Home   2026-08-03 17:31:33

AP: ransomwarebendes stelen steeds meer gegevens van slachtoffers

Original article

Het aantal ransomwareaanvallen in Nederland is vorig jaar opnieuw gegroeid. Dat blijkt uit het jaarlijkse rapport van de Autoriteit Persoonsgegevens. Criminelen stelen daarbij steeds vaker gegevens van hun slachtoffers, soms zelfs zonder de data daadwerkelijk te versleutelen.

Dit nieuws in het kort

  • Het aantal ransomwareaanvallen is in 2025 opnieuw gestegen in Nederland.
  • Criminelen stelen bijna altijd de gegevens van slachtoffers, blijkt uit cijfers van de toezichthouder.
  • De AP raadt organisaties aan om goede crisisplannen op te stellen en op tijd aan de bel te trekken bij een incident.

De Autoriteit Persoonsgegevens zag vorig jaar 136 ransomwareaanvallen in Nederland, blijkt uit haar rapport. Dat is een stijging ten opzichte van 2024: toen waren het er nog 127, aldus de AP.

De toezichthouder waarschuwt wel dat het aantal gemelde aanvallen vaak hoger ligt dan het aantal daadwerkelijke aanvallen. Meerdere bedrijven kunnen namelijk slachtoffer worden van hetzelfde lek.

Steeds meer datadiefstal

Ook een andere trend zette zich vorig jaar voort: criminelen stelen steeds vaker data van hun slachtoffers. Ransomware treft computersystemen, waarna de daders het slachtoffer afpersen.

Vroeger versleutelden de daders de bestanden van getroffen systemen. Slachtoffers konden op die manier niet meer bij hun data, tenzij ze de daders betaalden voor een wachtwoord om de bestanden te ontsleutelen.

Tegenwoordig stelen hackers de data vaak ook. Als slachtoffers niet betalen, zetten de daders de gegevens online. Een recent voorbeeld daarvan is het Odido-datalek van eerder dit jaar, waarbij de gegevens van miljoenen klanten op het darkweb verschenen.

In de meeste gevallen versleutelen daders de gegevens én stelen ze die. Dat gebeurt volgens de AP in ongeveer 48 procent van de gevallen. In 23 procent van de gevallen werd de data zelfs alleen gestolen, maar helemaal niet versleuteld. In 19 procent van de gevallen is onduidelijk of daders de gegevens hebben gestolen. Bij slechts 10 procent van de ransomwareaanvallen versleutelen daders de gegevens zonder ze te stelen, schrijft de AP.

'Leer van elkaars fouten'

De Autoriteit Persoonsgegevens doet in haar rapport verschillende suggesties om bedrijven weerbaarder te maken tegen ransomware. De AP baseert die op ervaringen van eerdere slachtoffers en wil zo voorkomen dat organisaties steeds dezelfde fouten maken.

De tips gaan bijvoorbeeld over het opzetten van goede monitoringssystemen, waarmee aanvallen zo snel mogelijk opgemerkt kunnen worden. De AP raadt organisaties ook aan om incident- en crisisplannen op te zetten. Bij een hack is het ook belangrijk om snel deskundigen in te schakelen. Organisaties moeten slachtoffers ook op tijd informeren en voorlichten, schrijft de AP.

Hack. Bron: Sarayut Thaneerat via Getty Images
Bron: Sarayut Thaneerat via Getty Images (afbeelding ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

Feedback • 28-07-2026 12:23 52

28-07-2026 • 12:23

52

Lees meer

Reacties (52)

Steeds meer diefstal aan de ene zijde en aan de andere zijde wordt steeds meer data verzameld door fabrikanten om weer te verkopen aan derde partijen. Dit gaat echt hand in hand.

[Reactie gewijzigd door FPSUsername op 28 juli 2026 12:26]

Ja ik ben sinds mijn inschrijving bij de KVK meer lastig gevallen door telemarketing dan op welke andere manier ook.
Dit is dus super frustrerend wanneer je je inschrijft bij de KvK ze je gegevens doorverkopen aan iedereen waardoor ze je lastig gaan vallen, maar als je dan opvraagt aan wie ze je gegevens hebben doorverkocht kunnen ze dat niet zeggen vanwege "privacy".

Ik heb nadat ik door mijn inschrijving bij de KvK zo erg werd lastig gevallen door telemarketing mijn nummer bij de KvK aangepast naar het telefoonnummer van de KvK zelf. Jammer voor eventuele klanten die mij via de KvK willen bereiken, maar vrij snel daarna was het klaar met de telemarketing belletjes. Hopelijk kunnen ze bij de KvK de telefoontjes waarderen.
Is daar niet de AVG voor? De KvK is wettelijk verplicht je te vertellen wat ze met jouw data doen, met inbegrip van doorverkoop aan derden. Dat dit überhaupt al mag... ook daar zal de AVG wel strikte eisen aan stellen. Misschien de moeite waard om dit even goed uit te zoeken.
De KVK is een openbaar register en is onder artikel 47 van de UAVG uitgezonderd van o.a. het inzagerecht. Het inzagerecht geeft je normaal gesproken inzagerecht in de ontvangers van je persoonsgegevens. Ik heb dit gesprek met de FG van de KVK gevoerd omdat de logs en financiële administratie waaruit blijkt wie gegevens hebben gekocht niet openbaar zijn. Het standpunt van de KVK is dat dit een niet openbaar onderdeel is van het openbaar register en daarmee ook onder artikel 47 van de UAVG valt. Dat deze gegevens niet in de privacystatement staan onder de definitie van wat er in het openbaar register staan, deze specifieke gegevens niet ook daadwerkelijk openbaar beschikbaar zijn en niet zijn gedefinieerd in de wetgeving die het handelsregister voorschrijft doet maakt voor de conclusie niet uit. Ik weet persoonlijk niet of ik dit een redelijk standpunt vindt.

Wat wel zo is, is dat iemand die voor niet huishoudelijke doeleinden je persoonsgegevens bij de KVK koopt je daar onder artikel 14 van de AVG daar proactief over moet informeren. Of dat altijd netjes gebeurt mag je van mijn wel aan twijfelen.
Dat heeft helaas niets met het stelen van gegevens te maken, maar met de KvK die dat gewoon mag verkopen. Inmiddels kun je zoals @The-Source aan geeft je gegevens op privé zetten als ZZP'er, maar dat moet je dus wel expliciet doen. En voor diegenen onder ons die al wat langer bij de KvK ingeschreven staan is het toch al te laat.

Vanuit het Odido lek heb ik gelukkig weinig overlast; dat komt dan meestal ook vanaf 06 of anonieme nummers, die ik sowieso niet op neem. Dit jaar misschien 3 keer voorgekomen.

Een tip voor als je door "legitieme" bedrijven lastig wordt gevallen als natuurlijk persoon (dus privé of als ZZP'er met eenmanszaak). De callcenter medewerkers kunnen er niets aan doen, maar onderbreek hun script meteen met het volgende:
Ik onderbreek u om me op mijn recht van verzet te beroepen. Bij deze verzoek ik u mijn telefoonnummer en enige andere gegevens uit uw systemen te verwijderen, omdat ik u nooit toestemming gegeven heb mij te bellen. Doet u dit niet, zal ik dit bij de Autoriteit Consument en Markt melden.
Als ze beweren dat dat wel mag omdat je bij de KvK ingeschreven staat en je een eenmanszaak hebt:
Ik sta ingeschreven als eenmanszaak, wat betekent dat ik als natuurlijk persoon behandeld dien te worden en u dus geen contact met mij op mag nemen op basis van KvK gegevens. Nogmaals: ik beroep mij op mijn recht van verzet en verzoek u al mijn gegevens te verwijderen.
Meestal is dit genoeg. De enige waar ik iets meer werk heb moeten verrichten was één van die energie collectieven. Vandaar het "legitiem" hierboven, want bij de 3e en 4e keer heb ik ze hun naam laten herhalen, bij de KvK opgezocht en zoals verwacht was het gewoon dezelfde organisatie. De knaap aan de andere kant van de lijn bleef ook volhouden dat hij wel mocht bellen, maar na een serieuzere dreiging (dat ik het bij m'n rechtsbijstand neer zou leggen) ging hij meteen overstag en sindsdien niets meer van gehoord (voorheen belden ze elk kwartaal). Ook één van de weinige keren dat ik 0 medelijden met de call center medewerker had.
Een tip voor als je door "legitieme" bedrijven lastig wordt gevallen als natuurlijk persoon (dus privé of als ZZP'er met eenmanszaak). De callcenter medewerkers kunnen er niets aan doen, maar onderbreek hun script meteen met het volgende:
Bedrijven mogen sinds 1 Juli helemaal niet meer bellen. Ook als je klant bent.

