Bij negen op de tien ransomware-incidenten wordt misbruikt gemaakt van firewalls

26 februari 2026

Uit onderzoek van Barracuda blijkt dat in 90% van de ransom­ware-inci­denten in 2025 misbruik werd gemaakt van firewalls, via niet-gepatchte software of een kwetsbaar account. Een andere opmer­ke­lijke bevinding is dat er bij snelst werkende ransom­ware-aanval slechts drie uur zaten tussen de initiële inbreuk en het versleu­telen van gegevens. Deze en andere bevin­dingen worden gede­tail­leerd beschreven in het Barracuda Managed XDR Global Threat Report, dat laat zien met methoden aanval­lers hanteren en welke secu­ri­ty­gaten systemen in gevaar brengen.

De data laten zien dat aanval­lers misbruik maken van legitieme IT-tools – zoals remote access software – en gebruik­maken van onbe­vei­ligde devices. Daarnaast onder­strepen de data de risico’s van verou­derde versleu­te­lings­me­thoden en uitge­scha­kelde endpoint security. Ook wijzen ze op de waar­schu­wings­sig­nalen van afwijkend inlog­ge­drag of privi­leged access.

Belang­rijkste bevindingen:

  • In negen op de tien ransom­ware-inci­denten werd misbruik gemaakt van firewalls, via een CVE of een kwetsbaar account. Aanval­lers kunnen zo toegang en controle verkrijgen over het netwerk en de security omzeilen, waardoor scha­de­lijk netwer­ker­keer en acti­vi­teiten verborgenblijven.
  • Het snelste ransom­ware-incident dat werd waar­ge­nomen betrof Akira-ransom­ware, waarbij er slechts drie uur zat tussen de initiële inbreuk en de versleu­te­ling van gegevens. Met dit soort korte timelines hebben verde­di­gers maar weinig tijd om aanvallen te detec­teren en erop te reageren.
  • Een op de tien gede­tec­teerde kwets­baar­heden betrof een bekende exploit. Aanval­lers maken actief gebruik van soft­wa­re­bugs, vaak in de supply chain. Het belang van het iden­ti­fi­ceren en aanpakken van niet-gepatchte software kan niet genoeg worden benadrukt.
  • De meest gede­tec­teerde kwets­baar­heid dateert uit 2013. CVE-2013–2566 betreft een fout in een verouderd versleu­te­lingsal­go­ritme dat te vinden is in legacy systemen, zoals oude servers of embedded devices of applicaties.
  • In 96% van de inci­denten waarbij laterale bewe­gingen plaats­vonden, vond uitein­de­lijk een ransom­ware-aanval plaats. Laterale bewe­gingen markeren het moment waarop aanval­lers die ongemerkt toegang hebben tot een onbe­schermd endpoint, op zoek gaan naar andere systemen om een aanval uit te voeren. Dit is de belang­rijkste indicator van een op handen zijnde ransomware-aanval.
  • 66% van de inci­denten had betrek­king op de supply chain of een derde partij (een stijging ten opzichte van 45% in 2024). Aanval­lers maken misbruik van zwakke plekken in third party software om verde­di­gings­me­cha­nismen te omzeilen en zo hun bereik te vergroten.

Het rapport biedt tevens advies over prak­ti­sche maat­re­gelen die orga­ni­sa­ties en managed service providers kunnen nemen om dit soort risico’s aan te pakken en deze te beperken.

“Orga­ni­sa­ties en hun secu­ri­ty­teams – vooral als dat ‘team’ uit één IT-profes­si­onal bestaat – staan voor een enorme uitdaging. Met beperkte middelen en gefrag­men­teerde secu­ri­ty­tools moeten ze iden­ti­teiten, assets en data beschermen tegen een steeds veran­de­rend drei­gings­land­schap en tegen aanvallen die zich binnen enkele uren kunnen ontvouwen”, zegt Merium Khalid, Director, SOC Offensive Security bij Barracuda.

“Wat doel­witten kwetsbaar maakt, is vaak eenvoudig over het hoofd te zien: een enkel kwetsbaar device, een account dat niet is uitge­scha­keld toen iemand vertrok bij de orga­ni­satie, een inactieve appli­catie die niet is bijge­werkt of een verkeerd gecon­fi­gu­reerde secu­ri­ty­fea­ture. Aanval­lers hoeven er maar één te vinden om succesvol te zijn. Een geïn­te­greerde, door AI-gestuurde en autonome secu­ri­ty­op­los­sing, waarbij het beheer en de onder­steu­ning worden verzorgd door experts, kan het verschil maken.”

De bevin­dingen zijn gebaseerd op de Barracuda Managed XDR dataset, die meer dan twee biljoen IT-events bevat die in 2025 zijn verzameld, waaronder bijna 600.000 security alerts en meer dan 300.000 bevei­ligde endpoints, firewalls, servers, cloud­as­sets en meer.

Het volledige rapport is hier te down­lo­aden: https://​www​.barracuda​.com/​r​e​p​o​r​t​s​/​m​a​n​a​g​e​d​-​x​d​r​-​g​l​o​b​a​l​-​t​h​r​e​a​t​-​r​e​port.

Pin It on Pinterest

Share This