WatchGuard: Cybercriminelen vallen gerichter aan met AI

23 september 2026

Watch­Guard Tech­no­lo­gies signa­leert een duide­lijke verschui­ving in de werkwijze van cyber­cri­mi­nelen. Aanval­lers stappen met behulp van AI-tools over van groot­scha­lige malwa­re­cam­pagnes naar gerichte aanvallen, bredere verken­ningen met lage inten­si­teit en toegang via inlog­ge­ge­vens. Dit blijkt uit het meest recente Global Threat Report van Watch­Guard over de eerste helft van 2026.

Uit het rapport blijkt dat aanval­lers steeds geavan­ceer­dere malware gebruiken, terwijl de totale acti­vi­teit op het gebied van netwerk­aan­vallen afneemt. Hoewel het totale aantal netwerk­aan­vallen met 79% daalde, nam het aantal nieuwe malwa­re­va­ri­anten op endpoints in een jaar tijd met meer dan 2.000% toe. Bijna 96% van de drei­gingen voor endpoint werd in de geana­ly­seerde periode op slechts één apparaat aangetroffen.

Volgens Watch­Guard wijst dit erop dat aanval­lers Malware-as-a-Service, auto­ma­ti­se­ring en AI gebruiken om meer kwets­baar­heden in meer netwerken te testen, op grote schaal unieke malware voor speci­fieke slacht­of­fers te ontwik­kelen en tradi­ti­o­nele bevei­li­gings­maat­re­gelen te omzeilen.

Een aantal opval­lende conclu­sies uit het rapport:

1. Aanvallers veranderen hun toegangstechnieken

De data over de eerste helft van 2026 laten zien dat cyber­cri­mi­nelen steeds vaker gebruik­maken van vertrouwde accounts en inge­bouwde tools om bevei­li­ging­slagen te omzeilen. Het aantal PowerS­hell-detecties daalde sterk. Tege­lij­ker­tijd waren toegang tot inlog­ge­ge­vens, persis­tentie, externe toegang en het ontwijken van bevei­li­gings­maat­re­gelen de belang­rijkste thema’s binnen threat hunting.

2. Minder netwerkaanvallen, maar bredere verkenning

Hoewel het gemid­delde aantal netwerk­aan­vallen afnam, steeg het aantal unieke IPS-signa­tures. Bovendien waren de tien meest voor­ko­mende aanvallen verant­woor­de­lijk voor een kleiner deel van de totale acti­vi­teit. Dit wijst erop dat aanval­lers een grotere diver­si­teit aan tech­nieken gebruiken.

Een generieke webshell-signature was wereld­wijd de meest verspreide netwerk­aanval. Deze werd aange­troffen op 75% van de systemen in België en op bijna 60% van de systemen in Italië en de Verenigde Staten.

3. Oude kwetsbaarheden blijven aantrekkelijk

Aanval­lers blijven veel­vuldig misbruik maken van kwets­baar­heden die al jaren bekend zijn. De helft van de kwets­baar­heden uit de top 50 netwerk­aan­vallen is twaalf jaar of ouder. Bij 31 van de 44 geana­ly­seerde CVE-signa­tures ging het om kwets­baar­heden die minstens tien jaar oud zijn. SQL-injecties alleen al waren goed voor meer dan 17% van alle gede­tec­teerde netwerkaanvallen.

4. Versleuteld verkeer blijft belangrijk voor verspreiding malware

Maar liefst 95% van de malware werd via TLS verspreid, terwijl slechts 20% van de gebruikte apparaten versleu­teld verkeer inspec­teert. Malware die is ontwik­keld om detectie te ontwijken, was goed voor bijna een derde van alle detecties. Op apparaten met geavan­ceerde malwa­re­be­vei­li­ging was derge­lijke malware verant­woor­de­lijk voor 36% van de detecties via TLS-inspectie.

5. Ransomware blijft een actieve markt

Het ecosys­teem rond ransom­ware conso­li­deert, maar trekt tege­lij­ker­tijd nieuwe spelers aan. Het aantal ransom­wa­re­de­tec­ties op endpoints daalde op jaarbasis met meer dan 68%, terwijl het aantal openbaar gemelde afper­sings­ac­ti­vi­teiten juist een record­hoogte bereikte.

Watch­Guard volgde in de eerste helft van 2026 maar liefst 41 nieuwe ransom­wa­re­groepen. De acht grootste groepen waren samen verant­woor­de­lijk voor meer dan de helft van de bijna vijf­dui­zend openbaar gemelde afpersingsclaims.

Gevolgen voor MSP’s

Volgens Corey Nachreiner, Chief Infor­ma­tion Security Officer bij Watch­Guard Tech­no­lo­gies, betekent de daling van het aantal detecties niet dat aanval­lers minder gevaar­lijk zijn. “Aanval­lers zetten alle beschik­bare middelen in om selec­tiever en gerichter te werk te gaan.”

“De recente bevin­dingen laten een verschui­ving zien van herbruik­bare malware en groot­scha­lige scans naar malware die is afgestemd op indi­vi­duele systemen, brede en moeilijk waar­neem­bare verken­nings­ac­ti­vi­teiten en toegang via inlog­ge­ge­vens waarmee peri­me­ter­be­vei­li­ging kan worden omzeild”, aldus Nachreiner. “Geïn­te­greerd inzicht, TLS-inspectie, AI-gestuurde detectie, sterke iden­ti­teits­be­vei­li­ging en continue respons zijn voor MSP’s essen­tieel om klanten te beschermen.”

Download een exemplaar van het rapport of leer meer over hoe Watch­Guard MSP’s helpt zich te verde­digen tegen de nieuwste aanvallen.

Pin It on Pinterest

Share This