
Ransomwaregroepen richten zich steeds vaker op het versleutelen en wissen van back-ups, waardoor herstel bemoeilijkt wordt en losgelddruk toeneemt.
Ransomware is minder bedreigend wanneer organisaties weten dat ze kunnen herstellen. Daarom richten aanvallers zich steeds vaker op het versleutelen van back-ups. Ze wissen herstelpunten en saboteren de infrastructuur die nodig is om versleutelde data terug te halen. Zodra deze herstelmogelijkheden verdwijnen, neemt de druk om losgeld te betalen fors toe. Voor IT-verantwoordelijken betekent dit dat een back-up alleen een vangnet is als aanvallers er niet bij kunnen.
Ransomwaregroepen gebruiken verschillende methoden om back-ups onbruikbaar te maken, en deze tactieken worden steeds gerichter. Zo versleutelde de ALPHV/BlackCat-groep in februari 2024 de systemen van Change Healthcare nadat ze via een externe toegangspoort zonder multi-factor authenticatie binnenkwamen. De back-ups waren niet voldoende geïsoleerd of robuust om snel herstel mogelijk te maken. UnitedHealth betaalde uiteindelijk 22 miljoen dollar losgeld, maar kreeg de data niet terug. De totale herstelkosten liepen naar schatting op tot 1,6 miljard dollar.
De BlackMatter-groep maakte het vernietigen van back-ups zelfs tot standaardprocedure. Bij aanvallen op NEW Cooperative en Crystal Valley in 2021 gebruikten zij gecompromitteerde beheerdersaccounts om alle back-updata en opslagapparaten op het netwerk te vinden en te wissen of te formatteren voordat ze de rest van het netwerk versleutelden. Omdat de back-ups op hetzelfde netwerk stonden, waren ze makkelijk te bereiken. Deze tactiek is gedocumenteerd door CISA, FBI en NSA, waarbij de groep losgeldbedragen tussen 80.000 en 15 miljoen dollar in Bitcoin en Monero eiste, zoals beschreven in een gezamenlijke cybersecurity-advisory.
Gunra ransomware ging nog een stap verder. Volgens een gezamenlijke waarschuwing van CISA en FBI in augustus 2026 verwijderden aanvallers in een geval zowel back-up- als gearchiveerde data op de primaire datacenters en de disaster recovery-locatie. Eén set gestolen credentials was voldoende om beide locaties te bereiken. Twee kopieën op verschillende locaties boden geen bescherming, omdat beide locaties dezelfde toegangsrechten vertrouwden, wat leidde tot volledige vernietiging van herstelmogelijkheden, zoals beschreven in het advies van CISA en FBI.
Deze voorbeelden laten zien dat de back-upstrategie fundamenteel anders moet worden bekeken. Het gaat niet alleen om het aantal kopieën of de opslaglocaties, maar vooral om de verbindingen tussen die kopieën, wie ze beheert en of een gecompromitteerd account toegang heeft tot alle back-ups. De herstelstrategie moet ervan uitgaan dat aanvallers proberen de ontsnappingsroute te vernietigen. Kritieke back-ups moeten gescheiden zijn van productieomgevingen, administratieve toegang moet beperkt worden en er mag geen enkele identiteit of route zijn waarmee alle herstelkopieën kunnen worden gewist.
Ransomwaregroepen richten zich nu eerst op back-upinfrastructuur, waarbij ze herstelpunten wissen voordat ze de rest van het netwerk versleutelen. Het verschil in kosten tussen herstel met intacte back-ups en zonder is enorm. Volgens het IBM-rapport over de kosten van datalekken 2025 bedraagt de gemiddelde schade van een ransomware-incident 5,08 miljoen dollar. Financiële schade is echter slechts een deel van het probleem. IBM’s onderzoek uit 2026 toont aan dat 41% van de ransomware-incidenten ook reputatieschade voor het slachtoffer met zich meebrengt, waarmee het effect zich snel uitbreidt van systeemuitval naar verlies van klantvertrouwen, zoals beschreven in het onderzoek naar merkschade. Door back-ups te vernietigen, nemen aanvallers de mogelijkheid weg om het losgeld te weigeren.
Deze aanvallen onthullen steeds dezelfde zwaktes. De herstelomgeving bestaat vaak wel, maar de beveiliging ervan is minder volwassen dan die van productiesystemen. Back-ups delen vaak hetzelfde netwerk en dezelfde credentials, waardoor een enkele compromittering kan leiden tot volledige vernietiging van alle herstelkopieën.







