Ransomware-bendes slaan de CEO over en mikken direct op de IT-manager van in de veertig

Door Carly Page Gepubliceerd op zondag 9 augustus 2026

De snelste manier om een bedrijf ertoe te bewegen een losgeldbetaling te overwegen, is blijkbaar niet door de CEO te bellen, maar door zich te richten op de 46-jarige IT-manager.

Dit blijkt uit onderzoek van Zscaler, wiens ThreatLabz-onderzoekers gedurende een maand 351 slachtoffers in 334 organisaties volgden die betrokken waren bij een enkele ransomwarecampagne.

De data suggereren dat ransomware-groepen tegenwoordig opvallend specifiek zijn over hun voorkeursprofiel voor slachtoffers:

  • Bijna tweederde van de slachtoffers had een functie op manager-niveau of hoger.
  • Het gemiddelde slachtoffer was een 46-jarige uit Generatie X.
  • Driekwart werkte in de accountancy en financiën, verkoop, operations, HR of marketing.
  • De helft werkte in de industriële sector of de IT-sector.

Gerichte voorbereiding

In plaats van lukraak dezelfde afpersingsmail door een hele organisatie te sturen, doen aanvallers eerst hun huiswerk. Volgens Zscaler combineren ze informatie van gecompromitteerde systemen met openbaar beschikbare gegevens om rapportagelijnen in kaart te brengen en de werknemers te identificeren die de meeste invloed hebben op de reactie van het bedrijf.

"Het ransomware-landschap is verschoven van willekeurige aanvallen naar zeer gerichte afpersingscampagnes," schrijft de beveiligingsorganisatie. "In plaats van direct op executives te mikken, richten aanvallers zich steeds vaker op managers en ander sleutelpersoneel met de autoriteit of invloed om betalingsbeslissingen te versnellen."

'Business Privilege' versus technische privileges

Deze verschuiving weerspiegelt wat Zscaler "business privilege" (zakelijk privilege) noemt, in tegenstelling tot technisch privilege. Beveiligingsteams hebben zich traditioneel gericht op bevoorrechte gebruikers met administratorrechten. Aanvallers zijn echter op zoek naar werknemers wiens dagelijkse werkzaamheden hen toegang geven tot:

  • Facturen en betalingsgoedkeuringen;
  • Budgetten en leverancierscontracten;
  • Klantenaccounts;
  • HR-gegevens;
  • Andere gevoelige bedrijfsprocessen.

"De waarde van een gecompromitteerd manageraccount ligt in de breedte van de zakelijke toegang die bij de functie hoort," schrijven de onderzoekers. "Managers kunnen betalingen goedkeuren, budgetten en leveranciers beheren, contracten beoordelen, gevoelige dossiers inzien of het werk over verschillende bedrijfsonderdelen coördineren."

De focus op Generatie X is waarschijnlijk geen toeval. Zscaler stelt dat veel werknemers in de veertig en vijftig gevestigde managementposities hebben bereikt. Dit geeft aanvallers toegang tot waardevolle systemen, gevoelige informatie en mensen met beslissingsbevoegdheid, zonder dat zij de top van het directieapparaat hoeven te compromitteren.

Horizontale bewegingen in het netwerk

Uit het onderzoek bleek daarnaast dat bij meer dan een dozijn organisaties meerdere werknemers tijdens de campagne waren gecompromitteerd. Dit suggereert dat aanvallers niet tevreden zijn met één enkel toegangspunt binnen een netwerk. In plaats daarvan lijken ze zich door verschillende bedrijfsfuncties heen te werken om de kansen te vergroten dat ze waardevolle data bereiken en personen vinden die een losgeldbetaling kunnen beïnvloeden.

Het bredere rapport wijst op een ransomware-ecosysteem dat steeds meer gericht is op afpersing in plaats van enkel versleuteling. Zscaler meldt de volgende stijgingen over het afgelopen jaar:

  • Het aantal geblokkeerde ransomware-pogingen via hun cloudplatform steeg met 146 procent.
  • Het aantal publieke afpersingszaken nam toe met 70 procent.
  • Het volume aan gestolen data van slachtoffers steeg met 92 procent.

Tegen de tijd dat de losgeldnotaa arriveert, weten de criminelen mogelijk al wie de facturen goedkeurt, wie de contracten tekent, wie HR leidt en wie aan wie rapporteert. De versleuteling is slechts het onderdeel dat de slachtoffers opmerken.