Cyberbeveiliging
Ransom Approved: 5 openbare bedrijven die cyberaanvallers hebben betaald

Een toenemend aantal organisaties ondervindt een ransomware‑aanval. Volgens Sophos, 59% van de organisaties heeft er in 2024 een meegemaakt en de meerderheid daarvan (70%) resulteerde in gegevensversleuteling.
Niet alleen het aantal ransomware‑aanvallen, maar ook het betaalde bedrag stijgt. De mediane ransomware‑betaling was minder dan $200k in 2023, wat in ongeveer een jaar met 650% steeg tot $1.5 million, volgens IBM‑gegevens.
Er wordt verwacht dat deze aanvallen tegen 2031 jaarlijks $275 billion aan wereldwijde schade zullen kosten. Dus, wat zijn ransomware‑aanvallen?
Ransomware is een type malware, kwaadaardige software die is ontworpen om een organisatie de toegang tot haar systeem te blokkeren of haar gegevens te versleutelen.
Om dit te doen, infecteren aanvallers een systeem met een virus, dat ze gebruiken om phishing‑e‑mails te versturen die een kwaadaardige link kunnen bevatten of inloggegevens van een medewerker stelen om ongeautoriseerde toegang tot het bedrijfsnetwerk te verkrijgen.
In ruil voor decryptiesleutels of het herstellen van de toegang tot het systeem, eisen cybercriminelen losgeld van de slachtoffers. Organisaties komen in een moeilijke situatie terecht waarin het betalen van losgeld de eenvoudigste en meest kosteneffectieve manier lijkt om hun toegang terug te krijgen.
Sommige ransomware‑varianten hebben extra functionaliteit toegevoegd, zoals gegevensdiefstal, wat een extra prikkel biedt om het losgeld te betalen. Maar in sommige spraakmakende gevallen kan het betalen van losgeld eigenlijk de minst schadelijke optie zijn, ondanks de risico’s.
Bedrijven die losgeld betaalden om hun klanten te beschermen

Hoewel het voldoen aan de eisen van de aanvallers en het betalen van losgeld niet de ideale manier is om cybercriminaliteit aan te pakken, omdat het niet alleen de veilige teruggave van gestolen gegevens of het herstel van de bedrijfsvoering niet garandeert, maar ook verdere cyberaanvallen stimuleert, is er soms geen andere keuze om het bedrijf en de klanten te beschermen.
Laten we nu een kijkje nemen naar enkele van de meest spraakmakende cybercrime‑gevallen waarin de bedrijven het losgeld betaalden en wat er daarna gebeurde.
1. CNA Financial Corp
Een van de grootste verzekeringsmaatschappijen in de VS, CNA Financial Corp., werd in maart 2021 slachtoffer van een ransomware‑aanval. Het betaalde een losgeld van $40 miljoen in Bitcoin (BTC), de grootste openbaar gemaakte ransomware‑uitbetaling ooit, om de controle terug te krijgen nadat het twee weken geen toegang meer had tot zijn systemen.
De aanval kwam van een cybercriminele groep genaamd Phoenix, die aanvankelijk een losgeld van 999 BTC (ongeveer $55 miljoen destijds) eiste, voordat ze het verhoogden naar 1099 BTC, met de mededeling:
“Wasting time. The cost went up.”
De aanvallers beweerden dat de gegevens die ze hadden belangrijk waren en dat “It will hit hard if leaked.” Het losgeld werd geëist in ruil voor het niet openbaar maken van de diefstal, het teruggeven van de gegevens, het verwijderen van de kopieën van de gestolen gegevens, en het herstellen van alles.
Maar hoe precies gebeurde de inbreuk? Het kwam door een kleine beveiligingsfout die tot zo’n groot incident leidde. De aanvallers overtuigden een enkele CNA‑medewerker om een nep‑browserupdate te accepteren. Vervolgens schakelden ze snel het systeem uit, en de aanval kon niet meteen worden gedetecteerd.
Het duurde eigenlijk een paar weken voordat CNA ontdekte dat het was gehackt. In die periode stalen de aanvallers klantgegevens en sloten CNA uit van hun netwerk.
Het bedrijf gaf ook geen update, tot een week na de aanval. Vervolgens publiceerde het een update waarin werd uitgelegd dat de aanval was ingedamd en dat ze werkten aan het hervatten van de normale bedrijfsvoering. Twee weken later werd bekendgemaakt dat endpoint‑detectie‑ en monitorings‑tools waren ingezet als onderdeel van het herstelproces.
