
EDR killers zijn geen curiositeit meer die alleen voorbehouden is aan APT-groepen. In het eerste semester van 2026 documenteert het Franse CERT Santé hun gebruik als een bijna systematische voorbereidende stap voordat kwaadaardige payloads op ziekenhuisystemen worden ingezet. ESET bevestigt de wereldwijde trend met meer dan honderd varianten die zijn waargenomen in echte aanvallen. Deze verschuiving verandert de infectieketen ingrijpend en dwingt tot heroverweging van de bescherming van eindpunten.
EDR killers: de neutralisatie van verdedigingen als voorwaarde voor infectie
Het klassieke schema van een ransomware- of Trojan-aanval veronderstelde dat de payload de antivirus of EDR moest omzeilen. We zien nu een omkering van de logica: de aanvaller schakelt de EDR uit voordat hij iets inzet. De kwaadaardige payload hoeft niet meer stealthy te zijn, aangezien deze opereert op een systeem waarvan de detectielaag is verwijderd.
Aanvullende lectuur : Ontdek het laatste nieuws en gezondheidstips om voor uzelf te zorgen
De varianten van EDR killers maken gebruik van ondertekende maar kwetsbare Windows-stuurprogramma’s (de zogenaamde Bring Your Own Vulnerable Driver-techniek). De kwaadaardige binaire code laadt een legitiem stuurprogramma, verkrijgt toegang tot de kernel en beëindigt de processen van de beveiligingsagent. De operatie duurt enkele seconden en genereert slechts een stuurprogramma-laad gebeurtenis in de systeemlogs.
Voor SOC-teams ligt de oplossing in het monitoren van ongebruikelijke stuurprogramma-laadacties, het versterken van het beleid voor het blokkeren van kwetsbare stuurprogramma’s via WDAC (Windows Defender Application Control) en het gebruik van EDR-agenten met kernel-autobeschermingsmechanismen. We publiceren regelmatig op de nieuwssectie van Viruslab technische analyses van deze varianten zodra ze verschijnen in echte omstandigheden.
Zie ook : Ontdek wie de vrouw van Nabil Fekir is en hun liefdesverhaal

Multi-vector ransomware: drie groepen, drie geïndustrialiseerde methoden
De triple extorsie (versleuteling, exfiltratie, dreiging van denial-of-service) is al enkele jaren gedocumenteerd. Wat in 2026 verandert, is de industrialisering van aanvalsketens door gestructureerde groepen die de exploitatie van zero-day kwetsbaarheden, compromittering van de software supply chain en gecoördineerde inzet op meerdere dochterondernemingen van hetzelfde bedrijf combineren.
Drie operationele profielen onderscheiden zich:
- Groepen die zich richten op softwareleveranciers om updates te compromitteren en honderden MKB’s downstream te raken, zonder directe interactie met elke slachtoffer.
- Operatoren die initiële toegang kopen op gespecialiseerde marktplaatsen en vervolgens binnen vierentwintig uur een ransomware inzetten, waardoor het detectievenster tot bijna niets wordt gereduceerd.
- Affiliates die gerichte phishing combineren met EDR killer om binnen te dringen in netwerken van bedrijven in de gezondheidszorg of industrie, waar de tolerantie voor onderbreking van de service minimaal is.
Het gemeenschappelijke kenmerk: elke groep investeert in automatisering. De tools voor lateralisatie, exfiltratie en versleuteling worden verpakt, geversioneerd en gedistribueerd als interne softwareproducten.
Offensieve AI en deepfakes: phishing verandert van schaal
Het gebruik van taalmodellen door aanvallers beperkt zich niet langer tot het genereren van grammaticaal correcte phishing-e-mails. Het rapport Check Point Research AI Security 2026 documenteert de overgang van AI als assistent naar AI als actieve operator in de aanvalsketen.
In de praktijk zien we campagnes opkomen waarbij een model dynamisch de inhoud van de e-mail genereert op basis van het LinkedIn-profiel van het doelwit, de taal en het register aanpast, en vervolgens een geïnfecteerd bestand produceert waarvan de naam en het uiterlijk overeenkomen met de sector van het doelbedrijf. Het klikpercentage op deze campagnes overschrijdt significant dat van klassieke phishingcampagnes.
Stem-deepfakes voegen een extra laag toe. Gedocumenteerde gevallen in bedrijven tonen telefoongesprekken aan die de stem van een leidinggevende imiteren om een overboeking te valideren of de installatie van een software voor externe onderhoud te autoriseren. De combinatie van synthetische stem en door AI gepersonaliseerde e-mail maakt menselijke detectie zeer moeilijk.
Technische tegenmaatregelen omvatten multi-factor authenticatie voor financiële validaties, verificatie buiten de band (terugbellen naar een bekend nummer) en de inzet van oplossingen voor het detecteren van door AI gegenereerde inhoud op e-mailgateways.

Quantumdreiging en digitale soevereiniteit: voorbereiding op post-quantumcryptografie
De quantumdreiging voor de cybersecurity is geen theoretisch onderwerp meer dat voorbehouden is aan laboratoria. Beveiligingsinstanties raden bedrijven aan om nu al te beginnen met het in kaart brengen van hun cryptografische activa en de migratie naar post-quantum algoritmes.
Het concrete risico heeft een naam: « harvest now, decrypt later ». Staatsactoren verzamelen vandaag de dag versleutelde gegevensstromen (gezondheidsgegevens, industriële geheimen, diplomatieke communicatie) in de hoop op de toekomstige capaciteit van een quantumcomputer om RSA of elliptische krommen te kraken. Voor bedrijven die met langlevende gegevens werken, verkleint het migratievenster.
De post-quantum NIST-standaarden (ML-KEM, ML-DSA) zijn gepubliceerd. De uitdaging voor IT-managers is om de cryptografische afhankelijkheden in hun bedrijfsapplicaties, VPN’s, TLS-certificaten en elektronische handtekeningen te identificeren. Een audit van crypto-agiliteit maakt het mogelijk om de knelpunten in kaart te brengen voordat de overgang wordt gepland.
Bescherming van MKB’s en telewerken: altijd onderschatte aanvalsvlakken
MKB’s blijven de favoriete doelwitten omdat ze beperkte beveiligingsbudgetten combineren met een vergroot aanvalsvlak door telewerken. Persoonlijke apparaten die via VPN met het bedrijfsnetwerk zijn verbonden, vormen een toegangsvector die alleen door cloudoplossingen niet wordt gedekt.
De beschermingsmaatregelen die het verschil maken in dit segment:
- Het segmenteren van het netwerk om telewerkposten van kritieke middelen te isoleren, zelfs op een plat netwerk van kleine omvang.
- Een beheerde EDR-oplossing inzetten in plaats van een klassieke antivirus, en ervoor zorgen dat deze een anti-tampering bescherming bevat die bestand is tegen de gedocumenteerde EDR killers.
- Medewerkers specifiek trainen voor AI-gegenereerde phishingcampagnes, met geactualiseerde simulatie-oefeningen elk kwartaal.
- Een regelmatig getest offline back-up implementeren, de enige betrouwbare verdediging tegen ransomware die de EDR heeft geneutraliseerd.
Het beheer van digitale risico’s voor kleine structuren gaat niet via de accumulatie van tools, maar door de consistentie tussen het beveiligingsbeleid en het werkelijke gebruik door medewerkers. Een slecht geconfigureerde firewall beschermt minder dan een correct verhard systeem met een zelfbeschermende EDR.