AI maakte de ransomware-aanval effectiever, zegt 65 procent van de getroffen organisaties in het 2026 AI-Era Ransomware Report van securitybedrijf Proofpoint, gebaseerd op een enquete onder 953 securityprofessionals in twaalf landen.
Waar die effectiviteit vandaan komt, is het deel dat er voor een ondernemer toe doet. Niet uit slimmere versleuteling of een onbekend lek, maar uit de fase ervoor: het bericht dat iemand vertrouwt. Bij 34 procent van de incidenten was een phishingmail de eerste inbreuk, en 40 procent van de organisaties geeft aan dat medewerkers niets doorhadden omdat de aanval authentiek oogde. Wie zijn securitybudget vooral in endpointbescherming heeft zitten, verdedigt daarmee niet de plek waar deze aanvallen binnenkomen.

De aanval verandert niet, de aanloop wel
Van de organisaties die geraakt werden, noemt 28 procent het effect van AI aanzienlijk en 37 procent enigszins. Slechts 9 procent vond geen enkel bewijs van AI-gebruik in de aanval. AI-betrokkenheid is daarmee eerder regel dan uitzondering geworden.
"AI heeft ransomware niet fundamenteel veranderd, maar heeft de aanvallen die tot ransomware leiden wel aanzienlijk verbeterd", zegt Ryan Kalember, Chief Strategy Officer bij Proofpoint. Hij wijst erop dat aanvallers de techniek vooral gebruiken om phishing en het stelen van inloggegevens op schaal overtuigender te maken. De versleuteling aan het einde van de keten is al jaren hetzelfde ambacht. Wat goedkoper en beter werd, is de stap waarin een mens overtuigd moet worden.
Waar de aanvallen binnenkomen
De ingangen die het onderzoek telt, zijn allemaal menselijk. Kwaadaardige links zijn met 47 procent de meest voorkomende eerste dreiging, gevolgd door kwaadaardige bijlagen (46 procent), het buitmaken van inloggegevens (36 procent) en business email compromise (35 procent). In 38 procent van de gevallen schrijft de organisatie het incident toe aan een medewerker die met kwaadaardige inhoud aan de slag ging.
Dat patroon sluit aan op wat er met phishing zelf gebeurde. De signalen waarop securitytrainingen twintig jaar leunden zijn weg: de veertienvoudige piek in AI-gegenereerde phishing die het advies om op taalfouten te letten waardeloos maakte laat zien dat herkennen geen verdedigingslaag meer is. De Proofpoint-cijfers zetten daar een uitkomst naast: het gaat niet langer om mails die verdacht ogen, maar om mails die dat juist niet doen.
Betalen koopt geen einde
54 procent van de getroffen organisaties betaalde losgeld. Van die betalers kreeg 37 procent daarna een tweede afpersingseis. Ongeveer twee derde van de slachtoffers raakte ook data kwijt, en dat verklaart waarom een sleutel terugkopen de zaak niet afsluit: de gestolen bestanden liggen er nog steeds, bij iemand die nu weet dat je betaalt.
Drie besluiten die hierdoor verschuiven
De cijfers raken drie dingen die in de meeste bedrijven ergens tussen wal en schip vallen. Beslis ze voordat het misgaat, want tijdens een incident is er geen ruimte meer om ze rustig af te wegen.
- Phishingtraining. Oefenen op taalfouten, rare aanhef en dreigende toon traint op signalen die verdwenen zijn. De oefening die wel standhoudt gaat over gedrag: een gevoelig verzoek bevestigen via een tweede, vooraf bekende weg, ongeacht hoe overtuigend het oorspronkelijke bericht is.
- Een losgeldstandpunt op papier. Zonder vooraf vastgelegd besluit wordt betalen op de ochtend dat de systemen vastzitten het pad van de minste weerstand, precies zoals bij die 54 procent. Leg vast wie beslist, onder welke voorwaarden en met welke back-up- en hersteltermijn als alternatief.
- De cyberpolis tegen dit schadebeeld. De vraag is niet of ransomware gedekt is, maar of een tweede afpersingseis en het lekken van al gestolen data eronder vallen. Verzekeraars die in 2026 expliciete AI-uitsluitingen aan standaardpolissen toevoegen maken die vraag dringender dan een jaar geleden.
Een kanttekening bij de cijfers
Nederland zat niet in de steekproef. Proofpoint ondervroeg tussen maart en april 2026 securityprofessionals in de Verenigde Staten, het Verenigd Koninkrijk, Frankrijk, Duitsland, Italie, Spanje, de Verenigde Arabische Emiraten, Australie, Japan, Singapore, India en Brazilie, verdeeld over twintig sectoren. Het beeld komt dus uit markten waarin Nederlandse bedrijven ook opereren, maar het is geen meting van de Nederlandse situatie.
De verschuiving die dit rapport vastlegt zit niet in de malware, maar in het vertrouwen eromheen. Ransomware blijft dezelfde keten: binnenkomen, rechten uitbreiden, versleutelen, afpersen. AI maakt de goedkoopste stap daarin veel beter, namelijk iemand overtuigen dat een bericht klopt. Die stap speelt zich af in een inbox, niet op een endpoint. Zolang het grootste deel van het securitybudget naar de laag gaat die pas meet nadat er iets draait, wordt er verdedigd op de plek waar de aanval eindigt in plaats van waar hij begint.
Veelgestelde vragen
Verdediging zit in je proces
Deze aanvallen landen bij een mens en bij het proces eromheen, niet bij je software. Ik denk met je mee waar de onomkeerbare stappen in je bedrijf zitten, ontwerp de controle die daar hoort en bouw en automatiseer hem mee, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