Twee maanden na de aanval bracht CNA haar incidentrapport uit, waarin werd opgemerkt dat het geen gerichte aanval was. En bij het detecteren van de ransomware schakelde het bedrijf haar systemen van het netwerk los om de verspreiding van de dreiging te stoppen.
Enkele maanden daarna kondigde de verzekeraar aan dat haar onderzoek was afgerond, waaruit bleek dat de dreigingsactor informatie had gekopieerd voordat de ransomware werd ingezet, maar dat ze de informatie snel hadden teruggehaald en “geen reden hebben te vermoeden dat de informatie is of zal worden misbruikt.”
Het in Chicago gevestigde verzekeringsholdingbedrijf heeft ook de overheid geraadpleegd, waaronder de FBI en het Office of Foreign Assets Control (OFAC), over de aanval. In een verklaring zei het: “CNA heeft alle wetten, regelgeving en gepubliceerde richtlijnen, inclusief de OFAC‑ransomware‑richtlijn van 2020, gevolgd bij de afhandeling van deze zaak,” maar gaf geen commentaar op het losgeld.
Volgens deze richtlijn kan de instantie civiele boetes opleggen aan Amerikaanse personen die betalingen doen aan verboden entiteiten.
Het onderzoek van het bedrijf onthulde dat een dreigingsgroep genaamd Phoenix Phoenix Cryptolocker ransomware gebruikte om hun netwerk aan te vallen. Destijds viel de groep niet onder Amerikaanse sancties.
CNA Prijsgrafiek
CNA is een bedrijf met een marktkapitalisatie van $13 miljard, waarvan de aandelen op het moment van schrijven handelen tegen $48.16, een daling van 0.43% jaar‑tot‑datum (YTD) maar een stijging van 32.27% in de afgelopen twee jaar. Met dat heeft het een winst per aandeel (EPS) over de laatste twaalf maanden (TTM) van 3.28, een koers‑winstverhouding (P/E) (TTM) van 14.67, en een ROE (TTM) van 8.98%. CNA‑aandeelhouders genieten ook van een degelijk dividendrendement van 3.82%.
De recente kwartaalcijfers tonen een nettowinst van $274 miljoen en een core‑inkomen van $281 miljoen.
2. Caesars Entertainment
Het casino‑entertainmentbedrijf betaalde $15 miljoen losgeld aan een cybercrime‑groep genaamd Scattered Spider, dezelfde dreigingsactor die het computersysteem van MGM enkele dagen na het ontvangen van de losgeldbetaling van Caesars Entertainment (CZR ) neerzette. De aanvallers eisten ook losgeld van MGM, maar die betaalden niet.
In het geval van Caesars, zoals gerapporteerd in een indiening bij de Amerikaanse Securities and Exchange Commission (SEC), eisten de aanvallers een losgeld van $30 miljoen, maar het bedrijf stemde ermee in slechts de helft daarvan te betalen, wat gedeeltelijk werd gedekt door de cyberverzekeringspolissen van het bedrijf. Het bedrijf verwachtte niet dat de betaling of de nasleep een materieel effect op de winst zou hebben.
De aanval vond plaats midden augustus 2023 en werd uitgevoerd door Scattered Spider, ook bekend als UNC3944 of Roasted 0ktapus. De groep, bestaande uit jonge hackers uit de VS en het VK die bedreven zijn in social engineering, is in verband gebracht met aanvallen op andere bedrijven, waaronder Cloudflare, Twilio en Okta.
Om Caesars te targeten, braken de hackers eerst een externe IT‑leverancier binnen. Hiervoor deden de aanvallers zich voor als een Caesars‑medewerker en overtuigden de leverancier om inloggegevens voor Okta, de toegangsbeheerder van Caesars, te verstrekken.
Dit gaf de cybercriminelen ongeautoriseerde toegang tot het netwerk van de hotel‑ en casinogigant. Ze stalen vervolgens de gegevens van Caesars‑loyaliteitsleden, waaronder rijbewijzen en burgerservicenummers, voordat ze de BlackCat/ALPHV‑ransomware inzetten. Er was geen bewijs dat de aanvallers PIN‑codes, wachtwoorden, bankrekeningen of betaalkaartgegevens hadden geraadpleegd, aldus het bedrijf.
Reuters meldde ondertussen dat de Scattered Spider‑hackinggroep zei dat ze zes terabyte aan gegevens van de systemen van Caesars en MGM hadden genomen.
“We hebben stappen ondernomen om ervoor te zorgen dat de gestolen gegevens door de onbevoegde actor worden verwijderd, hoewel we dit resultaat niet kunnen garanderen.”
