Social engineering is inmiddels de meest gebruikte methode om organisaties binnen te dringen. Dat schrijft Unit 42, het onderzoeksteam van Palo Alto Networks, in een rapport. Op basis van ruim 700 incident-response-onderzoeken concludeert Unit 42 dat 36 procent van alle geregistreerde beveiligingsincidenten in 2024 werd ingeleid door social engineering. Daarmee overtreft deze aanpak het misbruiken van technische kwetsbaarheden als primaire aanvalsvector.
Bij social engineering wordt ingespeeld op menselijk gedrag en vertrouwen, in plaats van op fouten in software of hardware. Volgens Unit 42 worden daarbij steeds vaker AI-technieken gebruikt om aanvallen geloofwaardiger en effectiever te maken.
Phishing en geavanceerde varianten
Phishing blijft met 65 procent de meest toegepaste social engineering-techniek. Aanvallers richtten zich daarbij vaak op accounts met verhoogde rechten (66 procent) en deden in 45 procent van de gevallen alsof zij interne medewerkers waren. Bij 23 procent werd gebruikgemaakt van terugbel- of spraakgebaseerde methoden.
Naast phishing werd 35 procent van de aanvallen uitgevoerd met andere methoden, zoals malvertising, SEO-poisoning, smishing en MFA-bombing. AI speelt hierbij een groeiende rol, onder meer bij het genereren van gepersonaliseerde lokmiddelen, stemklonen en synthetische identiteiten.
Dataverlies
In 60 procent van de gevallen leidde social engineering tot dataverlies, wat volgens Unit 42 16 procent vaker voorkomt dan bij incidenten die via andere methoden beginnen. In 93 procent van de gevallen was er een financieel motief, waaronder Business Email Compromise (BEC), ransomware of afpersing.
De maakindustrie blijkt het meest kwetsbaar: 15 procent van alle aanvallen in deze sector startte met social engineering.
Aanvalspatronen
Unit 42 onderscheidt twee hoofdvormen van social engineering. Bij zogenoemde high-touch-aanvallen richten criminelen zich in realtime op specifieke personen, vaak door zich voor te doen als interne medewerkers en misbruik te maken van helpdesks. Hierbij wordt regelmatig gebruikgemaakt van deepfake-stemmen en gestolen identiteitsgegevens. At-scale-aanvallen vinden juist plaats via grootschalige campagnes, waarbij gebruikers zelf de aanval activeren via bijvoorbeeld malvertising, SEO-poisoning of nepwaarschuwingen in de browser.
Volgens het onderzoek zal social engineering naar verwachting ook in de nabije toekomst de dominante aanvalsmethode blijven voor financieel gemotiveerde cybercriminelen. Unit 42 adviseert organisaties om naast technische beveiligingsmaatregelen ook te investeren in security awareness, gedragsanalyse en doorlopende training van medewerkers.
