In 2026 is de voorspellende beveiligingswindow vrijwel verdwenen. Tegen de tijd dat een verdediger een aanval kan voorspellen en verstoren, is het al te laat. Cybercriminelen maken steeds sneller en in grotere aantallen gebruik van hoogrisico kwetsbaarheden. Dit komt deels door AI, maar vooral door de industrialisatie van cybercrime. Internet access brokers (IABs) werken efficiënter en criminelen passen steeds vaker de tactiek van 'silent entry and grab' toe: binnenkomen, data exfiltreren en vertrekken.
Deze ontwikkelingen zorgen ervoor dat voorspellende beveiliging faalt. Er is simpelweg geen tijd meer om aanvallen te voorspellen en te voorkomen, omdat exploitatie razendsnel plaatsvindt. Volgens een nieuw rapport van Rapid7 wordt het risico vrijwel direct na het operationeel maken van een kwetsbaarheid gerealiseerd. Christiaan Beek, VP cyber intelligence bij Rapid7, legt uit dat het slechts enkele dagen duurt tussen het bekendmaken van een kwetsbaarheid en het misbruiken ervan in het wild. Er is geen tijd voor leveranciers om patches uit te brengen en voor verdedigers om deze te installeren. "De aanvallers zijn al bezig met exploitatie – de voorspellende window is ingestort," aldus Beek.
Het Rapid7-rapport pleit daarom voor een verschuiving van voorspellende naar preventieve beveiliging. Preventieve beveiliging richt zich op het verminderen van de voorwaarden waarop aanvallers vertrouwen voordat exploitatie plaatsvindt, het detecteren en reageren met volledige context van de omgeving, en het prioriteren van acties op basis van materieel risico in plaats van het aantal meldingen. Internet access brokers zijn een belangrijke oorzaak van deze noodzakelijke verandering, waarbij infostealers een cruciale rol spelen in de efficiëntie van IABs. Infostealers leveren een schat aan informatie die aanvallers kunnen gebruiken, maar deze logs kunnen ook door verdedigers worden ingezet om direct te reageren door credentials te wijzigen of te roteren. Dit is een op intelligence gebaseerde preventieve actie in plaats van een voorspellende reactie.
Daarnaast omvat preventie ook basale beveiligingshygiëne die nog vaak ontbreekt, zoals correct geïmplementeerde multi-factor authenticatie, het roteren van credentials, controle en regulering van OAuth-tokens, encryptie en automatische audits van nieuwe toevoegingen aan de omgeving zoals SaaS-applicaties. Hoewel hygiëne belangrijk is, biedt het geen volledige garantie. AI-ondersteunde social engineering via spear-phishing wordt steeds geavanceerder en succesvoller. Credentials die op deze manier worden gestolen, verschijnen mogelijk nooit in de logs die IABs verzamelen, vooral als het gaat om geavanceerde dreigingen van staatsondersteunde APT-groepen. De activiteit van APT’s neemt toe bij geopolitieke spanningen, die de afgelopen jaren hoog zijn gebleven en blijven groeien.
Deze situatie benadrukt de noodzaak om beveiliging te verschuiven van voorspellend naar preventief. Beveiliging moet niet langer reageren op signalen dat een aanval kan plaatsvinden, maar ervan uitgaan dat aanvallen plaatsvinden en deze voorkomen of de impact beperken. Tot nu toe zijn AI-ondersteunde spear-phishing aanvallen vrijwel zelfstandig, zonder dat criminelen autonome AI-systemen inzetten voor vervolgacties na een succesvolle phishing. Volgens Beek kopen criminelen voorlopig nog toegang via dark web logs. Hoewel AI-gebaseerde autonome aanvallen nog niet zijn waargenomen, wordt verwacht dat vrijwel alle cyberaanvallen binnen enkele jaren AI-gedreven, op maat gemaakt en onophoudelijk zullen zijn, aldus Kevin Mandia.
Voor nu moeten verdedigers zich richten op de huidige situatie. Het falen hiervan blijkt uit de stijging van ransomware in het afgelopen jaar. Rapid7 meldt dat ransomware zich heeft ontwikkeld tot een op snelheid geoptimaliseerde toegangseconomie. Het aantal ransomware-lekposts steeg van 6.034 in 2024 naar 8.835 in 2025, een stijging van 46,4 procent jaar-op-jaar.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *