ENISA: DDoS blijft dominant, maar ransomware en cyberspionage zorgen voor zwaardere impact

ENISA: DDoS blijft dominant, maar ransomware en cyberspionage zorgen voor zwaardere impact

DDoS-aanvallen vormden opnieuw de grootste categorie cyberincidenten waarmee Europese organisaties te maken kregen. Tegelijkertijd blijven ransomware, phishing en cyberspionage voor grote risico’s zorgen. Vooral overheidsorganisaties blijken een belangrijk doelwit. Dat beeld komt naar voren uit het nieuwe ENISA Threat Landscape 2026 van het European Union Agency for Cybersecurity (ENISA).

Meer dan de helft van de door ENISA geregistreerde incidenten – 51,3 procent – bestond uit distributed denial-of-service-aanvallen (DDoS). Daarbij proberen aanvallers websites en online diensten onbereikbaar te maken door deze met grote hoeveelheden verkeer te bestoken. Ongeautoriseerde toegang tot systemen staat met 39,5 procent op de tweede plaats. ENISA Threat Landscape 2026_Fin…

Dat DDoS qua aantallen domineert, betekent volgens ENISA echter niet automatisch dat dit ook de dreiging met de grootste gevolgen is. Vooral bij cyberspionage kan het lang duren voordat aanvallen worden ontdekt en openbaar worden gemaakt. ENISA wijst erop dat hierover soms pas zes maanden tot meer dan vier jaar na een aanval wordt gerapporteerd. De statistieken geven daardoor vooral een momentopname van het Europese dreigingslandschap en geen compleet overzicht.

Phishing blijft belangrijkste vorm van social engineering

Ook de menselijke factor blijft een belangrijk aangrijpingspunt voor aanvallers. Van de social-engineeringtechnieken die ENISA in kaart bracht, was phishing goed voor 77,8 procent. Malspam, waarbij kwaadaardige software of links via ongewenste e‑mail worden verspreid, vertegenwoordigde nog eens 13 procent. ENISA Threat Landscape 2026_Fin…

Opvallend is daarnaast de opkomst van zogeheten ClickFix-aanvallen. Daarbij krijgt een gebruiker bijvoorbeeld te zien dat er iets mis is met zijn computer, browser of een online dienst. Vervolgens krijgt het slachtoffer instructies om het probleem zelf te ‘repareren’. In werkelijkheid voeren die handelingen uiteindelijk kwaadaardige code uit.

ENISA signaleert bovendien dat phishing steeds verder wordt geprofessionaliseerd. Kant-en-klare phishingkits en Phishing-as-a-Service-platforms verlagen de technische drempel voor cybercriminelen. Ook het misbruiken van kwetsbaarheden blijft belangrijk. Bij incidenten waarbij ENISA de gebruikte methode om binnen te dringen kon vaststellen, speelde in 60,4 procent van de gevallen een kwetsbaarheid een rol. Verkeerde configuraties en onbedoeld blootgestelde systemen waren goed voor 20,7 procent.

Overheid veruit meest getroffen sector

De verschillen tussen sectoren zijn groot. De publieke sector springt er duidelijk uit: 31,8 procent van de door ENISA geregistreerde gebeurtenissen was gericht op overheidsorganisaties. Daarna volgen zakelijke dienstverlening met 8,5 procent, transport met 8 procent, de maakindustrie met 6,9 procent en financiële instellingen en banken met 5,6 procent. ENISA Threat Landscape 2026_Fin…

Interessant in het licht van NIS2 is dat organisaties die onder de categorieën essentiële en belangrijke entiteiten vallen gezamenlijk 73 procent van alle geregistreerde gebeurtenissen vertegenwoordigen. Volgens ENISA onderstreept dit de relevantie van de sectoren waarop de NIS2-richtlijn zich richt.

Ransomware raakt maakindustrie hard

Binnen de maakindustrie ziet het dreigingsbeeld er anders uit. Deze sector was goed voor 6,9 procent van alle geregistreerde gebeurtenissen. Vooral machine- en apparatenbouw en de bouwsector kwamen relatief vaak in de gegevens van ENISA terug.

Bij financieel gemotiveerde aanvallen op productiebedrijven speelt ransomware een bijzonder grote rol. Financieel gemotiveerde incidenten vormden 61,1 procent van de aanvallen op deze sector. Binnen deze categorie bestond maar liefst 82,8 procent uit ransomware. Qilin, Akira en SafePay behoorden tot de meest waargenomen ransomwarevarianten. ENISA Threat Landscape 2026_Fin…

De gevolgen blijven bovendien niet altijd beperkt tot een afzonderlijke vestiging of IT-omgeving. ENISA noemt onder meer een aanval op een Duitse fabrikant van warmtewisselaars die ook gevolgen zou hebben gehad voor dochterbedrijven in Polen en China. Een ransomware-aanval op het Japanse Okuma raakte eveneens de Duitse dochteronderneming. Daarmee wordt opnieuw zichtbaar hoe cyberincidenten zich via internationaal verbonden bedrijfsstructuren kunnen verspreiden.

