AP: ransomwarebendes stelen steeds meer gegevens van slachtoffers
Het aantal ransomwareaanvallen in Nederland is vorig jaar opnieuw gegroeid. Dat blijkt uit het jaarlijkse rapport van de Autoriteit Persoonsgegevens. Criminelen stelen daarbij steeds vaker gegevens van hun slachtoffers, soms zelfs zonder de data daadwerkelijk te versleutelen.
Dit nieuws in het kort
- Het aantal ransomwareaanvallen is in 2025 opnieuw gestegen in Nederland.
- Criminelen stelen bijna altijd de gegevens van slachtoffers, blijkt uit cijfers van de toezichthouder.
- De AP raadt organisaties aan om goede crisisplannen op te stellen en op tijd aan de bel te trekken bij een incident.
De Autoriteit Persoonsgegevens zag vorig jaar 136 ransomwareaanvallen in Nederland, blijkt uit haar rapport. Dat is een stijging ten opzichte van 2024: toen waren het er nog 127, aldus de AP.
De toezichthouder waarschuwt wel dat het aantal gemelde aanvallen vaak hoger ligt dan het aantal daadwerkelijke aanvallen. Meerdere bedrijven kunnen namelijk slachtoffer worden van hetzelfde lek.
Steeds meer datadiefstal
Ook een andere trend zette zich vorig jaar voort: criminelen stelen steeds vaker data van hun slachtoffers. Ransomware treft computersystemen, waarna de daders het slachtoffer afpersen.
Vroeger versleutelden de daders de bestanden van getroffen systemen. Slachtoffers konden op die manier niet meer bij hun data, tenzij ze de daders betaalden voor een wachtwoord om de bestanden te ontsleutelen.
Tegenwoordig stelen hackers de data vaak ook. Als slachtoffers niet betalen, zetten de daders de gegevens online. Een recent voorbeeld daarvan is het Odido-datalek van eerder dit jaar, waarbij de gegevens van miljoenen klanten op het darkweb verschenen.
In de meeste gevallen versleutelen daders de gegevens én stelen ze die. Dat gebeurt volgens de AP in ongeveer 48 procent van de gevallen. In 23 procent van de gevallen werd de data zelfs alleen gestolen, maar helemaal niet versleuteld. In 19 procent van de gevallen is onduidelijk of daders de gegevens hebben gestolen. Bij slechts 10 procent van de ransomwareaanvallen versleutelen daders de gegevens zonder ze te stelen, schrijft de AP.
'Leer van elkaars fouten'
De Autoriteit Persoonsgegevens doet in haar rapport verschillende suggesties om bedrijven weerbaarder te maken tegen ransomware. De AP baseert die op ervaringen van eerdere slachtoffers en wil zo voorkomen dat organisaties steeds dezelfde fouten maken.
De tips gaan bijvoorbeeld over het opzetten van goede monitoringssystemen, waarmee aanvallen zo snel mogelijk opgemerkt kunnen worden. De AP raadt organisaties ook aan om incident- en crisisplannen op te zetten. Bij een hack is het ook belangrijk om snel deskundigen in te schakelen. Organisaties moeten slachtoffers ook op tijd informeren en voorlichten, schrijft de AP.
28-07-2026 • 12:23
Lees meer
Reacties (52)
[Reactie gewijzigd door FPSUsername op 28 juli 2026 12:26]
Ik heb nadat ik door mijn inschrijving bij de KvK zo erg werd lastig gevallen door telemarketing mijn nummer bij de KvK aangepast naar het telefoonnummer van de KvK zelf. Jammer voor eventuele klanten die mij via de KvK willen bereiken, maar vrij snel daarna was het klaar met de telemarketing belletjes. Hopelijk kunnen ze bij de KvK de telefoontjes waarderen.
Wat wel zo is, is dat iemand die voor niet huishoudelijke doeleinden je persoonsgegevens bij de KVK koopt je daar onder artikel 14 van de AVG daar proactief over moet informeren. Of dat altijd netjes gebeurt mag je van mijn wel aan twijfelen.
Vanuit het Odido lek heb ik gelukkig weinig overlast; dat komt dan meestal ook vanaf 06 of anonieme nummers, die ik sowieso niet op neem. Dit jaar misschien 3 keer voorgekomen.
Een tip voor als je door "legitieme" bedrijven lastig wordt gevallen als natuurlijk persoon (dus privé of als ZZP'er met eenmanszaak). De callcenter medewerkers kunnen er niets aan doen, maar onderbreek hun script meteen met het volgende:
Als ze beweren dat dat wel mag omdat je bij de KvK ingeschreven staat en je een eenmanszaak hebt:Ik onderbreek u om me op mijn recht van verzet te beroepen. Bij deze verzoek ik u mijn telefoonnummer en enige andere gegevens uit uw systemen te verwijderen, omdat ik u nooit toestemming gegeven heb mij te bellen. Doet u dit niet, zal ik dit bij de Autoriteit Consument en Markt melden.
