Aanvallers misbruiken kwetsbaarheden steeds vaker voordat een leverancier een patch heeft uitgebracht. Dat blijkt uit het Global Threat Landscape 2026 van Northwave Cyber Security, gebaseerd op SOC-data, incidentresponsactiviteiten en dreigingsanalyses. Het rapport laat zien dat AI het tempo van aanvallen opdrijft, cyberafpersing ook kleinere organisaties treft en Business Email Compromise in 2025 de meest voorkomende incidentcategorie was.
In 2025 werden wereldwijd meer dan 48.000 nieuwe kwetsbaarheden geregistreerd. Tegelijkertijd duurde het gemiddeld 43 dagen voordat organisaties een beschikbare beveiligingsupdate hadden geïnstalleerd. Northwave Cyber Security signaleert in zijn rapport dat aanvallers kwetsbaarheden al kennen en actief misbruiken nog voordat de leverancier een oplossing publiceert. Daarmee verliest de traditionele patch-cyclus als verdedigingsstrategie aan effectiviteit.
Volgens Northwave versnelt AI het hele aanvalsproces: van het ontdekken van kwetsbaarheden tot het ontwikkelen van werkende exploits. Daardoor opereren aanvallers op een tempo dat organisaties met conventionele beveiligingscycli niet kunnen bijhouden. Het bedrijf stelt daarnaast dat generatieve AI drempelverlagend werkt: technieken die vroeger specialistische kennis vereisten, zijn nu ook inzetbaar voor minder ervaren aanvallers. Ook het ontwikkelen van maatwerkmalware wordt eenvoudiger, waardoor bestaande detectiemethoden minder effectief worden.
Chief Technology Officer Christiaan Ottow beschrijft een recente ransomwareaanval die grotendeels geautomatiseerd verliep via AI. De aanval verliep in een ongebruikelijk hoog tempo en vond op meerdere fronten tegelijk plaats. Ottow geeft aan dat dergelijke aanvallen nog niet de norm zijn, maar dat het incident wel illustreert in welke richting cybercriminaliteit zich ontwikkelt.
Middelmatige meldingen, grote impact
Northwave’s SOC-team verwerkt jaarlijks meer dan 2,5 miljoen beveiligingsmeldingen. Slechts 5 procent krijgt de classificatie ‘hoog risico’, maar die groep vertegenwoordigt 19 procent van de bevestigde dreigingen. Opvallender is dat 64 procent van alle bevestigde dreigingen voortkomt uit meldingen die aanvankelijk als ‘middelmatig risico’ werden aangemerkt. Nog eens 17 procent ontstaat uit meldingen met een lage ernstgraad.
Ottow stelt dat organisaties die hun beveiliging inrichten op snelheid en efficiëntie daarmee onbedoeld blinde vlekken creëren, omdat aanvallen steeds vaker beginnen met signalen die pas in samenhang hun werkelijke betekenis krijgen.
Cyberafpersing treft ook MKB
Cyberafpersing blijft een van de grootste dreigingen voor Europese organisaties. Northwave meldt dat de focus van aanvallers verschuift van het versleutelen van systemen naar het buitmaken van gevoelige gegevens en dreigen met publicatie daarvan. Wereldwijd werden in 2025 meer dan 8.000 organisaties vermeld op zogeheten dataleksites, een recordaantal.
Ongeveer 60 procent van de bedrijven die vorig jaar gebruikmaakten van Northwave’s CERT-diensten, koos ervoor geen losgeld te betalen. Wanneer er wel werd betaald, was het voorkomen van openbaarmaking van gestolen gegevens doorgaans de reden. In de Benelux waren de bouw, de overheid, de gezondheidszorg en zakelijke en IT-diensten in de eerste vijf maanden van 2026 de sectoren die het vaakst op dataleksites verschenen.
Uit internationale gegevens blijkt dat ongeveer 80 procent van de op dataleksites genoemde organisaties in 2025 minder dan 500 medewerkers had. Cyberafpersing is daarmee geen exclusief probleem voor grote ondernemingen.
Lead Crisis Communication Marcel Vielvoije geeft aan dat de naam van een getroffen organisatie binnen enkele minuten na publicatie op een dataleksite al tot vragen van media, klanten en toezichthouders kan leiden. Goede voorbereiding — inclusief heldere beslissingsbevoegdheden en communicatielijnen — bepaalt volgens hem het verschil tussen controle en chaos.
BEC omzeilt MFA
Business Email Compromise was in 2025 verantwoordelijk voor meer dan 40 procent van alle incidentresponszaken van Northwave, waarmee het cyberafpersing als meest voorkomende categorie voorbijstreefde. Het bedrijf stelt dat aanvallers via phishingkits, beschikbaar op het dark web, voor enkele tientjes per maand MFA kunnen omzeilen door sessies en authenticatietokens te stelen. Northwave geeft aan dat MFA-omzeiling inmiddels voorkomt in alle BEC-zaken waarbij het bedrijf onderzoek doet.
Aanbevelingen
Northwave adviseert organisaties hun aanvalsoppervlak te verkleinen door publieke systemen, cloudomgevingen en webapplicaties continu te monitoren en snel te patchen. Aanvullende maatregelen zoals netwerksegmentatie en extra beveiliging rond cloud- en SaaS-omgevingen moeten aanvallers vertragen. Tegelijkertijd moeten beveiligingsteams, crisisteams en het senior management gezamenlijk oefenen in incidentrespons, met vooraf vastgelegde beslissingsbevoegdheden.