De oude kwetsbaarheden in Microsoft Office, phishingcampagnes en programma’s die inloggegevens stelen blijven enkele van de belangrijkste toegangspunten voor cybercriminelen in Latijns-Amerika. Volgens de balans van ESET voor het eerste semester van 2026 is een groot deel van de gedetecteerde activiteit gebaseerd op bekende technieken en fouten die al jaren gedocumenteerd zijn, terwijl ransomware een bescheiden aandeel behoudt in het aantal waarschuwingen, maar toch ernstige verstoringen kan veroorzaken in bedrijfsomgevingen.
De kernpunten van cyberbedreigingen in Latijns-Amerika in 20 seconden
- Phishing en sociale engineering waren verantwoordelijk voor 23,66% van de door ESET geanalyseerde waarschuwingen, tegenover 14,94% voor kwaadaardige downloaders.
- Twee kwetsbaarheden in Microsoft Office van 2017 waren goed voor meer dan 81,8% van de geregistreerde exploits in de exploitatiecategorie.
- Amatera, AgentTesla en Formbook behoren tot de malwarefamilies die gebruikt worden om inloggegevens en gegevens te stelen.
- Ransomware vertegenwoordigde 0,28% van de regionale waarschuwingen, met gerichte operaties die encryptie en diefstal van informatie kunnen combineren.
De gegevens zijn afkomstig van ESET’s telemetry en beschrijven de detecties die het bedrijf tussen januari en juni 2026 heeft waargenomen. Ze vormen geen volledige inventarisatie van alle beveiligingsincidenten in de regio, maar helpen wel om technische patronen te identificeren die nog steeds aanwezig zijn in bedrijfs- en gebruikersomgevingen.
Voor security-teams is een van de belangrijkste conclusies dat het risico niet uitsluitend afhangt van recent ontdekte kwetsbaarheden of geavanceerde tools. Het ontbreken van patches, documenten die bedoeld zijn om code uit te voeren, hergebruik van kwaadaardige infrastructuur en oneigenlijk gebruik van legitieme beheertools bieden nog steeds kansen voor aanvallers om binnen te komen.
Twee kwetsbaarheden in Office goed voor meer dan 81% van de exploits
De uitbuiting van oude kwetsbaarheden in Microsoft Office valt op in de resultaten van dit semester. ESET wijst de kwetsbaarheid CVE-2017-0199 toe aan 58,3% van de geregistreerde exploits in de geanalyseerde categorie, terwijl CVE-2017-11882 goed was voor 23,5%. Beide kwetsbaarheden werden in 2017 bekendgemaakt en samen vertegenwoordigden ze meer dan 81,8% van het totaal in dat segment.
CVE-2017-0199 is gerelateerd aan de verwerking van documenten en kan onderdeel uitmaken van een infectieketen. CVE-2017-11882 treft Microsoft Equation Editor, een component dat verbonden is met oudere versies van Office. Het feit dat ze in de statistieken van 2026 voorkomen, toont aan dat bekende fouten blijven bestaan zolang systemen niet worden geüpdatet of verouderde applicaties blijven draaien.
Volgens het rapport worden nog steeds kwaadaardige documenten in RTF- en DOC-formaten gebruikt als initial access-methode. Na het misbruik van een kwetsbaarheid of het laten uitvoeren van acties door de gebruiker, kunnen aanvallers downloaders inzetten zoals JS/TrojanDownloader.Agent en Win/TrojanDownloader.VB om andere malware op het systeem te brengen.
Dit benadrukt het belang voor systeembeheerders: een goede inventarisatie van software en het beheren van patches blijven cruciale taken. Het toepassen van updates, het verwijderen van verouderde componenten en het beperken van documenten van onbetrouwbare bronnen verminderen de risico’s, omdat ze het gebruik van bekende kwetsbaarheden niet meer noodzakelijk maken.
