Phishing en misbruik van authenticatie zijn in het tweede kwartaal van 2026 sterk toegenomen, blijkt uit onderzoek van Cisco Talos. Cybercriminelen zetten daarnaast steeds vaker legitieme beheertools in om onopgemerkt toegang tot netwerken te behouden. Zorginstellingen, overheden en de maakindustrie worden volgens het rapport het vaakst getroffen.
Cisco Talos, de threat intelligence-organisatie van Cisco, publiceert de Q2 2026 Incident Response Trends. Uit het kwartaalrapport blijkt dat phishing de belangrijkste toegangsmethode blijft voor cybercriminelen. Het aandeel steeg naar meer dan 50% van de onderzochte incidenten, tegenover 33% in het voorgaande kwartaal. Misbruik van authenticatie nam volgens Talos toe naar 65% van de incidenten, bijna een verdubbeling ten opzichte van het eerste kwartaal van 2026. Daarbij weten aanvallers steeds vaker multifactorauthenticatie te omzeilen.
Jan Heijdra, Field CTO Security & AI bij Cisco Benelux, stelt dat identiteitsmisbruik cybercriminaliteit tegen beperkte kosten schaalbaar maakt, omdat aanvallen als sjabloon te automatiseren zijn. Volgens Heijdra gebruiken cybercriminelen legitieme beheertools en MFA als dekmantel om activiteiten te verbergen tussen regulier netwerkverkeer. Hij benadrukt dat organisaties verder moeten kijken dan statische verdediging en zich moeten richten op het herkennen van afwijkend gedrag, om dreigingen sneller te signaleren en netwerktoegang te voorkomen.
Misbruik van legitieme tools
Ransomware-activiteiten vormden dit kwartaal ruim 20% van de onderzochte incidenten. Talos meldt dat aanvallers tactieken toepassen die nog niet eerder in deze vorm waren waargenomen. Bij de Sinobi-ransomware werd het installatiebestand van de monitoring- en supporttool MeshAgent gemanipuleerd. Bij de Warlock-ransomware zetten criminelen de Zoho Assist Unattended Agent in. Door gebruik te maken van software die als vertrouwd geldt, blijven aanvallers volgens Talos vaak buiten beeld van standaard beveiligingswaarschuwingen, waardoor ze zich ongestoord door een netwerk kunnen bewegen en voorbereidingen kunnen treffen voor versleuteling.
Zorg en overheid onder druk
Voor het tweede kwartaal op rij is de zorgsector volgens Talos het meest getroffen, gevolgd door de overheid en de maakindustrie. Het bedrijf verklaart dit door de beperkte tolerantie voor uitval in deze sectoren en de gevoelige aard van de data die ze beheren. Talos noemt onder meer aanhoudende phishingcampagnes via QR-codes als voorbeeld van de aanvalsmethoden die op deze sectoren worden ingezet.
Aanbevelingen
Heijdra adviseert organisaties op meerdere vlakken hun beveiliging aan te scherpen. Hij noemt de overstap naar phishing-bestendige authenticatie, bijvoorbeeld met fysieke beveiligingssleutels, als eerste stap. Daarnaast raadt hij aan logbestanden minimaal 90 dagen centraal te bewaren, zodat incidenten achteraf te onderzoeken zijn. Systemen die met internet verbonden zijn, moeten volgens Heijdra direct worden bijgewerkt zodra een patch beschikbaar is. Tot slot noemt hij het instellen van limieten op uitgaande e-mail als maatregel om de verspreiding van phishingcampagnes te beperken.