De cyberaanvallen worden sneller, stiller en veerkrachtiger, terwijl kunstmatige intelligentie de tijd en inspanning vermindert die nodig zijn om bepaalde fasen van een inbraak te automatiseren. Het rapport Cyber Threat Intelligence Trends 2026 van NTT DATA plaatst deze combinatie, samen met geopolitieke ontwikkelingen en de professionalisering van cybercriminaliteit, als belangrijke factoren die de risico’s voor bedrijven en overheden in 2026 beïnvloeden.
De kernpunten van de cyberdreigingen in 2026 in 30 seconden
- NTT DATA waarschuwt voor kritieke kwetsbaarheden die binnen 24 uur worden uitgebuit, en gevallen waarin aanvallen van initiële toegang tot gegevensdiefstal in slechts 72 minuten plaatsvinden.
- Ransomware was aanwezig in 48% van de geanalyseerde datalekken en veroorzaakte 2.122 slachtoffers in het eerste kwartaal.
- AI wordt al ingezet voor herkenning, gepersonaliseerde phishing, deepfakes en geautomatiseerde social engineering.
- De publieke sector behoort tot de meest kwetsbare sectoren.
De meest opvallende verandering is niet per se de komst van volledig nieuwe technieken. NTT DATA constateert dat aanvallers bekende tools combineren, automatiseren en sneller gebruiken. Hierdoor neemt de tijd tussen het ontdekken van een kwetsbaarheid, de uitbuiting en de beweging van de aanvaller binnen de geïnfiltreerde infrastructuur af.
Bovendien is er een tweede uitdaging: een inbraak hoeft niet meteen te worden aangekondigd door een uitval of directe codering van systemen. Het stil houden kan zelfs winstgevender zijn. Een aanvaller kan credentials zoeken, belangrijke activa identificeren, toegang krijgen tot cloud-diensten, informatie stelen en een afpersingsactie voorbereiden voordat de organisatie zich bewust is van de aanval.
Van kwetsbaarheid tot exfiltratie in slechts 72 minuten
Een opvallend feit uit het rapport is de verkorte tijd die aanvallen duren. NTT DATA meldt dat kritieke kwetsbaarheden al binnen minder dan 24 uur worden uitbuit en dat sommige inbraakcycli zich kunnen ontwikkelen van initiële toegang tot datadiefstal in ongeveer 72 minuten.
Voor beveiligingsteams betekent dit dat traditionele regels minder effectief worden. Een patchbeleid dat dagen nodig heeft, kan tekortschieten wanneer een kwetsbaarheid actief wordt uitgebuit.
Ook wordt het nog belangrijker om te weten welke systemen via internet toegankelijk zijn. Verwaarloosde servers, oude applicaties, beheersinterfaces, VPN’s, perimeterapparatuur of slecht geconfigureerde cloudservices kunnen invoerpunten vormen.
Identiteit is een andere kritische factor. Als een cybercrimineel geldige inloggegevens weet te bemachtigen, kan een deel van diens activiteiten lijken op die van een legitieme gebruiker. Daarom wordt het monitoren van identiteiten, toegangscontroles en meervoudige authenticatie die weerbaar is tegen phishing steeds crucialer, naast conventionele patchmanagement.
AI kan deze cycli verder versnellen. Volgens NTT DATA wordt AI al ingezet voor geautomatiseerde herkenning, het genereren van meer gerichte phishing-campagnes, deepfakes en het uitbreiden van social engineering-operaties.
Dat betekent niet dat AI de mens als aanvaller volledig vervangt. Het effect is meer dat het een multiplicator vormt: taken die voorheen veel handmatig werk vereisten, kunnen nu geautomatiseerd of op grotere schaal worden uitgevoerd.
Veranderende ransomware-praktijken: stelen vóór versleutelen
Ransomware blijft een belangrijke dreiging, maar de werkwijze evolueert. Volgens het rapport worden in het eerste kwartaal van 2026 al 2.122 slachtoffers gemeld en was ransomware aanwezig in 48% van de geanalyseerde datalekken. De tien actiefste groepen vertegenwoordigden samen 71,1% van de slachtoffers.
Hoewel versleuteling nog steeds wordt gebruikt om druk uit te oefenen, maakt dataverzameling het mogelijk voor criminelen om ook na het backup-proces de extortion voort te zetten.
