Cybersecuritybedrijf Sophos heeft zijn jaarlijkse Active Adversary Report gepubliceerd, en de boodschap is helder: aanvallers hoeven steeds minder moeite te doen om binnen te komen. In 67% van de onderzochte incidenten was identiteitsfraude de oorzaak — van gestolen inloggegevens tot brute-force-aanvallen en phishing. Voor msp’s die klanten beheren met verouderde of incomplete beveiligingssetups is dit een belangrijk signaal.

Het ontbreken van multifactorauthenticatie speelt aanvallers daarbij flink in de kaart. In maar liefst 59% van de gevallen was MFA simpelweg niet aanwezig. Daarmee is de drempel om een organisatie binnen te dringen voor veel aanvallers verrassend laag — zonder dat ze nieuwe tools of geavanceerde technieken nodig hebben.

Eenmaal binnen gaat het snel. Sophos meet dat aanvallers gemiddeld binnen 3,4 uur de Active Directory-server bereiken. Dat is het hart van de identiteitsinfrastructuur van een organisatie, en wie daar controle over heeft, heeft in feite controle over alles. De mediane tijd tussen inbraak en detectie is gedaald naar drie dagen — een verbetering, maar nog altijd ruim voldoende voor aanvallers om schade aan te richten.

Ransomware blijft een serieuze dreiging, waarbij opvalt dat 88% van de aanvallen buiten kantooruren plaatsvindt. Hetzelfde geldt voor 79% van de data-exfiltratie. Voor msp’s onderstreept dit het belang van 24/7 monitoring — incidenten wachten niet tot maandagochtend. Akira en Qilin waren de meest actieve ransomwaregroepen in de onderzoeksperiode, maar het totale landschap is breder dan ooit: 51 verschillende ransomwaremerken werden geïdentificeerd, waarvan 24 nieuw.

Een zorgpunt dat minder aandacht krijgt maar wel degelijk relevant is: de kwaliteit van logging schiet tekort. Het aantal ontbrekende logboeken is ten opzichte van vorig jaar verdubbeld, vaak doordat firewalls standaard slechts zeven dagen aan data bewaren. Zonder goede telemetrie is het voor zowel klanten als msp’s lastig om aanvallen te reconstrueren en snel te reageren.

Over de rol van AI is Sophos nuchter: generatieve AI maakt phishing geloofwaardiger en sneller, maar heeft nog geen fundamenteel nieuwe aanvalsmethoden voortgebracht. Het rapport baseert zich op 661 incidenten bij organisaties in 70 landen en 34 sectoren, onderzocht tussen november 2024 en oktober 2025.

Bijna de helft van alle ransomware-aanvallen in 2025 is toe te schrijven aan drie criminele groeperingen. Dat blijkt uit onderzoek van Arctic Wolf. De machtsconcentratie binnen het ransomware-ecosysteem is daarmee groter dan een jaar eerder.

Volgens het cybersecuritybedrijf kan 47 procent van alle ransomware-aanvallen in 2025 worden toegeschreven aan Akira, Qilin en RansomHub. In 2024 waren de drie dominante groepen, Akira, LockBit 3.0 en BlackSuit, samen goed voor 30 procent van de incidenten. Het bedrijf stelt dat deze verschuiving wijst op een verdere consolidatie binnen het ransomware-landschap en op snel veranderende machtsverhoudingen tussen criminele netwerken.

Ransomware was in 2025 opnieuw de meest voorkomende vorm van cyberaanval, met 44 procent van alle door het bedrijf behandelde incidenten. Dat aandeel is gelijk gebleven ten opzichte van een jaar eerder. De aanvallen leiden volgens het bedrijf vaak tot acute operationele verstoringen en crisissituaties.

In de gevallen waarin de daders met zekerheid konden worden geïdentificeerd, nam Akira voor het tweede jaar op rij de grootste positie in. Het aandeel van deze groep steeg van 14,6 naar 18,3 procent. Qilin groeide naar 16,9 procent van de toegewezen ransomware-aanvallen en geldt als de sterkste stijger. Die groei hangt samen met actieve werving van affiliates en het wegvallen van andere grote spelers.

