Volgens nieuwe gegevens van Barracuda Research is momenteel één op de drie e-mails die wereldwijd wordt verzonden schadelijk of ongewenste spam. Het onderzoek analyseerde meer dan 3,1 miljard e-mails in januari 2026 en ontdekte dat bijna de helft van alle schadelijke activiteiten afkomstig is van phishingaanvallen. De bevindingen, gepubliceerd op 12 mei 2026, komen op een moment waarop e-mailproviders strengere authenticatie dan ooit afdwingen, wat directe gevolgen heeft voor elk bedrijf dat e-mail gebruikt om met klanten te communiceren.
De omvang van de dreiging in 2026
Barracuda Research analyseerde in januari 2026 meer dan 3,1 miljard e-mails en onderzocht schadelijke e-mails, spam en ongewenste e-mails. De analyse toonde trends aan waarbij aanvallers credential phishing opschalen, van bestandsgebaseerde payloads naar URL-gebaseerde verzending overstappen, en QR-codes en accountovernamen gebruiken om conventionele beveiligingen te omzeilen.
Phishing vertegenwoordigt het grootste deel van schadelijke e-mailactiviteiten met 48%. De tweede belangrijke bevinding treft bedrijven hard: 34% van de bedrijven meldt minstens één accountovernamegeval per maand, waardoor snelle detectie en reactie op gecompromitteerde accounts essentieel zijn.
Wanneer een aanvaller toegang krijgt tot een bedrijfse-mailaccount, stelen zij niet alleen gegevens. Barracuda ontdekte dat 34% van de organisaties minstens één accountovernamegeval per maand ervaart. Deze verschuiving maakt phishing moeilijker op te sporen omdat schadelijke e-mails vaak afkomstig zijn van vertrouwde interne contacten of bekende personen. Voor een marketeer of growthteam betekent dit dat een phishinge-mail die afkomstig is van een bekende leverancier of collega nu een realistisch risico is.
Hoe aanvallers verdedigingen omzeilen
De meest significante tactische verschuiving in het rapport is weg van traditionele bestandsgebaseerde malware. Aanvallers schakelen over van bestandsgebaseerde payloads naar URL-gebaseerde verzending en plaatsen QR-codes in vertrouwde documentformaten om schadelijke bestemmingen te verbergen.
De cijfers achter deze trend zijn opvallend. Ongeveer 70% van de geanalyseerde schadelijke pdf's bevatte QR-codes die naar phishingpagina's leidden, terwijl meer dan 10% van de HTML-bijlagen als schadelijk werd geïdentificeerd.
Alhoewel slechts ongeveer één op de 200 links schadelijk is, blijft de dreiging aanhoudend en ernstig. Cybercriminelen gebruiken deze links voor phishing, impersonatie en malwarecampagnes, en maken ze vaak legitiem genoeg om door traditionele veiligheidsfilters te glippen.
Phishing-as-a-Service verlaagt de drempel voor aanvallen
Een belangrijke drijvende kracht achter de volumestijging is phishing-as-a-service (PhaaS), een crimineel abonnementsmodel dat verandert wie een phishingcampagne kan lanceren. PhaaS is een crimineel abonnementsmodel dat phishingtemplates, nepinlogpagina's, hosting en automatisering biedt, waardoor credential phishing gemakkelijker wordt om uit te voeren en op schaal uit te breiden.
Volgens Barracuda maakt 90% van de grootschalige phishingcampagnes gebruik van phishing-as-a-service-kits. Dit betekent dat aanvallers niet langer technische expertise nodig hebben om overtuigende campagnes uit te voeren. Ze abonneren zich, selecteren een doelwit en implementeren.
AI versnelt dit verder. AI-phishing gebruikt generatieve AI-tools om overtuigende, gepersonaliseerde berichten op grote schaal te maken, waardoor het veel moeilijker is om op te sporen dan traditionele phishingaanvallen. De traditionele waarschuwingstekenen, slechte grammatica, generieke greetings en verdachte afzendernamen zijn niet langer betrouwbaar. Aanvallers kunnen zeer gepersonaliseerde e-mails genereren met verwijzingen naar echte namen, afdelingen, recente gebeurtenissen of interne jargon uit openbare informatie, en wat vroeger uren duurde, duurt nu seconden.
