Zscaler, presenteerde gisteren zijn jaarlijkse 'State of Encrypted Attacks-rapport'. Dit rapport volgde en analyseerde meer dan 20 miljard geblokkeerde dreigingen via HTTPS, een protocol dat ontworpen is voor veilige communicatie over netwerken.
In het onderzoek van dit jaar werd een toename van maar liefst 314 procent waargenomen in meerdere regio’s, waaronder APAC, Europa en Noord-Amerika. Deze bevindingen onderstrepen de noodzaak voor meer verkeersinspectie dan dat de meeste organisaties verkrijgen via legacy firewall-gebaseerde securitymodellen. In zeven van de onderzochte branches in dit onderzoek, werd een toename gerapporteerd in het aantal dreigingen van SSL- en TLS-verkeer, terwijl in de gezondheidszorg juist een afname te zien was van 27 procent. De IT-industrie was goed voor 50 procent van de gedetecteerde aanvallen.
Cybercriminelen zetten steeds geavanceerdere tactieken in bij hun aanvallen
“In de organisaties van tegenwoordig is meer dan 80 procent van het internet-bound verkeer encrypted. Dit betekent dat organisaties te maken hebben met de unieke uitdagingen om consistente security te leveren voor alle externe gebruikers”, zegt Deepen Desai, CISO en VP Security Research en Operations bij Zscaler. “Cybercriminelen zetten steeds geavanceerdere tactieken in bij hun aanvallen. Daarbij gebruiken ze encrypted kanalen in verschillende fasen van malware- en ransomware-aanvallen. De meeste enterprise IT- en security-teams erkennen deze realiteit, maar vinden het vaak lastig om een SSL/TLS-inspectiebeleid toe te passen vanwege een gebrek aan compute middelen en/of zorgen over zaken als privacy.
Als resultaat zijn encrypted aanvallen een blinde vlek in hun security. Ons rapport over de State of Encrypted Attacks laat zien dat de meest effectieve manier om encrypted aanvallen te voorkomen, het inzetten is van een schaalbare, cloudgebaseerde proxy-architectuur om al het encrypted verkeer te inspecteren. Dit is essentieel voor een holistische zero trust security-strategie.”
20 miljard dreigingen via HTTPS
Tussen januari 2021 en september 2021 blokkeerde Zscaler meer dan 20 miljard dreigingen via HTTPS. Dit is een toename van 314 procent ten opzichte van vorig jaar. Cybercriminelen worden steeds slimmer in hun aanvallen en hebben geprofiteerd van verbonden netwerken en malware-as-a-service-tools die beschikbaar zijn op het darkweb.
Terwijl cybercriminelen verschillende aanvalstypen kunnen gebruiken om zichzelf te verbergen in encrypted verkeer, vertegenwoordigde kwaadaardige inhoud maar liefst 91 procent van de aanvallen, een stijging van 212 procent ten opzichte van vorig jaar. Daarentegen is cryptomining-malware met 27 procent gedaald, als gevolg van een bredere verschuiving in de aanvalstrends, waarbij ransomware een lucratievere optie wordt.
Toename aanvallen op tech- en retailorganisaties
Het rapport vond verder een toename in het aantal aanvallen op tech- en retailorganisaties en groothandels. Aanvallen op tech-organisaties namen toe met maar liefst 2.300 procent. Retailorganisaties en groothandels zagen een toename van meer dan 800 procent. Naarmate meer retailers digitale opties bieden tijdens de feestdagen, zullen cybercriminelen naar verwachting meer e-commerceoplossingen en digitale betalingsplatforms aanvallen met malware- en ransomware-aanvallen. Dit is verergerd door de plotselinge noodzaak om externe werknemers te verbinden via teleconferencing, SaaS-gebaseerde apps en public cloud workloads.
Ook tech-organisaties zijn aantrekkelijk voor cybercriminelen vanwege hun rol in de supply chain. Een succesvolle supply chain-aanval, zoals Kaseya en SolarWinds, kan aanvallers toegang geven tot een schat aan gebruikersinformatie. Ondanks het feit dat de wereld langzaam terugkeert naar normaal, werken veel werknemers nog altijd in relatief instabiele omgevingen. Toegang krijgen tot kritieke point-of-sale-systemen is extreem aantrekkelijk voor cybercriminelen, omdat het de deur opent voor enorme winstmarges.
