonden er in 2024 minimaal 121 unieke ransomware-incidenten in Nederland plaats (bron: NCSC, 2025). Het werkelijke aantal ligt waarschijnlijk hoger, omdat niet elke aanval wordt gemeld.
Het NCSC noemt het terugzetten van een back-up de meest betrouwbare manier om data te herstellen. Bewaar back-ups daarom offline of gescheiden van het netwerk.
Voorbeeld uit de praktijk
Op 23 december 2019 werd de Universiteit Maastricht getroffen door een ransomware-aanval. Systemen en bestanden werden versleuteld. De universiteit betaalde 197.000 euro losgeld aan de hackers om weer bij haar gegevens te kunnen.
Het Openbaar Ministerie volgde het geld. In februari 2020 werd een cryptowallet met een deel van het losgeld bevroren, toen ter waarde van ongeveer 40.000 euro. Door de koersstijging van de cryptovaluta was dat bedrag bij de inbeslagname in 2022 gegroeid tot ongeveer 500.000 euro (bron: Openbaar Ministerie, 2022). Het OM wilde daarmee de universiteit schadeloos stellen, maar benadrukte dat de werkelijke schade veel groter was dan het losgeld.
Ransomware in de praktijk van een security-professional
Ransomware raakt bijna elke rol in security. SOC-analisten proberen een aanval te ontdekken in de fase voordat er iets wordt versleuteld, bijvoorbeeld aan ongewone inlogpogingen of grote hoeveelheden data die het netwerk verlaten. Bij een geslaagde aanval neemt het incident response-team het over.
Een CISO en security officers zorgen dat de organisatie voorbereid is. Denk aan back-ups die offline staan, een plan voor disaster recovery, multifactorauthenticatie op accounts met veel rechten en afspraken over wie beslist over wel of niet betalen. Het NCSC heeft daarvoor een incidentresponsplan voor ransomware gepubliceerd.
Veelgestelde vragen
Wat is het verschil tussen malware en ransomware?
Malware is de verzamelnaam voor alle kwaadaardige software. Ransomware is 1 soort malware, met een specifiek doel: bestanden versleutelen en losgeld eisen. Alle ransomware is dus malware, maar niet alle malware is ransomware. Spyware en keyloggers stelen bijvoorbeeld ongemerkt gegevens zonder iets te versleutelen.
Wat is de meest voorkomende oorzaak van ransomware?
Ransomware komt meestal binnen via een phishingmail, via gestolen of zwakke inloggegevens, of via een kwetsbaarheid in software die vanaf internet bereikbaar is en niet op tijd is bijgewerkt. Updates installeren, multifactorauthenticatie gebruiken en medewerkers leren phishing te herkennen verkleinen de kans op een aanval.
Hoe herken je ransomware?
Het duidelijkste teken is een losgeldbericht op je scherm of in je mappen. Daarvoor zie je vaak bestanden met een vreemde extensie die niet meer opengaan. Eerdere signalen zijn ongewone inlogpogingen, nieuwe beheerdersaccounts en grote hoeveelheden data die het netwerk verlaten. Koppel een besmet apparaat direct los van het netwerk.
Wat gebeurt er bij een ransomware-aanval?
De aanvaller dringt binnen, verkent het netwerk, steelt vaak eerst gegevens en versleutelt daarna bestanden, systemen en back-ups. Het slachtoffer krijgt een bericht met een losgeldeis in cryptovaluta. Wie niet betaalt, loopt het risico dat gestolen gegevens openbaar worden. Het NCSC wijst op de No More Ransom-website voor gratis ontsleutelprogramma’s.
Bronnen
Gerelateerde begrippen
- Malware
Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- Disaster recovery
Disaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.