Universiteit Leiden

nl en

Ransomware: een verfijnde criminele franchise

Ransomware is verworden tot een bedrijfstak, met ontwikkelaars, ingehuurde uitvoerders, handelaren in systeemtoegang en zelfs een helpdesk voor slachtoffers. Criminoloog Sifra Matthijsse deed onderzoek naar hoe zo’n ransomware-aanval werkt, over onderhandelingen met criminelen, en keuzes van slachtoffers.

In 2025 maakten criminelen de gegevens buit van ongeveer 485.000 vrouwen die aan het bevolkingsonderzoek baarmoederhalskanker hadden deelgenomen. Volgens berichtgeving betaalde het lab losgeld, en Follow the Money berichtte over lakse beveiliging. Een ransomware-aanval is geen werk van een eenzame hacker op een zolderkamer. Landelijke politie en het OM schatten in het Jaarbeeld Ransomware 2025 dat rond de 2,5 miljoen Nederlanders in 2025 slachtoffer werden van cybercrime of online fraude. En er blijven nieuwe ransomwaremeldingen bij Nederlandse bedrijven binnenkomen.

En het doelwit van deze aanvallen zijn niet alleen grote organisaties: ook zzp'ers en mkb'ers worden getroffen. Vraag je ondernemers wat ze zouden doen als het hen overkwam, dan zegt ruim 90 procent dat ze naar de politie zouden gaan. Maar onder ondernemers die echt slachtoffer werden, ligt dat aandeel veel lager, met 18 procent van de slachtoffers die contact opnemen met politie, en maar 26 procent daarvan die daadwerkelijk aangifte doet.

Een criminele franchise

Ransomware is kwaadaardige software die bestanden versleutelt. ‘Tegenwoordig worden die bestanden vaak ook gestolen, waarna de daders losgeld eisen om de toegang terug te geven,’ legt Matthijsse uit. Ze bracht het hele proces stap voor stap in kaart, en dat leverde een flinke lijst op. Aan de basis staat een kerngroep die de malware ontwikkelt, maar die besteedt steeds meer uit aan losse hackers of criminele groepen.

‘Andere partijen, zogeheten affiliates, krijgen toegang tot slachtoffers en voeren de aanval uit. Zij krijgen daarvoor een deel van de opbrengst.’ Bij elkaar ging het bij grote groepen die een aanval plegen om veertig tot soms honderd betrokkenen in totaal. Zelfs de toegang tot systemen wordt inmiddels ingekocht, bij criminele partijen die zich daarin hebben gespecialiseerd.

Eenmaal binnen proberen daders zo ver mogelijk door te dringen, liefst tot beheerdersrechten, zodat het slachtoffer zichzelf moeilijk kan herstellen. Vaak wordt pas bij de losgeldeis gemerkt dat er iets mis is. Wie betaalt, krijgt meestal wel zijn bestanden terug. ‘Dat voelt tegenstrijdig, het zijn natuurlijk criminelen. Maar er zitten echt klantenservice-aspecten aan,’ zegt Matthijsse. ‘Als bekend wordt dat je na betaling je data niet terugkrijgt, waarom zou een ander slachtoffer dan nog betalen?’ Eén groep benadrukte dat ze al zes jaar bestond en dat er geen ‘klant’ was die zijn data niet had teruggekregen.

'Het voelt tegenstrijdig want het zijn natuurlijk criminelen. Maar er zitten echt klantenservice-aspecten aan'

Politie volgens slachtoffers niet de juiste partij

Het onderzoek van Matthijsse analyseerde gelekte chatgesprekken, waaruit blijkt dat er internationaal veel met daders wordt onderhandeld. Bij kleine Nederlandse ondernemers gebeurt dat nauwelijks: slechts 7 procent van de slachtoffers in het onderzoek nam contact op met de daders.

De opvallendste bevinding is de kloof tussen voornemen en praktijk als het om aangifte gaat. Slachtoffers zeggen dat de politie niet de juiste partij is, dat die hen niet kan helpen, of dat ze het zelf of met een ander cybersecuritybedrijf hebben opgelost. Matthijsse vindt dat ergens begrijpelijk. ‘Als je bestanden versleuteld zijn, ligt je bedrijf stil. Je hebt een acute oplossing nodig, en die kan de politie meestal niet bieden.’  

Toch benadrukt zij ook dat de politie weliswaar niet altijd de eerste partij is waar slachtoffers aan denken, maar dat melden wel heel belangrijk is. Opsporingsonderzoeken kosten vaak tijd en zijn complex, vanwege de technische aspecten en het internationale karakter van het delict, maar dat betekent niet dat de politie niks kan doen.

'We denken allemaal dat het ons niet overkomt, tot het wèl gebeurt'

Project Melissa

Bijvoorbeeld toen in 2022 versleutelde de ransomwaregroep DeadBolt de bestanden op tienduizenden netwerk-opslagapparaten, waarvan minstens duizend in Nederland. De politie deed hierop iets opmerkelijks. Ze betaalden het losgeld, ontvingen de ontsleutelsleutels en trokken de betalingen daarna weer in. Iedereen in Nederland die aangifte had gedaan, kreeg zijn bestanden gratis terug.

Daders opsporen kost tijd, zeker omdat ze vaak in het buitenland zitten. In Project Melissa bundelen politie, het Openbaar Ministerie, het Nationaal Cyber Security Centrum en cybersecuritybedrijven hun kennis over ransomware, die anders versnipperd zou blijven. Ze delen informatie over aanvallen, analyseren die samen en coördineren acties tegen daders. Het Qakbot-netwerk, dat wereldwijd werd gebruikt om ransomware-aanvallen voor te bereiden, werd met hulp van deze samenwerking opgerold. Deze samenwerking werd vervolgens geanalyseerd door Universiteit Leiden. ‘De bereidheid om aangifte te doen kan echt nog omhoog.’

Dat overkomt anderen, maar mij niet

Helemaal voorkomen kan misschien niet, maar ondernemers kunnen de kans en de gevolgen wel verkleinen. Ze kunnen zorgen voor goede back-ups, in kaart brengen waar hun risico's zitten en niet alle medewerkers toegang geven tot alle bestanden en informatie.

Matthijsse wijst op het lab van het bevolkingsonderzoek: met betere maatregelen was de kans op aanval en de schade daarvan kleiner geweest. ‘We denken allemaal dat het ons niet overkomt, tot het wel gebeurt,’ zegt ze. ‘Maar gezien hoe professioneel dit is opgezet, kun je er maar beter rekening mee houden.’

Sifra Matthijsse zal haar proefschrift ‘Falling victim to ransomware: on the unfolding of attacks, victim-offender interactions and decision-making’ verdedigen op 7 oktober om 16:00 in het Academiegebouw. Je leest de lekensamenvatting van het proefschrift hier en volgt de livestream van de verdediging hier.

Deze website maakt gebruik van cookies.  Meer informatie.