Aanvallen op de gezondheidszorg en overheden
Na een top doelwit te zijn geweest in 2020, zijn aanvallen op de gezondheidszorg in 2021 afgenomen met 27 procent. Ook aanvallen op overheden zijn afgenomen, en wel met 10 procent. Ransomware-aanvallen op kritieke services, zoals de Colonial Pipeline-aanval, hebben de aandacht getrokken van de bestuurlijke top van het land, wat in veel gevallen heeft geleid tot strengere wetgeving rond cybersecurity.
“Na de vaakst aangevallen sectoren te zijn geweest in 2020, hebben organisaties in de gezondheidszorg en overheden de noodzaak gevoeld om hun security te updaten met moderne architecturen, waarvan de meeste zijn gebaseerd op zero trust”, zegt Desai. “Er was het afgelopen jaar ook meer toezicht door de overheid en er werd hardhandig opgetreden tegen cybercriminelen als reactie op een aantal spraakmakende aanvallen op kritieke diensten, zoals Colonial Pipeline. Dit heeft het afgelopen jaar geresulteerd in een afname van het aantal aanvallen op organisaties in deze sectoren.”
Aanvallen in meer dan 200 landen
Zscaler ThreatLabZ observeerde aanvallen in meer dan 200 landen, waaronder kleinere landen, zoals eilanden in het Caribisch gebied. Bovendien heeft een toename in 'work-from-anywhere' ertoe geleid dat werknemers wegtrekken uit de gebruikelijke technische hubs, zoals de Bay Area, New York, Londen, Parijs, Sydney.
De vijf landen die de meeste encrypted aanvallen incasseerden, zijn het VK (5,5 miljard), de VS (2,7 miljard), India (2,2 miljard), Australië (1,8 miljard) en Frankrijk (520 miljoen). Als geheel staat Europa bovenaan met 7,2 miljard aanvallen, gevolgd door APAC (4,9 miljard) en Noord-Amerika (2,8 miljard).
Aanbevelingen
Naarmate organisaties nieuwe, digitale werkmodellen omarmen, is het steeds belangrijker om te zorgen dat hun assets en verkeer naar die assets veilig is. Om de dreiging van encrypted aanvallen te verkleinen, doet Zscaler ThreatLabZ de volgende aanbevelingen:
- Ontsleutel, detecteer en voorkom dreigingen in al het HTTPS-verkeer met een cloud-native, proxy-based architectuur die al het verkeer voor iedere gebruiker kan inspecteren.
- Isoleer onbekende aanvallen en stop patient-zero malware met een AI-driven sandbox die verdachte content vasthoudt voor analyse, in tegenstelling tot firewall-based passtrough-oplossingen.
- Biedt consistente security voor alle gebruikers en locaties om zeker te weten dat iedereen hetzelfde veiligheidsniveau heeft, ongeacht of zij zich thuis, op kantoor of onderweg bevinden.
- Verklein de attack surface met een zero trust-beleid, waarbij laterale bewegingen niet kunnen bestaan. Daarbij zijn applicaties onzichtbaar voor aanvallers en krijgen gebruikers alleen direct toegang tot de middelen die zij nodig hebben, niet het hele netwerk.
Methodologie
Het ThreatLabZ-team evalueerde data van de Zscaler-beveiligingscloud, die dagelijks meer dan 150 miljard transacties over de hele wereld bewaakt. Zscaler blokkeerde meer dan 20,7 miljard bedreigingen die werden verzonden via encrypted kanalen gedurende een periode van negen maanden (januari 2021 tot september 2021).
De volledige analyse van het onderzoek kunt u hier onder bekijken of downloaden.
Bron: zscaler.com
Bekijk alle vormen en begrippen 》
Actuele aanvallen overzicht per dag 》
Meer rapporten bekijken of downloaden 》
Tips of verdachte activiteiten gezien? Meld het hier.
