HP-onderzoek: Wie heeft de controle? Aanvallers misbruiken remote access-tools als digitale achterdeur

Onderzoekers van HP hebben ontdekt dat aanvallers gebruikmaken van phishing-berichten rond periodes van belastingaangifte, nepdownloads van datingapps, nep-tools voor het herstellen van cryptowallets en vervalste audiobestanden om de controle over pc’s over te nemen.
HP Inc. heeft zijn nieuwste Threat Insights Report gepubliceerd. Het rapport laat zien hoe aanvallers vertrouwde software, vermomde malware en steeds geloofwaardigere lokmiddelen inzetten om toegang te krijgen tot apparaten van gebruikers. Het onderzoek onderstreept een groeiende uitdaging voor zowel gebruikers als beveiligingsteams: kwaadaardige activiteiten zijn steeds moeilijker te onderscheiden van legitiem gedrag.
Het rapport analyseert cyberaanvallen uit de praktijk en helpt organisaties inzicht te krijgen in de nieuwste technieken die cybercriminelen gebruiken om detectie te omzeilen en pc’s te compromitteren in het snel veranderende dreigingslandschap. Op basis van de miljoenen endpoints waarop HP Wolf Security draait, identificeerden onderzoekers van HP Wolf Security onder meer de volgende campagnes:
Legitieme tools voor externe toegang die worden misbruikt om via een achterdeur toegang te krijgen: Cybercriminelen maken misbruik van applicaties zoals LogMeIn en ScreenConnect om ongemerkt controle over apparaten van slachtoffers te krijgen. De campagnes begonnen met phishingmails rond het einde van het belastingjaar en nepdownloads van desktopapplicaties, waaronder downloads via datingsites. Vervolgens werden gebruikers verleid om legitieme remote access-tools te installeren. Deze tools staan onder controle van de aanvallers en gaan op in reguliere IT-activiteiten, waardoor zij volledige controle over apparaten kunnen verkrijgen.
Aanvallers maken misbruik van gebruikers die verloren cryptowallets proberen terug te vinden: Frauduleuze tools voor het herstellen van cryptowallets worden verspreid door aanvallers onder het mom dat zij gebruikers helpen verloren wallets terug te vinden. In werkelijkheid worden deze wallets juist gestolen. De tools worden vaak gedeeld via codeplatformen en websites voor mediadownloads. De scripts voor het stelen van gegevens bevatten opvallend veel emoji’s en lijken met behulp van ‘vibe coding’ te zijn ontwikkeld. Ze zijn in staat om inloggegevens, walletinformatie en systeemgegevens te verzamelen en vervolgens in archiefbestanden te verpakken voor exfiltratie.
ClickFix-campagnes verbergen malware in 'audiobestanden': De aanvallers achter recente ClickFix-campagnes vermommen malware als audiobestanden om detectie te ontwijken. Slachtoffers worden via realistische CAPTCHA-verzoeken op professioneel ogende nepwebsites verleid tot het uitvoeren van kwaadaardige opdrachten, waarna schadelijke payloads ongemerkt op de achtergrond worden uitgevoerd.
Patrick Schläpfer, Principal Threat Researcher bij HP Security Lab, zegt: "Wat opvalt aan deze campagnes is hoe eenvoudig legitieme remote access-tools worden omgevormd tot toegangspoorten voor aanvallers. Door vertrouwde software te combineren met zorgvuldig opgezette social engineering – gekoppeld aan gebeurtenissen zoals het einde van het belastingjaar – wordt het steeds moeilijker om te bepalen wat wel en niet te vertrouwen is."
Door dreigingen te isoleren die detectietools op pc’s weten te omzeilen, terwijl malware veilig en gecontroleerd binnen afgeschermde containers wordt uitgevoerd, krijgt HP Wolf Security inzicht in de nieuwste technieken van cybercriminelen. Tot op heden hebben HP Wolf Security-klanten meer dan 60 miljard e-mailbijlagen, webpagina’s en gedownloade bestanden geopend zonder dat daarbij beveiligingsincidenten zijn gemeld.
Het rapport, gebaseerd op data uit de periode januari tot en met maart 2026, laat zien hoe cybercriminelen hun aanvalsmethoden blijven diversifiëren om beveiligingsmaatregelen te omzeilen. Daarbij blijkt onder meer dat:
Minimaal 11% van de e-maildreigingen die door HP Sure Click werden geïdentificeerd, één of meer e-mailgatewayscanners wist te omzeilen. Executable bestanden waren de populairste verspreidingsmethode om malware te verspreiden (39%), gevolgd door archive files (38%) en PDF-documenten (10%).
Het gebruik van malware via PDF-bestanden is met 2% is toegenomen. Aanvallers maakten daarbij gebruik van uiteenlopende lokmiddelen, zoals gerechtelijke documenten en bonusuitkeringen, om urgentie te creëren en gebruikers tot klikken aan te zetten.
Alex Holland, Principal Threat Researcher bij HP Security Lab, zegt: "Deze aanvallen zien er niet uit als een klassieke inbraak; ze lijken juist op normale bedrijfsactiviteiten. Ze gaan op in reguliere IT-processen en vermijden de waarschuwingssignalen die doorgaans met malware worden geassocieerd. Om de toekomst van werk veilig te ondersteunen en risico’s te beperken, moeten organisaties onnodige rechten beperken, software-installaties beter controleren en risicovolle activiteiten zoals downloads en onbekende links isoleren. Alleen vertrouwen op detectie is niet voldoende wanneer legitieme tools als achterdeur worden gebruikt."
Het volledige rapport is beschikbaar via de Threat Research blog.
Meer over
Lees ook
Waarom valse client-ID’s steeds vaker worden gebruikt voor verborgen enumeration
De aanmeldingslogboeken van Microsoft Entra vormen een belangrijke telemetriebron voor het opsporen van kwaadaardige authenticatieactiviteiten, waaronder het inventariseren van gebruikers, ‘password spraying’ en pogingen tot eerste toegang. Om detectie te omzeilen, verspreiden aanvallers hun verzoeken regelmatig
DEFION Security lanceert agentic security services en versterkt leiderschap voor AI-gedreven groeifase
DEFION Security, het cybersecuritybedrijf gespecialiseerd in pentesting en managed detection en response, introduceert de DEFION Pentest Agent. Deze AI-agent identificeert kwetsbaarheden in applicaties met een snelheid en dekking die met handmatige pentesting niet mogelijk is. Tegelijkertijd kondigt het bedrijf een leiderschapswissel aan.
AI gestuurde e-mailaanvallen leiden al binnen vijf minuten na de eerste klik tot een persistente inbreuk
Uit nieuwe bevindingen van Barracuda Research blijkt hoe snel moderne e-mailaanvallen kunnen escaleren tot serieuze securityincidenten. In een gecontroleerde Red Team-simulatie leidde één enkele phishing-e-mail binnen vijf minuten tot identiteitsdiefstal, het omzeilen van MFA, persistentie en een inbreuk op het endpoint.



