Volgens een analyse van Cisco Talos over het tweede kwartaal van 2025 blijft phishing de meest gebruikte methode om toegang te krijgen tot laptops en computers, al is het aandeel gedaald van 50 naar 30 procent. De daling kan samenhangen met de afname van een grootschalige voice phishingcampagne die in het eerste kwartaal actief was. In driekwart van de phishingcampagnes werden legitieme, maar gecompromitteerde e-mailaccounts gebruikt om beveiligingscontroles te omzeilen.
Opvallend is dat deze aanvallen vaak gericht waren op het verzamelen van nog meer geldige inloggegevens. Slachtoffers werden via valse inlogpagina’s verleid tot het invoeren van hun gebruikersgegevens en multifactorauthenticatietokens. Met deze gegevens werden vervolgens nieuwe spearphishingcampagnes uitgevoerd, vaak zonder direct betalingsverzoek, waardoor de kans op detectie afnam. Het verhandelen van buitgemaakte inloggegevens lijkt volgens Talos een steeds winstgevender onderdeel van het criminele verdienmodel.
Ransomware bleef verantwoordelijk voor de helft van de onderzochte incidenten, vergelijkbaar met het vorige kwartaal. Nieuwe actoren als Qilin en Medusa traden op de voorgrond, evenals de Chaos-groep. Qilin maakt gebruik van de infrastructuur van Backblaze en de datatransfertool CyberDuck, een aanpak die eerder niet aan deze dreigingsactor werd toegeschreven. Sinds februari, toen de door Noord-Korea gesteunde groep Moonstone Sleet Qilin-ransomware begon te verspreiden, is het aantal aanvallen volgens hun eigen dataleksite verdubbeld.
Daarnaast constateerde Talos dat in een derde van de ransomware-aanvallen een oude versie van de scripttaal PowerShell werd gebruikt. Versie 1.0 mist de beveiligingsfuncties van nieuwere versies, waardoor detectie lastiger wordt. In een incident wist een aanvaller met PowerShell 1.0 de kernmap van Windows uit te sluiten van antiviruscontroles. Talos adviseert organisaties daarom het gebruik van PowerShell 5.0 of hoger verplicht te stellen.
Het onderwijs was dit kwartaal wereldwijd de meest getroffen sector, terwijl daar in het voorgaande kwartaal geen aanvallen werden geregistreerd. Verder bleek bij ruim 40 procent van de incidenten sprake van problemen met multifactorauthenticatie (MFA), bijvoorbeeld door verkeerde configuratie of omzeiling. Talos adviseert MFA niet alleen in te schakelen, maar ook te monitoren om misbruik te voorkomen.
