Identiteitsaanvallen overvleugelen exploits als belangrijkste oorzaak van ransomware
Jarenlang stonden ransomwarebendes vooral bekend om het uitbuiten van ongepatchte software, het soort kwetsbaarheden waar IT-teams van in de stress schieten om beveiligingsupdates uit te voeren. Dat is niet langer de voornaamste manier waarop deze aanvallen beginnen. Volgens nieuwe bevindingen van Dark Reading zijn phishing en kwaadaardige e-mail nu goed voor de helft van alle ransomware-aanvallen, waarmee ze softwarekwetsbaarheden officieel hebben ingehaald als belangrijkste toegangspunt.
Nog opvallender: multi-factor authenticatie (MFA), lang beschouwd als een van de sterkste verdedigingen tegen gestolen inloggegevens, was al aanwezig bij 97% van de onderzochte op inloggegevens gebaseerde aanvallen. Met andere woorden: aanvallers slagen niet omdat organisaties de basisbeveiliging hebben overgeslagen. Ze slagen omdat ze manieren hebben gevonden om die te omzeilen.
Deze verschuiving is belangrijk omdat ze verandert waar het echte risico zit. Servers patchen en gaten in software dichten blijft essentieel, maar de gegevens suggereren dat aanvallers hun energie hebben verlegd naar het misleiden van mensen in plaats van het kraken van code. Een overtuigende e-mail, een valse inlogpagina of een goed getimed telefoontje kan nu doen wat een zero-day-exploit vroeger deed.
Waarom MFA alleen aanvallers niet tegenhoudt
MFA wordt al jaren aangeprezen als een vrijwel onfeilbare bescherming tegen diefstal van inloggegevens. Het idee is simpel: zelfs als een wachtwoord wordt gestolen, heeft een aanvaller nog een tweede factor nodig, zoals een code die naar een telefoon wordt gestuurd of een authenticatie-app, om binnen te komen. Die logica gaat op bij eenvoudige wachtwoordraden. Ze gaat veel minder goed op tegen moderne phishingkits.
Aanvallers hebben zich aangepast met technieken die specifiek zijn ontworpen om MFA te verslaan. Real-time phishing-proxy's kunnen zowel een wachtwoord als een eenmalige code onderscheppen op het moment dat een slachtoffer deze invoert, om die informatie vervolgens door te sturen naar het echte inlogsysteem voordat de code verloopt. Andere methoden richten zich rechtstreeks op sessietokens, waardoor aanvallers een reeds geauthenticeerde sessie kunnen kapen zonder ooit de tweede factor nodig te hebben. Het feit dat MFA aanwezig was in 97% van de op inloggegevens gebaseerde ransomware-aanvallen in deze dataset, toont aan dat MFA alleen aanzetten niet langer voldoende is. Hoe het is geïmplementeerd en of het specifiek bestand is tegen phishing, is net zo belangrijk als het bestaan ervan.
Dit betekent niet dat MFA waardeloos is. Het blokkeert nog steeds een groot aantal geautomatiseerde en weinig geavanceerde aanvallen. Maar organisaties en individuen die erop vertrouwen als dé enige ultieme oplossing, werken vanuit een achterhaald dreigingsmodel.
Hoe dit zich verhoudt tot het bredere datalekkenlandschap
Deze ransomware-specifieke trend staat naast een gerelateerde maar duidelijk andere verschuiving die elders in de branche wordt gedocumenteerd. Zoals beschreven in vpn.social’s analyse van het Verizon 2026 Data Breach Investigations Report, hebben softwarefouten gestolen of zwakke wachtwoorden ingehaald als belangrijkste ingang voor datalekken in het algemeen. Op het eerste gezicht lijkt dat de ransomware-bevindingen tegen te spreken, maar de twee datasets meten verschillende dingen. De DBIR kijkt naar datalekken in alle categorieën en sectoren, terwijl dit ransomware-onderzoek zich specifiek richt op hoe ransomware-operators hun eerste voet aan de grond krijgen.
Alles bij elkaar genomen ontstaat het beeld van specialisatie. Sommige aanvallers verfijnen de geautomatiseerde exploitatie van softwarekwetsbaarheden op grote schaal, terwijl ransomware-bendes in het bijzonder zich toeleggen op social engineering gericht op mensen, waarschijnlijk omdat dit een snellere, betrouwbaardere route biedt naar het soort geprivilegieerde toegang dat nodig is om ransomware over een netwerk uit te rollen. Beide trends kunnen tegelijkertijd waar zijn, en beide wijzen op dezelfde onderliggende realiteit: aanvallers gaan waar de weg van de minste weerstand leidt, en die weg verschuift voortdurend.
Wat dit voor jou betekent
Als je überhaupt e-mail gebruikt, of het nu voor werk of privé is, heeft deze trend direct invloed op jou. Ransomware richt zich niet alleen op grote bedrijven met toegewijde IT-afdelingen; kleine bedrijven, zorginstellingen, scholen en individuele professionals worden regelmatig getroffen door dezelfde phishingtactieken. Eén overtuigende e-mail die op het verkeerde moment wordt geopend, kan het startpunt zijn voor een aanval die de bestanden van een hele organisatie versleutelt.
De praktische les is niet om MFA te laten varen. Het is om te erkennen dat MFA één laag is in een bredere verdediging, niet de eindstreep. Phishing-bestendige authenticatiemethoden, een zorgvuldige controle van onverwachte inlogverzoeken en basale scepsis tegenover dringend klinkende e-mails blijven allemaal essentieel, zelfs voor accounts die al door MFA worden beschermd.
Concrete handvatten
- Beschouw MFA-verzoeken die je niet zelf hebt aangevraagd als een alarmsignaal, niet als een routinematige melding, en keur er nooit een goed die je niet zelf hebt geïnitieerd.
- Gebruik waar mogelijk phishing-bestendige authenticatiemethoden zoals hardware-beveiligingssleutels in plaats van alleen sms of codes uit een app.
- Wees alert op urgentie in e-mails die je vragen in te loggen, een wachtwoord te resetten of een account te verifiëren; dit zijn klassieke tactieken voor ransomware-toegang.
- Blijf software patchen, ook al leiden identiteitsaanvallen nu de oorzaken van ransomware aan; op exploits gebaseerde aanvallen zijn niet verdwenen, ze zijn alleen in frequentie voorbijgestreefd.
- Als je een team of organisatie beheert, investeer dan in phishing-bewustzijnstraining naast technische verdedigingsmaatregelen, want de gegevens tonen aan dat mensen, niet alleen systemen, nu het primaire doelwit zijn.
Terwijl ransomware-tactieken blijven verschuiven richting identiteit en social engineering, is op de hoogte blijven van hoe deze aanvallen zich werkelijk voltrekken een van de meest effectieve verdedigingen die er zijn. Begrijpen waar het echte risico vandaag ligt, is de eerste stap om dat gat te dichten voordat aanvallers het kunnen misbruiken.