Opmerkelijk is ook dat adversary-in-the-middle-stijl kits het risico verhogen, zelfs in MFA-omgevingen, door sessies in real-time af te vangen. Authenticatieprotocollen alleen zijn niet voldoende.
Wat dit betekent voor e-mailmarketers en bedrijfseigenaren
Voor bedrijven die e-mailmarketingcampagnes uitvoeren, spelen de indirecte gevolgen van dit bedreigingslandschap zich al af op inboxniveau.
Doelgroepen zijn op hun hoede dankzij een voortdurende stroom van spam en geavanceerde phishingpogingen, wat betekent dat legitieme marketinge-mails vaak met argwaan worden ontvangen. Onderzoek van Mailjet toont aan dat 53% van de consumenten een legitieme e-mail van een merk heeft ontvangen die zij aanvankelijk als frauduleus beschouwden.
Er is een bijzonder frustrerend paradox ontstaan: terwijl legitieme bedrijfscommunicatie zonder precedent afwijzingspercentages ondervindt, blijven geavanceerde phishingaanvallen met toenemende snelheid filters omzeilen door AI-integratie.
De authenticatieomgeving is ook aanzienlijk verzwaard. Analyse toont aan dat 85,7% van de domeinen DMARC niet afdwingt met een quarantaine- of afwijzingsbeleid, waardoor zij kwetsbaar zijn voor spoofing en bezorgbaarheidsproblemen. Dit heeft ook gevolgen voor inboxplaatsing omdat ISP's steeds meer geverifieerde afzenders prioriteren. Als je domein geen afgedwongen DMARC heeft, ben je blootgesteld aan zowel imitatieaanvallen als inboxstraffen. 
Aanbevelingen uit het rapport
Merium Khalid, Director of SOC Offensive Security bij Barracuda, stelde de inzet duidelijk in het rapport:
"E-mail is niet langer slechts een communicatiekanaal. Het is de voordracht van identiteit, vertrouwen en bedrijfscontinuïteit."
E-mailbeveiliging moet worden gekoppeld aan identiteits- en eindpuntcontroles om accountovernamen en laterale beweging te verminderen. Het volledige Barracuda Email Threats Report 2026 identificeert verschillende praktische stappen:
- Vergroot inspectie buiten bijlagen. Verhoog het onderzoek van ingebedde links en QR-codes in documenten en berichten.
- Versterk identiteitsbeveiliging. Dwing MFA af waar mogelijk, controleer op verdachte aanmeldingen en versterk toegangsbeleid om de impact van gestolen referenties te beperken.
- Automatiseer detectie en reactie. Automatiseer detectie en reactie om verdachte berichten snel in quarantaine te plaatsen en de verwilderingsduur te verminderen wanneer aanvallen toch door slip.
- Voer regelmatig audits van configuraties uit. Organisaties moeten regelmatig e-mailbeveiligingsconfiguraties controleren om ervoor te zorgen dat beveiligingsmaatregelen zijn ingeschakeld, beleidsregels aansluiten bij huidige bedreigingstrends en uitzonderingen nog gerechtvaardigd zijn. Dit omvat het controleren van authenticatie-instellingen, bijlagen- en link-inspectiebeleidsregels en geautomatiseerde responsworkflows.
Voor marketing- en growthteams is de conclusie duidelijk: sterke SPF-, DKIM- en DMARC-configuratie is nu zowel een beveiligingsvereiste als een bezorgbaarheidsvereiste. In een wereld van phishing, spoofing en toenemend wantrouwen van gebruikers wordt geverifieerde identiteit een kernonderdeel van merkvertrouwen, niet slechts een technische specificatie. Teams die e-mailauthenticatie als marketingactief behandelen in plaats van alleen als IT-checklist, zullen een meetbaar voordeel hebben in inboxplaatsing en publieksvertrouwen in 2026.



