Sinds 2018 is ransomware uitgegroeid tot een van de meest voorkomende bedreigingen voor organisaties wereldwijd. Financieel gemotiveerde aanvallers verschuiven hun strategie steeds vaker naar ransomware-implementaties na een succesvolle penetratie. Dit heeft geleid tot een uitgebreid ecosysteem waarin ransomware-as-a-service (RaaS) een belangrijke rol speelt, waardoor de drempel voor aanvallers aanzienlijk is verlaagd.

Hoewel ransomware door het volume en de impact op bedrijfsprocessen een dominante dreiging blijft, blijkt uit recente analyses dat de winstgevendheid van deze aanvallen afneemt. Dit wordt mede veroorzaakt door verbeterde cybersecuritymaatregelen, een grotere veerkracht van organisaties bij herstel en een daling in het aantal en de hoogte van betaalde losgeldbedragen. Daarnaast hebben verstoringen binnen het ransomware-ecosysteem, zoals politieacties en conflicten tussen criminelen, geleid tot het verdwijnen of verzwakken van bekende RaaS-groepen als LockBit, ALPHV, Basta en RansomHub.

Ondanks deze veranderingen zijn nieuwe spelers zoals Qilin en Akira opgekomen, wat in 2025 resulteerde in een recordaantal slachtoffers dat op dataleksites werd gepubliceerd. Uit een analyse van ransomware-incidenten in 2025, waarbij Mandiant Consulting betrokken was, blijkt dat in een derde van de gevallen de aanvallers kwetsbaarheden in VPN’s en firewalls exploiteerden om toegang te verkrijgen. In 77 procent van de gevallen werd vermoed dat ook datadiefstal plaatsvond, een stijging ten opzichte van 57 procent in 2024. Verder richtten aanvallers zich in 43 procent van de incidenten op virtualisatie-infrastructuur, een aanzienlijke toename ten opzichte van het jaar daarvoor.

De ransomwarefamilie REDBIKE werd het vaakst ingezet en was verantwoordelijk voor 30 procent van de geanalyseerde incidenten. Tegelijkertijd bleef het gebruik van bepaalde tools zoals BEACON en MIMIKATZ afnemen, terwijl het gebruik van remote management tools stabiel bleef. De gegevens zijn gebaseerd op een selectie van wereldwijde ransomware-incidenten waarbij post-compromise ransomware werd ingezet, vaak in combinatie met datadiefstal en afpersing. De getroffen organisaties bevinden zich in diverse regio’s, waaronder Azië-Pacific, Europa, Noord- en Zuid-Amerika, en in vrijwel alle sectoren.

Hoewel ransomware ook in 2026 een belangrijke cyberdreiging blijft, kan de daling in winstgevendheid ertoe leiden dat aanvallers andere methoden inzetten, zoals het intensiveren van datadiefstal en afpersing, het toepassen van agressievere tactieken of het benutten van toegang tot netwerken voor secundaire inkomstenstromen.