Het totale aantal phishingaanvallen is voor het tweede jaar op rij gedaald, ditmaal met 20%. Tegelijk neemt de precisie van aanvallen toe, doordat cybercriminelen AI-tools inzetten om phishingportalen te bouwen en MFA te omzeilen.
Dit blijkt uit het ThreatLabz 2026 Phishing and Initial Access Report van Zscaler, dat is gebaseerd op telemetrie van meer dan 500 biljoen dagelijkse signalen. ThreatLabz identificeerde 413.524 door AI gegenereerde website-instances, waarvan bijna 10% werd aangemerkt als expliciet kwaadaardig. Tools als Manus AI, Blackbox AI en Lovable AI worden ingezet om binnen enkele minuten phishingportalen op te zetten. Taken die voorheen dagen aan handmatige ontwikkeling vergden, zijn daarmee sterk versneld, aldus het rapport.
Versleuteld verkeer als dekmantel
Een opvallende bevinding is dat 95,2% van de phishingpogingen verborgen zit in versleuteld verkeer. Zscaler geeft aan dat beveiligingssystemen zonder TLS-inspectie dit verkeer niet analyseren, waardoor een groot deel van de aanvallen ongedetecteerd blijft. Daarnaast verloopt 87% van de kwaadaardige activiteiten via HTTPS.
MFA-omzeiling is een andere trend die het rapport beschrijft. Kits als ‘BlackForce’ worden ingezet om actieve sessies te kapen en zo multifactorauthenticatie in real-time te omzeilen.
Dienstensector zwaarst getroffen
De dienstensector kent de sterkste stijging in gerichte aanvallen: plus 65,5% op jaarbasis. Zscaler verklaart dit doordat aanvallers misbruik maken van op vertrouwen gebaseerde processen zoals facturering, onboarding en het verlengen van supportcontracten. De maakindustrie en de overheid blijven de voornaamste doelwitten voor phishingmails. Het aantal aanvallen op overheidsorganisaties steeg met 50%.
Microsoft en Google zijn de meest geïmiteerde merken, wat volgens Zscaler wijst op een aanhoudende focus op het compromitteren van bedrijfsidentiteitssystemen.
Verkenning vóór de aanval
De telemetrie van Zscaler registreerde bijna 90 miljoen vijandige interacties via 1,37 miljoen unieke IP-adressen van aanvallers in een periode van zes maanden. Aanvallers maken daarbij gebruik van legitieme cloudinfrastructuur: meer dan 121.000 unieke, in de public cloud gehoste IP-adressen werden ingezet voor verkenning. Zscaler stelt dat dit patroon aantoont dat cybercriminelen omgevingen al uitgebreid scannen en inloggegevens verifiëren lang voordat een inbreuk plaatsvindt.
Hoofd beveiliging Deepen Desai van Zscaler geeft aan dat de daling van het phishingvolume geen teken is van terugtrekking, maar van een strategische verschuiving. Aanvallers zouden kwantiteit inruilen voor precisie, waarbij AI traditionele signalen als slechte grammatica en generieke inhoud elimineert. Desai stelt dat organisaties het zich niet langer kunnen veroorloven TLS-verkeer ongecontroleerd te laten passeren.
Geografische verschuivingen
De VS blijven een belangrijk doelwit voor phishingmails. Brazilië laat een stijging zien van 2.522% in het hosten van phishingwebsites en behoort daarmee tot de vijf grootste bronlanden wereldwijd.
Het rapport is gebaseerd op gegevens die zijn verzameld van januari tot en met december 2025, aangevuld met misleidingstelemetrie over de periode oktober 2025 tot en met maart 2026. ThreatLabz analyseerde daarvoor meer dan 500 biljoen dagelijkse signalen van de Zscaler Zero Trust Exchange.