Hoe werkt ransomware met versleuteling op afstand (“remote encryption”)?

Stalen ketting met cijferslot om een serverrack, doorgesneden kabel bungelend, tegen betonnen muur in dramatisch tegenlicht.

Ransomware met remote encryption versleutelt bestanden op een bedrijfsnetwerk vanuit één geïnfecteerd apparaat, zonder dat de ransomware zelf op de andere machines hoeft te draaien. Het aangevallen apparaat fungeert als een soort brug: het leest bestanden van gedeelde schijven via het netwerk en stuurt ze versleuteld terug. Dit maakt remote encryption bijzonder gevaarlijk voor bedrijven die werken met gedeelde netwerkomgevingen.

In dit artikel beantwoorden we de belangrijkste vragen over hoe remote encryption werkt, waarom het zo moeilijk te detecteren is, en wat je kunt doen om jouw bedrijf te beschermen of te herstellen na een aanval.

Wat maakt remote encryption anders dan gewone ransomware?

Bij gewone ransomware installeert de malware zich op het apparaat van het slachtoffer en versleutelt bestanden rechtstreeks op die machine. Bij remote encryption versleutelt één geïnfecteerd apparaat bestanden op andere machines in hetzelfde netwerk via gedeelde mappen, zonder dat er malware op die andere apparaten wordt uitgevoerd. Het kwaadaardige proces speelt zich af op het geïnfecteerde apparaat, maar de schade treft het hele netwerk.

Dit onderscheid is cruciaal. Bij traditionele ransomware moet de aanvaller elk apparaat afzonderlijk infecteren om bestanden te versleutelen. Met remote encryption is één enkel zwak punt in het netwerk voldoende om tientallen of honderden machines onbruikbaar te maken. De aanvaller heeft daarvoor slechts toegang nodig tot een apparaat met netwerkrechten, zoals een laptop van een medewerker of een slecht beveiligde server.

Een ander wezenlijk verschil zit in de manier waarop het versleutelingsproces verloopt. Omdat de versleuteling plaatsvindt op het geïnfecteerde apparaat en de bestanden via standaard netwerkprotocollen worden benaderd, zien andere apparaten in het netwerk alleen normale bestandsactiviteit. Dit maakt remote encryption aanzienlijk stealthy vergeleken met klassieke ransomware-aanvallen.

Hoe verspreidt ransomware zich via een bedrijfsnetwerk?

Ransomware verspreidt zich via een bedrijfsnetwerk doorgaans via een combinatie van een initieel toegangspunt en laterale beweging. Het meest voorkomende initiële toegangspunt is een phishingmail met een kwaadaardige bijlage of link. Zodra één apparaat is gecompromitteerd, gebruikt de malware netwerkprotocollen, gestolen inloggegevens of kwetsbaarheden in software om zich verder door het netwerk te bewegen.

Na het eerste toegangspunt volgen aanvallers vaak een gestructureerd pad door het netwerk:

  • Verkenning: De malware of aanvaller brengt het netwerk in kaart en identificeert gedeelde mappen, servers en systemen met hoge waarde.
  • Privilege escalation: Via gestolen of gekraakte wachtwoorden worden hogere toegangsrechten verkregen, zodat meer systemen bereikbaar worden.
  • Laterale beweging: Met die rechten beweegt de aanvaller zich van apparaat naar apparaat, op zoek naar de beste positie om de aanval te lanceren.
  • Activering: Vanuit een strategisch gekozen apparaat start de remote encryption van gedeelde netwerkbestanden.

Voor bedrijven in het MKB is dit extra risicovol omdat netwerken daar vaak platter zijn ingericht: veel apparaten hebben toegang tot dezelfde gedeelde mappen, en strenge segmentatie ontbreekt regelmatig. Eén geïnfecteerde laptop kan daardoor toegang geven tot vrijwel alle bedrijfsbestanden.

Waarom detecteren antivirusprogramma’s remote encryption zo moeilijk?

Antivirusprogramma’s detecteren remote encryption zo moeilijk omdat de kwaadaardige software zelf niet actief is op de apparaten waarvan de bestanden worden versleuteld. De beveiligingssoftware op die apparaten ziet alleen dat bestanden via het netwerk worden gelezen en teruggeschreven, wat op zichzelf normale netwerkactiviteit is. De malware draait uitsluitend op het geïnfecteerde apparaat, en daar kan de antivirussoftware op andere machines niet bij.

Traditionele antivirusoplossingen zijn gebouwd op het principe van het herkennen van bekende malwarehandtekeningen of verdacht gedrag op de lokale machine. Bij remote encryption is er op de slachtoffermachines geen verdacht proces actief, geen bekende malwarehandtekening aanwezig en geen ongebruikelijke systeemactiviteit te meten. De bedreiging bevindt zich letterlijk elders in het netwerk.

Moderne Endpoint Detection and Response-oplossingen (EDR) zijn beter in staat om dit soort aanvallen te herkennen, maar ook die hebben beperkingen. Ze kunnen verdachte patronen signaleren, zoals een plotselinge toename van bestandswijzigingen op gedeelde schijven, maar dit vereist dat de monitoringregels goed zijn afgesteld op het specifieke netwerk. Zonder die fijnafstelling gaan veel aanvallen onopgemerkt voorbij totdat de schade al is aangericht.

Welke bedrijfsbestanden zijn het meest kwetsbaar voor ransomware?