Alleen “goede doelen loterijen”, maar dat is dus iedere loterij en precies het soort spam waar echt helemaal niemand op zit te wachten.

https://weblog.independer.nl/telecom/vanaf-1-juli-strengere-regels-voor-telemarketing-acm-kan-boetes-opleggen/

Opzich een hele goede verbetering.
Ik wacht nog steeds op de dag dat aangetekende post van de Postcodeloterij, Vriendenloterij etc. Ook kan worden stopgezet.

ik zit niet te wachten op al die ongevraagde reclame!
Oh. Probeer dan eens postfilter.nl.

Want daar kun je dus aangeven dat je die troep ook niet wilt. Het is stom dat het opt-out is, maar het werkt wel.
Wat mag en wat ze doen zijn helaas andere dingen :p

Misschien dat het nu het gewoon bijna nooit mag beter gaat, maar ik heb er een hard hoofd in.
Ik had nooit last van SPAM mailtjes of telefoontjes. Sinds de data lek van Odido heb ik er nu regelmatig last van! En dat terwijl ik juist had gevraagd en bevestigd dat mijn account was “verwijderd”.

ik stuur nu alle gemarkeerde SPAM automatisch door naar de bekende mailadressen van Odido ;).
Bij mij ook, heel irritant. Temeer omdat ik twee jaar geleden een Tele2 account had, ben overgestapt op andere provider maar nieuwe mailadressen zijn ook gelekt. Krijg voor het eerst sinds járen weer phishing mails en andere spam. Doorsturen is goede tip !

[Reactie gewijzigd door hoosterb op 29 juli 2026 00:11]

Het helpt ook als je vraagt met wie je spreekt, en dan diegene met de naam aanspreekt en dan je verhaal en dan eindigen met melden bij autoriteiten. Gelijk afgelopen
Heb je bij je inschrijven gekozen om je gegevens prive te zetten? Ander even inloggen bij kvk en dat als nog doen.
En niet vergeten dat je tegenwoordig voor telemarketeers expliciet toestemming moet hebben gegeven voordat ze je überhaupt mógen bellen… Dus ik weet niet in hoeverre dat KvK ding überhaupt nog een ding is.

[Reactie gewijzigd door CH4OS op 28 juli 2026 14:22]

Dude even serieus, er vult toch niemand zijn eigen telefoonnummer en/of een primair mailadres in bij dit soort installaties 👀
Vandaar dat ik daar ook mijn telefoon nummer heb veranderd naar die van eneco. Zij bellen mij constant, nu kunnen zij zichzelf constant bellen.
Hand in hand en dubbelop. En je kan er steeds minder aan doen lijkt het. Na die Odido hack krijg ik zoveel telefoon dat ik mijn voicemail (door een AI stem) heb ingesproken dat als ik het nummer niet ken, ik je niet terug bel en dat je een bericht kunt achter laten.

Ik kan een nieuw nummer nemen, maar hoe lang blijft dat schoon. Daarnaast, zit dat nummer van de oude eigenaar waarschijnlijk ook wel in een een of andere dataset.
Het wordt tijd dat telecomproviders geen nummerspoofing meer toestaan. Dit gaat helaas niet gebeuren zonder politiek ingrijpen door economische belangen.
Welke economische belangen zitten hier dan achter vraag ik me af.
Bedrijven maken nu vaak (legitiem) gebruik van de mogelijkheid dat ze makkelijk nummers kunnen spoofen. Wordt je opgebeld door een call center, dan is het telefoonnummer wat je ziet dat van bijvoorbeeld de service desk van het bedrijf die jou belt, maar niet het telefoonnummer van de uitgaande lijn van de beller.

Authenticatie van nummers kost geld, want de telecomprovider zal dan nummers (eigendom) moeten verifiëren voordat spoofing toegestaan wordt. Hieromheen moeten processen en techniek ingericht worden. Nu is geen enkele controle nodig, maar wordt vertrouwd op de informatie die de beller aanlevert. Die kan elk willekeurig nummer invullen, ook al is dat nummer niet van de beller.