Meer nieuws
FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix
In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.
GitHub inbraak via VS Code extensie, DBIR en SonicWall MFA
In de periode van woensdag 20 mei tot en met vrijdag 22 mei 2026 bevestigde GitHub dat dreigingsactor TeamPCP via een kwaadaardige VS Code extensie toegang verkreeg tot 3.800 interne repositories in achttien minuten. Het Verizon Data Breach Investigations Report 2026 toont voor het eerst kwetsbaarheidsexploitatie als dominante aanvalsmethode bij datalekken. En een fout in SonicWall VPN, CVE-2024-12802, wordt actief ingezet als beginpunt voor ransomware campagnes op toestellen waarvan de ondersteuning al is beëindigd.
Vrouw gezocht na babbeltruc bij slachtoffer in Oudenbosch
Op donderdag 15 januari 2026 werd een inwoner van Oudenbosch opgelicht door nepagenten. Een vrouw wist het vertrouwen te winnen, drong de woning binnen en nam sieraden, contant geld en een kluisje mee. De politie zoekt haar via vrijgegeven beelden.
Shai-Hulud npm aanval, MiniPlasma zerodag en Microsoft 365
In de periode van maandag 18 mei tot en met dinsdag 19 mei 2026 waren meerdere dreigingen gelijktijdig actief op verschillende aanvalsoppervlakken. Dreigingsactor TeamPCP publiceerde in 22 minuten 639 kwaadaardige versies van 323 npm pakketten, waarna de broncode van de aanvalsworm werd vrijgegeven op BreachForums. Een beveiligingslek in Windows uit 2020 bleek nooit correct te zijn gerepareerd en biedt elke lokale aanvaller volledige systeemrechten op een volledig bijgewerkt systeem. Microsoft 365 omgevingen stonden tegelijk onder druk via SSPR kaping door Storm-2949 en OAuth sessiestiefstal via EvilTokens. En ransomwaregroep The Gentlemen werd officieel partner van BreachForums terwijl onderzoekers meer dan 1.570 slachtoffers identificeerden.
Ledger post, Apple M5 kernel exploit en LockBit Stahlwille
In de periode van vrijdag 15 mei tot en met zondag 17 mei 2026 ontvingen eigenaren van Ledger hardware wallets vervalste papieren brieven met QR codes die leiden naar phishingsites waarop wordt gevraagd om de herstelzin in te vullen. De campagne is gelinkt aan het datalek bij Global-e uit januari 2026. Tegelijkertijd publiceerden vier beveiligingsonderzoekers een werkende exploit voor de Apple M5 chip, waarbij zij de hardwarematige geheugenbescherming van Apple doorbraken met behulp van een AI model van Anthropic. Op het darkweb portaal van LockBit 5.0 verscheen het Nederlandse bedrijf Stahlwille B.V. als een van zes nieuwe geclaimde slachtoffers.
INT geclaimd, Clinical Diagnostics en Kamervragen Canvas
In de periode van woensdag 13 mei tot en met donderdag 14 mei 2026 publiceerde The Gentlemen ransomwaregroep het Instituut voor de Nederlandse Taal als nieuw slachtoffer op haar darkweb portaal, terwijl op een ondergronds forum werd beweerd dat het Belgische medische platform cabinetmedical.be via een SQL kwetsbaarheid is gecompromitteerd met circa 10.000 patiëntgegevens. De Inspectie Gezondheidszorg en Jeugd maakte op 13 mei bekend dat medisch laboratorium Clinical Diagnostics ten tijde van een cyberaanval niet voldeed aan de wettelijk verplichte NEN 7510 norm voor informatiebeveiliging in de zorg, waarbij de gegevens van 850.000 vrouwen uit het bevolkingsonderzoek baarmoederhalskanker zijn gestolen. Tegelijkertijd heeft de ShinyHunters Canvas zaak een politieke dimensie gekregen, met vragen in de Tweede Kamer aan twee ministers en een oproep van de Amerikaanse Huizencommissie voor Binnenlandse Veiligheid aan Instructure om te getuigen.