WatchGuard Technologies meldt dat cybercriminelen AI-tools inzetten om gerichter te werk te gaan in plaats van grootschalige campagnes uit te voeren. Het aantal netwerkaanvallen daalde in de eerste helft van 2026, terwijl het aantal unieke malwarevarianten op endpoints sterk toenam. Dit blijkt uit het Global Threat Report van het bedrijf.
WatchGuard Technologies constateert in zijn nieuwste Global Threat Report een verschuiving in de werkwijze van cybercriminelen. Het onderzoek, uitgevoerd door de eigen Threat Lab van het bedrijf, heeft betrekking op de eerste helft van 2026 en laat zien dat aanvallers vaker AI-tools gebruiken om gerichter te werk te gaan in plaats van grootschalige malwarecampagnes uit te voeren.
Volgens WatchGuard daalde het totale aantal netwerkaanvallen met 79 procent, terwijl het aantal nieuwe malwarevarianten op endpoints in een jaar tijd met meer dan 2.000 procent toenam. Bijna 96 procent van de endpointdreigingen werd in de onderzochte periode op slechts één apparaat aangetroffen. Het bedrijf stelt dat dit erop wijst dat aanvallers Malware-as-a-Service, automatisering en AI inzetten om kwetsbaarheden in meer netwerken te testen, malware op maat te ontwikkelen voor specifieke slachtoffers en beveiligingsmaatregelen te omzeilen.
Toegang via inloggegevens
De data laten zien dat cybercriminelen vaker gebruikmaken van vertrouwde accounts en ingebouwde tools om beveiligingslagen te omzeilen. Het aantal PowerShell-detecties daalde sterk, terwijl toegang tot inloggegevens, persistentie, externe toegang en het ontwijken van beveiligingsmaatregelen de belangrijkste onderwerpen waren binnen threat hunting, meldt WatchGuard.
Bredere verkenning
Ondanks de daling van het gemiddelde aantal netwerkaanvallen steeg het aantal unieke IPS-signatures. De tien meest voorkomende aanvallen waren verantwoordelijk voor een kleiner deel van de totale activiteit, wat volgens het bedrijf duidt op een grotere diversiteit aan gebruikte technieken. Een generieke webshell-signature was wereldwijd de meest verspreide netwerkaanval, met een aandeel van 75 procent van de systemen in België en bijna 60 procent in Italië en de Verenigde Staten.
Oude kwetsbaarheden
Aanvallers blijven volgens het rapport regelmatig misbruik maken van kwetsbaarheden die al jaren bekend zijn. De helft van de kwetsbaarheden in de top 50 van netwerkaanvallen is twaalf jaar of ouder. Bij 31 van de 44 geanalyseerde CVE-signatures gaat het om kwetsbaarheden van minstens tien jaar oud. SQL-injecties waren alleen al goed voor meer dan 17 procent van alle gedetecteerde netwerkaanvallen.
Versleuteld verkeer en ransomware
WatchGuard meldt dat 95 procent van de malware via TLS werd verspreid, terwijl slechts 20 procent van de onderzochte apparaten versleuteld verkeer inspecteert. Malware die is ontwikkeld om detectie te ontwijken, was verantwoordelijk voor bijna een derde van alle detecties. Op apparaten die TLS-verkeer inspecteren op malware die detectie probeert te ontwijken, liep dit aandeel op tot 36 procent van de detecties.
Het ecosysteem rond ransomware consolideert volgens het bedrijf, maar trekt tegelijkertijd nieuwe spelers aan. Het aantal ransomwaredetecties op endpoints daalde op jaarbasis met meer dan 68 procent, terwijl het aantal openbaar gemelde afpersingsactiviteiten een recordhoogte bereikte. WatchGuard volgde in de eerste helft van 2026 41 nieuwe ransomwaregroepen. De acht grootste groepen waren samen verantwoordelijk voor meer dan de helft van de bijna vijfduizend openbaar gemelde afpersingsclaims.
Gevolgen voor MSP’s
Corey Nachreiner, Chief Information Security Officer bij WatchGuard Technologies, geeft aan dat de daling van het aantal detecties niet betekent dat aanvallers minder gevaarlijk zijn geworden. Volgens Nachreiner zetten aanvallers alle beschikbare middelen in om selectiever en gerichter te werk te gaan. Hij wijst op een verschuiving van herbruikbare malware en grootschalige scans naar malware die is afgestemd op individuele systemen, verkenningsactiviteiten die moeilijk waarneembaar zijn en toegang via inloggegevens waarmee perimeterbeveiliging kan worden omzeild. Nachreiner stelt dat geïntegreerd inzicht, TLS-inspectie, AI-gestuurde detectie, identiteitsbeveiliging en continue respons voor MSP’s nodig zijn om klanten te beschermen.