RansomHub was verantwoordelijk voor 12,2 procent van de incidenten. De activiteit van deze groep nam af na een overname door DragonForce. Volgens het onderzoek is dit een patroon dat vaker voorkomt bij groepen die van naam of leiderschap veranderen.

Andere groepen die in 2025 opvielen zijn FOG, goed voor 7,5 procent van de incidenten, met een sterke piek aan het begin van het jaar, en PLAY, dat groeide naar 5,6 procent. INC debuteerde met een aandeel van 7,5 procent en kende een snelle opmars, wat volgens het bedrijf samenhangt met aanpassingsvermogen en het aantrekken van affiliates.

Het bedrijf meldt dat internationale politieacties het landschap in 2025 zichtbaar hebben gewijzigd. Groepen als LockBit, ALPHV BlackCat en BlackSuit verdwenen, terwijl nieuwe namen en rebrands hun plaats innamen. Volgens het bedrijf worden aanvallen bovendien sneller en gerichter uitgevoerd.

Arctic Wolf heeft bekendgemaakt dat het Sevco Security overneemt, een leverancier van technologie voor het beoordelen van blootstelling aan kwetsbaarheden. De cloud-native technologie van Sevco wordt geïntegreerd in het Arctic Wolf Aurora Platform. Daarmee wil het bedrijf asset intelligence, kwetsbaarheidscontext en securitycontrols samenbrengen binnen één omgeving.

Volgens Arctic Wolf groeit de behoefte aan exposure management nu organisaties hun securityaanpak verschuiven van reactief naar meer proactief beheer. Door beter inzicht te krijgen in assets, configuraties en kwetsbaarheden moeten securityteams prioriteiten kunnen stellen op basis van risico en impact. Sevco ontwikkelde hiervoor een registratiesysteem dat assets en blootstellingen in kaart brengt en continu bijwerkt.

De overname past binnen een bredere beweging in de securitymarkt waarbij leveranciers hun platforms uitbreiden met functionaliteit rond attack surface management en risicogestuurde prioritering. In plaats van losse kwetsbaarheidslijsten verschuift de aandacht naar contextuele analyses waarin assets, configuraties en dreigingen gezamenlijk worden beoordeeld.

Sevco werd in het Gartner Magic Quadrant for Exposure Assessment Platforms 2025 geplaatst als Visionary. Gartner verwacht dat organisaties die gegevens over blootstelling integreren in IT- en bedrijfsprocessen minder ongeplande downtime zullen hebben door misbruikte kwetsbaarheden dan organisaties die werken met afzonderlijke kwetsbaarheidsbeheertools.

Met de toevoeging van Sevco breidt Arctic Wolf zijn Aurora Platform verder uit rond managed risk en asset intelligence. Volgens het bedrijf moet dit leiden tot een completer overzicht van assets en blootstellingen binnen hybride omgevingen, waardoor securityteams sneller risico’s kunnen identificeren en prioriteren. De technologie wordt de komende periode geïntegreerd in het bestaande portfolio.

Microsoft heeft nieuwe uitbreidingen aangekondigd voor zijn Sovereign Cloud-aanbod, waaronder ondersteuning voor volledig losgekoppelde omgevingen. Daarbij gaat het om infrastructuur, productiviteitstoepassingen en AI-modellen die lokaal kunnen draaien zonder verbinding met publieke cloudservices.

De aankondiging sluit aan bij de toenemende aandacht voor digitale autonomie binnen met name overheidsorganisaties en andere gereguleerde sectoren. Een onderdeel van de update is Azure Local, bedoeld voor zogeheten disconnected operations. Workloads kunnen lokaal worden uitgevoerd, terwijl beleid en governance aansluiten op bestaande Azure-architecturen. De nadruk ligt op situaties waarin datalocatie, operationele continuïteit en controle over updates zwaar meewegen.

Daarnaast introduceert Microsoft een variant van Microsoft 365 Local die geschikt is voor volledig geïsoleerde omgevingen. Componenten zoals Exchange Server, SharePoint Server en Skype for Business Server blijven binnen de eigen infrastructuur van de organisatie draaien. Volgens Microsoft wordt ondersteuning voor deze configuratie minimaal tot 2035 aangeboden. Daarmee verschuift de focus van soevereiniteit verder richting de digitale werkplek en niet alleen de onderliggende infrastructuur.

