De aanvallen op netwerken krompen met wel 79 % in de eerste helft van 2026, maar de afname in volume heeft niet geleid tot minder diversiteit in de dreigingen. Het laatste wereldwijde rapport van WatchGuard Technologies meldt een meer dan 2.000 % jaar-op-jaar stijging van nieuwe malware op de geanalyseerde apparaten en benadrukt het gebruik van automatisering, Malware-as-a-Service (MaaS) en door kunstmatige intelligentie ondersteunde tools als onderdeel van een verschuiving naar meer gerichte aanvallen.
De kernpunten over AI-gestuurde dreigingen in 20 seconden
- WatchGuard registreerde 79 % minder netwerk-aanvallen, maar ziet een toename in variëteit van bedreigingen.
- Nieuwe malware groeide jaar-op-jaar met meer dan 2.000 % op de geanalyseerde apparaten.
- Bijna 96 % van de dreigingen op endpoints kwamen voor op slechts één machine.
- 95 % van de malware kwam via TLS-verkeer, maar slechts 20 % van de apparaten controleerde dit verkeer.
- WatchGuard identificeerde in de eerste helft van het jaar 41 nieuwe ransomwaregroepen.
De data zijn afkomstig van geanonimiseerde en geaggregeerde threat intelligence uit de beveiligingsproducten van WatchGuard voor netwerken en endpoints. Het verschil tussen de afname van gerapporteerde aanvallen en de toename van variëteit wijst erop dat aanvallers minder gebruik maken van grootschalige campagnes en vaker inzetten op op maat gemaakte payloads gericht op specifieke doelwitten.
Deze trend volgt de inzet van tools die taken automatiseren die vroeger meer handmatige inspanning vereisten. WatchGuard wijst op het gezamenlijke gebruik van AI, on-demand malware-diensten en automatisering om meer kwetsbaarheden te vinden en ladingen aan te passen aan het doelwit.
Het opvallendste is de explosieve groei van nieuwe malware op endpoints — meer dan 2.000 % jaar-op-jaar — ondanks de daling van netwerk-aanvallen. Bovendien verscheen bijna 96 % van de gedetecteerde dreigingen op endpoints op slechts één apparaat tijdens de onderzochte periode. Deze spreiding bemoeilijkt het identificeren van patronen uit herhaalde campagnes en vermindert mogelijk de effectiviteit van traditionele, op handtekeningen gebaseerde beveiligingen.
Aanvallers maken meer gebruik van legitieme accounts en tools
Het rapport signaleert ook veranderingen in technieken voor initiële toegang en persistente controle. Detecties gerelateerd aan PowerShell namen fors af, terwijl toegang op basis van geverifieerde credentials, persistentie, remote toegang en defense evasion toenamen bij de hoofdthema’s binnen threat research voor de eerste zes maanden van het jaar.
Het gebruik van legitieme accounts en ingebakken tools binnen bedrijfsnetwerken maakt dat kwaadaardige activiteiten lijken op normaal gebruik door gebruikers of beheerders. Dit verschuift de detectie van het zoeken naar bekende malware naar het analyseren van identiteiten, gedragingen en onderlinge relaties tussen gebeurtenissen.
Ook werd meer variatie gezien bij aanvallen op netwerken. Ondanks een gemiddeld dalende aanvalscijfers, nam het aantal verschillende signatures van intrusion prevention systems (IPS) toe. Tegelijkertijd gaven de tien meest gebruikte aanvalstechnieken een kleiner aandeel weer van het totaal.
Een van de veelgebruikte signatures betrof web shells — tools waarmee een aanvaller toegang kan behouden of acties kan uitvoeren via een gecompromitteerde server. WatchGuard meldt dat deze signature tot wel 75 % van de onderzochte systemen in België beïnvloedde en bijna 60 % in zowel Italië als de Verenigde Staten.
Het rapport wijst er tevens op dat aanvallers nog steeds oude kwetsbaarheden exploiteren. De gematigde kwetsbaarheid die gerelateerd was aan de top 50 signatures van netwerkattacken, werd voor het eerst in 2014 beschreven. Van de 44 references naar CVE-kenmerken betroffen 31 kwetsbaarheden die ten minste tien jaar oud waren.
SQL-injecties, waarmee aanpassingen worden gedaan aan database-query’s via door de aanvaller gecontroleerde invoer, vertegenwoordigden alleen al meer dan 17 % van de netwerkattack-detecties.
