Industry Wire

Geplaatst door Cisco Talos

Cisco Talos: phishing en identiteitsmisbruik pieken, terwijl cybercriminelen ook steeds meer legitieme tools inzetten

Cybercriminelen verfijnen doorlopend hun aanvalsmethoden om bedrijfsnetwerken binnen te dringen, met in het tweede kwartaal van dit jaar een duidelijke opmars van identiteitsmisbruik. Dit is een van de belangrijkste bevindingen uit de nieuwste Q2 2026 Incident Response Trends van Talos, de threat intelligence-organisatie van Cisco. Phishing blijft volgens het kwartaalrapport de belangrijkste toegangspoort en is nu verantwoordelijk voor meer dan 50% van de incidenten, een scherpe stijging ten opzichte van de 33% in het vorige kwartaal. Tegelijkertijd is misbruik van authenticatie gestegen naar 65%. Dat is bijna een verdubbeling ten opzichte van het eerste kwartaal van het jaar.

“Identiteitsmisbruik maakt van cybercriminaliteit een volume business tegen beperkte kosten, zulke aanvallen kunnen ze als een sjabloon automatiseren,” zegt Jan Heijdra, Field CTO Security & AI bij Cisco Benelux. “Bovendien zien we dat cybercriminelen legitieme beheertools en MFA misbruiken als een masker om hun activiteiten te verbergen in het reguliere netwerkverkeer. Om hen te stoppen, moeten we verder kijken dan statische verdediging en ons focussen op afwijkend gedrag. Zo sporen we dreigingen sneller op en krijgen criminelen geen netwerktoegang. Mijn advies is om versneld over te stappen op phishing-bestendige authenticatie. Daarmee sluit je de deur voor cybercriminelen al bij de eerste stap.”

Ransomwarecriminelen schakelen legitieme tools in voor toegang
Ransomware-activiteiten waren dit kwartaal goed voor ruim 20% van de onderzochte incidenten. Talos zag dat cybercriminelen tot nu onbekende tactieken inzetten om onopgemerkt toegang te krijgen én behouden. Zo manipuleerden Sinobi-ransomwarecriminelen het .exe-installatiebestand van de monitoring- en supporttool MeshAgent. In het geval van de Warlock-ransomware werd dan weer de Zoho Assist Unattended Agent misbruikt. Door vertrouwde software in te schakelen, kunnen cybercriminelen vaak onder de radar van standaard beveiligingswaarschuwingen blijven, waardoor ze ongestoord kunnen bewegen en zich kunnen voorbereiden op versleuteling.

Zorg en overheid onder druk
Voor het tweede kwartaal op rij is de zorgsector het meest aangevallen, op de voet gevolgd door de overheid en de maakindustrie. Deze sectoren blijven aantrekkelijke doelen omdat ze maximale beschikbaarheid nastreven en omwille van de gevoelige aard van de data die zij beheren. De aanhoudende aanvalscampagnes, met inbegrip van phishing via QR-codes, onderstreept de noodzaak voor een proactieve beveiligingsstrategie.

Strategische aanbevelingen
Heijdra benadrukt dat organisaties hun beveiliging moeten versterken om de nieuwe dreigingen voor te blijven. Hij geeft drie concrete adviezen: stap over op phishing-bestendige authenticatie zoals fysieke beveiligingssleutels, sla logbestanden minstens 90 dagen centraal op zodat incidenten achteraf goed onderzocht kunnen worden, en werk met het internet verbonden systemen onmiddellijk bij wanneer een patch beschikbaar is. Tot slot helpt het instellen van limieten op uitgaande e-mail om de verspreiding van phishingcampagnes effectief in te dammen.

Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.

Deel dit bericht