Aanpassing van phishing: e-mail, PDF en QR-codes
Social engineering was de meest opvallende categorie in de balans, met gemiddeld 23,66% van de regionale waarschuwingen. De campagnes imiteren bekende services zoals DocuSign, WeTransfer en Telegram om geloofwaardigheid te geven aan berichten die kunnen leiden tot frauduleuze websites of het stelen van inloggegevens.
QR-codes worden ook genoemd als vector voor phishing. Het QRishing-type gebruikt codes die leiden naar door aanvallers gecontroleerde sites. Gebruikers scannen ze met hun mobiel en komen op sites die legitiem lijken, bijvoorbeeld inlogpagina’s of verificatieprocedures.
Deze techniek stelt organisaties voor extra uitdagingen, omdat beveiligingsmaatregelen vaak alleen gericht zijn op links in e-mails. Een QR-code kan het daadwerkelijke doel verbergen totdat hij wordt gescand, dus het is belangrijk dat beveiligingscontroles zowel de inhoud van het bericht als de URL’s achter de getoonde afbeeldingen controleren.
Malafide PDF’s maken dit rijtje compleet. ESET koppelt ze vooral aan fraude met bijvoorbeeld facturen, betalingsopdrachten en administratieve berichten. Om het risico te beperken, kunnen security-teams bijlagen en links analyseren, samen met filters voor e-mail, browsers en interne verificatieprocedures voor betalingen en wijzigingen in bankgegevens.
Infostealers en remote access tools vergroten het aanvalsmogelijkheidsgebied
Het stelen van inloggegevens blijft een belangrijke activiteit volgens ESET. Infostealers halen wachtwoorden, persoonlijke gegevens en andere informatie van geïnfecteerde systemen. Soms worden gestolen gegevens gebruikt voor onbevoegde toegang tot bedrijfsaccounts of verkocht aan andere criminelen.
Het rapport noemt Win/PSW.Amatera als de meest verbreide infostealer in Latijns-Amerika in deze periode. Ook worden AgentTesla, Formbook en SnakeStealer vermeld, samen met varianten zoals LummaStealer en Rhadamanthys. Een deel van deze markt opereert via het Malware-as-a-Service (MaaS)-model, waarbij kwaadaardige tools als dienst beschikbaar worden gesteld voor verschillende gebruiker/operators.
De verdediging mag niet alleen vertrouwen op sterke wachtwoorden. ESET adviseert het gebruik van multi-factor authenticatie (MFA), gebaseerd op standaarden zoals FIDO2 en WebAuthn, wat de afhankelijkheid van gestolen inloggegevens vermindert. Deploying deze maatregelen moet gepaard gaan met apparaatbescherming, monitoring van toegangen en procedures om gecompromitteerde credentials te herroepen.
Het overzicht toont ook een regionaal gemiddelde van 4,83% voor detecties van backdoors en remote access tools. Hier vallen webshells onder die toegang geven tot gecompromitteerde servers, evenals remote management en monitoring tools (RMM, Remote Monitoring and Management).
Deze tools worden legitiem gebruikt in ondersteuning en systeembeheer, maar kunnen ook door aanvallers worden ingezet om systemen te controleren of door een netwerk te bewegen. Detectie vereist dat wordt nagegaan of de tool geautoriseerd is, wie hem gebruikt, waar vandaan wordt verbonden en of het gedrag overeenkomt met het normale gebruik binnen de organisatie.
ESET noemt ook families zoals JS/Agent, Win/HoudRat en MSIL/XWorm. Het rapport beschrijft detectiepieken die kunnen wijzen op gerichte incidenten of distribuercampagnes, maar moeten niet automatisch worden geïnterpreteerd als een uniforme aanwezigheid in alle bedrijven in de regio.
Regionale doelwitten: banking malware met lokale focus
Financiële malware vertoont een meer gesegmenteerd gedrag. Naast generieke varianten zoals JS/Spy.Banker en Win/Spy.Banker, identificeert de analyse gespecialiseerde families zoals Grandoreiro, Mispadu, Mekotio, Casbaneiro en Guildma.