Ook wordt ondersteuning toegevoegd voor grote multimodale AI-modellen via Foundry Local. Deze modellen kunnen lokaal worden ingezet op eigen hardware binnen een soevereine omgeving. Microsoft werkt hiervoor samen met onder meer NVIDIA. Het doel is om AI-toepassingen mogelijk te maken zonder dat data de gecontroleerde omgeving hoeft te verlaten. De beschikbaarheid van lokale AI-modellen past binnen een bredere ontwikkeling waarin organisaties meer controle willen houden over data, modellen en infrastructuur.

De uitbreiding van het Sovereign Cloud-portfolio weerspiegelt een bredere trend waarbij digitale soevereiniteit steeds vaker wordt meegenomen als ontwerpkeuze in IT-architecturen. Overheden en sectoren met hoge compliance-eisen zoeken naar manieren om cloudfunctionaliteit te combineren met lokale controle, wat leidt tot hybride en deels geïsoleerde omgevingen.

Opsporingsdiensten voeren wereldwijd meer gerichte acties uit tegen cybercrime. Dat blijkt uit de Security Navigator 2026 van Orange Cyberdefense. Tegelijkertijd nam het aantal geregistreerde cyberafpersingsincidenten het afgelopen jaar met 45 procent toe.

Uit de analyse van ruim 500 internationale opsporingsacties blijkt dat autoriteiten cybercriminelen vaker en gerichter aanpakken. Sinds 2021 brengt Orange Cyberdefense deze acties in kaart. Voor het rapport zijn 418 operaties uitgebreid onderzocht. Volgens het bedrijf verstoren opsporingsdiensten criminele netwerken vaker en worden infrastructuren sneller stilgelegd.

Het rapport laat zien dat cyberafpersing het belangrijkste verdienmodel blijft. Het aantal geregistreerde incidenten steeg met 45 procent. Vooral kleinere en middelgrote organisaties worden vaker getroffen. Achter deze aanvallen zit volgens het onderzoek steeds vaker een georganiseerd ecosysteem van ontwikkelaars, affiliates en dienstverleners die ransomware als dienst aanbieden.

Opsporingsdiensten richten zich daarom niet alleen op individuele verdachten, maar ook op de onderliggende infrastructuur. Het gaat om platforms, fora, hostingdiensten en cryptodiensten die betalingen faciliteren. Door deze schakels aan te pakken proberen autoriteiten het verdienmodel achter cybercrime te verstoren. Volgens het rapport nemen zij daarbij ook infrastructuur in beslag en communiceren zij actief over hun acties. Onderzoekers signaleren dat criminele groepen sneller verdwijnen, zich hernoemen of uiteenvallen.

Internationale samenwerking speelt volgens het rapport een grotere rol dan enkele jaren geleden. Opsporingsdiensten voeren meer gezamenlijke operaties uit en delen informatie over landsgrenzen heen. Zulke onderzoeken duren vaak meerdere jaren en leveren gegevens op die in verschillende landen gelijktijdig kunnen worden gebruikt. Ook in perioden van geopolitieke spanningen blijft informatie-uitwisseling volgens betrokkenen doorgaan.

Nieuwe regelgeving biedt Europol de mogelijkheid om rechtstreeks informatie van private partijen te ontvangen via het Cyber Intelligence Gateway-mechanisme. Daardoor kunnen gegevens uit afzonderlijke incidenten sneller worden gekoppeld aan lopende onderzoeken in meerdere landen. Internationale taskforces delen informatie daardoor zonder tussenkomst van nationale schakels.

Het rapport wijst erop dat veel organisaties cyberincidenten niet of pas laat melden bij opsporingsdiensten. Volgens betrokkenen belemmert dat onderzoeken en krijgen daders daardoor meer tijd. Snelle melding en het delen van technische indicatoren vergroten volgens hen de kans dat criminele infrastructuren worden ontmanteld.

In Nederland werken publieke en private partijen samen binnen het programma Cyclotron van de NCTV. Binnen dit samenwerkingsverband wordt structureel dreigingsinformatie gedeeld om cyberaanvallen eerder te signaleren en te stoppen. Orange Cyberdefense neemt deel aan dit initiatief.