Transport kwetsbaar door afhankelijkheid van derden

Ook de transportsector springt eruit. ENISA verwijst onder meer naar de ransomware-aanval op Collins Aerospace in september 2025. Daarbij werd software voor de verwerking van passagiers getroffen. Hierdoor vielen geautomatiseerde inchecksystemen op verschillende Europese luchthavens uit, waaronder Brussels Airport en de luchthaven van Berlijn. Vertragingen en annuleringen waren het gevolg en personeel moest terugvallen op handmatige procedures. ENISA Threat Landscape 2026_Fin…

Het incident laat volgens het rapport tevens zien hoe afhankelijk organisaties inmiddels zijn van externe technologie- en dienstverleners. Ook datalekken bij externe platformen en leveranciers die onder andere door Air France-KLM en Iberia werden gebruikt, komen in het rapport terug.

Zorg en digitale infrastructuur onder druk

In de zorg was ongeautoriseerde toegang de belangrijkste dreiging. Financieel gemotiveerde aanvallen waren goed voor 46 procent van de waargenomen activiteit. Ransomware vormde daarbinnen een belangrijk onderdeel en leidde in meerdere gevallen rechtstreeks tot operationele problemen bij zorginstellingen.

Bij digitale infrastructuur ziet ENISA juist opnieuw veel DDoS. Deze aanvalsvorm vertegenwoordigde 50,6 procent van de waargenomen incidenten in deze sector, gevolgd door ongeautoriseerde toegang met 40,4 procent. Aanbieders van openbaar beschikbare elektronische communicatiediensten vormden met 53,5 procent de meest aangevallen subsector.

Geopolitiek steeds zichtbaarder in cyberaanvallen

Naast financieel gemotiveerde cybercriminaliteit speelt geopolitiek een nadrukkelijke rol. Hacktivistische campagnes blijken regelmatig samen te vallen met politieke gebeurtenissen, steun aan Oekraïne en internationale bijeenkomsten. Duitsland, Frankrijk, Italië, Spanje en Polen behoorden tot de meest getroffen EU-landen. Overheidsorganisaties waren daarbij opnieuw een belangrijk doelwit.

ENISA beschrijft daarnaast cyberoperaties die aan staten of aan staten gelieerde groepen worden gekoppeld. Europese overheden traden hier in 2025 ook publiekelijk tegen op. Zo legde de EU sancties op aan personen die in verband worden gebracht met de Russische militaire inlichtingendienst GRU. Frankrijk schreef cybercampagnes rond de Olympische en Paralympische Spelen van Parijs toe aan de aan de GRU gekoppelde groep APT28. Tsjechië schreef een aanval op het netwerk van zijn ministerie van Buitenlandse Zaken toe aan de aan de Chinese veiligheidsdienst MSS gelieerde groep APT31.

Cijfers vragen om nuance

ENISA plaatst zelf nadrukkelijk kanttekeningen bij de cijfers. Het rapport is mede gebaseerd op openbare bronnen en vrijwillig gedeelde informatie. Niet ieder incident wordt bekendgemaakt en verschillende soorten aanvallen worden bovendien niet even snel zichtbaar.

Ransomware en DDoS zijn relatief eenvoudig waar te nemen, bijvoorbeeld doordat aanvallers zelf claims publiceren of doordat diensten uitvallen. Cyberspionage kan daarentegen jarenlang onopgemerkt blijven. Een toename van het aantal gemelde incidenten hoeft daarom niet automatisch te betekenen dat het werkelijke aantal aanvallen in dezelfde mate is gestegen.

Het ENISA Threat Landscape 2026 moet dan ook vooral worden gelezen als een momentopname van de belangrijkste ontwikkelingen. Die momentopname laat wel een duidelijke combinatie zien: zeer zichtbare DDoS-aanvallen domineren in aantallen, terwijl ransomware organisaties operationeel kan ontwrichten en minder zichtbare cyberspionage op langere termijn mogelijk een veel grotere strategische impact heeft.

Redactie

Redactie @ Industrial CyberSec

2 oktober 2026 - 07:10

WEERGAVEN

0 Reacties

Gerelateerde berichten

Merlon lanceert 100% Europees soevereine cybersecurity in Nederland

Merlon lanceert 100% Europees soevereine cybersecurity in Nederland

Aanvallers gebruiken ASOS-app zelf om dreiging bij klanten af te leveren

Aanvallers gebruiken ASOS-app zelf om dreiging bij klanten af te leveren

Franse cyberwaakhond ANSSI zelf gehackt, justitie start onderzoek

Franse cyberwaakhond ANSSI zelf gehackt, justitie start onderzoek

Orange Cyberdefense: digitale veiligheid in de keten vraagt om Europees toetsingsmodel

Orange Cyberdefense: digitale veiligheid in de keten vraagt om Europees toetsingsmodel

Nog geen gerelateerde berichten...

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Pin It on Pinterest

Share This