– Caesars zei in de indiening
Hoewel het bedrijf niet bekendmaakte hoeveel klanten werden getroffen, vermeldde de indiening net onder de 42.000 getroffen personen. Destijds meldde Bloomberg dat Caesars het losgeld betaalde nadat de dreigingsgroep het had gehackt en had gedreigd de bedrijfsgegevens vrij te geven.
Tegen eind september had het bedrijf de normale operaties hersteld. Echter, in de nasleep ondervond Caesars financiële en reputatieschade, evenals meerdere collectieve rechtszaken die het bedrijf beschuldigden van nalatigheid en onrechtmatige verrijking wegens het niet beveiligen van de persoonlijke gegevens van hun gasten.
CZR Prijsgrafiek
Met een marktkapitalisatie van net iets meer dan $6 miljard, handelen CZR‑aandelen momenteel tegen $29.41, een daling van 12% dit jaar tot nu toe. De aandelenkoersen liggen ook ver onder de piek van 2021 van ongeveer $119. De EPS (TTM) is -1.10, en de P/E (TTM) is -26.80.
Wat betreft de bedrijfsfinanciën, bedroegen de GAAP‑netto‑omzet voor Q1 2025 $2.8 miljard en groeide de Adjusted EBITDA met 4% jaar‑over‑jaar tot $43 miljoen, “gedreven door aanzienlijke winsten” in haar Digital‑segment.
3. Blackbaud Inc.
In 2020 infiltreerden cybercriminelen de servers van Blackbaud, een bedrijf dat software levert aan non‑profitorganisaties en onderwijsinstellingen, waardoor de gegevens van meer dan 13.000 organisaties werden gecompromitteerd. Het in South Carolina gevestigde bedrijf betaalde een losgeld van $235.000 in BTC aan de hackers met de belofte de persoonlijke klantgegevens te verwijderen.
De cyberaanval vond in februari van dat jaar plaats, maar werd pas enkele maanden later in mei ontdekt. Op dat moment hadden de getroffen organisaties al te maken met verstoringen veroorzaakt door de COVID‑19‑pandemie.
De cybercriminelen richtten zich op de servers van Blackbaud om toegang te krijgen tot het systeem van het bedrijf. Omdat Blackbaud zich niet bewust was van de inbreuk, konden de aanvallers maandenlang onopgemerkt opereren, waarbij ze datasets versleutelden en een deel ervan exfiltreerden.
Toen de provider van klantrelatiebeheer (CRM) uiteindelijk ontdekte dat ze was gecompromitteerd, wat gebeurde terwijl Blackbaud routinematige beveiligingscontroles uitvoerde, implementeerde ze maatregelen om verdere schade te voorkomen.
In juli maakte het bedrijf een openbare bekendmaking over het lijden aan een ransomware‑aanval. Blackbaud kondigde aan dat onderwijs- en derde‑sectororganisaties mogelijk hun gegevens gecompromitteerd hadden, wat uiteraard schokgolven veroorzaakte in de getroffen gemeenschappen en zorgen opriep over de beveiliging van gevoelige donateurinformatie.
Het bedrijf verhinderde dat de criminelen de bestanden volledig versleutelden en de systeemt toegang blokkeerden, maar ze hadden al een back‑upbestand met persoonlijke informatie verwijderd.
Blackbaud verzekerde dat bankrekening‑ of betaalkaartgegevens niet waren aangetast, maar dat veel informatie, zoals namen, adressen, contactgegevens, burgerservicenummers en geschatte vermogens, onder andere, wel degelijk bij de datalek betrokken waren.
Het bedrijf gaf ook toe een losgeld te hebben betaald om de gegevens terug te krijgen en de belangen van haar cliënten te beschermen.
Na de aanval startte de Federal Trade Commission (FTC) een onderzoek en geloofde dat deze werd veroorzaakt door “Blackbaud’s slordige beveiligings‑ en gegevensbewaarpraktijken.”
Volgens de FTC‑klacht heeft het bedrijf nagelaten de meest basale beveiligingspraktijken te implementeren, volgde niet de eigen beleidsregels van Blackbaud met betrekking tot gegevensbewaring, en stond klanten toe kritieke gegevens zoals bankrekeningen op te slaan in niet‑versleutelde velden. De instantie beweerde ook dat Blackbaud de omvang en ernst van het incident aanzienlijk verkeerd had weergegeven.
In 2024 bereikten de FTC en Blackbaud een schikking, die geen financiële boete inhield maar het bedrijf verplichtte de gegevens die ze niet meer nodig heeft te verwijderen, een uitgebreid informatiebeveiligingsprogramma te ontwikkelen, en de FTC te informeren bij een toekomstige datalek.