Ransomware- en pre-ransomware-activiteiten waren in het vierde kwartaal van 2025 goed voor 13 procent van de incidenten die Cisco Talos Incident Response analyseerde. Dat is een verdere daling ten opzichte van eerdere kwartalen. Misbruik van publiek toegankelijke applicaties bleef de meest gebruikte toegangsmethode, gevolgd door phishing.

Uit de kwartaalanalyse van Cisco Talos Incident Response, over de periode oktober tot en met december 2025, blijkt dat ransomware-incidenten afnamen tot 13 procent van de onderzochte cases. Qilin was daarbij de dominante ransomwarevariant. Nieuwe ransomwarefamilies werden in deze periode niet vastgesteld. DragonForce dook na meer dan een jaar weer op.

Het misbruik van kwetsbaarheden in publiek toegankelijke applicaties was betrokken bij bijna 40 procent van de incidentresponscases. Daarmee bleef deze methode de belangrijkste initiële toegangsvector. In meerdere gevallen werden systemen kort na publieke bekendmaking van kwetsbaarheden gecompromitteerd. Aanvallers maakten onder meer gebruik van kwetsbaarheden in Oracle E-Business Suite, aangeduid als CVE-2025-61882, en React2Shell, aangeduid als CVE-2025-55182. Daarbij werden malware-implants ingezet die in verband worden gebracht met APT-groepen.

Volgens Cisco laat dit zien dat aanvallers snel inspelen op nieuw gepubliceerde kwetsbaarheden. Het bedrijf wijst op het belang van tijdige patching en mitigerende maatregelen om blootstelling van internettoegankelijke systemen te beperken.

Phishing was betrokken bij 32 procent van de incidenten, een stijging ten opzichte van 23 procent in het voorgaande kwartaal. Talos signaleerde dat campagnes geavanceerder werden, waarbij gecompromitteerde accounts en gekaapte domeinen werden gebruikt om geloofwaardige berichten te verspreiden, bijvoorbeeld rond werkgerelateerde trainingen. Na initiële toegang verstuurden aanvallers verdere phishingmails, zowel intern als extern.

Daarnaast constateerde Talos dat cybercriminelen vaker gebruikmaken van Remote Monitoring and Management-tools. Omdat deze tools ook legitiem worden ingezet, kan dit de detectie bemoeilijken. De analyse laat zien dat, ondanks de daling van ransomware-incidenten, het misbruik van kwetsbaarheden in publieke applicaties en phishing belangrijke risico’s blijven vormen in het dreigingslandschap.

Pure Storage verandert per 5 maart 2026 zijn naam in Everpure. Daarnaast heeft het bedrijf een definitieve overeenkomst gesloten voor de overname van 1touch, actief in data-intelligentie en -orkestratie. Met deze stappen wil het bedrijf zijn positie in databeheer in het AI-tijdperk versterken.

De naamswijziging moet volgens het bedrijf de bredere focus op datamanagement weerspiegelen, naast storage. Everpure positioneert zijn Enterprise Data Cloud-architectuur als basis voor een gevirtualiseerde en uniforme dataomgeving, beheerd via een intelligente beheerlaag. Daarmee wil het bedrijf wereldwijde datasets via policies beheren en handmatige configuraties beperken.

Volgens Everpure legt de opkomst van AI druk op bestaande infrastructuren, waarin data zich vaak in gescheiden silo’s bevinden. De Enterprise Data Cloud moet deze belemmeringen wegnemen door data continu beschikbaar, beschermd en voorzien van context te maken.

Met de voorgenomen overname van 1touch voegt Everpure functionaliteit toe voor data discovery en semantische contextualisering. 1touch ontwikkelt technologie voor het ontdekken, classificeren en verrijken van data binnen uiteenlopende omgevingen, van SaaS tot edge. Door deze mogelijkheden te integreren in het platform wil Everpure data beter voorbereiden op AI-toepassingen.

De overname is onder voorbehoud van gebruikelijke voorwaarden en zal naar verwachting in het tweede kwartaal van boekjaar 2027 worden afgerond. Financiële details zijn niet bekendgemaakt.

