Uit recent onderzoek van internetinfrastructuurbedrijf Akamai blijkt dat laag 7 DDoS-aanvallen (applicatielaag) in aantal zijn toegenomen, terwijl laag 3 (netwerklaag) en laag 4 (transportlaag) aanvallen in schaal zijn gegroeid. Deze ontwikkelingen, samen met een stijging in aanvallen op API’s en webapplicaties, vormen samen een nieuw operationeel model voor aanvallers. Het nieuwste State of the Internet Report van Akamai signaleert drie belangrijke trends: DDoS-aanvallen blijven toenemen en evolueren, API-aanvallen nemen toe mede door de groei van agentic AI binnen bedrijven, en het crimineel gebruik van AI maakt aanvallen goedkoper, geavanceerder, onopvallender en lastiger te herleiden.
Deze aanvallen zijn niet langer geïsoleerde incidenten. Webapplicatie-aanvallen, misbruik van API’s, botactiviteiten en DDoS-aanvallen worden steeds vaker gecombineerd binnen één campagne. Brent Maynard, senior director cybersecuritystrategie bij Akamai, waarschuwt dat deze convergentie is geëvolueerd van een trend naar een standaard werkwijze. Traditionele DDoS-aanvallen op laag 3 en 4 richten zich op het overbelasten van netwerk- en transportlagen, wat interactie tussen bedrijven en klanten verstoort. Laag 7-aanvallen, die API’s en webapplicaties treffen, zijn eenvoudiger uit te voeren met behulp van botnets en AI en veroorzaken vaak geen zichtbare downtime, waardoor ze moeilijk te detecteren zijn.
Hoewel laag 3 en 4 aanvallen minder snel in aantal toenemen, bereiken ze wel enorme schaal. De Mirai-botnetfamilie blijft de belangrijkste oorzaak, aangevuld met varianten en copycat-botnets die soms als commerciële DDoS-diensten worden aangeboden. Hacktivisme blijft de voornaamste motivatie, vooral gezien de politieke spanningen in EMEA en het conflict tussen de VS en Iran, wat mogelijk ook in Noord-Amerika tot meer aanvallen leidt. Daarnaast wordt interbedrijfse concurrentie als mogelijke motivatie niet uitgesloten. De convergentie van aanvalsmethoden blijkt bijvoorbeeld uit gevallen waarbij aanvallen dynamisch wisselen tussen laag 3, 4 en 7, zoals bij een aanval met een TurboMirai-variant.
Een andere vorm van convergentie is zichtbaar bij Qilin, een Russisch gelinkt RaaS (Ransomware-as-a-Service) collectief dat recent DDoS-capaciteiten heeft toegevoegd en momenteel een van de grootste ransomwarebedreigingen voor de VS vormt. Volgens Barracuda heeft Qilin in 2025 zijn toolkit uitgebreid met spamcampagnes, DDoS-aanvallen, geautomatiseerde netwerkverspreiding en automatische onderhandelingen over losgeld vanuit het affiliatepaneel.
API’s zijn een van de meest kwetsbare toegangspunten binnen bedrijfsomgevingen. In 2025 kreeg 87 procent van de bedrijven te maken met een beveiligingsincident gerelateerd aan API’s. Akamai benadrukt dat API’s nu de belangrijkste doelwitten zijn voor misbruik. API-aanvallen kunnen ook worden ingezet om de omvang van laag 3 en 4 DDoS-aanvallen te vergroten. Zo beschreef Akamai in juni 2025 hoe onbehandelde JSON in API-verzoeken aanvallers in staat stelde om willekeurige commando’s uit te voeren, servers te compromitteren en deze in te zetten in botnets die DDoS-aanvallen kunnen uitvoeren via externe command & control infrastructuur. Kaspersky rapporteerde rond dezelfde periode vergelijkbare bevindingen.
API-aanvallen zijn bovendien moeilijk te detecteren, vooral door het gebruik van SaaS-webapplicaties. Deze applicaties integreren steeds vaker agentic AI met meerdere API’s, maar in de haast om producten te verbeteren, informeren SaaS-leveranciers hun klanten niet altijd volledig. Dit leidt tot een complexere omgeving met minder zichtbaarheid, ook wel shadow AI genoemd. Wanneer deze shadow AI ongedocumenteerde API’s bevat, wordt detectie en mitigatie van aanvallen nog lastiger.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *