3min Security

Cyberaanvallen worden gerichter door AI

Cyberaanvallen worden gerichter door AI

Cybercriminelen verschuiven hun werkwijze van grootschalige malwarecampagnes naar gerichtere aanvallen waarbij kunstmatige intelligentie, automatisering en gestolen inloggegevens een steeds grotere rol spelen. Dat blijkt uit het nieuwste Global Threat Report van beveiligingsbedrijf WatchGuard Technologies, dat betrekking heeft op de eerste helft van 2026.

Volgens het rapport nam het totale aantal netwerkaanvallen met 79 procent af. Tegelijkertijd steeg het aantal nieuwe malwarevarianten op endpoints in een jaar tijd met meer dan 2.000 procent. Opvallend is dat bijna 96 procent van de endpointdreigingen slechts op één apparaat werd aangetroffen.

WatchGuard ziet daarin een aanwijzing dat aanvallers steeds vaker specifieke malwarevarianten ontwikkelen voor afzonderlijke slachtoffers. Daarbij maken zij volgens het bedrijf gebruik van Malware-as-a-Service, automatisering en AI om sneller kwetsbaarheden te testen, detectie te ontwijken en aanvallen aan te passen aan individuele systemen.

Accounts en toegang

Ook de manier waarop aanvallers systemen binnendringen verandert. WatchGuard constateert dat vertrouwde accounts en ingebouwde beheertools vaker worden misbruikt om beveiligingsmaatregelen te omzeilen. Het aantal PowerShell-detecties daalde, terwijl toegang tot inloggegevens, persistentie, externe toegang en het ontwijken van beveiligingslagen juist prominenter werden binnen threat-huntingactiviteiten.

Hoewel het gemiddelde aantal netwerkaanvallen afnam, nam het aantal unieke IPS-signatures toe. Daarnaast vertegenwoordigden de tien meest voorkomende aanvalstechnieken een kleiner aandeel van het totaal dan voorheen. Volgens WatchGuard wijst dat op een bredere spreiding van aanvalsmethoden.

Een generieke webshell-signature was wereldwijd de meest verspreide netwerkaanval. Deze werd volgens het rapport aangetroffen op 75 procent van de systemen in België en op bijna 60 procent van de onderzochte systemen in Italië en de Verenigde Staten.

Oude kwetsbaarheden

Opvallend is ook dat cybercriminelen nog altijd veel gebruikmaken van oude kwetsbaarheden. De helft van de kwetsbaarheden in de top 50 van netwerkaanvallen is twaalf jaar of ouder. Van 44 onderzochte CVE-signatures hadden er 31 betrekking op kwetsbaarheden die minstens tien jaar bekend zijn. SQL-injecties waren goed voor meer dan 17 procent van alle gedetecteerde netwerkaanvallen.

Versleuteld verkeer blijft eveneens een belangrijk aandachtspunt. Volgens WatchGuard werd 95 procent van de malware via TLS verspreid, terwijl slechts 20 procent van de onderzochte apparaten versleuteld verkeer inspecteerde. Malware die specifiek is ontworpen om detectie te vermijden, was verantwoordelijk voor bijna een derde van alle detecties.

Ransomwaremarkt verandert

Ook bij ransomware ziet WatchGuard een verschuiving. Het aantal ransomwaredetecties op endpoints daalde op jaarbasis met ruim 68 procent, terwijl het aantal openbaar gemelde afpersingsactiviteiten juist een recordniveau bereikte.

In de eerste helft van 2026 volgde WatchGuard 41 nieuwe ransomwaregroepen. De acht grootste groepen waren samen verantwoordelijk voor meer dan de helft van bijna vijfduizend openbaar gemelde afpersingsclaims.

Volgens WatchGuard-CISO Corey Nachreiner betekent een daling van het aantal detecties niet dat het dreigingsniveau afneemt. Aanvallers zouden juist selectiever opereren en gebruikmaken van minder opvallende verkenning, aangepaste malware en toegang via accounts. Voor managed service providers betekent dit volgens WatchGuard dat identiteitsbeveiliging, TLS-inspectie, geautomatiseerde detectie en continue monitoring belangrijker worden.