Cybercriminelen omzeilen tegenwoordig routinematig elke e-mailauthenticatiecontrole en bezorgen aanvallen toch. De onlangs gepubliceerde Q1 2026 Email Threat Trends Report van VIPRE Security Group toont aan dat 84% van malspam-e-mails linkgebaseerde verzending gebruikte, terwijl callback-phishingcampagnes vanaf geverifieerde Microsoft-infrastructuur werden verzonden en SPF-, DKIM- en DMARC-controles passeerden zonder enig alarm uit te lokken.
Het rapport, gepubliceerd op 23 april 2026, is gebaseerd op analyse van 1,8 miljard e-mails die in het eerste kwartaal van 2026 zijn verwerkt en documenteert hoe aanvallers legitieme platforms, systemen en ecosystemen uitbuiten om conventionele verdedigingsmaatregelen te omzeilen. De bevindingen brengen een duidelijke boodschap voor elk bedrijf dat op e-mail vertrouwt: juiste authenticatie is nodig, maar is niet langer voldoende.
Authenticatie slaagt, aanvallen lukken
De meest significante bevinding van het rapport voor e-mailmarketeer en groeiteams is hoe grondig aanvallers hebben geleerd om de authenticatiestapel heen te werken, die de meeste organisaties beschouwen als een veiligheidsnorm.
Callback-phishingcampagnes uit Q1 werden verzonden vanaf geverifieerde Microsoft-infrastructuur en passeerden SPF-, DKIM- en DMARC-controles. In deze campagnes was Microsoft verantwoordelijk voor 41% van vervalste merken, gevolgd door PayPal met 17% en Geek Squad met 15%.
Dit is van belang omdat SPF, DKIM en DMARC dezelfde protocollen zijn die grote inboxproviders nu vereisen voor bulkverzenders. Deze drie standaarden helpen e-mailafzenders te verifiëren door te controleren dat e-mails afkomstig zijn van het domein waarvan zij zeggen afkomstig te zijn, en zijn belangrijk voor het voorkomen van spam, phishing en ander e-mailbeveiligingsrisico's. Het probleem is dat authenticatie alleen de verzendingsbron verifieert, niet de inhoud of het doel achter het bericht.
Zoals IRONSCALES-onderzoek duidelijk stelt: "Authenticatie is nodig. Het is niet voldoende. Wanneer aanvallers platforms kunnen huren, registreren of misbruiken die volledig geverifieerde e-mails verzenden, worden SPF, DKIM en DMARC standaardvereisten, niet eindpunten."
Open redirects en vertrouwde platforms als dekmantel
Aanvallers in Q1 2026 prefereerden "open redirects" die beginnen met een legitiem domein en vervolgens via een trailingparameter naar een kwaadaardig domein leiden. Misbruikte URL's waren verantwoordelijk voor meer dan 89% van de phishing-URL's in het kwartaal.
Cloudflare werd geïdentificeerd als een van de services die voor het maskeren van phishing-links werd misbruikt, waarbij aanvallers de CAPTCHA en botbeveiligingssystemen van het platform exploiteerden om te voorkomen dat geautomatiseerde scanners de uiteindelijke landingspagina's achter kwaadaardige berichten bereiken.
Een voorbeeld uit het rapport betrof misbruik van TestFlight, Apple's betatestatoplatform. Aanvallers verspreidden malware via bètakanaaltoepassingen en stuurden gebruikers vervolgens e-mails met TestFlight-links, vertrouwend op de reputatie van de service om de inboxbezorging te verbeteren.
Nieuw geregistreerde domeinen verloren ook aan belang in het kwartaal. VIPRE schrijft de verschuiving toe aan effectievere domeinscanning door beveiligingstools, wat blijkbaar aanvallers dwingt naar gerenommeerde en bekende webadressen die minder argwaan trekken. Dit is een direct gedragsrespons op verbeterde verdedigingsmaatregelen: als één deur sluit, loopt de aanvaller door een meer vertrouwde deur.
Hoe de aanslagbreuk eruit ziet
Tijdens Q1 2026 verschenen ingebedde links in 50,59% van phishing-e-mails, terwijl 26,69% bijlagen bevatte, 19,17% callbackschema's gebruikte en 3,55% op QR-code-phishing vertrouwde.