De schikking van Blackbaud met de SEC omvatte echter een boete van $3 miljoen voor het verstrekken van misleidende informatie over de datalek. Het bedrijf schikte ook voor $49.5 million met 50 staats‑advocaten-generaal over HIPAA‑schendingen.
BLKB Prijsgrafiek
Wat betreft de marktprestaties van Blackbaud, handelen haar aandelen momenteel tegen $63.76, een daling van 13.74% YTD, wat haar marktkapitalisatie op $3 miljard brengt. Met dat is haar EPS (TTM) -5.83 en de P/E (TTM) -10.94.
In Q1 2025 behaalde het bedrijf een organische omzetgroei van 5.8%, met een omzet van $271 miljoen. Blackbaud investeert ook intensief in innovatie, met name in AI, om de interne productiviteit en klantoperaties te verbeteren.
4. UnitedHealth Group
De gigant in de zorgverzekeringen, UnitedHealth Group Incorporated (UNH ), heeft de afgelopen anderhalf jaar een moeilijke periode doorgemaakt. Het begon allemaal in februari 2024 toen haar dochteronderneming, Change Healthcare, slachtoffer werd van een cyberaanval.
UnitedHealth Group opereert via twee segmenten: UnitedHealthcare, dat zich richt op zorgverzekeringen, en Optum, dat technologische diensten, directe zorgdiensten en apotheekzorgdiensten levert via Optum Insight, Optum Health, en Optum Rx.
In 2022 verwierf UnitedHealthGroup het Change Healthcare‑platform en integreerde het in Optum Insight. Het bedrijf verwerkt tot wel 15 miljard medische claims per jaar, ongeveer 40% van alle claims, dus je kunt je de verstoring voorstellen die een aanval op Change Healthcare kan veroorzaken.
In februari infecteerde ransomware de systemen van Change Healthcare, waardoor ze ontoegankelijk werden en chaos veroorzaakten in het Amerikaanse zorgsysteem. Pas enkele maanden later, in november, kon het bedrijf de volledige operaties hervatten.
Wat er gebeurde, vertelde de toenmalige CEO, Andrew Witty, aan het Congres dat de aanval begon op 12 februari. De aanvallers gebruikten gecompromitteerde inloggegevens om toegang te krijgen tot de Change Healthcare Citrix‑portal, die werd gebruikt voor remote‑desktopverbindingen en geen 2FA had ingeschakeld. Een kleine fout die UNH miljarden zou kosten.
Vanaf daar begonnen de aanvallers gegevens te verzamelen en enkele dagen later ransomware te implementeren, waardoor de encryptie van de systemen van het bedrijf werd gestart. Als reactie schakelde UnitedHealth de datacenters van Change Healthcare los van het netwerk om te voorkomen dat de ransomware‑aanval zich verspreidde naar andere systemen en externe entiteiten.
Wat betreft de aanvallers, nam de BlackCat/ALPHV‑cybercrime‑bende de verantwoordelijkheid op zich en beweerde 6 TB vertrouwelijke gegevens te hebben geëxfiltreerd. De gestolen gegevens omvatten medische dossiers, persoonlijke informatie en financiële documenten. UnitedHealth Group heeft publiekelijk bevestigd dat ongeveer 190.000.000 individuen door deze inbreuk werden getroffen.
In maart 2024 betaalde het bedrijf een losgeld van $22 miljoen, maar de BlackCat‑ransomware‑groep zou de affiliate die de aanval uitvoerde niet hebben betaald, die vervolgens samenwerkte met een andere ransomware‑groep, RansomHub, die probeerde meer geld af te persen van UnitedHealth. Het is nog niet bekend of UnitedHealth ook een tweede keer heeft betaald.
Het incident, zoals gerapporteerd door UnitedHealth Group in januari 2025, resulteerde in een totale jaarlijkse verlies van $3.09 billion.
Terwijl het bedrijf blijft omgaan met de nasleep van de grootste cyberaanval in de geschiedenis van de gezondheidszorg, voelden de aandelen van het bedrijf de impact niet echt, aangezien UNH‑aandelen in november 2024 een recordhoogte van $625 per aandeel bereikten en een marktkapitalisatie van $575 miljard hadden.
UNH Prijsgrafiek
Maar nu, zes maanden later, stort alles in. De aandelenkoers van UnitedHealth, met een marktkapitalisatie van $292 miljard, is dit jaar tot nu toe met 36.43% gedaald. Ze wordt momenteel verhandeld tegen $321.58, een daling van 49% ten opzichte van haar recordhoogte.
Naast een groter dan verwacht verlies door de cyberaanval, heeft het bedrijf te maken met leiderschapsverlies, aangezien UnitedHealthcare‑CEO Brian Thompson werd gedood op de investeerdersdag in New York City, het bedrijf de winst miste, en het ministerie van Justitie een strafrechtelijk onderzoek naar de Medicare Advantage‑praktijken van UHG voortzet.
Om nu de winstgevendheid en efficiëntie van het bedrijf te bekijken, heeft het een EPS (TTM) van 23.89, een P/E (TTM) van 13.46, en een ROE (TTM) van 24.33%, terwijl het uitgekeerde dividendrendement 2.61% bedraagt. Voor Q1 2025 groeiden de inkomsten tot $109.6 billion en bedroegen de operationele kasstromen $5.5 billion.
5. AT&T
De toonaangevende wereldwijde provider van telecommunicatie‑ en technologische diensten ondervond twee grote datalekken in 2024.
De eerste kwam in maart, die tussen de 50 en 70 miljoen van haar huidige en voormalige klanten trof. De meldingen dat de gegevens van het bedrijf op het dark web circuleerden, verschenen voor het eerst midden maart en vervolgens nam AT&T (T ) een paar weken de tijd om te bevestigen dat de informatie daadwerkelijk tot haar klanten behoorde.
Onder de gecompromitteerde informatie bevonden zich de volledige naam, geboortedatum, e‑mail, telefoonnummer, postadres, burgerservicenummer en AT&T‑rekeningnummer en toegangscode van klanten. Het bedrijf zei het volgende aan de getroffen personen:
“Voor zover wij weten, waren persoonlijke financiële informatie en belgeschiedenis niet inbegrepen.”
Er wordt aangenomen dat de gegevens al enkele jaren online circuleren, maar de oorsprong is onbekend, en AT&T ontkent dat ze afkomstig zijn van haar eigen systemen.
Daarna, in april, werd het slachtoffer van een inbreuk die bijna al haar vaste, mobiele en draadloze netwerkklanten compromitteerde. Enkele maanden later, in juli, maakte AT&T de inbreuk openbaar.
Deze inbreuk werd gekoppeld aan een Amerikaanse hacker, lid van de ShinyHunters‑groep, die een losgeld van $1 miljoen eiste maar akkoord ging met veel minder. Het bedrijf betaalde in mei een losgeld van $370.000 in Bitcoin om te voorkomen dat de gegevens werden gelekt. De aanvaller leverde het bedrijf een video als bewijs van het verwijderen van de gegevens.
Bij deze aanval werden de gegevens van klant‑bel‑ en sms‑interacties op 2 januari 2023, en tussen 1 mei 2022 en 31 oktober 2022, geëxfiltreerd. Deze keer kwam de data van de ‘workspace’ van het bedrijf op een cloudplatform van een derde partij.
Hoewel de inhoud zelf niet werd aangetast, kunnen de gecompromitteerde gegevens andere telefoonnummers identificeren waarmee de getroffen klanten interacteerden, legde het bedrijf uit. AT&T informeerde ongeveer 110 miljoen klanten over het incident.
Op het moment van schrijven handelen de aandelen van het bedrijf met een marktkapitalisatie van $200 miljard tegen $27.78, een stijging van 22% YTD. De EPS (TTM) is 1.63, de P/E (TTM) is 17.04, en de ROE (TTM) is 11.28%. Het aangeboden dividendrendement is een aantrekkelijke 4%.
T Prijsgrafiek
Financieel bedroegen de inkomsten in Q1 2025 $30.6 billion, de nettowinst $4.7 billion, en de vrije kasstroom $3.1 billion.
Dus, zoals we zagen, treffen ransomware‑aanvallen bedrijven in alle sectoren. En hoewel het betalen van losgeld kan helpen het bedrijf en haar klanten te beschermen, is dat niet altijd het geval. Het moedigt criminaliteit juist aan. Bovendien zijn de financiële en reputatieschade voor het bedrijf aanzienlijk.
Wat bedrijven moeten doen, is proactieve beveiligingsmaatregelen nemen om inbreuken van tevoren te voorkomen. Dit omvat het regelmatig uitvoeren van beveiligingsbeoordelingen, continu monitoren op potentiële bedreigingen, systemen up‑to‑date houden, back‑ups van gegevens maken en die bestanden beschermen, robuuste gegevensversleuteling implementeren, passende training voor medewerkers bieden, en een effectieve incident‑respons paraat houden.
Uiteindelijk is de echte verdediging tegen ransomware geen onderhandeling maar voorbereiding, dus investeer vandaag nog beter in cyberbeveiligingsweerstand!












