De industriële ransomware groeit terwijl de bedreigingen voor ICS-systemen afnemen

Het aantal ransomware-aanvallen in industriële controlesystemen (ICS) neemt toe, ondanks een algemene afname van het totale aantal gedetecteerde dreigingen in deze omgevingen. Volgens gegevens van Kaspersky ICS CERT over het tweede kwartaal van 2026 weerspiegelt deze evolutie een ongelijkmatige trend: het percentage industriële apparaten waar kwaadaardige objecten werden geblokkeerd, is gedaald naar het laagste niveau sinds 2022, terwijl ransomware-aanvallen in vrijwel alle onderzochte regio’s toenamen.

De kernpunten over ransomware in industriële systemen in 20 seconden

  • Kaspersky constateerde tijdens het tweede kwartaal van 2026 een toename van industriële ransomware in de meeste regio’s.
  • Australië en Nieuw-Zeeland rapporteerden de grootste kwartaalgroei, met 67 %, gevolgd door Zuidoost-Azië met 50 %.
  • West-Europa, Zuid-Europa en Canada waren de uitzonderingen die geen significante stijging vertoonden.
  • Biometrische systemen vertonen de hoogste algehele blootstelling aan bedreigingen, met detecties bij 26 % van de geanalyseerde ICS-apparaten.

Deze ontwikkeling is bijzonder relevant vanwege de eigenschappen van operationele technologie (OT). Een aanval op een zakelijke computer kan documenten en applicaties blokkeren, maar het compromitteren van bepaalde industriële systemen kan directe gevolgen hebben voor productie lijnen, machines en fysieke processen.

Ook onderstreept het dat het interpreteren van algemene cybersecurity-statistieken voorzichtig moet gebeuren. Een daling in het totale aantal gedetecteerde dreigingen betekent niet automatisch dat het risico afneemt, vooral niet wanneer de aanwezigheid van aanvalsmogelijkheden tot operatiestoringen toeneemt.

Ransomware groeit tot 67 % in sommige regio’s

De grootste veranderingen tussen het eerste en tweede kwartaal van 2026 werden gezien in Australië en Nieuw-Zeeland, waar het percentage ICS-apparaten dat door ransomware werd getroffen met 67 % toenam.

Zuidoost-Azië noteerde een stijging van 50 %, Zuid-Amerika 38 %, en Afrika en Centraal-Azië elk 31 %. In het Midden-Oosten was de toename 11 %.

Deze percentages geven de verandering ten opzichte van het vorige kwartaal weer. Het betekent bijvoorbeeld niet dat 67 % van alle industriële apparatuur in Australië en Nieuw-Zeeland is getroffen door ransomware.

Bij het analyseren van het percentage getroffen ICS-computers in plaats van de kwartaalgroei, domineren regio’s als Afrika, het Midden-Oosten, Centraal-Azië en de Kaukasus, Oost-Azië, Zuid-Europa en Zuid-Azië.

Er is een belangrijke uitzondering in Europa. Zuid-Europa bevindt zich onder de regio’s met de hoogste proportie getroffen systemen, maar vertoonde geen toename in ransomware-cijfers ten opzichte van het vorige kwartaal. West-Europa en Canada vormden de overige uitzonderingen op de opwaartse trend.

Het beeld blijft dus heterogeen, maar met één gedeelde eigenschap wereldwijd: ransomware behoudt de capaciteit om industriële netwerken te bereiken, zelfs wanneer andere dreigingscategorieën afnemen.

OT-netwerken vertonen andere kwetsbaarheden dan IT-netwerken

Industriebeveiliging kent eigen specifieke uitdagingen die verklaren waarom ransomware bijzonder problematisch is in industriële omgevingen.

Infrastructuren met standaardinformatie- en communicatietechnologieën (IT) kunnen servers en applicaties periodiek onderhouden en updaten. In fabrieken, energiecentrales of industriële installaties kan het stilleggen van bepaalde apparatuur direct de productie verstoren.

Dit betekent dat sommige systemen jarenlang operationeel blijven, en dat het doorvoeren van beveiligingsupdates voorafgaande compatibiliteitscontroles met industriële apparatuur en software vereist.

De toenemende verbinding tussen IT- en OT-netwerken brengt nog een extra uitdaging met zich mee.

Industriële systemen functioneren niet noodzakelijk meer als volledig geïsoleerde installaties. Remoteonderhoud, gecentraliseerde monitoring, beheeractiviteiten en bedrijfstoepassingen kunnen verbindingen tussen beide systemen creëren.

Ook hebben aanvallers niet altijd toegang tot speciaal ontwikkelde industriële tools nodig.

Kaspersky waarschuwt dat ransomware-operaties steeds vaker technieken gebruiken gericht op het vermijden van detectie en gebruik maken van legitieme beheertools, die gemakkelijk kunnen worden misgebruikt en verwarren met normaal netwerkgedrag.

Voor beveiligingsteams ligt de uitdaging daarin om te bepalen wanneer een legitiem hulpmiddel door een aanvaller wordt misbruikt.

Daarom ontwikkelt OT-beveiliging zich van een aanpak die vooral gericht is op malwareblokkering, naar een strategie die ook monitoring, gedragsdetectie, segmentatie en incidentrespons omvat.

Biometrische systemen zijn het meest blootgesteld

Het onderzoek kijkt verder dan ransomware en analyseert andere dreigingen.

In dat kader worden biometrische systemen opnieuw geranked als de sector met het hoogste percentage ICS-ordercomputers dat met kwaadaardige objecten werd getroffen.

Tijdens het tweede kwartaal van 2026 werden in dit segment detections gedaan bij 26 % van de ICS-apparaten, een lichte stijging ten opzichte van het vorige kwartaal.

Zuidoost-Europa leidde deze regionale ranking, met kwaadaardige objecten die werden geblokkeerd in 33 % van de biometrische industriële systemen. Afrika en Centraal-Azië volgen op de ranglijst.

Kaspersky koppelt deze hoge blootstelling aan factoren zoals de vaak aanwezige internetverbindingen, veelvuldig gebruik van e-mail en, in sommige gevallen, beperkte beveiligingsmaatregelen.

Dit wijst ook op de uitbreiding van het traditionele begrip ‘industrieel’ ook buiten de directe fabrieksomgevingen.

Sensoren, verbonden systemen, biometrische identificatietechnologieën, IoT-apparaten (Industrial Internet of Things), surveillancesystemen en andere apparatuur die gegevens delen met IT-systemen, dragen allemaal bij aan het toenemende oppervlak van kwetsbaarheden.

Patches, segmentatie en recovery worden steeds belangrijker

Een van de grootste uitdagingen in het beveiligen van deze omgevingen is het vinden van een balans tussen beschikbaarheid en veiligheid.

Onmiddellijk patchen kan risicovol zijn als het proces de productie zou kunnen verstoren. Systemen onnodig lang kwetsbaar laten is echter ook geen optie.

Kaspersky adviseert om regelmatig security assessments uit te voeren, voortdurend kwetsbaarheden te evalueren en patches toe te passen zodra dat technisch haalbaar is.

Wanneer onmiddellijke patching niet mogelijk is, kunnen maatregelen zoals segmentatie en aanvullende beveiligingslagen de blootstelling beperken.

Voor ransomware-preventie is ook een solide recovery-plan essentieel. Het hebben van backups garandeert niet per se dat een fabriek snel kan herstellen.

Organisaties moeten inzicht hebben in systeemafhankelijkheden, netwerken goed segmenteren, procedures voor incidentbeheersing opstellen en testen of kritieke diensten effectief kunnen worden hersteld.

Training van IT- en OT-teams vormt hierbij een cruciaal onderdeel. Hoewel beide disciplines verschillende technologieën en procedures gebruiken, kan een incident zich toch snel verspreiden tussen hen.

De gegevens van het tweede kwartaal van 2026 vormen een duidelijke waarschuwing aan infrastructuur- en cybersecurity-teams: terwijl het totale aantal detections kan afnemen, verschuift de aard van de dreigingen die industriële netwerken bereiken.

Ransomware blijft een bedreiging in omgevingen waar de operationele beschikbaarheid direct gekoppeld is aan het fysieke functioneren van de organisatie. Deze realiteit onderstreept dat een effectieve bescherming van OT-technologie verder gaat dan traditionele meetmethodes voor servers en werkstations.

Veelgestelde vragen

Neemt ransomware toe tegen industriële systemen?

Ja, volgens Kaspersky ICS CERT is het aantal besmette ICS-apparaten met ransomware tijdens het tweede kwartaal van 2026 in de meeste regio’s toegenomen.

Welke regio zag de grootste groei in industriële ransomware?

Australië en Nieuw-Zeeland noteerden de grootste kwartaalverhoging van 67 %, gevolgd door Zuidoost-Azië met 50 %.

Wat is het verschil tussen IT en OT?

IT richt zich vooral op informatiesystemen, terwijl OT technologieën omvat die fysieke apparatuur en processen monitoren of controleren. In industriële bedrijven worden deze systemen steeds meer met elkaar verbonden.

Welke sector had de meeste ICS-apparaten getroffen door bedreigingen?

Het biometrische segment leidde tijdens het tweede kwartaal de ranking van Kaspersky, met kwaadaardige objecten die werden geblokkeerd in 26 % van de geanalyseerde ICS-apparaten.

Scroll naar boven