Cryptostelers, schadelijke QR-codes en kant-en-klare malware: een nieuw rapport van HP legt de meest acute risico’s voor pc-gebruikers bloot.
Cybercriminelen spelen handig in op de populariteit van AI-agenten. Dat blijkt uit het nieuwste Threat Insights Report van HP Wolf Security, dat aanvallen uit het tweede kwartaal van 2026 analyseert. Het rapport is gebaseerd op werkelijke aanvalspogingen die geblokkeerd zijn door HP’s beveiligingssuite. HP ziet dus vanop de eerste rij hoe aanvallers te werk gaan en hun methoden blijven verfijnen.
Valse cryptoagent
Een eerste campagne die HP opmerkt, richt zich op cryptowallets. De aanvallers prijzen een ‘cryptotradingbot’ aan die volgens een zelfgekozen strategie 24/7 in jouw naam handt. De naam van de bot leunt bewust aan bij die van een bekende, niet nader genoemde, AI-assistent, om vertrouwen te wekken. Verkeer naar de site komt via search engine poisoning en betaalde advertenties: wie zoekt naar een AI-agent voor zijn portefeuille, botst er vanzelf op.
Wat je werkelijk downloadt, is een ZIP-archief met twee bestanden. Het uitvoerbare bestand is een door Microsoft ondertekende tool. Precies daarom passeert het de reputatiecheck van SmartScreen zonder waarschuwing. De echte lading is een infostealer, die bij het opstarten mee wordt ingeladen.
Die malware doet iets specifieker dan de doorsnee wachtwoorddief. Ze overloopt de geïnstalleerde browserextensies en vergelijkt hun ID met een lijst van zeven cryptowallets. Bij een match sluit de malware de browser af, vervangt de extensie door een geïnfecteerde versie en herstart. De nagemaakte inlogschermen zijn zorgvuldig uitgewerkt en nauwelijks van echt te onderscheiden. Wie zijn wachtwoord invult, stuurt het rechtstreeks naar de aanvaller, die daarmee de wallet kan leegmaken.
“Aanvallers spelen in op de groeiende populariteit van agentic AI-tools en gebruiken nieuwe manieren om gebruikers te misleiden en schadelijke software te laten downloaden die betrouwbaar lijkt”, zegt Patrick Schläpfer, Principal Threat Researcher bij HP Security Lab. “Hierdoor wordt de verspreiding van malware steeds verfijnder en moeilijker te detecteren.”
Het onderliggende probleem is niet technisch maar menselijk: er verschijnen dagelijks nieuwe AI-tools en agents, waardoor het onderscheid tussen legitieme software en malware met een overtuigend jasje steeds moeilijker wordt.
QR-codes duwen het slachtoffer naar de smartphone
Een tweede campagne zet in op een klassieker met een slimme draai. Slachtoffers krijgen een pdf-factuur waarvan de inhoud vervaagd is, met de melding dat ze de QR-code moeten scannen met hun telefoon om het document te bekijken. Wie dat doet, passeert verschillende doorverwijzingen, onder meer via een pagina die zich voordoet als een veiligheidsscanner voor e-mail. Pas daarna verschijnt een nagemaakte Microsoft-loginpagina die de gegevens doorspeelt.
Het truc van de aanvallers zit in het slachtoffer van toestel laten wisselen. Door het slachtoffer naar de smartphone te sturen, omzeilen aanvallers de beveiligingslagen die op de werk-pc wél actief zijn, zoals HP Wolf Security. Een URL die de bedrijfsbrowser blokkeert, opent op een telefoon vaak probleemloos.
Malware als bouwpakket
De derde bevinding van HP gaat over professionalisering van malware. Naast Phantom Stealer, een infostealer die openlijk op het clear web wordt verkocht als “tool voor penetratietests” met prestatiebenchmarks en 24/7 support, ontdekten de onderzoekers Phantom Gate. Die loader haalt de malware uit een ogenschijnlijk onschuldige afbeelding en injecteert ze in een legitiem Windows-proces. Naam en werkwijze doen vermoeden dat beide van dezelfde maker komen.
Daarmee illustreert HP een bredere verschuiving. Aanvallers stellen campagnes samen uit kan- en-klare-componenten die ze mixen en matchen, wat de drempel verlaagt en de schaal verhoogt.
Eén verkeerde klik volstaat
De cijfers achter het rapport onderstrepen dat detectie alleen niet volstaat. Minstens tien procent van de e-maildreigingen die HP Sure Click detecteerde, passeerde één of meer e-mailscanners. Uitvoerbare bestanden bleven het populairste vehikel (40 procent), gevolgd door archiefbestanden (38 procent) en pdf’s (7,5 procent).
“Cybercriminelen hoeven niet iedere beveiligingslaag te verslaan. Vaak is één verkeerde klik of download genoeg om een eerste ingang te creëren”, zegt Pelle Aardewerk, Security Specialist bij HP. “Organisaties moeten er daarom niet vanuit gaan dat iedere aanval kan worden voorkomen. De belangrijkste vraag is wat er gebeurt als iemand tóch de verkeerde keuze maakt.”

