Uit het nieuwste rapport van Sophos blijkt dat gecompromitteerde identiteiten nu de meest voorkomende toegangsweg zijn voor ransomware-aanvallen. Tegelijkertijd neemt het percentage aanvallen waarbij gegevens worden versleuteld toe, ondanks dat zowel de losgeldeisen als de losgeldbedragen blijven dalen.
Sophos heeft de zevende editie van zijn jaarverslag gepubliceerd. De huidige stand van zaken rondom ransomware, Dit blijkt uit een onderzoek onder IT- en cybersecurityleiders in 17 landen. Het rapport toont aan dat vier van de vijf ransomware-aanvallen in het afgelopen jaar, oftewel 79 procent, begonnen met gecompromitteerde identiteiten. Hierdoor zijn inbreuken op identiteitsgegevens de meest voorkomende initiële aanvalsvector voor ransomware.
Volgens Sophos Deze ontwikkeling weerspiegelt een duidelijke verschuiving in de methoden van aanvallers. Voor het eerst in vier jaar zijn misbruikte kwetsbaarheden niet langer de meest voorkomende oorzaak van ransomware-aanvallen. In plaats daarvan domineren kwaadaardige e-mails (26 procent) en phishing (24 procent), wat erop wijst dat cybercriminelen zich steeds meer richten op het verkrijgen van inloggegevens van gebruikers in plaats van het misbruiken van technische beveiligingslekken.
Tegelijkertijd laat het rapport zien dat aanvallen die gebruikmaken van kwetsbaarheden in bijvoorbeeld firewalls nog steeds bijzonder kostbaar zijn. In 59 procent van deze gevallen bedroeg de losgeldeis minstens 1 miljoen dollar, vergeleken met 48 procent voor alle ransomware-aanvallen.
Het rapport laat ook zien dat 56 procent van de organisaties die door ransomware zijn getroffen, hun gegevens versleuteld hadden. Dit is een stijging ten opzichte van het voorgaande jaar en doorbreekt de neerwaartse trend van de afgelopen twee jaar.

Belangrijkste bevindingen in het rapport
- Twee derde van de ransomware-slachtoffers (67 procent) zegt dat de ransomware-aanval ook hun ernstigste identiteitsincident was, wat eens te meer aantoont dat gecompromitteerde identiteiten een belangrijke aanvalsmethode zijn geworden.
- Bij 56 procent van de ransomware-aanvallen slaagden de aanvallers erin de gegevens van een organisatie te versleutelen. Van deze incidenten betrof 16 procent zowel dataversleuteling als datadiefstal. Dit is een stijging ten opzichte van 50 procent in 2025, maar ligt nog steeds onder de piek van 75 procent die in 2023 werd bereikt.
- Toen de gegevens werden versleuteld, koos 48 procent van de organisaties ervoor om het losgeld te betalen, waardoor het gemiddelde betalingspercentage over de afgelopen vier jaar rond de 50 procent ligt.
- Slechts 34 procent van de organisaties met 100 tot 250 werknemers was in staat de aanval te stoppen voordat versleuteling of afpersing plaatsvond, vergeleken met 46 procent van de organisaties met 3.001 tot 5.000 werknemers.
- Bij 97 procent van de ransomware-aanvallen die begonnen met gecompromitteerde inloggegevens, was een vorm van multifactorauthenticatie (MFA) ingeschakeld. Volgens Sophos Dit toont aan dat MFA nog steeds een belangrijke beveiligingsmaatregel is, maar dat het op zichzelf niet voldoende is als het niet correct is geïmplementeerd en alle toegangspunten niet omvat.
- Het Verenigd Koninkrijk had het hoogste mediane losgeldbedrag in het onderzoek, namelijk 2,5 miljoen dollar.
Sneller herstel ondanks hogere kosten
Het rapport laat ook zien dat organisaties beter in staat zijn om te herstellen van een ransomware-aanval. Dankzij verbeterde back-ups en efficiëntere herstelprocedures kon 55 procent binnen een week herstellen, terwijl 16 procent dit zelfs binnen 24 uur voor elkaar kreeg.
Ondertussen blijven veel organisaties onderhandelen met de aanvallers. Van degenen die ervoor kozen het losgeld te betalen, slaagde 51 procent erin het losgeld terug te brengen tot een bedrag dat lager lag dan de oorspronkelijke eisen van de aanvallers. De gemiddelde losgeldeis is de afgelopen twee jaar ook met 65 procent gedaald. Het percentage organisaties dat losgeld betaalt, is gedaald tot 48 procent, het op één na laagste niveau sinds Sophos de trend begon te volgen.
Desondanks blijven de herstelkosten stijgen, met een gemiddelde kostprijs van 1,7 miljoen dollar per incident voor het herstellen van een ransomware-aanval.
Sophos beveelt aan
Om het risico op ransomware te verkleinen, adviseert Sophos organisaties het volgende:
- Beschouw identiteit als een centraal onderdeel van de beveiligingsinspanningen door geavanceerde monitoring van identiteitsdreigingen te implementeren, phishingbestendige meerfactorauthenticatie te gebruiken en zowel menselijke als machine-identiteiten regelmatig te controleren.,
- Versterk de back-up- en herstelprocessen door back-ups regelmatig te testen, ze offline of in onveranderlijke formaten op te slaan en ze te integreren in het incidentbeheerplan van de organisatie.,
- systematisch werken aan het beheersen van kwetsbaarheden door middel van continue patching, het prioriteren van systemen die aan het internet zijn blootgesteld en het gebruik van AI-ondersteunde tools om kwetsbaarheden sneller te identificeren en te verhelpen.,
- Vermindert de kwetsbaarheid van firewalls door te zorgen voor tijdige beveiligingsupdates, het beperken van beheerinterfaces die via internet toegankelijk zijn en het koppelen van firewalls aan XDR- en MDR-platforms voor snellere detectie en reactie op aanvallen.








