Cybercriminelen misbruiken vertrouwde software zoals LogMeIn en ScreenConnect om toegang te krijgen tot apparaten van gebruikers. Dat blijkt uit het Threat Insights Report dat HP heeft gepubliceerd over het eerste kwartaal van 2026. Het onderzoek laat zien hoe aanvallers kwaadaardige activiteiten camoufleren als normale IT-processen, waardoor detectie steeds lastiger wordt.
Het rapport is gebaseerd op data van miljoenen endpoints waarop HP Wolf Security draait en beschrijft drie campagnetypes die onderzoekers in die periode identificeerden: remote access-tools als toegangspoort, cryptowallet-hersteltools als lokmiddel en ClickFix vermomt malware als audiobestand.
Remote access-tools als toegangspoort
Volgens HP misbruiken aanvallers applicaties zoals LogMeIn en ScreenConnect om controle te krijgen over apparaten van slachtoffers. De campagnes begonnen met phishingmails rondom het einde van het belastingjaar en nepdownloads van desktopapplicaties, waaronder via datingsites. Gebruikers werden zo verleid tot het installeren van remote access-software die vervolgens onder controle van de aanvallers stond. Omdat deze tools regulier zijn binnen IT-omgevingen, gaan de activiteiten op in normale bedrijfsprocessen.
Patrick Schläpfer, Principal Threat Researcher bij HP Security Lab, geeft aan dat de combinatie van vertrouwde software en doelgerichte social engineering, gekoppeld aan actuele gebeurtenissen zoals het einde van het belastingjaar, het steeds moeilijker maakt om te bepalen wat wel en niet te vertrouwen is.
Cryptowallet-hersteltools als lokmiddel
HP meldt ook een campagne waarbij frauduleuze tools voor het herstellen van cryptowallets worden verspreid via codeplatformen en mediasites. In plaats van verloren wallets te herstellen stelen de tools inloggegevens, walletinformatie en systeemdata, die vervolgens worden verpakt in archiefbestanden voor exfiltratie. De scripts bevatten opvallend veel emoji’s en lijken ontwikkeld via zogenoemde ‘vibe coding’, wat erop wijst dat aanva —llers mogelijk AI-ondersteunde technieken inzetten voor de ontwikkeling van malware.
ClickFix vermomt malware als audiobestand
Een derde campagnetype betreft ClickFix-aanvallen waarbij malware wordt vermomd als audiobestanden. Slachtoffers komen via professioneel ogende nepwebsites terecht bij realistische CAPTCHA-verzoeken en worden verleid tot het uitvoeren van opdrachten, waarna schadelijke payloads op de achtergrond worden uitgevoerd.
Cijfers uit het rapport
Het rapport laat verder zien dat minimaal 11 procent van de e-maildreigingen die HP Sure Click identificeerde, één of meer e-mailgatewayscans wist te omzeilen. Uitvoerbare bestanden waren in het eerste kwartaal de meest gebruikte verspreidingsmethode voor malware (39 procent), gevolgd door archiefbestanden (38 procent) en PDF-documenten (10 procent). Het gebruik van PDF-bestanden als drager is met 2 procent toegenomen. Aanvallers maakten daarbij gebruik van lokmiddelen als gerechtelijke documenten en bonusuitkeringen om gebruikers tot klikken aan te zetten.
Alex Holland, eveneens Principal Threat Researcher bij HP Security Lab, stelt dat deze aanvallen niet langer lijken op een klassieke inbraak maar op normale bedrijfsactiviteiten. Holland geeft aan dat organisaties onnodige rechten moeten beperken, software-installaties strikter moeten controleren en risicovolle activiteiten zoals downloads en onbekende links moeten isoleren. Uitsluitend vertrouwen op detectie is onvoldoende wanneer aanvallers legitieme tools als achterdeur inzetten, aldus Holland.
Het volledige rapport is beschikbaar via de Threat Research blog van HP.