HP Wolf Security heeft in zijn nieuwste Threat Insights Report inzicht gegeven in de manier waarop cybercriminelen hun methoden verder aanscherpen. Het rapport beschrijft hoe aanvallers legitiem ogende middelen, zoals PDF-facturen en systeemeigen Windows-tools, inzetten om traditionele beveiligingsmechanismen te omzeilen.
Volgens HP gebruiken aanvallers in toenemende mate zogenoemde living-off-the-land-technieken (LOTL). Hierbij maken zij gebruik van standaardhulpmiddelen binnen het besturingssysteem, waardoor het onderscheid tussen legitiem en kwaadaardig gedrag moeilijker te maken is.
Nieuwe golf aan lokmiddelen
Het rapport signaleert campagnes waarbij zeer realistische nagemaakte Adobe Reader-documenten werden verspreid. Deze bestanden bevatten onder meer een verborgen reverse shell die controle kon geven over het systeem van de gebruiker. Ook werden de bestanden specifiek aangeboden in Duitstalige regio’s, wat het risico op automatische detectie verminderde.
Daarnaast ontdekten onderzoekers dat schadelijke code in pixeldata van afbeeldingen werd verstopt. In deze gevallen werd een XWorm-payload ingezet via Microsoft Compiled HTML Help-bestanden. Na uitvoering verwijderden scripts automatisch sporen van de infectie.
Een ander voorbeeld dat HP aanhaalt is de terugkeer van de Lumma Stealer. Deze malware werd onder meer via IMG-archieven verspreid, ondanks eerdere politieacties tegen de groep achter de software.
Misbruik van vertrouwde tools
HP stelt dat de kracht van deze campagnes ligt in de verfijning van bestaande methoden. Door eenvoudige scripts of minder voor de hand liggende bestandstypen te gebruiken, weten aanvallers vaak detectie te ontwijken. Het misbruik van tools zoals PowerShell en CMD, standaard aanwezig in Windows, vergroot daarbij de kans dat een aanval ongemerkt blijft.
Cijfers en trends
- Het rapport, gebaseerd op gegevens van april tot en met juni 2025, schetst de volgende trends:
- 13% van de geïdentificeerde e-maildreigingen wist één of meerdere e-mailgatewayscanners te passeren.
- Archiefbestanden waren het meest gebruikte formaat (40%), gevolgd door uitvoerbare bestanden en scripts (35%).
- .rar-archieven werden in 26% van de gevallen gebruikt, vaak in combinatie met legitieme software zoals WinRAR.
Onderzoekers van HP geven aan dat de combinatie van LOTL-technieken, regionaal gerichte aanvallen en het verbergen van code in ogenschijnlijk onschuldige bestanden de detectie aanzienlijk bemoeilijkt. “Zelfs de beste systemen missen soms dreigingen. Daarom is het noodzakelijk om een gelaagde aanpak met isolatie en containment toe te passen,” stelt HP.
Het rapport benadrukt dat aanvallers bestaande middelen slimmer inzetten in plaats van volledig nieuwe methoden te ontwikkelen. Daarmee groeit de druk op organisaties om hun beveiligingsstrategieën voortdurend aan te passen.