Versleuteld verkeer bemoeilijkt zicht op wat apparaten bereiken
Nog een belangrijke bevinding uit het rapport betreft versleuteld verkeer. WatchGuard schat dat 95 % van de malware via TLS-verkeer werd aangevoerd, het protocol dat een groot deel van internetverkeer en webcommunicatie beveiligt.
Echter, slechts 20 % van de apparaten controleerde dit versleutelde verkeer. Het verschil betekent dat een aanzienlijk deel van de communicatie niet wordt geanalyseerd op mogelijke dreigingen.
De firma ontdekte ook dat bijna een derde van alle detections werd gedaan op malware die zich aanpast om detectie te vermijden. Van de apparaten met geavanceerde malware-bescherming en TLS-inspectie leidde 36 % van de detecties tot dergelijke geavanceerde dreigingen.
Deze gegevens betekenen niet dat alle TLS-verkeer dat niet wordt geïnspecteerd kwaadaardig is, noch dat inspectie alle bedreigingen elimineert. Ze benadrukken wel de kloof tussen de hoeveelheid versleuteld verkeer en de capaciteit om dit verkeer te analyseren.
Voor Managed Service Providers (MSP’s), die de beveiliging voor meerdere organisaties beheren, adviseert WatchGuard een aanpak die intrusion prevention combineert met geavanceerde endpoint-beveiliging, identiteitsbeheer en continue onderzoek. Ook wordt aangeraden om aandacht te besteden aan oudere of niet-ondersteunde apparaten, multi-factor authenticatie (MFA) toe te passen en toegangscontroles te implementeren volgens het Zero Trust-model.
Ransomware daalt op endpoints, nieuwe groepen duiken op
De dynamiek rond ransomware vertoont een andere trend. Detecties op endpoints namen met meer dan 68 % af jaar-op-jaar in de onderzochte periode, terwijl de publieke ransomware-extortie-activiteit volgens WatchGuard-records recordhoogtes bereikte.
Het bedrijf ontdekte 41 nieuwe ransomwaregroepen in de eerste helft van 2026. Tegelijkertijd vertegenwoordigden de acht meest actieve groepen meer dan de helft van de bijna 5.000 publieke extorciteitsclaims die werden geregistreerd.
Deze gegevens wijzen op een markt waar zowel gevestigde als nieuwe ransomwaregroepen actief zijn. De afname in endpoint-detecties betekent niet dat het probleem weg is; andere indicatoren, zoals de activiteit rond extorisatie, blijven op hoog niveau en tonen een andere realiteit.
De verschuiving beïnvloedt ook de manier waarop risico’s worden ingeschat. Een daling van het aantal waarschuwingen kan verhullen dat aanvallers meer variatie aanbrengen in hun payloads, gebruik maken van geldige credentials, of langdurig aanwezig blijven op een klein schaalniveau.
Daarom beveelt het rapport aan dat organisaties niet enkel kijken naar het aantal waarschuwingen. De variëteit in technieken, de reikwijdte van aanvallen, gecompromitteerde identiteiten, geëxploiteerde kwetsbaarheden en inspectie van versleuteld verkeer bieden aanvullende signalen om de situatie binnen het netwerk te beoordelen.
De kernboodschap is dat kunstmatige intelligentie geen vervanging is voor bekende technieken of oude kwetsbaarheden. Het helpt aanvallers wel om hun processen te automatiseren en te verbeteren, wat kan resulteren in minder volume maar meer gerichte en aangepaste dreigingen.
Veelgestelde vragen
Hoeveel daalden netwerk-aanvallen in de eerste helft van 2026?
WatchGuard zag een afname van 79 % in het totale volume van de geanalyseerde netwerk-aanvallen.
Hoeveel steeg nieuwe malware?
Nieuwe malware nam met meer dan 2.000 % jaar-op-jaar toe op de endpoints die door WatchGuard werden onderzocht.
Hoeveel procent van de malware kwam via TLS?
95 % van de malware werd via TLS-verkeer aangevoerd, terwijl slechts 20 % van de devices versleuteld verkeer inspekteerde.
Hoeveel nieuwe ransomwaregroepen heeft WatchGuard geïdentificeerd?
In de eerste helft van 2026 codeerde de firma 41 nieuwe ransomwaregroepen.
