Barracuda Networks heeft zijn 2026 Email Threats Report gepubliceerd, gebaseerd op analyse van meer dan 3,1 miljard e-mails. Het onderzoek laat zien dat AI-gestuurde social engineering en phishing-as-a-service het volume en het slagingspercentage van e-mailaanvallen verhogen. Aanvallers stappen daarbij over op minder detecteerbare methoden om traditionele beveiligingslagen te omzeilen.
Barracuda Research analyseerde in januari 2026 wereldwijde telemetrie van ruim 3,1 miljard e-mails. Het rapport brengt in kaart hoe aanvallers hun werkwijze aanpassen en welke dreigingen organisaties het vaakst treffen.
Cijfers uit het onderzoek
Uit de analyse blijkt dat een op de drie e-mailberichten schadelijk is of bestaat uit ongewenste spam. Bijna de helft van de schadelijke e-mailactiviteit, 48 procent, betreft phishing. Ruim een derde van de onderzochte organisaties, 34 procent, krijgt maandelijks te maken met minimaal één account-overname. Meer dan tien procent van alle HTML-bijlagen blijkt schadelijk te zijn.
Van de schadelijke PDF’s bevat 70 procent een QR-code die verwijst naar een phishingwebsite. Barracuda stelt dat negentig procent van de grootschalige phishingcampagnes gebruikmaakt van phishing-as-a-service-kits, waarmee aanvallers kant-en-klare tooling inzetten om phishingoperaties op te schalen.
Verschuiving in aanvalstactieken
Volgens Barracuda verschuiven aanvallers van schadelijke bestandsbijlagen naar URL-gebaseerde payloads en QR-codes ingebed in veelgebruikte documentformaten. Die aanpak is erop gericht traditionele filteroplossingen te omzeilen, die doorgaans beter zijn afgestemd op het detecteren van bijlagen dan op het analyseren van ingebedde links of beeldmateriaal.
Daarnaast signaleert het rapport een toename van account-overnames. Aanvallers die toegang krijgen tot een bestaande mailbox, kunnen vanaf een vertrouwd en legitiem e-mailadres berichten sturen. Dat maakt het voor zowel ontvangers als beveiligingstools lastiger om dergelijke berichten als verdacht te markeren.
Geïntegreerde beveiliging als aanbeveling
Barracuda geeft aan dat organisaties die phishing-as-a-service en AI-gestuurde aanvallen willen tegengaan, e-mailbeveiliging moeten combineren met identiteitsbescherming en geautomatiseerde incidentrespons. Merium Khalid, Director of SOC Offensive Security bij de Office of the CTO van Barracuda, stelt dat preventie, detectie en geautomatiseerde respons samen moeten werken om de impact van gecompromitteerde accounts te beperken en bedrijfscontinuïteit te waarborgen.
Het volledige rapport is beschikbaar via de website van Barracuda Networks.