[Reactie gewijzigd door The Zep Man op 28 juli 2026 15:29]

Maar dat nummer is vaak wel onderdeel van het nummer blok wat ze hebben.
Dit was vroeger bij ISDN niet anders. Je had standaard 4 nummers en inkomend kon je op de quatrovox instellen welke poort ging 'rinkelen' bij inkomende oproep (op welk nummer) maar zo ook kan je instellen welk nummer uitgaand werd gebruikt en inkomend vs uitgaand staat los van elkaar.
Zo ook bij een grotere PBX.
Maar een ander nummer gebruiken via een lijn welke niet in je nummer blok zat werd wel tegen gehouden.

Nu werk ik al langere tijd niet meer in de telecom maar dat authenticatie geld kost lijkt mij raar want klant betaald al voor een nummer om uitgaand mee te bellen. Spoofen is een hele andere categorie gebruik.
Nu heb je het alleen over een nummer waarmee je bij jouw provider uit mag bellen, die koppeling is natuurlijk makkelijk te maken, omdat jou provider weer welke lijnen en welke nummers je hebt. Waar het probleem nu vooral ligt is bij oproepen buiten het eigen netwerk, hoe ga je die authenticatie doen?

Vergelijk het een beetje met een mail provider. Ik kan bij GMail niet zomaar even een ander random afzender adres invoeren en er mee uit sturen, maar ik kan wel gespoofd mail verkeer van dat adres ontvangen. Voor email hebben we wel allemaal protocollen om dit zoveel mogelijk tegen te gaan (SPF, DMARC, DKIM, etc), maar het sluit het nog steeds niet 100% uit. Voor telefoon verkeer hebben we dit soort protocollen nog niet.
Als je jezelf bevind ik de wereld van backbone providers dan is dat gewoon op orde.
Ga naar puur SIP providers die ook CID meesturen dan zou dat alleen geverifieerd mogen zijn. Maar of zij zich goed aan de regels houden is een 2e.
Ik kan met mijn mobiel als ik via SIP ga bellen kiezen voor een 088 nummer, een NL 06 nummer en omdat ik dat ooit in het buitenland geverifieerd ook voor een Turks nummer omdat toen éénmalig de code van een sms had bevestigd. Dus in theorie heeft die SIP provider verificatie gedaan maar je moet jezelf afvragen of dat na 8 jaar nog wel geldig is.
En dan heb je ook nog ipv nummer mee sturen een optie om een naam mee te sturen en daar wordt veel misbruik van gemaakt. Jij als ontvanger krijg bij voorkeur naam inbeeld terwijl ik niet weet hoeveel verificatie daaraan vooraf gaat.
Als je jezelf bevind ik de wereld van backbone providers dan is dat gewoon op orde.
Ga naar puur SIP providers die ook CID meesturen dan zou dat alleen geverifieerd mogen zijn. Maar of zij zich goed aan de regels houden is een 2e.
Uitgaan van de blauwe ogen van een provider lijkt mij niet "op orde". Zelf heb ik ervaring met SIP providers die de beller ieder willekeurig nummer laten invullen. Fraudeurs maken hier gebruik van.
Ik ben wel benieuwd hoe backbone providers het op orde hebben? Een KPN kan van iedere internationale "lijn" die binnenkomt een validatie/authorisatie doen van de nummers die worden meegestuurd?
Nee je leest het verkeerd kpn is voor de lijnen uitgaand vanuit het KPN netwerk, zij hebben namelijk kennis welke lijn welk nummer(s) heeft.
Zo ook bijvoorbeeld Ziggo voor de Ziggo klanten.
Ik zie daar niet super veel voordeel in. En toch zijn de nadelen vele malen groter. En wat @The-Source zegt: als je één nummer uit je blok als afzender wil gebruiken, dan kan de provider dat verifiëren.
Voor je thuis of klein bedrijf zijn die voordelen er ook veel minder. Grootzakelijk met allerlei divisies, internationale samenwerking, callcenters, follow the sun krijg je al veel sneller dat je terugbellers naar een bepaald en ander nummer wilt (om)leiden, dan de telefoonlijn waar je op dat moment zelf even op zit. Gaat ook om grote kosten internationaal bellen nog altijd, zeker buiten de EU.
Daarnaast, zit dat nummer van de oude eigenaar waarschijnlijk ook wel in een een of andere dataset.
Onder meer hier om gaan ‘oude’ telefoonnummers meestal eerst een pool in waardoor ze niet direct beschikbaar zijn. Om te voorkomen dat de nieuwe gebruiker van het telefoonnummer zo min mogelijk hinder ondervindt van de vorige gebruiker(s).

