
Ransomware is kwaadaardige software die de controle over uw bestanden of uw hele apparaat overneemt en ze gijzelt totdat u betaalt. Het steelt uw computer niet; het sluit alleen de deur af en rekent u voor de sleutel.
Wat is een ransomware‑aanval echt, en hoe stopt u er een? Zo verlopen deze aanvallen, dit kunnen ze doen en zo beschermt u uzelf tegen ransomware door het uzelf veel moeilijker te maken als doelwit.
- Ransomware is afpersingssoftware die bestanden versleutelt, apparaten vergrendelt of gegevens steelt totdat losgeld wordt betaald.
- De meeste infecties beginnen met phishing‑mails, kwaadaardige downloads, gestolen wachtwoorden of niet‑gepatchte software.
- Moderne aanvallers kopiëren vaak eerst gegevens weg voordat ze versleutelen, dus alleen backups herstellen is vaak niet genoeg.
- Betalen is zelden de juiste keuze; ontsleuteling kan mislukken en gestolen gegevens kunnen alsnog openbaar worden gemaakt.
- Geïsoleerde backups, snelle updates, sterke accountbeveiliging en beveiligingssoftware samen verkleinen uw risico aanzienlijk.
- Als een apparaat geïnfecteerd is, koppel het dan direct los en bewaar de losgeldbrief als bewijs.
Wat is ransomware in cybersecurity?
In cybersecurity (cyberbeveiliging), is de definitie van ransomware eenvoudig: malware die is ontworpen voor afpersing. Het blokkeert toegang tot bestanden of een apparaat, meestal door middel van encryptie, en eist betaling. Veel varianten stelen eerst gegevens, waardoor het één van de ernstigste cyberdreigingen van vandaag is.
De naam combineert "ransom" en "software" en omschrijft net zozeer een verdienmodel als het type programma. Waar een dreiging als spyware profiteert van onopgemerkt blijven, rendeert ransomware alleen wanneer het slachtoffer weet dat bestanden geblokkeerd zijn en begrijpt wat de aanvaller wil.
Is ransomware een virus?
Niet precies. Beide zijn soorten malware, maar ze zijn naar verschillende kenmerken vernoemd. Een virus wordt gedefinieerd door de manier waarop het zich verspreidt — door kopieën van zichzelf in andere bestanden of programma's te plaatsen. Ransomware wordt gedefinieerd door wat het doet: uw bestanden versleutelen en betaling eisen.
Hoe werkt ransomware?
Ransomware werkt in fasen. De malware krijgt eerst toegang tot een apparaat, zoekt daarna belangrijke gegevens op, kopieert die in veel gevallen naar buiten, versleutelt de bestanden en toont vervolgens een losgeldeis.

Hoe krijgen aanvallers toegang?
Er zijn drie hoofdwegen: phishing‑e-mail, gestolen inloggegevens en niet‑gepatchte software. Alleen bij de eerste is een klik van iemand nodig, dus een infectie kan beginnen zonder dat er een duidelijke download plaatsvindt.
Een phishing‑bericht doet zich voor als een factuur, een bezorgmelding of een collega, en de bijlage of link installeert de malware wanneer die wordt geopend. Gecompromitteerde websites en nep‑softwaredownloads werken op dezelfde manier.
De route via inloggegevens is subtieler. Een wachtwoord dat in een andere datalek is gelekt, kan maanden later nog werken op een extern toegangsportaal, waardoor de aanvaller een geldige login krijgt in plaats van een lastig te behouden voet aan de grond.
Niet‑gepatchte software elimineert de noodzaak voor misleiding. De aanvaller benut de kwetsbaarheid en er is geen gebruikershandeling nodig.
Wat gebeurt er nadat aanvallers toegang hebben verkregen?
Aanvallers versleutelen zelden meteen iets. Eerst brengen ze het netwerk in kaart, wijzen ze de meest waardevolle bestanden aan en kopiëren die naar hun servers. Pas daarna worden de bestanden versleuteld en wordt de losgeldbrief afgeleverd, met een deadline en de dreiging de gestolen data te publiceren.