De bestanden die het meest kwetsbaar zijn voor ransomware zijn die welke worden opgeslagen op gedeelde netwerklocaties en regelmatig worden gebruikt door meerdere medewerkers. Denk aan documenten, spreadsheets, databases, klantdossiers en projectbestanden die via een fileserver of cloudopslag worden gedeeld. Hoe meer mensen toegang hebben tot een bestand, hoe groter de kans dat een aanvaller via één van die toegangspunten bij het bestand kan komen.

Specifiek zijn de volgende categorieën bijzonder aantrekkelijk voor aanvallers:

  • Financiële bestanden: Facturen, loonadministratie, boekhouddata en bankgegevens hebben hoge bedrijfskritische waarde.
  • Klant- en relatiedata: CRM-databases en contactgegevens zijn waardevol en vallen vaak ook onder de Cyberbeveiligingswet en de AVG.
  • Operationele documenten: Planningen, voorraadbeheer en interne procesdocumentatie kunnen bij versleuteling de bedrijfsvoering direct stilleggen.
  • Back-upbestanden die online zijn opgeslagen: Als back-ups bereikbaar zijn via hetzelfde netwerk, worden die ook versleuteld.

De Cyberbeveiligingswet, die in 2026 steeds meer tanden krijgt voor Nederlandse bedrijven, verplicht organisaties in bepaalde sectoren om persoonsgegevens en kritieke systemen adequaat te beveiligen. Een ransomware-aanval die klantdata treft, kan daarmee niet alleen operationele schade veroorzaken, maar ook juridische consequenties hebben.

Hoe bescherm je een bedrijfsnetwerk tegen remote encryption?

Je beschermt een bedrijfsnetwerk tegen remote encryption door een combinatie van netwerksegmentatie, streng toegangsbeheer, geavanceerde monitoring en offline back-ups. Geen enkele maatregel is op zichzelf voldoende; een gelaagde verdediging maakt het aanvallers aanzienlijk moeilijker om een aanval succesvol uit te voeren of te voltooien.

Netwerksegmentatie en toegangsbeheer

Beperk de toegang tot gedeelde mappen tot alleen de medewerkers die die bestanden daadwerkelijk nodig hebben. Door het netwerk op te delen in segmenten kan een infectie in één segment niet automatisch overslaan naar de rest. Gebruik het principe van least privilege: geef accounts alleen de minimale rechten die nodig zijn voor hun taken.

Schakel ook SMB-signing in op je netwerk. Dit netwerkprotocol wordt door veel ransomwarevarianten misbruikt voor remote encryption, en signing maakt het moeilijker om sessies te kapen of te manipuleren.

Back-ups en herstelstrategie

Maak regelmatig back-ups en sla minimaal één kopie op die niet verbonden is met het actieve netwerk. De zogenaamde 3-2-1-regel is een bewezen aanpak: drie kopieën van je data, op twee verschillende media, waarvan één offsite of offline. Zo kan een ransomware-aanval jouw back-ups niet in één klap meeversleutelen.

Test je back-ups regelmatig door een herstel te simuleren. Een back-up waarvan je nooit hebt gecontroleerd of het herstelproces werkt, biedt geen echte zekerheid bij een aanval.

Wil je weten hoe een professionele aanpak eruitziet? Onze cybersecurityoplossingen bieden MKB-bedrijven een gelaagde bescherming die aansluit op de specifieke risico’s van remote encryption.

Wat moet je doen als ransomware je bestanden al heeft versleuteld?

Als ransomware jouw bestanden al heeft versleuteld, is de eerste stap het onmiddellijk isoleren van de getroffen apparaten van het netwerk. Verbreek de netwerkverbinding van alle systemen waarop je de infectie vermoedt, zodat de verspreiding stopt. Schakel daarna direct een gespecialiseerde IT-beveiligingspartner in en doe aangifte bij de politie en de Autoriteit Persoonsgegevens als er persoonsgegevens zijn getroffen.

Volg daarna deze stappen in de juiste volgorde:

  1. Isoleer getroffen systemen: Koppel besmette apparaten los van het netwerk en internet, maar zet ze niet zomaar uit. Forensisch onderzoek vereist soms dat systemen aan blijven om geheugeninhoud te bewaren.
  2. Breng de schade in kaart: Bepaal welke bestanden zijn versleuteld, welke systemen zijn geraakt en via welk apparaat de aanval is gestart.
  3. Meld de aanval: Onder de Cyberbeveiligingswet en de AVG geldt voor veel organisaties een meldplicht bij datalekken. Wacht niet te lang met melden, want termijnen zijn kort.
  4. Herstel vanuit back-up: Als je beschikt over een recente, schone back-up, is dit het moment om die te gebruiken. Zorg dat het netwerk volledig schoon is voordat je herstelt.
  5. Betaal geen losgeld zonder advies: Betalen biedt geen garantie op herstel en moedigt verdere aanvallen aan. Raadpleeg altijd een specialist voordat je een beslissing neemt.

Na herstel is het essentieel om te achterhalen hoe de aanvaller toegang heeft gekregen en welke kwetsbaarheden zijn misbruikt. Zonder die analyse loop je het risico opnieuw slachtoffer te worden. Een grondige evaluatie van je beveiligingsbeleid, inclusief de eisen die de Cyberbeveiligingswet stelt aan jouw sector, is na een aanval geen luxe maar een noodzaak.

Vrijblijvend advies

Naam(Vereist)
Bedrijfsnaam(Vereist)
Waar kunnen wij je bij helpen?