Direct naar de inhoud
Software Supply Chain Security

Ransomware bij fabrikanten: supply chain in gevaar

ransomware bij fabrikanten

Ransomware bij fabrikanten groeit in tempo en reikwijdte. Waar een incident vroeger vooral als “beperkte IT-schade” werd gezien, laat de praktijk zien dat aanvallen in de industrie doorwerken naar productieplanning, leveringen en uiteindelijk ook naar het bredere netwerk van leveranciers. Niet alleen fabrieken, maar ook distributie en logistieke schakels worden steeds vaker geraakt.

Uit recente rapportage en concrete voorbeelden komt één duidelijke rode draad naar voren: fabrikanten vormen een aantrekkelijk doelwit door de directe impact op dagelijkse werkzaamheden en door de grote rol die leveranciers spelen in elkaars keten. In dit artikel zetten we de belangrijkste ontwikkelingen op een rij en kijken we welke lessen hieruit volgen.

Waarom ransomware bij fabrikanten zo vaak toeslaat

Volgens een analyse in de Black Kite 2026 Manufacturing & Distribution Ransomware Report blijft de maakindustrie een primaire doelwitsector. Een belangrijke verklaring is de “long tail” van gevolgen: zelfs nadat de directe aanval is gestopt, blijven productie en leverbetrouwbaarheid nog lang onder druk.

De cijfers onderbouwen dat beeld. In de eerste zeven maanden van 2026 werden 1.183 nieuwe ransomware-incidenten geregistreerd, een stijging van 40% vergeleken met dezelfde periode in 2025. Daarnaast groeit ook het aantal ransomwaregroepen: ongeveer de helft van de aanvallen wordt uitgevoerd door groepen die twee jaar geleden nog niet bestonden.

Van productie-installaties naar kettingeffecten

Een aanval op één bedrijf kan al snel veel verder reiken dan de eigen systemen. Dat zagen we bijvoorbeeld bij Jaguar Land Rover, waar fabrieken in het Verenigd Koninkrijk werden stilgelegd na een aanval. De impact bestond uit het stopzetten van de dagelijkse productie van ongeveer 1.000 luxevoertuigen.

Daar bleef het niet bij: de shutdown raakte naar verluidt ook meer dan 5.000 andere organisaties. In de bredere context noemde de Bank of England de cyberaanval als een factor die bijdroeg aan een vertraging in nationale groeicijfers. De lange nasleep werd zichtbaar in de aangekondigde reductie van 4.000 banen, die het bedrijf koppelde aan de gevolgen van de aanval.

Het Britse Cyber Monitoring Centre schatte de financiële impact op £1,9 miljard en omschreef het incident als de meest economisch schadelijke cyberaanval in de Britse geschiedenis, waarmee de aanval de bekende WannaCry-uitbraak uit 2017 overtrof.

Leveranciers in de supply chain als ‘aanvalslijst’

Een cruciaal punt uit de rapportage is dat fabrikanten vaak afhankelijk zijn van een leverancierslaag. Mid-sized fabrikanten krijgen veel aandacht, juist omdat ze onderdeel zijn van de keten waar grotere spelers hun producten samenstellen. In die situatie geldt: als de leverancier in de keten geraakt wordt, wordt de “aanvalslijst” van een grote fabrikant tegelijk kwetsbaar gemaakt.

De analyse beschrijft bovendien dat het om meer gaat dan één keer raken. Tussen januari 2023 en juli 2026 werden door Black Kite 5.237 gerapporteerde slachtoffers van ransomware geïdentificeerd binnen twee gerelateerde groepen. Dat laat zien hoe hard de aantallen oplopen in de tijd.

Reconnaissance: aanvallers kijken naar signalen van kwetsbaarheid

De aantrekkelijkheid van productie en distributie heeft ook te maken met de manier waarop aanvallers zich voorbereiden. Hun verkenning steunt op extern zichtbare signalen, zoals niet-gepatchte systemen, exploiteerbare services, gelekte credentials en verkeerd geconfigureerde beveiliging. Met andere woorden: organisaties die “op afstand” makkelijker te vinden en te misbruiken zijn, lopen een verhoogd risico.

Dadertrends: meer groepen, nieuwe spelers

Naast de stijgende incidentaantallen is er een opvallende verschuiving in het daderlandschap. Ongeveer de helft van de aanvallen wordt uitgevoerd door groepen die twee jaar geleden nog niet bestonden. Een voorbeeld van zo’n nieuwe speler is The Gentlemen, die volgens de rapportage verantwoordelijk was voor 12% van de aanvallen in het betreffende jaar.

Black Kite signaleerde de groep voor het eerst in september 2025. Halverwege 2026 had de groep naar eigen claim 142 slachtoffers binnen de manufacturing-sector. In de hiërarchie van ransomware-actoren worden daarnaast namen genoemd als Qilin, Akira, DragonForce en INC Ransom.

Europa wordt vaker geraakt dan eerder

De focus verschuift ook geografisch. Waar het aantal aanvallen op jaarbasis in de VS nagenoeg gelijk bleef, steeg het aantal Europese doelwitten met 85%. Daardoor veranderde het aandeel van de VS in het totaal: van 52% in de eerdere periode naar 35% nu.

Ondanks die verschuiving blijft de VS de regio met het hoogste aantal aanvallen: 412. Europa kwam uit op 369 aanvallen. Voor de rest van de wereld verdubbelde het aantal bijna: van een eerdere basis naar 402.

Bij een verdere uitsplitsing ligt de nadruk in Europa onder meer op Duitsland (77 aanvallen). In 2024 zou maakindustrie daar goed zijn voor 20% van de nationale economie. Ook SafePay wordt genoemd als een groep die in Duitsland sterk aanwezig is: die zou verantwoordelijk zijn voor 22% van de aanvallen in 2025 en blijft in 2026 actief onder de meest werkzame groepen.

Andere landen met veel slachtoffers zijn Italië (57), Verenigd Koninkrijk (43) en Frankrijk (40).

Distributie: minder volume, wel duidelijke supply chain impact

Naast manufacturing wordt ook distributie apart bekeken. Daar liggen de aantallen lager dan in de maakindustrie en zijn de slachtoffers gemiddeld kleiner van omvang. Toch is distributie strategisch belangrijk, omdat goederenstromen op knooppunten samenkomen.

In de distributiesector worden transportbedrijven, expediteurs en magazijnorganisaties genoemd als een eigen industrie met een eigen aanvalsoppervlak. Juist die rol in de keten maakt dat een incident gevolgen kan hebben voor meerdere schakels tegelijk.

Clop-campagne maakte een piek zichtbaar

De cijfers laten zien dat de volumepiek in distributie in 2025 samenhing met een Clop-campagne in januari en februari. In die periode werden 52 slachtoffers genoemd, goed voor meer dan 25% van het jaar-aandeel.

Dat zorgt voor vertekening: in de eerste helft van 2026 werden 95 incidenten gemeld, tegenover 196 in dezelfde periode van 2025. Zonder de Clop-campagne blijft het patroon volgens de rapportage echter doorgroeien: van 75 naar 95 incidenten in dezelfde vergelijkingsperiode.

Waarom leveranciers minder kunnen ‘patchen’ dan grote bedrijven

Een lastig aspect van supply chain-aanvallen is dat de “slachtofferschakel” vaak niet dezelfde controle heeft als het eindpunt. De rapportage stelt dat supply chain-slachtoffers onschuldig zijn in de zin dat zij de kwetsbaarheid niet altijd veroorzaken en niet altijd verantwoordelijk zijn voor het patchproces dat leidt tot hun eigen compromis.

Daarom kijken wetgevers steeds vaker naar maatregelen die de keten helpen doorbreken. De kern is: beperk het risico van downstream-afhankelijkheden door aanbieders met een hoog risico strenger te beoordelen.

Regelgeving als rem: voorbeeld uit het VK

Als voorbeeld wordt de UK Cyber Security and Resilience Bill (CSRB) genoemd. Die wet richt zich op kritieke infrastructuur en wil supply chain-effecten mitigeren door ministers de mogelijkheid te geven downstream leveringen vanuit als risicovol aangemerkte leveranciers te blokkeren.

Concreet betekent dit dat leveranciers de keuze krijgen: hun beveiliging verbeteren om klantrelaties niet te verliezen. Daarmee schuift de verantwoordelijkheid deels naar de keten, in plaats van alleen naar het “eindbedrijf” dat het verst van de kwetsbaarheid afstaat.

Praktische lessen voor organisaties in manufacturing en distributie

Ransomware bij fabrikanten blijft toenemen, en de combinatie van groeiende aantallen aanvallen met een breder en complexer netwerk vergroot het aanvalsoppervlak. De rapportage geeft daarbij aan dat het niet meteen duidelijk is dat er op korte termijn verandering komt.

Als je wilt voorbereiden op de realiteit van productie-impact en kettingeffecten, kun je beginnen met drie aandachtspunten:

  • Behandel leveranciers als onderdeel van je eigen risico. Denk niet alleen vanuit “wij zijn veilig”, maar ook vanuit waar je afhankelijkheden kwetsbaar maken.
  • Focus op snel patchen en het beperken van recon-signalen. Niet-gepatchte systemen en verkeerd geconfigureerde diensten worden vaak benut als voorbereidingstap; aanpak dat zichtbaar en meetbaar.
  • Oefen op downtime en leveringsdisruptie. Omdat elke uur stilstand de onderhandelingspositie van aanvallers kan versterken, moet je incidentplanning ook de operationele kant afdekken.

Deze insteek sluit aan op bredere security-benaderingen waarin zichtbaarheid en gecontroleerde verificatie centraal staan. Als je meer wilt lezen over methodes om organisaties continue zekerheid te geven, is dit artikel relevant: Continue controle: de TLPT-aanpak.

Gerelateerd: aanvallen die productie en logistiek verstoren

De gevolgen van cyberincidenten zijn niet theoretisch. In eerdere berichtgeving is ook aandacht geweest voor scenario’s waarin productie en logistiek werden geraakt. Voor context kun je bijvoorbeeld deze artikelen bekijken:

Conclusie: supply chain is het echte doelwit

De kern van de stijging is helder: ransomware bij fabrikanten profiteert van directe operationele impact en van de manier waarop de supply chain verweven is. Wanneer één organisatie wordt geraakt, kunnen meerdere ketenpartners volgen—zoals het voorbeeld van Jaguar Land Rover laat zien.

Met groeiende aantallen aanvallen, nieuwe ransomwaregroepen en een duidelijke opmars in Europa wordt het voor bedrijven in manufacturing en distributie steeds belangrijker om risico’s ketenbreed te benaderen. Niet alleen techniek, maar ook governance, leveranciersbeleid en incidentvoorbereiding voor productie-disruptie moeten op orde zijn.

Bron: https://www.securityweek.com/ransomware-attacks-on-manufacturers-surge-as-supply-chain-risk-grows/