Microsoft Threat Intelligence detecteerde in het eerste kwartaal van 2026 ongeveer 8,3 miljard e-mailgebaseerde phishingdreigingen. QR-codephishing verdubbelde in die periode, CAPTCHA-gebaseerde aanvallen piekten in maart op 11,9 miljoen en BEC-aanvallen bereikten gezamenlijk 10,7 miljoen incidenten. Tegelijkertijd leidde een gecoördineerde verstoring van het Tycoon2FA-platform tot een meetbare daling in aanvalsvolume.
Microsoft Threat Intelligence publiceerde een overzicht van het e-maildreigingslandschap over het eerste kwartaal van 2026. Het rapport beschrijft trends in phishingtechnieken, aflevertactieken en het effect van een verstoringsoperatie gericht op een veelgebruikt phishingplatform.
Tycoon2FA verstoord, maar niet uitgeschakeld
Het Tycoon2FA-platform, een phishing-as-a-service (PhaaS)-dienst die door Microsoft Threat Intelligence wordt gevolgd als Storm-1747, was in januari al in een periode van verminderde activiteit terechtgekomen. Vergeleken met december 2025 daalde het volume met 54 procent. In februari volgde een herstel van 44 procent, waarna Microsoft in samenwerking met Europol en andere partners begin maart 2026 de infrastructuur van het platform verstoorde.
Na de verstoring daalde het aanvalsvolume gerelateerd aan Tycoon2FA met 15 procent over de rest van de maand. Bijna een derde van het totale volume in maart was geconcentreerd in een periode van drie dagen vlak voor de operatie. Microsoft meldt dat slachtoffers na de verstoring aanzienlijk minder toegang hadden tot actieve phishingpagina’s.
Toch paste het platform zich aan. Na de operatie schakelde Tycoon2FA over naar alternatieve hostingproviders en steeg het aandeel domeinen met een .RU-registratie tot meer dan 41 procent van alle Tycoon2FA-domeinen. Eerder in het kwartaal had het platform juist overgestapt naar generieke topleveldomeinen als .DIGITAL, .BUSINESS en .CEO.
QR-codephishing verdubbeld in één kwartaal
QR-codephishing was het snelst groeiende aanvalsvector in Q1 2026. Het volume steeg van 7,6 miljoen in januari naar 18,7 miljoen in maart, een toename van 146 procent. PDF-bijlagen waren daarbij het meest gebruikte afleveringsmechanisme en namen toe van 65 naar 70 procent van alle QR-codephishingaanvallen.
Een nieuwe ontwikkeling aan het eind van het kwartaal was het insluiten van QR-codes direct in de e-mailtekst, zonder bijlage. Dit aandeel bleef beperkt tot 5 procent van het totale volume, maar groeide in maart met 336 procent ten opzichte van de vorige maand. Omdat hierbij geen bestand wordt meegestuurd, ontbreekt een traditioneel detectiepunt voor beveiligingsoplossingen.
CAPTCHA-tactieken breiden zich uit
Na dalingen in januari en februari explodeerde het volume van CAPTCHA-gebaseerde phishing in maart met 125 procent naar 11,9 miljoen aanvallen. Microsoft stelt dat aanvallers gedurende het kwartaal actief experimenteerden met verschillende bestandstypen om e-mailbeveiliging te omzeilen.
PDF-bestanden, die maandenlang waren teruggelopen, stegen in maart met 356 procent en waren aan het einde van het kwartaal het meest gebruikte afleveringsformaat voor CAPTCHA-gebaseerde aanvallen. DOC- en DOCX-bestanden namen met 373 procent toe en vertegenwoordigden 15 procent van het volume. SVG-bestanden, die in februari tijdelijk dominant waren, daalden in maart met 57 procent.
Microsoft geeft aan dat het aandeel van Tycoon2FA in CAPTCHA-gebaseerde phishingpagina’s afnam van meer dan 75 procent aan het einde van 2025 naar 41 procent in maart 2026. Dit duidt erop dat meer dreigingsactoren en phishingkits gebruikmaken van deze techniek.
BEC blijft stabiel en seizoensgebonden
Business email compromise (BEC) was goed voor in totaal 10,7 miljoen aanvallen in Q1 2026. Generieke openingsberichten, zoals “Ben je achter je bureau?”, maakten 82 tot 84 procent uit van het initiële contactvolume. Expliciete financiële verzoeken vertegenwoordigden slechts 9 tot 10 procent.
Binnen die categorie zag Microsoft een stijging van 15 procent in salariswijzigingsverzoeken in februari, wat samenvalt met het belastingseizoen. Cadeaubonverzoeken daalden in februari met 37 procent, maar stegen in maart met 108 procent. Microsoft stelt dat BEC-operators hun specifieke financiële voorwendsels seizoensmatig aanpassen terwijl de overkoepelende aanpak consistent blijft.
Aanbevelingen voor IT-dienstverleners
Microsoft adviseert organisaties om Zero-hour auto purge in te schakelen voor Microsoft Defender for Office 365, Safe Links en Safe Attachments te activeren, en gebruikers te trainen via aanvalssimulaties. Verder raadt het bedrijf aan over te stappen op wachtwoordloze authenticatiemethoden en conditionele toegangsbeleid te configureren met phishingresistente meervoudige authenticatie. Voor detectie verwijst Microsoft naar waarschuwingen in Microsoft Defender for Endpoint en Defender for Office 365, waaronder meldingen over verdachte klikken op URL’s en afwijkende verzendpatronen.