Proofpoint heeft het Proofpoint Partner Network aangekondigd, een nieuw wereldwijd partnerprogramma. Het programma moet partners ondersteunen bij groei, margeverbetering en het ontwikkelen van diensten rond mens- en agent-centric security. Volgens het bedrijf sluit de opzet aan op veranderende dreigingen en aankoopmodellen.

Met het Proofpoint Partner Network introduceert de leverancier een vereenvoudigde programmastructuur met aangepaste incentives en aanvullende investeringen. Het programma is gericht op terugkerende omzetmodellen en bevat volgens het bedrijf uitgebreidere dealbescherming en ondersteuning bij het ontwikkelen van diensten rond het ai-gedreven platform.

Proofpoint meldt een verlengingspercentage van meer dan 90 procent en klantrelaties die in veel gevallen langer dan tien jaar lopen. Dat biedt volgens de leverancier een basis voor voorspelbare inkomsten voor partners. Het vernieuwde programma omvat onder meer stimulansen voor nieuwe klanten en verlengingen, co-investeringen via fondsen voor demand generation en extra aandacht voor datasecurity. Daarnaast is de bescherming van door partners aangebrachte en gezamenlijke verkoopkansen uitgebreid, inclusief bij contractverlengingen.

Het programma kent drie partnerniveaus, Select, Elite en Elite+, die zijn gekoppeld aan investeringen en prestaties. Hogere niveaus geven toegang tot aanvullende voordelen, waaronder NRF-licenties voor training, demo’s en technische verdieping.

Verder breidt Proofpoint de verkoopmogelijkheden via de marktplaatsen van AWS en Microsoft Azure uit. Dat moet extra routes naar de markt bieden op het gebied van AI, datasecurity en diensten. Voor 2026 voorziet het bedrijf verdere ondersteuning om partners in staat te stellen hun securitydiensten uit te bouwen.

Carrier heeft zijn portfolio voor datacenterkoeling uitgebreid met een nieuwe Coolant Distribution Unit. De oplossing is gericht op ondersteuning van vloeistofgekoelde IT-omgevingen en maakt deel uit van het QuantumLeap-portfolio. Volgens het bedrijf biedt het systeem verbeterde energieprestaties en operationele flexibiliteit.

De nieuwe Coolant Distribution Unit, CDU, is ontwikkeld om in te spelen op de toenemende rackdichtheden en de groeiende vraag naar vloeistofkoeling in Europese datacenters. Volgens de fabrikant maakt de oplossing grootschalige toepassing van vloeistofkoeling mogelijk, met behoud van stabiliteit in bedrijfskritische omgevingen.

De CDU beschikt over geavanceerde regeltechniek voor de aansturing van secundaire koelmiddellussen. Hierdoor kan het energieverbruik van pompen worden verlaagd en kunnen warmteafvoerprestaties worden geoptimaliseerd bij wisselende belastingcondities. De modulaire warmtewisselaars realiseren volgens het bedrijf een temperatuurverschil tot 2 graden Celsius, waar 4 graden gebruikelijk is. In combinatie met een optionele hoogrendementswarmtewisselaar kan dit leiden tot een energiebesparing bij chillers tot 15 procent, waardoor meer elektrische capaciteit beschikbaar blijft voor IT-belastingen.

Het systeem is uitgerust met redundante pompen en voedingen om ononderbroken koeling te waarborgen tijdens onderhoud of onverwachte situaties. Intelligente besturingslogica regelt vloeistoftemperaturen en debieten in realtime, zodat stabiele omstandigheden voor high-density servers behouden blijven.

De CDU is beschikbaar in verschillende unitgroottes, variërend van 1,3 tot 5 megawatt. Daarmee kunnen operators de koelcapaciteit afstemmen op huidige en toekomstige vereisten. De oplossing ondersteunt zowel direct-to-chip-koeling als gemengde koelomgevingen en is volgens de fabrikant geschikt voor integratie in bestaande faciliteiten met beperkte verstoring van de bedrijfsvoering.

