Rapporten
KELA’s State of Cybercrime 2026-rapport onthult 2,86 miljard gestolen inloggegevens en de opkomst van autonome AI-aanvallen

Cybercrime is niet langer alleen maar aan het schalen, het evolueert op een structureel niveau. Volgens The State of Cybercrime 2026: Emerging Threats & Predictions van KELA, verschuiven aanvallers van traditionele intrusiemethoden naar identiteitsmisbruik, AI-gedreven automatisering en grootschalige exploitatie van vertrouwenssystemen.
De rapport schetst een somber beeld van 2025 als een keerpunt. Cybercriminelen breken niet langer in in netwerken, ze loggen in, vaak met gestolen inloggegevens, AI-agents en vertrouwde derde-partij-systemen om verdedigingen helemaal te omzeilen.
Een recordbrekend jaar voor cybercrime
De omvang van cybercrime in 2025 bereikte ongekende niveaus. KELA volgde 2,86 miljard gecompromitteerde inloggegevens in de wereldwijde ecosystemen, waaronder infostealer-malware, breach-databases en ondergrondse markten.
Deze inloggegevens zijn nu het primaire aangrijpingspunt voor aanvallers. In plaats van kwetsbaarheden uit te buiten, vertrouwen dreigingsactoren steeds vaker op legitieme toegang, waardoor perimeter-gebaseerde beveiligingsmodellen effectief verouderd raken.
Tegelijkertijd steeg ransomware spectaculair. Het rapport identificeerde 7.549 ransomware-slachtoffers in 2025, een stijging van 45% ten opzichte van het voorgaande jaar, waarvan meer dan 53% van de slachtoffers in de Verenigde Staten waren gevestigd.
Deze groei wordt aangedreven door een volwassen cybercrime-economie. Er waren 147 actieve ransomware-groepen, waaronder ongeveer 80 nieuwe deelnemers, wat aangeeft hoe laag de drempel voor toegang is geworden.
De infostealer-epidemie die alles aandrijft
Aan de basis van deze golf ligt de opkomst van infostealer-malware, nu beschouwd als de ruggengraat van de moderne cybercrime.
KELA observeerde ongeveer 3,9 miljoen geïnfecteerde machines wereldwijd in 2025, waardoor 347,5 miljoen inloggegevens rechtstreeks uit malware-infecties alleen werden gegenereerd.
Het bredere ecosysteem versterkt dit dramatisch, met miljarden inloggegevens die circuleren op cybercrime-markten. Deze worden vervolgens doorverkocht aan ransomware-groepen, initial access-brokers en nationale actoren.
De gegevens onthullen een kritieke verschuiving in het targeten. Meer dan 75% van de gecompromitteerde inloggegevens is gekoppeld aan hoogwaardige diensten, zoals bedrijfscloudplatforms (19,6%), CMS-systemen (18,7%), e-mailservices (15,3%) en authenticatiesystemen (12,9%).
Deze concentratie benadrukt een duidelijke strategie: aanvallers geven prioriteit aan platforms die laterale beweging en volledige organisatorische compromittering mogelijk maken.
macOS is niet langer veilig: een stijging van 7.000%
Een van de meest opvallende bevindingen is het ineenstorten van langdurig gehandhaafde veronderstellingen over platformbeveiliging.
macOS-infecties stegen van minder dan 1.000 gevallen in 2024 tot meer dan 70.000 in 2025, een stijging van 7.000%.
Deze explosie wordt aangedreven door de commercialisering van malware-as-a-service, met name tools als Atomic Stealer, die het zelfs voor aanvallers met weinig vaardigheden mogelijk maken om op grote schaal Apple-apparaten aan te vallen.
De implicatie is duidelijk: geen enkel platform is nog inherent veilig. Aanvallers volgen de waarde, en Apple-ecosystemen zijn nu stevig in hun vizier.
AI wordt het nieuwe aanvalsoppervlak
De meest significante verschuiving in het rapport is de diepe integratie van AI in de cyberaanvalscyclus.
KELA identificeert een overgang van AI-ondersteunde aanvallen naar volledig autonome, agent-gedreven operaties, waarbij 80% tot 90% van de taken met minimale menselijke betrokkenheid kan worden uitgevoerd.
Een sleutelconcept dat uit deze verschuiving naar voren komt, is “vibe hacking“. In plaats van AI-systemen te breken, manipuleren aanvallers ze door kwaadaardige acties te framen als legitieme taken. Hierdoor kunnen AI-agents onbewust schadelijke operaties uitvoeren zonder beveiligingsmaatregelen te activeren.
Het rapport benadrukt ook echte gevallen waarin AI-systemen zijn gecompromitteerd door prompt-injectie en indirecte manipulatie. In een geval voerden autonome AI-agents verkenning uit, ontwikkelden exploitcode en voerden aanvallen uit op meerdere doelen met beperkte menselijke toezicht.
