Tijdens de zomermaanden neemt het risico op cyberaanvallen toe doordat IT-teams kleiner zijn, thuiswerken vaker voorkomt en online boekingsactiviteit stijgt. Sophos publiceert een analyse van de specifieke risico’s voor de reis- en horecasector en geeft aanbevelingen voor organisaties die hun beveiliging op peil willen houden tijdens het hoogseizoen.
Sophos wijst op een combinatie van factoren die de zomerperiode aantrekkelijk maakt voor aanvallers: verminderde bezetting bij beveiligingsteams, langere reactietijden en een groter aanvalsoppervlak door toegenomen gebruik van thuiswerken en openbare netwerken. Volgens het Sophos Active Adversary Report 2026 was 67% van de in 2025 geanalyseerde incidenten het gevolg van identiteitsaanvallen, waarbij gecompromitteerde inloggegevens in 42% van de gevallen de primaire aanvalsvector vormden.
Brian Schippers, Manager Sales Engineering bij Sophos, geeft aan dat de zomer aanvallers iets biedt wat ze waarderen: kansen. Organisaties verminderen hun verdedigingscapaciteit, de perimeter breidt zich uit door thuiswerken en gebruik van openbare wifi, en medewerkers zijn minder alert door de vakantiesfeer.
Reis- en horecasector als doelwit
De reis- en horecasector is tijdens de zomer een aantrekkelijk doelwit, meldt Sophos. Het aantal transacties neemt toe, organisaties zetten vaker tijdelijk personeel in en reizigers staan regelmatig onder tijdsdruk bij reserveringen en betalingen. Sophos volgt sinds 2023 actieve campagnes waarbij niet boekingsplatforms zelf worden gecompromitteerd, maar de accounts van hotelmedewerkers. Via phishing stelen aanvallers inloggegevens en gebruiken vervolgens echte boekingsinformatie zoals namen, verblijfsdata en reserveringsbedragen om gasten te benaderen via legitieme communicatiekanalen.
De Fraudehelpdesk ontving in het eerste kwartaal van 2026 bijna 400 meldingen van Booking.com-gerelateerde fraude in Nederland, waarbij criminelen gestolen reserveringsgegevens gebruikten om reizigers te overtuigen extra betalingen te doen of betaalgegevens te delen.
Schippers stelt dat het niet zozeer gaat om sectoren die structureel vaker worden aangevallen, maar om kansen die ontstaan wanneer sectoren tijdens de zomer op volle capaciteit draaien.
AI verlaagt drempel voor phishing
AI heeft phishingaanvallen volgens Sophos toegankelijker en schaalbaarder gemaakt. Aanvallers kunnen hiermee binnen enkele seconden foutloze berichten opstellen in het Nederlands, Frans en Engels, aangevuld met gepersonaliseerde reserveringsinformatie en betalingsverzoeken. Klassieke signalen waarmee gebruikers fraude eerder herkenden, verdwijnen daardoor. Dit geldt ook voor vishing en smishing, waarbij berichten inspelen op tijdsdruk om slachtoffers minder kritisch te laten reageren.
Onderzoek van Alert Online laat zien dat bijna een derde van de Nederlandse medewerkers in 2025 te maken kreeg met phishingpogingen, een stijging ten opzichte van het jaar ervoor.
Volgens Schippers heeft AI de aard van aanvallen niet veranderd, maar wel de barrières weggenomen die gebruikers vroeger hielpen fraude te herkennen. De nadruk ligt op snelheid en schaal: elk bericht kan worden gepersonaliseerd met gestolen gegevens en elke taalvariant is binnen seconden beschikbaar.
Aanbevelingen voor het hoogseizoen
Sophos raadt organisaties aan hun beveiligingsstrategie vóór het hoogseizoen te herzien. De aanbevelingen richten zich op vijf aandachtsgebieden. Ten eerste het activeren en controleren van multi-factor authenticatie (MFA): bij 59% van de in 2025 onderzochte incidenten ontbrak MFA of was deze verkeerd geconfigureerd. Ten tweede het garanderen van 24/7 monitoringdekking tijdens vakantieperiodes, eventueel via een uitbestede MDR-dienst of een externe CISO-dienst.
Ten derde het betrekken van tijdelijk personeel bij bewustwordingsprogramma’s, omdat dit een veelgebruikt toegangspunt voor aanvallers is. Ten vierde het herzien van het beleid rond externe wifi en remote werken, door het gebruik van een bedrijfs-VPN verplicht te stellen en toegang te segmenteren op gebruikersprofiel. Ten vijfde het activeren van een gedocumenteerd en getest incidentresponsplan, dan wel een MDR-dienst met autonome responscapaciteit, om de impact van langere reactietijden te beperken.