Een organisatie kan haar systemen herstellen, maar blijft kwetsbaar voor het lekken van interne documenten, bedrijfsinformatie of persoonlijke gegevens.
Daarnaast wordt er meer gebruik gemaakt van legitieme diensten. Cloudinfrastructuren en SaaS-applicaties kunnen worden gebruikt om informatie te bewaren, persistentie te behouden of communicatie moeilijk snel te onderscheiden van regulier bedrijfsverkeer.
Het criminele ecosysteem is eveneens gefragmenteerd. Het sluiten van grote fora en illegale marktplaatsen betekent niet automatisch een afname van de activiteit. NTT DATA ziet een verschuiving naar gespecialiseerde markten, toegangsmiddelaars en privékanalen.
De zogeheten initial access brokers vormen een bijzonder problematisch onderdeel. Ze kopen toegang tot netwerken, en verkopen die vervolgens door aan andere criminelen voor spionage, fraude of ransomware-aanvallen.
Overheden, onderwijs en financiën als voornaamste doelwitten
Sectorgegevens laten zien waar een deel van de detecteerde activiteit zich concentreert. Tijdens de onderzochte periode werden 3.343 incidenten geregistreerd in de publieke sector en overheden.
Hierna volgen onderwijsinstellingen met 1.140 incidenten, financiële diensten met 957, ICT-sectoren met 802 en telecommunicatiebedrijven met 614.
| Sector | Geregistreerde incidenten |
|---|---|
| Overheid en publieke sector | 3.343 |
| Onderwijs | 1.140 |
| Financiële diensten | 957 |
| Informatie- en communicatietechnologie | 802 |
| Telecommunicatie | 614 |
De kwetsbaarheid van deze sectoren is zowel technologisch als strategisch. Overheden, telecom operators, financiële instellingen en technologische leveranciers beheren grote hoeveelheden gegevens en maken vaak deel uit van complexe ketens die andere organisaties bedienen.
Het compromitteren van een leverancier biedt indirecte toegang tot hun klanten. Daarom krijgen digitale supply chains steeds meer aandacht voor beveiliging en monitoring.
NTT DATA benadrukt ook de rol van geopolitiek. Internationale conflicten, handelsgeschillen en technologische fragmentatie maken het lastiger om undertakenachtige operaties af te splitsen van campagne die gerelateerd zijn aan staatsbelangen.
Bovendien is toeschrijving niet altijd eenvoudig. Gedeelde infrastructuren, tussenpersonen en publieke tools maken het moeilijker om de herkomst van bepaalde activiteiten te achterhalen.
Voor bedrijven betekent dit dat aanwezigheid van securitymaatregelen niet automatisch betekent dat men klaar is voor herstel na een aanval. Inventory management, vroege detectie, segmentatie, identiteitsbescherming, geverifieerde back-ups en recovery-plannen blijven fundamenteel, zeker nu de tijd om te reageren blijft krimpen.
Snelheid wordt waarschijnlijk een van de belangrijkste factoren in toekomstige verdediging. Omdat een kwetsbaarheid kort na publicatie wordt uitgebuit en een aanval zich binnen minuten kan ontwikkelen, krijgt het snel detecteren van afwijkingen en reageren evenveel gewicht als het aanvankelijke voorkomen van toegang.
Veelgestelde vragen
Hoe lang duurt een cyberaanval nu gemiddeld om gegevens te stelen?
NTT DATA beschrijft scenario’s waarin het tijdsbestek tussen initiële toegang en exfiltratie kan worden teruggebracht tot ongeveer 72 minuten. Niet alle aanvallen zijn zo snel, maar het laat zien dat sommige cycli in de inbraakketen duidelijk korter worden.
Hoe gebruiken cybercriminelen AI?
Het rapport wijst op toepassingen zoals geautomatiseerd herkennen, gepersonaliseerde phishing, deepfakes, social engineering en het automatiseren van bepaalde offensieve fases. AI verhoogt vooral de snelheid en schaal van bestaande technieken.
Blijft ransomware een grote dreiging in 2026?
Ja. NTT DATA meldt 2.122 beschreven slachtoffers in het eerste kwartaal van 2026 en plaatst ransomware in 48% van de geanalyseerde datalekken.
Welke sectoren worden het meest getroffen?
Volgens de gegevens van NTT DATA zitten de overheids- en publieke sector bovenaan, gevolgd door onderwijs, financiële diensten, ICT en telecom.