Bron: Ik heb zelf tweede lijns technical support gedaan voor Simpel toen het nog zelfstandig was.
En hoe effectief is dat echt?
Behoorlijk, omdat de periode best lang is dat een dergelijke telefoonnummer uit de running is vóórdat het weer in gebruik genomen kan worden.

[Reactie gewijzigd door CH4OS op 28 juli 2026 14:25]

Er valt me iets op aan deze rapportage. Om te spreken van ransomware moet er een zekere hoeveelheid aan data versleuteld zijn. Dat is hier in 23% van de gevallen niet gebeurt. Hoe kan de AP dit categoriseren onder de noemer ransomware?
Ransomware gaat om het vragen van losgeld. Versleuteling als middel om druk uit te oefenen is een beetje een historische toevalligheid dat dat populair was. Met slechte backups en een relatief hoge drempel voor data exfiltratie was versleuteling vaak goed genoeg en erg efficiënt voor de criminelen. Maar losgeld vragen met andere drukmiddelen zoals het teruggeven van gestolen data is ook mogelijk.

[Reactie gewijzigd door Floort op 28 juli 2026 17:01]

Goh, zou dat te maken kunnen hebben dat we in Nederland zo hyper efficiënt alles aan internet hangen, in portals en apps stoppen en het liefst nog zoveel mogelijk AI gebruiken? Onder het motto "het zijn niet mijn gegevens" en "het zijn die hackers" vrolijk de winst incasseren en de ander met de ellende achter laten?

Dan gaan we nog over op de digitale euro, leeftijd verificatie, de digitale wallet en dan mag over 10 jaar er een parlementaire enquête een vernietigend rapport publiceren, die vervolgens ergens onder in de lade verdwijnt en gaat het circus gewoon verder.

De hackers, die zich onaantastbaar wanen, lachen zich rot om zoveel naïviteit gekoppeld aan geldgewin. Die starten hun tooltje nog een keer op en schuimen de digitale zeeën af op zoek naar vette digitale Nederlandse buit.
Heel goed dat de AP zich meer richt op het leren van elkaars fouten. Maar de rapportage heeft ook wel erg ongemakkelijke kanten. Zo schrijft de AP bijvoorbeeld "Geen van de organisaties die de AP sprak, heeft losgeld betaald. En dat is goed, want cyberaanvallers zijn geen betrouwbare partners.". Het is mij volkomen onduidelijk waarom het goed is dat de AP niet spreekt met organisaties die wel losgeld betalen. Volgens mij moet de AP juist wel spreken met organisaties die losgeld betalen om toezicht te houden op o.a de naleving van de meldplicht. En het is al helemaal verwarrend omdat deze opmerking lijkt te suggereren dat er iets mis is met de berichtgeving dat de AP een onderzoek is gestart naar Clinical Diagnostics en dat Clinical Diagnostics losgeld heeft betaald.

Het lijkt bijna alsof de AP wil suggereren dat niemand losgeld betaald en dat de goed is, maar dat lijkt mij zo duidelijk niet war dat ik hoop dat dat niet is wat de AP bedoeld.
Ik denk dat de veiligheid ook beter wordt als je de belangrijke dingen 0% vibecode en vervolgens een AI er over heen gooit die de security checkt, het liefst de zelfde AI dat criminelen gebruiken om het te hacken dan zou de veiligheid al een stuk beter worden

Ook is het belangrijk om zo min mogelijk te verbonden te hebben met het internet want dat is het enige aanvalspunt dat effectief kan worden gebruikt.
Vibecoden heeft vrij weinig dit probleem te maken. Het probleem was er, is er en zal er altijd blijven. Dat er bedrijven worden getroffen door data lekken komt over het algemeen, zover ik kan overzien, door de afwezigheid van urgentie van de oorzaken. Denk aan het tijdig patchen van software, het goed beheren van rechten en gewoon de algemene menselijke factor die nog heel vaak in de fout gaat.