Dit markeert een fundamentele verandering. AI is niet langer alleen een instrument voor aanvallers, het is zowel een wapen als een kwetsbaarheid.
Ransomware evolueert naar industriële afpersing
Ransomware is niet langer een enkele tactiek, maar een volwaardig zakenmodel.
De meeste aanvallen vertrouwen nu op dubbele afpersing, waarbij gegevensextractie wordt gecombineerd met encryptie. Echter, afpersing alleen aanvallen nemen ook toe, waarbij aanvallers encryptie helemaal overslaan en zich richten op het stelen en moneteren van gevoelige gegevens.
De ecosystemen zijn zeer concurrerend. De topgroep, Qilin, claimde meer dan 1.100 slachtoffers, gevolgd door Akira met 761 slachtoffers en Clop met 523 slachtoffers.
Deze groepen vertrouwen steeds vaker op gestolen inloggegevens in plaats van technische exploits, waarbij ze toegang kopen van ondergrondse brokers om aanvallen te versnellen.
De economische impact is verbluffend. Een enkele inbreuk bij Jaguar Land Rover resulteerde in $2,5 miljard aan economische schade, waaronder productiestoppen en verstoring van de toeleveringsketen die duizenden bedrijven trof.
Hacktivisme en geopolitiek verergeren cyberdreigingen
Cybercrime is steeds meer verweven met mondiale conflicten.
Hacktiviteit steeg 400% ten opzichte van het voorgaande jaar, met meer dan 3.500 DDoS-aanvallen en meer dan 250 nieuwe groepen die in 2025 opdoken.
Deze groepen beperken zich niet langer tot website-defacing. Ze richten zich op kritieke infrastructuur, operationele technologie en industriële systemen, waardoor echte gevolgen ontstaan.
Tegelijkertijd gebruiken nationale actoren cyberoperaties als een kerninstrument van geopolitieke strategie. Campagnes gekoppeld aan Rusland-Oekraïne, Israël-Iran, VS-China-spanningen en Noord-Korea laten zien hoe cyberoorlog nu espionage, disruptie en financiële operaties omvat.
Aanvallen op de toeleveringsketen en het ineenstorten van vertrouwen
Een andere definiërende trend is de opkomst van aanvallen op de toeleveringsketen.
In plaats van individuele organisaties aan te vallen, compromitteren aanvallers leveranciers, SaaS-platforms en gedeelde infrastructuur om toegang te krijgen tot duizenden downstream-slachtoffers.
In een geval liet een SaaS-naar-SaaS-aanval aanvallers toe om in te breken in Salesforce-omgevingen bij meerdere bedrijven met gestolen OAuth-tokens, waardoor traditionele beveiligingscontroles helemaal werden omzeild.
Dit weerspiegelt een bredere verschuiving. Het “vertrouwen per default”-model wordt een aansprakelijkheid, aangezien aanvallers de relaties tussen systemen uitbuiten in plaats van de systemen zelf.
Exploitatie van zero-day-kwetsbaarheden en het einde van het patchvenster
Het rapport benadrukt ook de industrialisatie van kwetsbaarheidsexploitatie.
In 2025 werden 238 kwetsbaarheden toegevoegd aan de catalogus van bekende geëxploiteerde kwetsbaarheden van CISA, een stijging ten opzichte van 185 het voorgaande jaar.
Aanvallers monetiseren exploits nu sneller dan ooit, vaak binnen enkele dagen of zelfs uren na openbaarmaking. Ondergrondse markten verkopen steeds vaker volledig gewapende exploitkits in plaats van eenvoudige proof-of-concept-code, waardoor de drempel voor massale exploitatie lager wordt.
Een nieuwe realiteit in cybersecurity
De bevindingen in KELA’s State of Cybercrime 2026-rapport: Emerging Threats & Predictions maken één ding duidelijk: cybersecurity gaat een nieuwe fase in.
Identiteit is nu het primaire aanvalsoppervlak. AI is zowel een instrument als een kwetsbaarheid. Vertrouwensrelaties tussen systemen worden gewapend. En de snelheid van aanvallen versnelt voorbij de limieten van traditionele verdedigingsmodellen.
Organisaties die nog steeds vertrouwen op verouderde beveiligingsbenaderingen, worden steeds kwetsbaarder. De verschuiving naar identiteit-georiënteerde beveiliging, zero-trust-architecturen en AI-geïnformeerde verdediging is niet langer optioneel.
Voor een diepere analyse van dreigingsactoren, aanvalsmethodologieën en strategische aanbevelingen biedt de volledige rapport, The State of Cybercrime 2026: Emerging Threats & Predictions by KELA, een uitgebreid overzicht van hoe het cybercrime-landschap evolueert en waar het naartoe gaat.