Verkenning kan dagen of weken duren en richt zich meestal op wat het slachtoffer zich het minst kan veroorloven te verliezen, zoals foto‑collecties op een thuiscomputer of klantgegevens en backups op een bedrijfsnetwerk.
Waarom eisen aanvallers betaling?
Het slachtoffer betaalt meer voor zijn eigen bestanden dan wie dan ook. Gestolen data moet aan kopers worden verkocht en wordt afgeprijsd; door een organisatie van haar systemen uit te sluiten ontstaat er een koper die moet onderhandelen.
Wat zijn voorbeelden van ransomware?
Ransomware‑aanvallen dateren uit 1989, toen een primitief programma op floppy‑disk betaling per post eiste, en sindsdien is het zich gestaag blijven ontwikkelen sinds het midden van de jaren 2000. Twee aanvallen hebben vooral de verwachtingen verlegd over hoe ver en hoe snel ransomware zich kan verspreiden.
WannaCry
In mei 2017 infecteerde WannaCry ongeveer 200.000 computers in zo'n 150 landen binnen enkele dagen. Het verspreidde zich zelfstandig via een kwetsbaarheid in verouderde Windows‑systemen, zonder e‑mailtrucs of klikken. Er was al weken een patch beschikbaar; machines die die patch hadden geïnstalleerd bleven ongedeerd. WannaCry maakte ransomware wereldnieuws en de les blijft: niet‑gepatchte software kan één infectie in een epidemie veranderen.
Maze en moderne ransomware
Maze wijzigde in 2019 de werkwijze. De operators stalen eerst data voordat ze versleutelden en publiceerden voorbeelden van slachtoffers die weigerden te betalen, waarmee bewezen werd dat goede backups alleen niet meer voldoende zijn. Die aanpak werd snel standaard. Groepen zoals LockBit, Akira en Qilin runnen nu operaties die op bedrijven lijken, compleet met onderhandelingsportalen en leak‑sites.
Wat zijn de belangrijkste typen ransomware?
Ransomware‑typen worden meestal ingedeeld naar wat de malware met uw data en apparaat doet in plaats van naar de groep erachter. Kort gezegd: wat doet ransomware? Het versleutelt bestanden, vergrendelt uw apparaat, steelt gegevens of een combinatie van deze acties.
Crypto‑ransomware
Crypto‑ransomware versleutelt individuele bestanden met sterke cryptografie terwijl het apparaat blijft draaien. Documenten, spreadsheets en foto’s zijn vaak zichtbaar maar weigeren te openen, vaak met een onbekende extensie. De computer werkt net genoeg om de losgeldinstructies te tonen.
Locker‑ransomware
Locker‑ransomware blokkeert het hele apparaat in plaats van individuele bestanden. Een volledig‑schermbericht vervangt het normale bureaublad, en toetsenbord en muis reageren alleen genoeg om betalingsgegevens in te voeren. De onderliggende bestanden blijven vaak intact, waardoor lockers soms gemakkelijker herstelbaar zijn dan crypto‑ransomware.
Data‑theft ransomware
Sommige moderne ransomware legt de nadruk op het stelen van gevoelige informatie naast of in plaats van het versleutelen van bestanden. De afpersing bestaat uit het dreigen met het publiceren of verkopen van de gestolen data, wat betekent dat het herstellen van bestanden uit een backup het privacyrisico niet wegneemt.
Wat betekenen double extortion, triple extortion en Ransomware‑as‑a‑Service?
Ransomware is een industrie geworden; deze drie termen beschrijven hoe die industrie werkt in plaats van hoe de code precies functioneert.
Double en triple extortion
Double extortion combineert versleuteling met diefstal. Betaal voor de ontsleutelingssleutel en u kunt alsnog een tweede eis krijgen om gestolen bestanden privé te houden. Triple extortion voegt extra druk toe, zoals het benaderen van klanten van het slachtoffer, het platleggen van diensten of het rechtstreeks intimideren van medewerkers.