Code die door aI is gegenereerd en daarna niet meer bekeken is vormt daar maar een heel klein deel van.
Waar AI wel een rol speeld is het vinden van lekken die ten grondslag liggen aan het lekken van data.

[Reactie gewijzigd door Webgnome op 28 juli 2026 12:44]

Code is over het algemeen geen issue. Gebrek aan overzicht op de infra, de software en de staat daarvan wel. Gecombineerd met afwezig of gebrekkig securitybeleid (patches, toegang, etc) wordt je op een gegeven moment gegarandeerd gegrepen.
Ik denk dat wetgeving in de vorm van

"als een datalek niet binnen X termijn gemeld wordt bij instantie Y, wordt iedereen binnen management hoofdelijk aansprakelijk gesteld met een omgekeerde bewijslast" (bedrijf/management moet aantonen dat de gebruikte data niet bij hun vandaan komt, en de "immuniteit" geldt ook enkel voor de effectief gemelde gelekte data uiteraard)

enorm zou helpen om datahonger en onverschilligheid/het zien van security als een pure kostenpost door management structureel aan te pakken.

Uiteraard kunnen mensen met een juridische achtergrond dit beter verwoorden maar ik denk dat hier wel een basis-idee in zit.
De aansprakelijkheid zoals het nu gaat vind ik ook wel een dingetje ja. Voor mijn gevoel komen leidinggevenden echt veel te makkelijk weg met whatever puinhoop ze creëeren. Het bedrijf krijgt hooguit een boete en that's it. Gaat de mensen die verantwoordelijk zijn maar achterna. Ergens is iemand die de personen aanstuurt die de beveiliging op orde moeten houden. Ergens is iemand die zegt 'laat X en Y maar weg, dat komt wel goed en bespaart veel geld'. Die persoon of personen moet je mede aanpakken.
En daarmee gaat alles onderuit, want die bewijslast is juridisch never nooit sluitend te krijgen, en ergens maar goed ook. Want gegarandeerd dat er ergens iemand is geweest die heeft gezegd dat het te duur was. Dat kan lager, maar ook hoger in een boom gebeuren. En die informatie wordt echt niet vastgelegd. Er is geen haalbare manier waarop je niet mensen straft die er niet bij betrokken zijn. Zelfs met (hoge) boetes, als een bedrijf daardoor failliet gaat, zijn er veel mensen hun baan kwijt. Is dat dan terecht? En die boetes komen bij de overheid terug, niet bij de geraakte slachtoffers.
Je kan een hoop vinden van de benodigde bewijslast, maar er is al wel een meldplicht en het ontbreekt voornamelijk aan handhaving. Volgens de net gepubliceerde rapportage van de AP heeft de AP in 2025 bijvoorbeeld niet gesproken met een organisatie die losgeld heeft betaald. Een belangijke motivatie voor het betalen van losgeld is het stilhouden van het incident. Dat lijkt mij juist een belangrijke groep om toezicht op te houden. Ook in de cijfers over de verdeling van toezichts-capaciteit is duidelijk dat de AP heel veel meer aandacht besteed aan de melders dan de niet melders. Dat is een prioriteits-keuze die morgen anders gemaakt kan worden zonder dat er een wets-wijziging voor nodig is.
Ik ben nu zo ver dat ik mijn echte naam niet meer gebruik tenzij het echt niet anders kan zoals bij een verzekering of een auto huren.

Valse geboortedatum en een aantal spelfouten in mijn naam zodat eventueel fout bezorgde pakketten in de straat nog te vinden zijn.
Gemak dient de mens, maar veiliger is het er niet door geworden inderdaad. Misdaad loont zo denken die hackers. Jammer dat ze niet helpen om het veiliger te maken voor iedereen. De goeie daargelaten.
Je hoeft de gegevens toch niet te stelen? Je kunt ze toch ook gewoon versleutelen?
AP: ransomwarebendes stelen steeds meer gegevens van slachtoffers

Men is pas slachtoffer als de gegevens zijn gestolen/versleuteld of gewist.
Dat zeg ik toch, stelen is niet een vereiste om slachtoffer te worden, dus geen pleonasme.

Om te kunnen reageren moet je ingelogd zijn