ESET Threat Report

H1 2026

Download het ESET Threat Report H1 2026 en ontdek hoe cyberdreigingen zich razendsnel aanpassen. Van AI-skills en ClickFix tot QR-codephishing, Android-malware en ransomware: je krijgt helder inzicht in de belangrijkste trends en wat ze betekenen voor jouw organisatie. Zo blijf je voorbereid op wat nu speelt én wat eraan komt.

Vul je gegevens in en ontvang direct het ESET Threat Report

Trends in het dreigingslandschap

Agentic AI-skills: kleine tools, groot aanvalsoppervlak

Tussen maart en mei 2026 analyseerde ESET 900.000 AI-skills uit populaire repositories. De onderzoekers vonden 25.000 verdachte en meer dan 3.000 kwaadaardige skills. De resultaten omvatten kwaadaardige skills die hacktools zoals Mimikatz en Impacket gebruiken, verdachte zelfaanpassende skills die persistentiemechanismen kunnen maken en onschadelijke maar ineffectieve 'beveiligings'-skills die een vals gevoel van veiligheid kunnen geven.

ClickFix ontwikkelt zich verder: AI-fix en CrashFix breiden de aanpak uit

Het aantal ClickFix-detecties steeg met 108% tussen de tweede helft van 2025 en de eerste helft van 2026. Aanvallers pasten de techniek aan voor nieuwe omgevingen. AI-fix laat zien hoe aanvallers vertrouwen in generatieve AI misbruiken. CrashFix gebruikt browserextensies en valse waarschuwingen. ConsentFix combineert interacties in ClickFix-stijl met misbruik van OAuth om cloudaccounts over te nemen zonder inloggegevens te stelen.

Scan niet direct: QR-codephishing neemt toe

In de eerste helft van 2026 bereikte QR-codephishing, ook bekend als quishing, een recordniveau. Criminelen maakten daarbij misbruik van het brede gebruik van QR-codes. ESET-telemetrie registreerde gemiddeld 100.000 detecties per maand, met een piek in april. QR-codes kwamen voor in ongeveer 11% van de gedetecteerde phishingmails. De meeste detecties waren in de Verenigde Staten, Spanje en Mexico.

 

Ransomware: inzicht in het ecosysteem van EDR-killers

ESET Research bracht het ecosysteem van EDR-killers in kaart. De onderzoekers volgden meer dan 100 tools die tijdens ransomware-aanvallen beveiligingssoftware uitschakelen, blokkeren of onzichtbaar maken. Meer dan 60 tools gebruiken de Bring Your Own Vulnerable Driver (BYOVD)-techniek om vanuit de kernel aan te vallen. Ransomware-aanvallen namen in de eerste helft van 2026 toe. Tegelijk daalde het percentage slachtoffers dat losgeld betaalde naar 14 tot 28%. Een datalek van de groep The Gentlemen maakte hun eigen EDR-killer, GentleKiller, openbaar.

PromptSpy: eerste Android-malware met AI tijdens uitvoering

In de eerste helft van 2026 ontdekte ESET PromptSpy. Dit is de eerste Android-malware die tijdens de uitvoering actief GenAI gebruikt. Daardoor kan de malware zich beter aanpassen aan verschillende omgevingen. Tot nu toe hebben ESET-onderzoekers geen andere Android-malware gezien die GenAI gebruikt. Waarschijnlijk komt dat door beveiligingsmaatregelen tegen misbruik in LLM's.

Blijf op de hoogte.

Lees het ESET Threat Report.

Gerelateerde bronnen

ESET Research
Podcast

ESET APT Activity Report
Q4 2025–Q1 2026

ESET Threat Report
H2 2025

Ontdek onze service

Toepasbare dreigingsinformatie voor jouw SOC-teams

Versterk jouw cyber threat intelligence-strategie (CTI) met bruikbare inzichten om de verdedigingssystemen van jouw organisatie doeltreffend te versterken.

Veelgestelde vragen

Wat kan ik leren van de ESET Threat Reports?

De ESET Threat Reports bieden een regelmatig, diepgaand overzicht van het wereldwijde dreigingslandschap en de belangrijkste trends en ontwikkelingen die het vormgeven. De statistieken en trends in het rapport zijn gebaseerd op ESET-telemetriegegevens, geïnterpreteerd door ESET-experts op het gebied van dreigingsdetectie, beveiligingsonderzoek en awareness. Deze rapporten bieden unieke inzichten die beveiligingsteams helpen om hun weg te vinden in een steeds complexer en dynamischer dreigingslandschap.

Hoe vaak wordt het ESET Threat Report gepubliceerd?

Het ESET Threat Report wordt twee keer per jaar uitgebracht, waarbij de H1-editie de periode van december tot mei beslaat en de H2-editie de periode van juni tot november.

Welke regio’s worden in het ESET Threat Report behandeld?

Het ESET Threat Report heeft een wereldwijde reikwijdte – de kernstatistieken en trends in het rapport zijn gebaseerd op wereldwijde telemetriegegevens van ESET. Regionale ontwikkelingen kunnen echter worden opgenomen in de analyses van het rapport om concrete voorbeelden te geven van de besproken trends.

Hoe verzamelt ESET de gegevens die in de rapporten worden gepresenteerd?

De dreigingsstatistieken in de ESET Threat Reports zijn gebaseerd op gegevens die worden verzameld via ESET’s eigen detectiesystemen binnen het volledige portfolio van beveiligingsoplossingen – waaronder endpoint-, cloud- en mobiele beveiliging – en via eigen, meerlaagse technologieën. Daarnaast maken de analyses in het rapport mogelijk gebruik van aanvullende bronnen zoals honeypots, externe beveiligingsfeeds en gegevens van andere cybersecurityleveranciers.

Wat maakt de ESET Threat Reports uniek in vergelijking met andere cybersecurityleveranciers?

De ESET Threat Reports bieden diepgaande analyses van de nieuwste trends in het dreigingslandschap, aangevuld met commentaar en aanbevelingen van ESET’s diverse team van cybersecurityspecialisten – van wie velen regelmatig spreken op vooraanstaande branche-evenementen zoals RSA, Black Hat en Virus Bulletin, en bekend staan om hun expertise.

Dankzij ESET’s R&D-centra verspreid over Europa, Azië en Noord-Amerika leveren de analisten wereldwijde 24/7-dekking, waarbij gebruik wordt gemaakt van verschillende tijdzones en locaties om adequaat in te spelen op het voortdurend veranderende dreigingslandschap.

Daarnaast bevatten de rapporten een vaste Threat Telemetry-sectie met uitgebreide statistieken over de gemonitorde dreigingscategorieën. Deze data wordt verwerkt met de intentie om bias te beperken, zodat de waarde van de informatie wordt gemaximaliseerd. De grafieken tonen bovendien verschillen ten opzichte van voorgaande rapportageperiodes, om trends en veranderingen duidelijk te maken.

Wat is het ESET APT Activity Report en waarin verschilt het van het ESET Threat Report?

De ESET APT Activity Reports geven een overzicht van de activiteiten van geselecteerde Advanced Persistent Threat (APT)-groepen, die in de rapportageperiode zijn onderzocht en geanalyseerd door ESET Research. APT-groepen zijn doorgaans zeer geavanceerde dreigingsactoren, vaak gesteund door statelijke actoren, die zich bezighouden met gerichte cyberaanvallen en cyberspionage. Daarentegen richten de Threat Reports zich op widespread cyberdreigingen – ook wel crimeware genoemd – die meestal niet gericht zijn, en daardoor iedereen kunnen treffen.