Meestal is dit genoeg. De enige waar ik iets meer werk heb moeten verrichten was één van die energie collectieven. Vandaar het "legitiem" hierboven, want bij de 3e en 4e keer heb ik ze hun naam laten herhalen, bij de KvK opgezocht en zoals verwacht was het gewoon dezelfde organisatie. De knaap aan de andere kant van de lijn bleef ook volhouden dat hij wel mocht bellen, maar na een serieuzere dreiging (dat ik het bij m'n rechtsbijstand neer zou leggen) ging hij meteen overstag en sindsdien niets meer van gehoord (voorheen belden ze elk kwartaal). Ook één van de weinige keren dat ik 0 medelijden met de call center medewerker had.Ik sta ingeschreven als eenmanszaak, wat betekent dat ik als natuurlijk persoon behandeld dien te worden en u dus geen contact met mij op mag nemen op basis van KvK gegevens. Nogmaals: ik beroep mij op mijn recht van verzet en verzoek u al mijn gegevens te verwijderen.
Bedrijven mogen sinds 1 Juli helemaal niet meer bellen. Ook als je klant bent.Een tip voor als je door "legitieme" bedrijven lastig wordt gevallen als natuurlijk persoon (dus privé of als ZZP'er met eenmanszaak). De callcenter medewerkers kunnen er niets aan doen, maar onderbreek hun script meteen met het volgende:
Alleen “goede doelen loterijen”, maar dat is dus iedere loterij en precies het soort spam waar echt helemaal niemand op zit te wachten.
https://weblog.independer.nl/telecom/vanaf-1-juli-strengere-regels-voor-telemarketing-acm-kan-boetes-opleggen/
Opzich een hele goede verbetering.
ik zit niet te wachten op al die ongevraagde reclame!
Want daar kun je dus aangeven dat je die troep ook niet wilt. Het is stom dat het opt-out is, maar het werkt wel.
Misschien dat het nu het gewoon bijna nooit mag beter gaat, maar ik heb er een hard hoofd in.
ik stuur nu alle gemarkeerde SPAM automatisch door naar de bekende mailadressen van Odido
[Reactie gewijzigd door hoosterb op 29 juli 2026 00:11]
[Reactie gewijzigd door CH4OS op 28 juli 2026 14:22]
Ik kan een nieuw nummer nemen, maar hoe lang blijft dat schoon. Daarnaast, zit dat nummer van de oude eigenaar waarschijnlijk ook wel in een een of andere dataset.
Authenticatie van nummers kost geld, want de telecomprovider zal dan nummers (eigendom) moeten verifiëren voordat spoofing toegestaan wordt. Hieromheen moeten processen en techniek ingericht worden. Nu is geen enkele controle nodig, maar wordt vertrouwd op de informatie die de beller aanlevert. Die kan elk willekeurig nummer invullen, ook al is dat nummer niet van de beller.
[Reactie gewijzigd door The Zep Man op 28 juli 2026 15:29]
Dit was vroeger bij ISDN niet anders. Je had standaard 4 nummers en inkomend kon je op de quatrovox instellen welke poort ging 'rinkelen' bij inkomende oproep (op welk nummer) maar zo ook kan je instellen welk nummer uitgaand werd gebruikt en inkomend vs uitgaand staat los van elkaar.
Zo ook bij een grotere PBX.
Maar een ander nummer gebruiken via een lijn welke niet in je nummer blok zat werd wel tegen gehouden.
Nu werk ik al langere tijd niet meer in de telecom maar dat authenticatie geld kost lijkt mij raar want klant betaald al voor een nummer om uitgaand mee te bellen. Spoofen is een hele andere categorie gebruik.
Vergelijk het een beetje met een mail provider. Ik kan bij GMail niet zomaar even een ander random afzender adres invoeren en er mee uit sturen, maar ik kan wel gespoofd mail verkeer van dat adres ontvangen. Voor email hebben we wel allemaal protocollen om dit zoveel mogelijk tegen te gaan (SPF, DMARC, DKIM, etc), maar het sluit het nog steeds niet 100% uit. Voor telefoon verkeer hebben we dit soort protocollen nog niet.
Ga naar puur SIP providers die ook CID meesturen dan zou dat alleen geverifieerd mogen zijn. Maar of zij zich goed aan de regels houden is een 2e.
Ik kan met mijn mobiel als ik via SIP ga bellen kiezen voor een 088 nummer, een NL 06 nummer en omdat ik dat ooit in het buitenland geverifieerd ook voor een Turks nummer omdat toen éénmalig de code van een sms had bevestigd. Dus in theorie heeft die SIP provider verificatie gedaan maar je moet jezelf afvragen of dat na 8 jaar nog wel geldig is.
