ESET Research publiceert het Threat Report H1 2026, gebaseerd op dreigingsdata van december 2025 tot en met mei 2026. Uit het onderzoek blijkt dat cybercriminelen kunstmatige intelligentie vaker inzetten om aanvallen te automatiseren en op te schalen. Daarnaast nemen phishing via QR-codes en ransomware toe, terwijl aanvallers vaker beveiligingssoftware uitschakelen voordat ze toeslaan.
Het rapport, gebaseerd op dreigingsdata die ESET Research verzamelde tussen december 2025 en mei 2026, laat zien dat aanvallers niet primair nieuwe technieken ontwikkelen, maar bestaande methoden aanpassen aan nieuwe technologieën en veranderend gebruikersgedrag. AI speelt daarin volgens de onderzoekers een steeds grotere rol. ESET Research analyseerde bijna 900.000 AI-skills, de bouwstenen waarmee AI-agenten taken uitvoeren, en trof daarbij tienduizenden verdachte en duizenden schadelijke varianten aan. Daarnaast identificeerden de onderzoekers PromptSpy, malware voor Android die volgens ESET als eerste generatieve AI gebruikt tijdens de uitvoering van een aanval.
Jiří Kropáč, director of threat prevention labs bij ESET, geeft aan dat cybercriminelen niet langer volledig nieuwe technieken hoeven te ontwikkelen, maar bestaande aanvalsmethoden aanpassen aan nieuwe platforms, technologieën en gebruikersgedrag. Volgens Kropáč groeit tegelijkertijd het aantal AI-skills snel, waardoor ook het potentiële aanvalsoppervlak toeneemt. Hij stelt dat PromptSpy laat zien hoe AI malware flexibeler kan maken, al remmen ingebouwde beveiligingsmaatregelen van grote taalmodellen die ontwikkeling voorlopig af.
Schadelijke AI-skills
AI-skills zijn instructiesets die AI-agenten vertellen hoe ze taken moeten uitvoeren, welke diensten ze mogen gebruiken en welke gegevens toegankelijk zijn. ESET Research trof AI-skills aan die gebruikmaken van bekende hacktools zoals Mimikatz en Impacket. Ook ontdekten de onderzoekers zelfmodificerende AI-skills die hun eigen code kunnen aanpassen of mechanismen creëren om langdurig actief te blijven op een systeem, wat volgens het bedrijf kan leiden tot onvoorspelbaar gedrag of misbruik.
Daarnaast signaleerde ESET Research AI-skills die zich voordoen als beveiligingsscanner, maar in werkelijkheid alleen eenvoudige controles uitvoeren. Gebruikers krijgen daardoor volgens het bedrijf ten onrechte de indruk dat hun systemen beveiligd zijn.
ClickFix breidt zich uit
ClickFix, een social-engineeringtechniek waarbij slachtoffers via nepfoutmeldingen worden verleid tot schadelijke handelingen, blijft zich volgens ESET Research ontwikkelen. Waar deze aanvallen eerder vooral gebruikmaakten van valse CAPTCHA’s, duiken ze nu ook op bij AI-hulppagina’s, browserextensies en cloud-authenticatieprocessen.
Een nieuwe variant, AI-Fix, verwerkt schadelijke instructies in AI-gegenereerde oplossingen voor niet-bestaande computerproblemen, meldt het bedrijf. Een andere variant, ConsentFix, misbruikt OAuth-autorisatie om toegang te krijgen tot cloudaccounts zonder wachtwoorden te stelen, waarbij reguliere inlogprocessen worden gebruikt en multifactorauthenticatie vaak wordt omzeild. Het aantal detecties van deze methode verdubbelde volgens ESET Research in de eerste helft van 2026 ten opzichte van de tweede helft van 2025.
Meer phishing via QR-codes
Ook phishing past zich aan gebruikersgedrag aan. ESET Research signaleert een toename van QR-code phishing, ook wel quishing genoemd, waarbij schadelijke links worden verborgen in QR-codes. Traditionele e-mailfilters herkennen deze URL’s moeilijker, terwijl gebruikers de code vaak scannen zonder de link te controleren.
In de eerste helft van 2026 bevatte ongeveer 11 procent van de door ESET gedetecteerde phishingmails een QR-code. De meeste quishing-aanvallen werden geregistreerd in de Verenigde Staten (19 procent), gevolgd door Spanje (17 procent) en Mexico (6 procent).
Ransomware en EDR-killers
Ransomware blijft volgens ESET Research een van de grootste dreigingen. Aanvallers gebruiken vaker EDR-killers, tools die beveiligingssoftware uitschakelen voordat ransomware wordt geactiveerd. ESET Research documenteerde meer dan honderd verschillende EDR-killers die actief worden ingezet en meldt dat regelmatig nieuwe varianten verschijnen.
Het aantal ransomware-aanvallen neemt toe, maar de bereidheid van slachtoffers om losgeld te betalen daalt. Drie sectorrapporten die ESET aanhaalt laten zien dat nog 14 tot 28 procent van de getroffen organisaties besluit te betalen, het laagste niveau tot nu toe.