De industrialisatie van cybercrime zorgt ervoor dat aanvallen tegenwoordig op grotere schaal, met hogere snelheid en meer succes worden uitgevoerd. Om hiertegen opgewassen te zijn, moeten verdedigingsmaatregelen eveneens gebruikmaken van AI en automatisering. Cybercrime werd in de jaren negentig al een geprofessionaliseerde industrie, waarbij de methoden en motieven van andere sectoren werden overgenomen en geoptimaliseerd. Tegenwoordig wordt dit bereikt door AI, automatisering en efficiënte data-uitwisseling.
FortiGuard analyseerde de actuele dreigingslandschap met data van miljoenen sensoren wereldwijd sinds 2002. De analyse betreft gegevens uit 2025 (of de meest recente 12 maanden per dataset) en bestrijkt meerdere beveiligingsdomeinen en aanvalsvectoren. Derek Manky, Chief Security Strategist bij FortiGuard Labs, stelt dat kwaadwillenden steeds vaker agentic AI inzetten om complexere aanvallen uit te voeren. Diverse AI-gestuurde tools zoals WormGPT, FraudGPT, HexStrike AI, APEX AI en BruteForceAI fungeren als krachtvermenigvuldigers, die de benodigde vaardigheden en tijd verminderen en aanvallen op machinale snelheid mogelijk maken. FraudGPT en WormGPT worden bijvoorbeeld ingezet voor het genereren van overtuigende phishingcampagnes zonder beperkingen, wat grootschalige social engineering en het schrijven van kwaadaardige code vergemakkelijkt.
HexStrike AI ondersteunt geautomatiseerde verkenning, het genereren van aanvalspaden en het creëren van kwaadaardige content. APEX AI simuleert APT-achtige aanvallen met geautomatiseerde OSINT, kettingaanvallen en kill-chain modellen tot aan de payload-uitrol. BruteForceAI is een penetratietesttool die loginformulieren identificeert en multi-threaded aanvallen uitvoert met mensachtige gedragingen. Hoewel deze tools geen nieuwe kwetsbaarheden creëren, verkorten ze de tijd om bestaande kwetsbaarheden te benutten, wat bijdraagt aan het afbrokkelen van voorspellende beveiliging.
Het vinden van kwetsbaarheden wordt geautomatiseerd via wereldwijde scans met commerciële tools zoals Qualys voor het opsporen van kwetsbare software en misconfiguraties, Nmap voor poortscans en service-identificatie, en Nessus en OpenVAS voor het verrijken van kwetsbaarheidsinformatie. Toegang tot doelwitten is vaak al beschikbaar via underground markten. Volgens FortiGuard worden databases, credentials, gevalideerde toegangspaden en aanvalstools continu verhandeld, wat een upstream supply chain vormt die downstream inbraakactiviteiten voedt. Deze data wordt vooral verkregen via infostealers zoals RedLine, Lumma en Vidar. Toegangsmakelaars verkopen vervolgens gevalideerde toegang tot ondernemingen, waarbij corporate VPN's en RDP het meest worden aangeboden.
De cybercrime-industrie wordt verder versterkt door uitgebreide communicatie tussen de betrokkenen. In 2025 werden 656 kwetsbaarheden actief besproken op het darknet. Hiervan hadden 344 (52,44%) publiek beschikbare proof-of-concept exploitcode, 176 (26,83%) werkende exploitcode en 149 (22,71%) beschikten over beide. Het rapport waarschuwt dat CVE's industrieel worden wanneer ze voldoende zijn verpakt met scripts, modules, handleidingen, proof code en operationele playbooks, waardoor exploitatie een herhaalbare cyclus wordt in plaats van een unieke inbraak.
Een belangrijk gevolg van deze industrialisatie is de drastische verkorting van de tijd tot exploitatie. Waar deze vroeger bijna een week bedroeg, is dit nu voor de meeste kritieke kwetsbaarheden gedaald naar 24 tot 48 uur, en in sommige gevallen begint exploitatie vrijwel direct na publicatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *