De wereldwijde ransomware-activiteit is in juli naar het hoogste niveau van 2026 tot nu toe gestegen. NCC Group, het moederbedrijf van het Nederlandse Fox-IT, registreerde gedurende de maand 894 ransomware-incidenten. Tegelijkertijd waarschuwen de onderzoekers voor een nieuwe ontwikkeling: autonome AI-agents kunnen steeds meer onderdelen van een cyberaanval zelfstandig uitvoeren.

Volgens het nieuwste Cyber Threat Intelligence Report van NCC Group nam het aantal geregistreerde ransomware-aanvallen in juli met 22 procent toe ten opzichte van juni. Met 894 incidenten was juli daarmee de drukste maand van dit jaar.

Ondanks die sterke stijging is het absolute record nog niet gebroken. Dat staat volgens NCC Group op 1.099 geregistreerde aanvallen in februari 2025. Het niveau van juli 2026 ligt daar nog 19 procent onder.

Europa opnieuw zwaar getroffen

Noord-Amerika en Europa blijven veruit de belangrijkste doelwitten van ransomwaregroepen. Samen waren beide regio's in juli goed voor ongeveer 70 procent van alle geregistreerde aanvallen.

Noord-Amerika nam 41 procent voor zijn rekening. Europa volgde met 29 procent. Daarmee blijft het risico voor Europese organisaties aanzienlijk. De cijfers sluiten bovendien aan op de bredere ontwikkeling die NCC Group al eerder dit jaar signaleerde: ransomwaregroepen richten zich sterk op regio's met veel bedrijven, waardevolle data en kritieke infrastructuur. In het tweede kwartaal behoorde onder meer de industriële sector tot de meest aangevallen sectoren.

Opvallend is ook de snelle opkomst van nieuwe criminele groepen. CRPxO claimde in juli 36 slachtoffers te hebben gemaakt. NCC Group plaatst daar echter nadrukkelijk vraagtekens bij. Er is nog onvoldoende consistent bewijs om vast te stellen of de groep daadwerkelijk achter al deze aanvallen zit.

Het kunstmatig opblazen van slachtofferaantallen is niet ongebruikelijk. Vooral nieuwe ransomwaregroepen kunnen daarmee proberen snel naam te maken en potentiële slachtoffers het idee te geven dat zij over een veel grotere aanvalscapaciteit beschikken dan in werkelijkheid het geval is. Ook andere bronnen melden dat claims van CRPxO vooralsnog voorzichtig moeten worden geïnterpreteerd.

The Gentlemen blijft zeer actief

Een groep die zich inmiddels duidelijker heeft gevestigd, is The Gentlemen. Deze ransomwareorganisatie was volgens NCC Group in juli verantwoordelijk voor 15 procent van alle geregistreerde aanvallen.

The Gentlemen verscheen pas in 2025 op het toneel, maar groeide in korte tijd uit tot een van de prominentere ransomwaregroepen. De organisatie werkt volgens securityonderzoekers volgens een Ransomware-as-a-Service-model, waarbij verschillende aanvallers gebruik kunnen maken van de infrastructuur en malware van de groep. Vooral industriële bedrijven, IT-organisaties, zorginstellingen, financiële organisaties, bouwbedrijven en logistieke ondernemingen behoren tot de doelwitten.

AI-agent voert aanval zelfstandig uit

Naast de groei van traditionele ransomware wijst NCC Group op een ontwikkeling die op langere termijn mogelijk nog ingrijpender is: het gebruik van autonome AI-agents voor cyberaanvallen.

Als voorbeeld noemt het rapport JADEPUFFER. Bij deze aanval liet een AI-agent zien dat verschillende fasen van een aanval zonder voortdurende menselijke besturing kunnen worden uitgevoerd. De agent kon tijdens zijn operatie bovendien reageren op omstandigheden en zijn aanpak aanpassen wanneer een eerdere poging mislukte.

Dat onderscheidt dergelijke systemen van de automatisering die cybercriminelen al langer gebruiken. Traditionele aanvalstools voeren meestal vooraf geprogrammeerde taken uit. Een AI-agent kan binnen bepaalde grenzen zelf beslissingen nemen over volgende stappen.

De eerste waargenomen toepassingen lijken nog sterk het karakter van experimenten en demonstraties te hebben. Bij JADEPUFFER bestaan bijvoorbeeld vraagtekens over de mate waarin daadwerkelijk een financieel succesvolle ransomwareoperatie werd uitgevoerd. Onderzoekers meldden dat bestanden uiteindelijk zo werden beschadigd dat herstel zelfs na betaling van losgeld mogelijk niet meer zou zijn geweest.

Dat maakt de ontwikkeling echter niet minder relevant. Nu is aangetoond dat AI-agents verschillende aanvalsstappen zelfstandig kunnen combineren, kunnen toekomstige varianten efficiënter worden.

Niet noodzakelijk nieuwe aanvalsmethoden

Daarmee kan AI een opvallend effect krijgen op het dreigingslandschap. Een verdere stijging van het aantal aanvallen hoeft namelijk niet noodzakelijk het gevolg te zijn van compleet nieuwe aanvalsmethoden. Bestaande technieken kunnen simpelweg veel sneller en op veel grotere schaal worden ingezet.

AI kan bijvoorbeeld worden gebruikt voor verkenning van netwerken, het zoeken naar kwetsbaarheden, phishing en social engineering, het verwerken van gestolen informatie en het aanpassen van een aanval aan de situatie die een aanvaller in een netwerk aantreft.

“AI verandert de snelheid en schaal waarop cyberaanvallen worden uitgevoerd”, zegt Matt Hull, Vice President of Cyber Intelligence and Response bij NCC Group. Aanvallers kunnen volgens hem steeds meer onderdelen automatiseren en overtuigendere phishing-, socialengineering- en andere kwaadaardige content produceren.

Dat maakt volgens Hull tegelijkertijd duidelijk waarom organisaties hun fundamentele beveiligingsmaatregelen op orde moeten hebben. Sterke toegangscontrole, goed kwetsbaarheidsbeheer, zicht op de eigen IT-omgeving en snelle detectie en respons blijven volgens hem essentieel.

AI heeft daarbij een dubbele rol. Dezelfde technologie die aanvallers kan helpen sneller te opereren, kan securityteams ondersteunen bij het analyseren van grote hoeveelheden informatie en het herkennen van verdachte activiteiten. De uitdaging verschuift daardoor steeds meer naar het combineren van automatisering met menselijke beoordeling.

De cijfers over juli onderstrepen ondertussen dat ransomware ook zonder een grootschalige inzet van autonome AI-agents al op een bijzonder hoog niveau zit. Als aanvallers dergelijke technologie daadwerkelijk weten te operationaliseren, ontstaat vooral één nieuw risico: niet noodzakelijk slimmere aanvallen, maar veel meer aanvallen in veel minder tijd.