ESET Dreigingsrapport
Eerste helft van 2026
Een overzicht van het cyberdreigingslandschap in de eerste helft van 2026, gebaseerd op de telemetrie van ESET en de inzichten van de experts van ESET op het gebied van dreigingsdetectie en -onderzoek.

Eerste helft van 2026
Een overzicht van het cyberdreigingslandschap in de eerste helft van 2026, gebaseerd op de telemetrie van ESET en de inzichten van de experts van ESET op het gebied van dreigingsdetectie en -onderzoek.

Tussen maart en mei 2026 heeft ESET 900.000 AI-skills uit populaire repositories geanalyseerd en daarbij 25.000 verdachte en meer dan 3.000 kwaadaardige skills aangetroffen. De bevindingen omvatten kwaadaardige skills die gebruikmaken van hackingtools zoals Mimikatz en Impacket, verdachte zelfmodificerende skills die persistentiemechanismen kunnen creëren, en onschadelijke maar ineffectieve ‘security’-skills die een vals gevoel van bescherming kunnen geven.


Het aantal ClickFix-detectiessteeg met 108% tussen de tweede helft van 2025 en de eerste helft van 2026, doordat aanvallers de techniek verder verfijnden voor nieuwe omgevingen. AI-fixlaat zien hoe aanvallers misbruik maken van het vertrouwen in generatieve AI, CrashFix maakt gebruik van browserextensies en valse waarschuwingen, en ConsentFix combineert ClickFix-achtige interacties met misbruik van OAuth om cloudaccounts over te nemen zonder inloggegevens te stelen.
De eerste helft van 2026 kende recordniveaus van QR-codephishing, ook wel quishing genoemd, doordat oplichters misbruik maakten van het wijdverbreide gebruik van QR-codes. Volgens de telemetrie van ESET werden gemiddeld 100.000 detecties per maand geregistreerd, met een piek in april. QR-codes kwamen voor in ongeveer 11% van de gedetecteerde phishingmails, waarbij de meeste detecties werden vastgesteld in de Verenigde Staten, Spanje en Mexico.


ESET Research bracht het ecosysteem van EDR-killers in kaart en volgde meer dan 100 tools die tijdens een ransomwareaanval worden gebruikt om beveiligingssoftware uit te schakelen, te blokkeren of blind te maken. Meer dan 60 daarvan maken gebruik van de Bring Your Own Vulnerable Driver-techniek (BYOVD) om aanvallen vanuit de kernel uit te voeren. Hoewel het aantal ransomwareaanvallen in de eerste helft van 2026 bleef toenemen, daalde het percentage slachtoffers dat betaalde tot 14–28%. Een lek bij de groep The Gentlemen onthulde hun intern ontwikkelde EDR-killer, GentleKiller.
In de eerste helft van 2026 verscheen PromptSpy, de eerste Android-malware die actief generatieve AI gebruikt tijdens de uitvoering. Hiermee werd aangetoond hoe generatieve AI malware dynamischer en beter aanpasbaar kan maken aan verschillende omgevingen. Tot nu toe hebben de onderzoekers van ESET geen andere Android-malware aangetroffen die gebruikmaakt van generatieve AI, waarschijnlijk dankzij de ingebouwde maatregelen tegen misbruik in grote taalmodellen (LLM's).

De ESET Dreigingsrapporten bieden regelmatig een diepgaand overzicht van het wereldwijde dreigingslandschap en van de belangrijkste trends en ontwikkelingen die dit vormgeven. De statistieken en trends in het rapport zijn gebaseerd op telemetriegegevens van ESET, geïnterpreteerd door de experts van ESET op het gebied van dreigingsdetectie, beveiligingsonderzoek en cybersecuritybewustzijn. Zo bieden de rapporten unieke inzichten die verdedigers helpen zich te bewegen in een voortdurend veranderend en steeds complexer dreigingslandschap.
Het ESET Dreigingsrapport verschijnt twee keer per jaar. De H1-editie bestrijkt de periode van december tot en met mei en de H2-editie de periode van juni tot en met november.
Het ESET Dreigingsrapport heeft een wereldwijde reikwijdte. De belangrijkste statistieken en trends in het rapport zijn gebaseerd op wereldwijde telemetriegegevens van ESET. Daarnaast kunnen in de analyses ook regionale ontwikkelingen aan bod komen om de besproken trends met concrete voorbeelden te illustreren.
De dreigingsstatistieken in de ESET Dreigingsrapporten zijn gebaseerd op gegevens die worden verzameld door de eigen detectiesystemen van ESET binnen het volledige aanbod van beveiligingsoplossingen – voor endpoints, cloud en mobiele apparaten – en de gepatenteerde gelaagde technologieën van ESET. Voor de analyses in het rapport worden daarnaast ook andere bronnen gebruikt, zoals honeypots, externe beveiligingsfeeds en gegevens van andere cybersecurityleveranciers.
De ESET Dreigingsrapporten bieden diepgaande analyses van de nieuwste trends in het dreigingslandschap, aangevuld met commentaar en aanbevelingen van ESET's veelzijdige team van cybersecurityspecialisten. Velen van hen zijn regelmatig spreker op toonaangevende conferenties zoals RSA, Black Hat en Virus Bulletin en staan bekend om hun expertise.
Met R&D-centra in Europa, Azië en Noord-Amerika bieden de analisten van ESET wereldwijd 24 uur per dag dekking. Dankzij hun aanwezigheid in verschillende tijdzones en regio's kunnen zij het voortdurend veranderende dreigingslandschap nauwgezet volgen.
Daarnaast bevatten de rapporten een vaste sectie over dreigingstelemetrie met uitgebreide statistieken over de gemonitorde dreigingscategorieën. Deze gegevens worden verwerkt met de uitdrukkelijke bedoeling om vertekening zoveel mogelijk te beperken en zo de waarde van de verstrekte informatie te maximaliseren. De grafieken tonen bovendien de berekende verschillen tussen de huidige en de vorige rapportageperiode, zodat veranderingen in trends duidelijk zichtbaar worden.
De ESET APT Activity Reports geven een overzicht van de activiteiten van geselecteerde Advanced Persistent Threat (APT)-groepen die tijdens de rapportageperiode door ESET Research zijn onderzocht en geanalyseerd. APT-groepen zijn doorgaans zeer geavanceerde dreigingsactoren, vaak gesteund door staten, die zich bezighouden met gerichte cyberaanvallen en cyberspionage. Het ESET Dreigingsrapport richt zich daarentegen op wijdverspreide cyberdreigingen, ook wel crimeware genoemd. Deze zijn doorgaans niet doelgericht en kunnen daardoor iedereen treffen.