En dan heb je ook nog ipv nummer mee sturen een optie om een naam mee te sturen en daar wordt veel misbruik van gemaakt. Jij als ontvanger krijg bij voorkeur naam inbeeld terwijl ik niet weet hoeveel verificatie daaraan vooraf gaat.
Uitgaan van de blauwe ogen van een provider lijkt mij niet "op orde". Zelf heb ik ervaring met SIP providers die de beller ieder willekeurig nummer laten invullen. Fraudeurs maken hier gebruik van.Als je jezelf bevind ik de wereld van backbone providers dan is dat gewoon op orde.
Ga naar puur SIP providers die ook CID meesturen dan zou dat alleen geverifieerd mogen zijn. Maar of zij zich goed aan de regels houden is een 2e.
https://blog.iusmentis.com/2020/08/17/zijn-telecomproviders-aansprakelijk-voor-gespoofte-telefoonnummers/
Schijnt ook een wetsvoorstel over in de maak te zijn.
https://www.security.nl/posting/944323/Kabinet+komt+met+wetsvoorstel+tegen+spoofing+Nederlandse+telefoonnummers
Zo ook bijvoorbeeld Ziggo voor de Ziggo klanten.
Onder meer hier om gaan ‘oude’ telefoonnummers meestal eerst een pool in waardoor ze niet direct beschikbaar zijn. Om te voorkomen dat de nieuwe gebruiker van het telefoonnummer zo min mogelijk hinder ondervindt van de vorige gebruiker(s).Daarnaast, zit dat nummer van de oude eigenaar waarschijnlijk ook wel in een een of andere dataset.
Bron: Ik heb zelf tweede lijns technical support gedaan voor Simpel toen het nog zelfstandig was.
[Reactie gewijzigd door CH4OS op 28 juli 2026 14:25]
[Reactie gewijzigd door Floort op 28 juli 2026 17:01]
Dan gaan we nog over op de digitale euro, leeftijd verificatie, de digitale wallet en dan mag over 10 jaar er een parlementaire enquête een vernietigend rapport publiceren, die vervolgens ergens onder in de lade verdwijnt en gaat het circus gewoon verder.
De hackers, die zich onaantastbaar wanen, lachen zich rot om zoveel naïviteit gekoppeld aan geldgewin. Die starten hun tooltje nog een keer op en schuimen de digitale zeeën af op zoek naar vette digitale Nederlandse buit.
Het lijkt bijna alsof de AP wil suggereren dat niemand losgeld betaald en dat de goed is, maar dat lijkt mij zo duidelijk niet war dat ik hoop dat dat niet is wat de AP bedoeld.
Ook is het belangrijk om zo min mogelijk te verbonden te hebben met het internet want dat is het enige aanvalspunt dat effectief kan worden gebruikt.
Code die door aI is gegenereerd en daarna niet meer bekeken is vormt daar maar een heel klein deel van.
Waar AI wel een rol speeld is het vinden van lekken die ten grondslag liggen aan het lekken van data.
[Reactie gewijzigd door Webgnome op 28 juli 2026 12:44]
"als een datalek niet binnen X termijn gemeld wordt bij instantie Y, wordt iedereen binnen management hoofdelijk aansprakelijk gesteld met een omgekeerde bewijslast" (bedrijf/management moet aantonen dat de gebruikte data niet bij hun vandaan komt, en de "immuniteit" geldt ook enkel voor de effectief gemelde gelekte data uiteraard)
enorm zou helpen om datahonger en onverschilligheid/het zien van security als een pure kostenpost door management structureel aan te pakken.
Uiteraard kunnen mensen met een juridische achtergrond dit beter verwoorden maar ik denk dat hier wel een basis-idee in zit.
Valse geboortedatum en een aantal spelfouten in mijn naam zodat eventueel fout bezorgde pakketten in de straat nog te vinden zijn.
Men is pas slachtoffer als de gegevens zijn gestolen/versleuteld of gewist.
Om te kunnen reageren moet je ingelogd zijn
:strip_exif()/u/33876/crop5db309f39f3f0_cropped.gif?f=community)
:strip_exif()/u/53522/crop583d477015a24.gif?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
/u/125453/crop62335f519aebf.png?f=community)
:strip_icc():strip_exif()/u/25009/crop65f1e3109d1b7_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/172182/crop5ea83ce62d327.jpeg?f=community)
:strip_icc():strip_exif()/u/383827/Untitled-2.jpg?f=community)
:strip_icc():strip_exif()/u/295699/crop609bc9a510a14_cropped.jpg?f=community)
/u/367878/crop68203cf741501_cropped.png?f=community)
:strip_icc():strip_exif()/u/489983/crop5db33928bbeea_cropped.jpeg?f=community)