Hun aanwezigheid wordt weerspiegeld in dat campagnes zich niet op dezelfde wijze verspreiden in alle markten. Aanvallers passen hun operaties aan op de lokale financiële diensten, betaalplatformen en gewoonten van gebruikers, waardoor extra waakzaamheid vereist is voor transacties en toegang tot bedrijfsgegevens, vooral die van financiële aard.
Ransomware: weinig waarschuwingen, toch grote impact
Het aantal ransomware-waarschuwingen was in het eerste semester slechts 0,28% van het totaal, maar dat betekent niet dat de impact klein was. Eén enkele aanval kan bedrijfsdiensten ontwrichten, systemen versleutelen en gevoelige informatie in gevaar brengen.
Het rapport meldt dat meer dan 85% van de gereduceerde ransomware-incidenten te maken had met preventieve blokkeringen op basis van heuristische detectie van Win/Filecoder. Dit type detectie herkent verdachte gedragspatronen zonder dat specifiek een virusfamilie wordt herkend.
Binnen gerichte operaties worden onder andere Qilin en Babyk genoemd. Tevens registreerde ESET incidenten gerelateerd aan BlackMatter, Conti, Phobos, Akira en DragonForce, naast overgebleven versies van LockBit en WannaCry. Deze beschrijvingen geven de waargenomen activiteit weer, zonder dat dit betekent dat alle groepen even actief waren of dat alle landen even zwaar werden getroffen.
Draaiboeken met dubbele afpersing – waarbij naast encryptie ook gestolen data wordt geëxfiltreerd en bedreigd met publicatie – vormen een bijkomende druk op slachtoffers. Organisaties moeten voorbereid zijn op meer dan technische herstelmaatregelen, zoals beveiligde back-ups, isolatieprocedures, analyse van de inbraak en plannen voor datalekken.
ESET adviseert om meer te investeren in detectie op basis van gedrag en activiteitenanalyse op systemen. EDR (Endpoint Detection and Response) en XDR (Extended Detection and Response) kunnen helpen om afwijkingen te detecteren en ransomware-aanvragen te blokkeren, afhankelijk van de configuratie, monitoring en reactiecapaciteit van het team.
Voor organisaties die prioriteit willen geven aan security-maatregelen, zijn er vier hoofdgebieden: het patchen van oude kwetsbaarheden, controleer documenten en links, bescherm accounts en wachtwoorden, en bewaak afwijkingen in het gedrag van systemen. Deze maatregelen sluiten aan bij de technieken van ESET en kunnen het risico beperken, nog voordat een nieuwe dreiging zich openbaart.
Veelgestelde vragen
Wat waren de belangrijkste cyberbedreigingen in Latijns-Amerika in 2026?
Volgens ESET vormden phishing en sociale engineering 23,66% van de regionale waarschuwingen in het eerste semester, gevolgd door kwaadaardige downloaders met 14,94%.
Welke Microsoft Office-kwetsbaarheden vallen op in het rapport?
CVE-2017-0199 was goed voor 58,3% van de exploits, terwijl CVE-2017-11882 23,5% vertegenwoordigde. Beide werden in 2017 bekendgemaakt.
Wat is een infostealer en waarom is dat zorgelijk voor bedrijven?
Een infostealer is malware die wachtwoorden en andere gegevens van geïnfecteerde systemen haalt. Gestolen inloggegevens kunnen misbruik maken van toegang tot bedrijfsaccounts of worden verkocht aan criminelen.
Welke maatregelen adviseert ESET om ransomware te voorkomen?
Het rapport adviseert om software up-to-date te houden, bijlagen en links te analyseren, sterke authenticatie te gebruiken en detectie- en response-tools in te zetten die verdachte activiteiten kunnen identificeren.
