Prophet Security: vier vaste aanvalspatronen uit 4,7 miljoen alerts

Prophet Security analyseerde 4,7 miljoen alerts en vond vier vaste aanvalspatronen, met identiteit als doelwit in bijna de helft.

Beveiligingsbedrijf Prophet Security onderzocht tussen 1 mei en 31 juli 2026 elke waarschuwing die bij zijn klanten binnenkwam, in totaal 4,7 miljoen alerts. Analisten stelden per incident gemiddeld 35 vragen voordat ze een oordeel velden. Uiteindelijk bleek maar 7 procent van alle meldingen daadwerkelijk kwaadaardig. Uit die gevallen destilleerde het bedrijf vier terugkerende aanvalspatronen, gepubliceerd in zijn eerste kwartaalrapport.

  • Sessiekaping (18 procent): aanvallers stelen actieve, geverifieerde sessies in plaats van wachtwoorden te raden. Conditional access hield wachtwoordpogingen meestal tegen, maar gestolen sessiecookies omzeilen die controle volledig. Sommige aanvallers hielden weken toegang en pasten zelfs OAuth-machtigingen aan nadat een account was uitgeschakeld.
  • Infostealers via de browser (23 procent): bijna een kwart van de organisaties kreeg te maken met malware verspreid via gehackte websites, kwaadaardige advertenties, nep-CAPTCHA’s (ClickFix) en getrojaniseerde installatiebestanden, vaak van zogenaamde AI-tools. Onder meer ClearFake, SocGholish, Lumma Stealer, Vidar en AsyncRAT kwamen voorbij, gericht op het stelen van authenticatiecookies uit de browser.
  • Phishing (28 procent, de grootste categorie): aanvallen waren sterk gericht op specifieke personen in financiële functies, zoals leidinggevenden en medewerkers van accounts payable. Aanvallers gebruikten unicode-tekens in onderwerpregels, typosquattingdomeinen en nagemaakte samenwerkingsplatforms. Mails kwamen soms in meer dan tien inboxen terecht ondanks falende SPF-, DKIM- en DMARC-controles, en mailbox-regels voor persistentie overleefden wachtwoordresets.
  • Pre-ransomware-activiteit op onbewaakte systemen (9 procent): de langstlopende inbraken speelden zich af op apparaten zonder endpoint-agent. Bij één klant duurde een aanval op een niet-gemonitorde productie-identiteitsserver meerdere weken, met toegang tot LSASS-geheugen en misbruik van schaduwkopieën. In 15 procent van de gevallen gebruikten aanvallers commerciële remote-accesstools.

Prophet Security concludeert dat identiteit in ongeveer de helft van alle kwaadaardige activiteit uiteindelijk het doelwit was. Drie van de vier patronen overleven een simpele wachtwoordreset, omdat gestolen sessies, mailbox-regels en remote-toegang buiten het wachtwoord om blijven werken.

Voor Nederlandse SOC-teams en IT-beheerders is de les dat een wachtwoordreset zelden een incident afsluit. Controleer bij een vermoede compromittering ook actieve sessies, ingestelde mailbox-regels, OAuth-toestemmingen en eventuele remote-accesssoftware, en trek die stuk voor stuk in. Zorg daarnaast dat ook systemen zonder endpoint-agent, zoals identity servers en oudere apparatuur, in het monitoringoverzicht staan: precies daar bleven aanvallen in dit onderzoek het langst onopgemerkt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.