WatchGuard: Cybercriminelen vallen gerichter aan met AI

WatchGuard: Cybercriminelen vallen gerichter aan met AI

WatchGuard Technologies signaleert een duidelijke verschuiving in de werkwijze van cybercriminelen. Aanvallers stappen met behulp van AI-tools over van grootschalige malwarecampagnes naar gerichte aanvallen, bredere verkenningen met lage intensiteit en toegang via inloggegevens. Dit blijkt uit het meest recente Global Threat Report van WatchGuard over de eerste helft van 2026.

Uit het rapport blijkt dat aanvallers steeds geavanceerdere malware gebruiken, terwijl de totale activiteit op het gebied van netwerkaanvallen afneemt. Hoewel het totale aantal netwerkaanvallen met 79% daalde, nam het aantal nieuwe malwarevarianten op endpoints in een jaar tijd met meer dan 2.000% toe. Bijna 96% van de dreigingen voor endpoint werd in de geanalyseerde periode op slechts één apparaat aangetroffen.

Volgens WatchGuard wijst dit erop dat aanvallers Malware-as-a-Service, automatisering en AI gebruiken om meer kwetsbaarheden in meer netwerken te testen, op grote schaal unieke malware voor specifieke slachtoffers te ontwikkelen en traditionele beveiligingsmaatregelen te omzeilen.

Een aantal opvallende conclusies uit het rapport:

1. Aanvallers veranderen hun toegangstechnieken
De data over de eerste helft van 2026 laten zien dat cybercriminelen steeds vaker gebruikmaken van vertrouwde accounts en ingebouwde tools om beveiligingslagen te omzeilen. Het aantal PowerShell-detecties daalde sterk. Tegelijkertijd waren toegang tot inloggegevens, persistentie, externe toegang en het ontwijken van beveiligingsmaatregelen de belangrijkste thema’s binnen threat hunting.

2. Minder netwerkaanvallen, maar bredere verkenning
Hoewel het gemiddelde aantal netwerkaanvallen afnam, steeg het aantal unieke IPS-signatures. Bovendien waren de tien meest voorkomende aanvallen verantwoordelijk voor een kleiner deel van de totale activiteit. Dit wijst erop dat aanvallers een grotere diversiteit aan technieken gebruiken.

Een generieke webshell-signature was wereldwijd de meest verspreide netwerkaanval. Deze werd aangetroffen op 75% van de systemen in België en op bijna 60% van de systemen in Italië en de Verenigde Staten.

3. Oude kwetsbaarheden blijven aantrekkelijk
Aanvallers blijven veelvuldig misbruik maken van kwetsbaarheden die al jaren bekend zijn. De helft van de kwetsbaarheden uit de top 50 netwerkaanvallen is twaalf jaar of ouder. Bij 31 van de 44 geanalyseerde CVE-signatures ging het om kwetsbaarheden die minstens tien jaar oud zijn. SQL-injecties alleen al waren goed voor meer dan 17% van alle gedetecteerde netwerkaanvallen.

4. Versleuteld verkeer blijft belangrijk voor verspreiding malware
Maar liefst 95% van de malware werd via TLS verspreid, terwijl slechts 20% van de gebruikte apparaten versleuteld verkeer inspecteert. Malware die is ontwikkeld om detectie te ontwijken, was goed voor bijna een derde van alle detecties. Op apparaten met geavanceerde malwarebeveiliging was dergelijke malware verantwoordelijk voor 36% van de detecties via TLS-inspectie.

5. Ransomware blijft een actieve markt
Het ecosysteem rond ransomware consolideert, maar trekt tegelijkertijd nieuwe spelers aan. Het aantal ransomwaredetecties op endpoints daalde op jaarbasis met meer dan 68%, terwijl het aantal openbaar gemelde afpersingsactiviteiten juist een recordhoogte bereikte.

WatchGuard volgde in de eerste helft van 2026 maar liefst 41 nieuwe ransomwaregroepen. De acht grootste groepen waren samen verantwoordelijk voor meer dan de helft van de bijna vijfduizend openbaar gemelde afpersingsclaims.

Gevolgen voor MSP’s
Volgens Corey Nachreiner, Chief Information Security Officer bij WatchGuard Technologies, betekent de daling van het aantal detecties niet dat aanvallers minder gevaarlijk zijn. “Aanvallers zetten alle beschikbare middelen in om selectiever en gerichter te werk te gaan.”

“De recente bevindingen laten een verschuiving zien van herbruikbare malware en grootschalige scans naar malware die is afgestemd op individuele systemen, brede en moeilijk waarneembare verkenningsactiviteiten en toegang via inloggegevens waarmee perimeterbeveiliging kan worden omzeild”, aldus Nachreiner. “Geïntegreerd inzicht, TLS-inspectie, AI-gestuurde detectie, sterke identiteitsbeveiliging en continue respons zijn voor MSP’s essentieel om klanten te beschermen.”

Dit bericht is geplaatst op ons open Business channel en valt buiten de verantwoordelijkheid van de redactie.