5min Security

Enisa: leveranciers zijn achterdeur voor cybercriminelen

Europees dreigingsbeeld draait om digitale afhankelijkheden

Enisa: leveranciers zijn achterdeur voor cybercriminelen

Ruim de helft van de cyberincidenten die het Europese cybersecurityagentschap Enisa in 2025 registreerde, was een DDoS-aanval zonder veel blijvende schade. De zware klappen komen via leveranciers, clouddiensten en software van derden. Hoe aanvallers daar precies binnenkomen, blijft grotendeels onzichtbaar.

Bijna driekwart van de cyberincidenten in de Europese Unie trof vorig jaar organisaties die onder de NIS2-richtlijn vallen. Dat blijkt uit de Threat Landscape 2026 van Enisa, het EU-agentschap voor cyberbeveiliging. NIS2 legt organisaties in vitale en belangrijke sectoren, van energie en zorg tot overheid en digitale dienstverleners, strengere beveiligingseisen en een meldplicht op. In Nederland is die richtlijn omgezet in de Cyberbeveiligingswet.

Het jaarlijkse rapport brengt in kaart welke digitale dreigingen de EU raken. Voor deze editie analyseerde Enisa ruim 8.200 incidenten uit heel 2025, grotendeels uit openbare bronnen en aangevuld met geanonimiseerde informatie van lidstaten en partners. Het beeld wordt nogal gekleurd door hacktivisten: politiek gemotiveerde groepen die websites tijdelijk platleggen door ze te overspoelen met verkeer. Rond de NAVO-top in Den Haag vorig jaar juni claimde een pro-Russische groep zulke aanvallen op Nederlandse vervoerders en Schiphol. Bij overheden gaat het om ruim 80 procent van alle geregistreerde incidenten, waardoor de publieke sector net als vorig jaar bovenaan staat als meest getroffen sector.

Veel schade richten die aanvallen niet echt aan. Organisaties in kritieke sectoren omschreven DDoS in een eerder Enisa-onderzoek als ruis, terwijl ransomware hun grootste zorg is. Financieel gemotiveerde aanvallen maken zo’n 29 procent van het totaal uit, maar juist die hebben volgens Enisa op korte termijn de meeste impact.

Schade via de leverancier

Die impact loopt steeds vaker via een derde partij. Criminelen richten zich volgens Enisa op leveranciers van digitale diensten, omdat ze zo met één aanval heel veel slachtoffers kunnen maken. Het rapport geeft het voorbeeld van een ransomware-aanval op een Zweedse IT-leverancier die zo’n tweehonderd gemeenten en regionale overheden dupeerde. Bij de aanval op het Amerikaanse Collins Aerospace in september 2025 viel software voor passagiersafhandeling uit, waardoor luchthavens als Brussel en Berlijn terug moesten naar handmatig inchecken. Dichter bij huis kreeg Air France-KLM te maken met ongeoorloofde toegang tot een extern klantenserviceplatform.

“Dreigingen raken steeds meer met elkaar verweven”, zegt Juhan Lepassaar, directeur van Enisa. “Aanvallers verspreiden hun impact over het hele netwerk van digitale diensten en infrastructuur.” Dat geldt ook voor de software zelf. Enisa maakt zich vooral zorgen over het groeiende aantal besmette open-sourcebibliotheken en npm-pakketten, kant-en-klare bouwstenen die ontwikkelaars in hun eigen software opnemen. Een bekend voorbeeld is de Shai-Hulud-campagne, waarbij aanvallers populaire pakketten besmetten.

Ransomware steelt eerst

Ransomware blijft de dreiging met de meeste directe impact, maar de werkwijze verschuift, volgens het rapport. In de openbaar beschreven aanvalstechnieken van de actiefste groepen gaat het in bijna driekwart van de gevallen om het wegsluizen van data, en in nog geen 14 procent om het versleutelen ervan. Enisa ziet daarin een verschuiving van versleutelen naar datadiefstal en afpersing.

Europese regels spelen criminelen daarbij toch wel enigszins in de kaart, schrijft het agentschap. De ransomwaregroep Qilin gebruikt een functie die juridische stappen nabootst om slachtoffers onder druk te zetten. Volgens het agentschap zijn de meldplicht voor incidenten en de AVG in de EU waarschijnlijk een reden om te betalen en zo reputatieschade te voorkomen. Opvallend is ook dat 33 Europese organisaties vorig jaar meer dan eens werden getroffen. Dat kwam volgens Enisa waarschijnlijk doordat het herstel na het eerste incident tekortschoot. Nederland staat vijfde in de lijst van landen met de meeste ransomwareclaims, na Duitsland, Frankrijk, Italië en Spanje.

Blinde vlek bij Enisa

Hoe aanvallers binnenkomen, weet Enisa maar in een klein deel van de gevallen. Bij slechts zo’n 5 procent van de inbraken kon het agentschap de toegangsroute vaststellen. Daarvan liep zo’n 60 procent via een kwetsbaarheid in software en ongeveer 20 procent via een verkeerde configuratie of gegevens die onbedoeld openlagen. In 2025 kregen ruim 48.000 nieuwe kwetsbaarheden een officieel registratienummer (CVE), 22 procent meer dan een jaar eerder.

Ook de verplichte meldingen onder NIS2 geven nog weinig inzicht. Lidstaten meldden over 2025, tot half juli 2026, in totaal 1.954 incidenten, dreigingen en bijna-incidenten. Bij 941 daarvan ging het om kwaadwillende acties, en bij ongeveer de helft daarvan was de oorzaak onbekend. Dat Enisa informatie vaak laat en beperkt binnenkrijgt, stelde de Europese Rekenkamer eerder al vast in een kritische audit van de Europese cybersamenwerking. Het agentschap waarschuwt zelf dat spionagecampagnes vaak pas een halfjaar tot meer dan vier jaar later aan het licht komen. Het rapport is daarmee eigenlijk een momentopname van wat zichtbaar werd, niet van alles wat er gebeurd is.

AI als nieuwe ingang

Volgens Enisa gebruiken aanvallers AI vooral om beter te worden in wat ze al deden, zoals het op grote schaal maken van overtuigende phishingmails op betere nepidentiteiten. Het agentschap baseert dat onder meer op analyses van AI-bedrijven zelf. Het ziet vooralsnog geen aanvallers die met AI geheel nieuwe aanvalsmogelijkheden ontwikkelen. Toch verwacht Enisa dat in 2026 steeds meer stappen van een aanval direct door AI worden ondersteund, met mogelijk de eerste experimenten waarbij geen mens meer meekijkt. Het rapport noemt een aanval op een niet nader gespecificeerde cloudomgeving waarbij de aanvaller met hulp van AI naar verluidt binnen acht minuten beheerrechten had.

Tegelijk worden de AI-toepassingen die organisaties zelf in huis halen een doelwit, zeker wanneer die toegang hebben tot bestanden, inloggegevens, browsersessies of ontwikkelomgevingen. AI-diensten kunnen volgens Enisa zelfs een route worden naar omgevingen die bedrijven als vertrouwd beschouwen. De Europese Commissie presenteerde dit jaar een actieplan voor cybersecurity en AI, dat voortbouwt op de AI Act, de Cyber Resilience Act en NIS2. “Wie de samenhang tussen al die dreigingen kent, kan de juiste maatregelen kiezen”, zegt Lepassaar. “Dat is de sleutel om de weerbaarheid van onze hele digitale economie op peil te houden.”