Wat is Ransomware‑as‑a‑Service?
Ransomware‑as‑a‑Service, of RaaS, werkt als een abonnementsbedrijf. Ontwikkelaars bouwen de malware en betalingsinfrastructuur en verhuren die vervolgens aan cybercriminelen die aanvallen uitvoeren en de opbrengst delen. Dit model verwijderde de noodzaak van technische vaardigheden, en het aantal actieve aanvallers groeide daardoor, waardoor ransomware één van de winstgevendste vormen van cybercrime werd. Het verklaart ook waarom één ransomware‑familie in duizenden niet‑gerelateerde aanvallen kan opduiken.
Wat zijn de waarschuwingssignalen van ransomware?
Ransomware verraadt zichzelf vaak vóór of tijdens een aanval, en vroegtijdige herkenning kan de schade beperken. Als meerdere van de onderstaande tekenen samen voorkomen, behandel het apparaat dan als geïnfecteerd en handel onmiddellijk.
Veelvoorkomende tekenen van een infectie
Let vooral op deze symptomen:
- Bestanden die plotseling niet meer openen of vreemde nieuwe extensies dragen
- Een losgeldbrief die als tekstbestand, achtergrondafbeelding of pop‑up verschijnt
- Een vergrendeld scherm dat betaling eist om toegang te herstellen
- Beveiligingssoftware die zonder uw input is uitgeschakeld
- Ongebruikelijke schijfactiviteit of een merkbaar trager systeem
- Bestanden op netwerkschijven, gedeelde mappen of aangesloten apparaten die onleesbaar worden
Hoe ziet een losgeldbrief eruit?
De meeste losgeldbrieven volgen een sjabloon: een verklaring dat bestanden zijn versleuteld of gestolen, een prijs in cryptovaluta, betalingsinstructies of een contactkanaal, en een deadline. Sommige voegen een afteltimer of de dreiging toe om de data te publiceren.
Als u een losgeldbrief vindt, koppel het getroffen apparaat direct los en verwijder geen versleutelde bestanden totdat u de ransomware‑familie heeft geïdentificeerd.
Hoe verspreidt ransomware zich over uw apparaten?
Op één machine komen is voor een aanvaller het eenvoudigste deel. De schade ontstaat door wat er gebeurt als de infectie zich naar buiten verspreidt.

Netwerkschijven en gedeelde mappen
Ransomware beschouwt de eerste machine als startpunt. Alles wat de gecompromitteerde gebruiker kan openen, kan de malware ook openen; dat brengt gekoppelde schijven en gedeelde mappen meteen binnen bereik. Sommige varianten scannen bovendien het netwerk naar andere apparaten, en zo kan één laptop binnen enkele uren een bedrijfsbreed probleem worden.
Cloudopslag en backups
Synchronisatie is geen backup. Als een map op de geïnfecteerde machine synchroniseert met de cloud, kunnen versleutelde versies automatisch de gezonde exemplaren vervangen. Aanvallers weten dit ook en het zoeken en verwijderen van backups is een routinematige stap in moderne aanvallen.
Verwisselbare media
USB‑stations en externe schijven zijn eenvoudiger en nog steeds effectief. Alles dat is aangesloten tijdens het versleutelingsmoment wordt waarschijnlijk samen met de rest versleuteld, dus een backup‑schijf die permanent is aangesloten biedt minder bescherming dan het lijkt.
De gemeenschappelijke factor is verbinding, daarom is het zo belangrijk een geïnfecteerd apparaat vroegtijdig te isoleren.
Welke schade kan ransomware aanrichten?
De losgeldeis is de meest zichtbare kostenpost van een aanval, maar voor zowel particulieren als bedrijven reikt de schade veel verder dan alleen het losgeld.
