Cybercriminelen zetten AI in voor gerichtere aanvallen
Cybercriminelen maken steeds vaker gebruik van AI om aanvallen gerichter uit te voeren, terwijl het totale volume aan netwerkaanvallen daalt. Het aantal netwerkaanvallen nam met 79 procent af, maar het aantal nieuwe malwarevarianten op endpoints steeg in een jaar tijd met meer dan 2.000 procent. Bijna 96 procent van de gesignaleerde endpointdreigingen werd in de onderzochte periode op slechts één apparaat aangetroffen.
Dat blijkt uit het Global Threat Report van WatchGuard Technologies over de eerste helft van 2026. Volgens WatchGuard duidt dit erop dat aanvallers gebruikmaken van Malware-as-a-Service, automatisering en AI om meer kwetsbaarheden te testen en op grote schaal malware te ontwikkelen die is toegespitst op individuele slachtoffers, waarmee traditionele beveiligingsmaatregelen worden omzeild.
Toegang via inloggegevens en vertrouwde tools
Uit de gegevens over de eerste helft van 2026 blijkt dat cybercriminelen vaker gebruikmaken van vertrouwde accounts en ingebouwde systeemtools om beveiligingslagen te omzeilen. Het aantal PowerShell-detecties nam sterk af. Toegang tot inloggegevens, persistentie, externe toegang en het ontwijken van beveiliging vormden de belangrijkste thema's bij threat hunting.
Ondanks de afname van het gemiddelde aantal netwerkaanvallen steeg het aantal unieke IPS-signatures. De tien meest voorkomende aanvallen waren verantwoordelijk voor een kleiner aandeel van de totale activiteit, wat wijst op een grotere diversiteit aan gebruikte technieken. Een generieke webshell-signature was wereldwijd de meest verspreide netwerkaanval, aangetroffen op 75 procent van de systemen in België en op bijna 60 procent van de systemen in Italië en de Verenigde Staten.
Verouderde kwetsbaarheden nog altijd veelgebruikt
Aanvallers blijven veelvuldig misbruik maken van kwetsbaarheden die al jaren bekend zijn. De helft van de kwetsbaarheden in de top 50 van netwerkaanvallen is twaalf jaar of ouder. Van de 44 geanalyseerde CVE-signatures betrof 31 kwetsbaarheden die minstens tien jaar oud zijn. SQL-injecties waren op zichzelf goed voor meer dan 17 procent van alle gedetecteerde netwerkaanvallen.
Van alle malware werd 95 procent verspreid via TLS-verkeer, terwijl slechts 20 procent van de gebruikte apparaten dit versleutelde verkeer inspecteert. Malware die is ontworpen om detectie te ontwijken, was verantwoordelijk voor bijna een derde van alle detecties. Op apparaten met geavanceerde malwarebeveiliging lag dit aandeel bij TLS-inspectie op 36 procent.
Ransomware-ecosysteem consolideert, maar groeit ook
Het aantal ransomwaredetecties op endpoints daalde op jaarbasis met meer dan 68 procent, terwijl het aantal openbaar gemelde afpersingsactiviteiten juist een recordhoogte bereikte. WatchGuard registreerde in de eerste helft van 2026 41 nieuwe ransomwaregroepen. De acht grootste groepen waren samen verantwoordelijk voor meer dan de helft van de bijna vijfduizend openbaar gemelde afpersingsclaims.