Daarnaast kan de CDU worden geïntegreerd met het regel- en besturingssysteem van Carrier voor gecentraliseerde monitoring en energiebeheer. Hiermee krijgen datacenterteams inzicht in koelprestaties en belastingveranderingen. Met de introductie van de nieuwe CDU breidt Carrier zijn aanbod binnen het QuantumLeap-portfolio verder uit, gericht op datacenteromgevingen met hoge vermogensdichtheid.

Cyberaanvallen slagen meestal niet door nieuwe of innovatieve technieken, maar door achterstallig onderhoud en gebrekkige basismaatregelen. Dat stelt Hunt & Hackett in zijn 2026 Trend Report, gebaseerd op 54.400 SOC- en incidentresponse-analyses uit 2025. Zwakke identiteitsbeveiliging, niet-gepatchte systemen en beperkte monitoring geven aanvallers structureel ruimte.

Uit het rapport komt naar voren dat aanvallers vooral misbruik maken van bekende kwetsbaarheden. Gestolen inloggegevens, openstaande patches in internetgerichte systemen en achterstallig IT-onderhoud vormen de belangrijkste toegangsroutes. De gebruikte technieken zijn volgens het bedrijf al geruime tijd gedocumenteerd en met passende controles detecteerbaar.

Toch lukt het veel organisaties niet om die controles structureel en op schaal in te richten. In complexe IT- en OT-omgevingen stapelen kwetsbaarheden zich in de loop van de tijd op. Legacysystemen, ingebedde componenten en onderlinge afhankelijkheden maken het lastig om consistent onderhoud en patchbeheer door te voeren. Omdat systemen gelaagd met elkaar verbonden zijn, kan een aanpassing in de ene laag gevolgen hebben voor andere onderdelen. Aanvallers maken volgens het rapport gebruik van die vertragingen en hiaten.

Complexiteit

Tegelijk groeit de complexiteit van het dreigingslandschap. Naast traditionele aanvalspaden verschuift de aandacht naar identiteitsgerichte aanvallen en het gebruik van generatieve AI. Dat vergroot het aanvalsoppervlak, terwijl veel basismaatregelen nog niet op orde zijn. Het rapport schetst daarmee een spanningsveld tussen toenemende dreiging en achterblijvende uitvoeringskracht.

Van alle incidentresponse-trajecten die het bedrijf in 2025 behandelde, had 71 procent een financieel motief. Ransomware kwam het vaakst voor met 43 procent, gevolgd door e-mailfraude met 29 procent. Toegang werd in veel gevallen verkregen via kwetsbare remote services, edgeapparaten of gestolen inloggegevens.

Opvallend is dat in 86 procent van de onderzochte zaken onvolledige logging en monitoring de detectie bemoeilijkten. Ontbrekende auditlogs, beperkte logretentie of systemen buiten het securitybereik zorgden ervoor dat aanvallers langere tijd onopgemerkt actief konden blijven. Zonder volledig zicht op wat er binnen de omgeving gebeurt, loopt ook incidentonderzoek vertraging op.

Aanvalsoppervlak

Cloudomgevingen, direct aan internet gekoppelde apparaten en afhankelijkheden van leveranciers vergroten volgens het rapport de blootstelling verder. Succesvolle aanvallen komen vooral door het ontbreken van samenhang tussen preventie, zicht en regie. Nieuwe, geavanceerde aanvalstechnieken spelen vooralsnog een kleinere rol dan vaak wordt verondersteld.

Volgens het bedrijf ligt het probleem niet bij kennis of bewustzijn. Veel organisaties investeren in securitytools, maar de randvoorwaarden voor effectief gebruik ontbreken geregeld. Governance, structureel onderhoud en continue controle krijgen in de praktijk minder aandacht dan de aanschaf van nieuwe oplossingen. Daarmee ontstaat een situatie waarin tooling aanwezig is, maar de basisvoorwaarden voor preventie, detectie en respons onvoldoende zijn ingevuld.

Het rapport past in een bredere ontwikkeling waarin regelgeving en compliance-eisen toenemen, terwijl operationele weerbaarheid achterblijft. De cijfers uit 54.400 analyses laten zien dat bekende aanvalstechnieken in combinatie met uitvoeringsproblemen nog altijd voldoende zijn om grote impact te veroorzaken.