Gevolgen voor particulieren
Voor een thuisgebruiker zijn de verliezen persoonlijk. Een decennium aan familiefoto’s, belastingdocumenten, cloudopslag en opgeslagen documenten kan op één middag onbereikbaar worden. Als aanvallers ook data hebben gestolen, wordt identiteitsdiefstal een blijvende zorg. Veel slachtoffers noemen de stress als het ergste deel; die kan lang aanhouden nadat het technische probleem is opgelost.
Gevolgen voor bedrijven
Voor een organisatie is uitvaltijd meestal de grootste kostenpost. Bestellingen lopen vast, personeel zit stil en klanten gaan elders heen terwijl systemen worden herbouwd.
Gestolen data kan leiden tot meldplichten, regulatorische onderzoeken en lastige gesprekken met cliënten van wie gegevens gelekt zijn. Kleine bedrijven zijn vaak doelwit omdat aanvallers aan dunnere verdediging verwachten.
Hoe voorkomt u ransomware?
Er is geen manier om ransomware volledig te vermijden, maar een paar eenvoudige gewoonten voorkomen het overgrote deel van aanvallen.
Maak backups van uw data
Backups maken van een ramp een ongemak. Volg de 3‑2‑1‑regel: bewaar drie kopieën van uw data op twee verschillende opslagtypen, waarvan er één offline of offsite is. Gebruik voor de offline kopie een losgekoppelde externe schijf of een speciaal back‑upplatform in plaats van cloudsync, die versleutelde bestanden mee kan spiegelen.
Houd software en apparaten up‑to‑date
Updates dichten de beveiligingslekken die ransomware misbruikt, zet automatische updates aan voor uw besturingssysteem, browser, applicaties en computerbeveiliging.
Bescherm uw accounts
Gestolen inloggegevens zijn tegenwoordig een standaard toegangsweg, dus accountbeveiliging is ransomware‑preventie. Gebruik voor elk account een uniek wachtwoord, laat een wachtwoordmanager ze onthouden en schakel meervoudige verificatie (MFA) in waar mogelijk. Geef prioriteit aan de accounts die het meeste schade veroorzaken bij compromise: e‑mail, cloudopslag en alles wat externe toegang tot uw apparaten mogelijk maakt.
Gebruik vertrouwde beveiligingssoftware
Beveiligingssoftware voegt een laag toe die gewoonten niet kunnen bieden; ze letten op kwaadaardige bestanden, verdacht gedrag en de kenmerkende activiteit van encryptie. Een toegewijde anti‑ransomware‑tool kan veel aanvallen blokkeren voordat bestanden worden aangeraakt. Zie het als één laag onder meerdere, niet als vervanging voor backups en updates.
Stop ransomware voordat het uw bestanden vergrendelt
Kaspersky Premium houdt in real‑time toezicht op de encryptieactiviteit waar ransomware op vertrouwt en blokkeert die. Anti‑phishing sluit de meest voorkomende startweg van infecties af.
Probeer Premium gratisWat moet u doen na een ransomware‑aanval?
Na een ransomware‑aanval is het doel de schade te beperken en vast te stellen met wat u te maken heeft, voordat u beslissingen neemt over herstel.

Isoleer het geïnfecteerde apparaat
Koppel de machine los van wifi en haal iedere netwerkkabel onmiddellijk uit het apparaat zodra u ransomware vermoedt. Verwijder aangesloten externe schijven en USB‑sticks en pauzeer cloudsync vanaf een ander apparaat indien mogelijk.
Isolatie voorkomt dat de malware gedeelde mappen en andere machines op het netwerk bereikt. Als een werkapparaat is getroffen, informeer dan uw IT‑team direct; zij willen mogelijk zelf de containment verzorgen.
Bewaar bewijs en zoek betrouwbare hulp
Bewaar de losgeldbrief en verwijder de versleutelde bestanden niet. Beide kunnen de ransomware‑familie identificeren, wat bepaalt of er een gratis ontsleutelaar bestaat. Fotografeer wat op het scherm staat en noteer wanneer de problemen begonnen.
Het No More Ransom‑project, uitgevoerd door wetshandhavingsinstanties en beveiligingsbedrijven, biedt identificatietools en legitieme decryptors zonder kosten. Het melden van de aanval bij uw lokale autoriteiten kan ook nuttig zijn en is op sommige plaatsen zelfs verplicht voor bedrijven.
Moet u het losgeld betalen?
Betalen wordt in het algemeen afgeraden. Er is geen garantie dat de ontsleutelingssleutel daadwerkelijk wordt geleverd of werkt; sommige slachtoffers betalen en krijgen niets terug. Gestolen data kan alsnog gelekt of verkocht worden, want de belofte van een crimineel om te verwijderen is niet verifieerbaar. Betalen kan u ook als een gewillige betaler bestempelen en herhaalde afpersing uitlokken, en in sommige rechtsgebieden kan het juridische risico met zich meebrengen.
Kunnen met ransomware versleutelde bestanden worden teruggehaald?
Het herstelvermogen hangt af van of u schone backups heeft of een werkende decryptor voor de specifieke ransomware‑familie.
Herstel bestanden uit backups
Backups zijn de meest betrouwbare herstelroute, met één voorwaarde. Herstel alleen nadat de ransomware volledig is verwijderd, anders kunnen de nieuwe kopieën opnieuw worden versleuteld. Een offline of offsite backup die is gemaakt vóór de infectie is ideaal. Controleer ook de versiegeschiedenis van uw cloudservice, sommige bewaren oudere versies die de aanval hebben overleefd wanneer de live‑versies dat niet deden. Test de herstelde bestanden voordat u ervan uitgaat dat het incident voorbij is.
Controleer op legitieme decryptors
Gratis decryptors bestaan, maar alleen voor bepaalde ransomware‑families, meestal wanneer ontwikkelaars fouten maakten of sleutels door politie werden in beslag genomen. De identificatietool van No More Ransom kan de strain aan de hand van een voorbeeldbestand noemen en wijzen naar een bijpassende decryptor als die bestaat. Vermijd via zoekresultaten gevonden "gratis decryptor"‑downloads; dat is een populaire vermomming voor verdere malware. Als er vandaag geen decryptor bestaat, bewaar dan de versleutelde bestanden — er kan later een ontsleutelaar beschikbaar komen.
Gerelateerde artikelen:
- Wat is cybercrime: risico's en preventie
- Welke stappen horen bij het verwijderen van ransomware?
- Hoe voorkomt u effectief dat ransomware uw apparaten infecteert?
- Wat moet u weten over Cryptolocker‑malware?
Aanbevolen producten:
FAQs
Kan ransomware smartphones infecteren?
Ja, vooral Android. Het komt meestal binnen via side‑loaded apps, nep‑updates of kwaadaardige links en vergrendelt meestal het scherm in plaats van bestanden te versleutelen. iPhones worden zelden getroffen, alhoewel nep‑pop‑ups soms ransomware imiteren om gebruikers bang te maken en tot betalen aan te zetten.
Richt ransomware zich alleen op bedrijven?
Nee. Bedrijven trekken hogere losgeldeisen aan, maar particulieren worden voortdurend getroffen via phishing, kwaadaardige downloads en geïnfecteerde sites. Thuisgebruikers zijn vaak makkelijker slachtoffer omdat minder mensen geïsoleerde backups hebben of op elk apparaat actuele beveiligingssoftware draaien.
Kan ransomware zich over mijn netwerk naar andere apparaten verspreiden?
Ja. Veel varianten scannen na infectie naar netwerkschijven, gedeelde mappen en aangesloten apparaten. Cloudsync en altijd‑verbonden schijven kunnen versleutelde bestanden ook naar backups kopiëren. Het loskoppelen van het geïnfecteerde apparaat beperkt de verspreiding.
Hoe lang duurt een ransomware‑aanval?
De encryptie zelf kan binnen minuten of uren klaar zijn. Maar aanvallers die eerst data stelen kunnen dagen of weken in een netwerk actief zijn, dus de zichtbare aanval voelt plotseling aan doordat de voorbereiding onopgemerkt is gebleven.