Wat bijlagen betreft, bleven PDF-bestanden dominant onder kwaadaardige bijlagen met 63% van het totaal, waarbij cybercriminelen steeds vaker QR-codes in deze PDF's invoegen om standaard URL- en tekstgebaseerde scanmethoden te omzeilen. EML-bestanden waren ook in opkomst en verschenen in 13,15% van de gevallen, waarbij dreiging-actoren hele e-mails bijvoegden om het format van echte interne gesprekken na te bootsen en beveiligde e-mailgateways te omzeilen.
BEC-tactieken verschuiven ook
Business email compromise (BEC)-patronen veranderden opvallend in Q1. CEO-impersonatie daalde van 73% van BEC-pogingen in Q1 2025 naar 54% in Q1 2026, een verschuiving die suggereert dat aanvallers realistischker communicatiegedrag nabootsen, aangezien leidinggevenden doorgaans via een commandolijn communiceren in plaats van rechtstreeks contact op te nemen.
Engels bleef de voertaal voor BEC-aanvallen met 88%, maar Zweeds nam de tweede plaats in, voor het Spaans. VIPRE wees op het hoge inkomen per capita in Scandinavische landen, adoptiesnelheid van contactloos betalen en verhoogd vertrouwen in het publiek als factoren die de regio tot een aantrekkelijk doelwit maken.
Wat dit betekent voor uw e-mailprogramma
Voor bedrijfseigenaren en marketers onderstrepen de Q1 2026-gegevens een punt dat in standaard checklists voor e-mailveiligheid wordt ondergewogen: uw authenticatie-instellingen beschermen de reputatie en bezorgbaarheid van uw domein, maar beschermen uw publiek niet tegen aanvallen die via legitieme infrastructuur lopen.
E-mail blijft een van de voornaamste instapmogelijkheden voor cyberaanvallen, en Verizon's 2025 Data Breach Investigations Report toont aan dat de meeste datalekken nog steeds een menselijk element betreffen, zoals accountgegevens gestolen via phishing. Dit menselijke element is precies waar deze geverifieerde, platformmisbruikende campagnes op gericht zijn.
Een paar concrete stappen die prioriteit verdienen:
- Controleer elk platform dat namens uw domein e-mail verzendt. Dit omvat voor de hand liggende systemen zoals marketingplatforms, evenals minder zichtbare systemen zoals HR-tools of financieële toepassingen.
- Train uw publiek en team om haastdrijvende e-mailverzoeken met scepsis te bejegenen, ongeacht het verzenddomein of merk.
- Controleer DMARC-rapporten actief. DMARC biedt inzicht via geaggregeerde en forensische rapporten, waarin wordt aangegeven wie e-mail met behulp van uw domein verzendt en of deze berichten authenticatie passeren. Die gegevens onthullen ongeautoriseerd gebruik van uw merk voordat uw klanten dat doen.
- Ga verder dan headervertrouwen. Gedragsmatige afzenderanalyse boven headervertrouwen, inclusief detectie van eerstmalige afzenders, afzender-ontvangermappering en domeinleeftijdsignalen, vangt op wat authenticatie niet kan.
"Aanvallers gebruiken onbeschaamd geavanceerde technieken om detectie te omzeilen en grijpen tegelijkertijd terug op emotionele triggers om vertrouwen te manipuleren en te schenden," zei Usman Choudhary, General Manager van VIPRE Security Group. "Organisaties moeten e-mailverdedigingsmaatregelen versterken en heroverwegen hoe vertrouwen in elk kanaal tot stand komt."
Per maart 2026 heeft slechts 10,7% van de domeinen volledige DMARC-bescherming met een strikt afwijzingsbeleid bij 100%-handhaving, terwijl 70,9% van de domeinen helemaal geen effectieve DMARC-bescherming heeft. Als uw domein tot die meerderheid behoort, bieden de Q1 2026-gegevens een praktische herinnering aan de blootstelling die deze leemte veroorzaakt, voor uw bezorgbaarheid en voor iedereen die e-mail ontvangt die van u afkomstig is.



