Cisco Talos vydal průvodce svojí prací na hrozbách a zároveň varuje na asymetrii mezi obranami a útoky v oblasti AI; zdroj popisuje, jak AI modely s vestavěnými bezpečnostními zákazy brzdí obranné týmy, zatímco útočníci používají bez omezení, a doporučuje vedení bezpečnosti zajistit kontrolu nad svými AI systémy. Příspěvek obsahuje také přehled týdenních bezpečnostních zpráv včetně krádež dat od McKesson a nouzových záplat PaperCut.
Zdroj vysvětluje, jak se obhajovat proti infostealeům, které mohou odcizit nejen hesla, ale i ověřené relace umožňující obejít vícefaktorové ověření. Zdůrazňuje postup, jak identifikovat a reagovat na kompromitované účty předtím, než dojde k převzetí účtu.
Microsoft sleduje aktivní kampaň, která používá falešné stránky ke stažení softwaru napodobující známé výrobce a distribuje škodlivé instalátory. Kampaň zasáhla uživatele v Číně a čínsky mluvící uživatele; škodlivý kód zavádí trvalou přítomnost, oslabuje bezpečnostní ochranu a komunikuje s infrastrukturou útočníka. Microsoft doporučuje blokovat stahování z neoficiálních zdrojů a aktivovat ochranu ve Windows Defender.
Společnost Microsoft zveřejnila informace o kampani se škodlivým kódem TerminalFix, který používá podobný sociální inženýring jako ClickFix — falešné CAPTCHA zkopíruje příkaz do schránky uživatele. Na rozdíl od ClickFix, který obvykle krade informace, TerminalFix nasazuje vlastní reverzní TCP tunel s doménově-orientovanou průzkumnou činností, což útočníkům umožňuje získat přístup do sítě oběti a pomocí infikovaného počítače proniknout hlouběji do infrastruktury.
Kaspersky odhalila nově zdokumentované rodiny malwaru NodeRabbit a PollCat, které používá skupina Mirage Kitten. Jde o multiplatformní trojany spouštěné prostřednictvím phishingových zpráv na platformách pro hledání práce, v nichž jsou obětem posílány trojanskeé archívy s falešnými programovacími testy. Vzorky byly objeveny v Afghánistánu, Egyptě a Etiopii, přičemž malware se cílí na sektory letectví a finančních technologií.
Huntress analyzoval kompromitované instalátory aplikace Exodus a odhalil modularní RAT zaměřený na krádeží přihlašovacích údajů. Útočníci zneužívali tampered instalátory, aby nasadili tyto škodlivé komponenty.
Zdroj uvádí, že skupina BREEZE COMET od roku 2024 útočí na brazilské banky, e-commerce a finančních služby s cílem manipulovat platební systémy a provádět podvodné převody. Útočníci používají přizpůsobenou sadu malwaru, kompromitované vládní weby a umělou inteligenci k vývoji malwaru.
Autorem z ISC SANS byl popsán útok používající malware Guildma (Astaroth) rozšiřovaný přes brazilský e-mail v португальštině. Infekce probíhala přes geofenced odkaz v e-mailu, který dodávал malware jen z brazilských IP adres s brazilským jazykem a regionálním nastavením; distribuce probíhala přes archiv zip obsahující Windows zkratku, která stahovala DLL a AutoIt skript malwaru do AppData uživatele.
Check Point Research analyzoval JSCeal, sofistikovaného krádežce zaměřeného na kryptoměny s možnostmi krádež přihlašovacích údajů, sledování a zachycování provozu. Malware je distribuován jako zkompilovaný V8 bytkód chráněný obfuskací a autorský tým vytvořil statický pipeline pro deobfuskaci bez spuštění kódu, který umožňuje detailní analýzu schopností včetně záznamů kláves, krádežů z prohlížečů a HTTPS man-in-the-middle útoků.
Kaspersky analyzuje případ, kdy útočníci šíří backdoor ValleyRAT pod záštitou podepsaného adware nástroje QN Wallpaper. Malware se instaluje pod různými jmény, vypíná Windows Defender a prostřednictvím DLL sideloadingu načítá šifrovanou payload, kterou následně dešifruje a spouští v paměti. Backdoor se chráníí injekcí kódu do svchost a dalšími technikami.
Podle Group-IB je BraZetsu nový Python-based malware pro Windows, který slouží iniciálním přístupovým makeléřům jako master toolkit a pohání underground marketplace s AI pro komercializaci kompromitovaných cílů z Iberie a Latinské Ameriky.
Podle BleepingComputer bylo na Chrome Web Store a Edge Store zjištěno více rozšíření, která distribuovala malwarový framework s moduly na krádež kryptoměn, citlivých údajů a historie prohlížeče; rozšíření také injikovala ClickFix návnady.
Autor analyzoval 23,5 milionů souborů z databáze Malware Bazaar a zjistil metadata z PE hlaviček. Podle jeho výzkumu jsou v malwaru nejčastěji použity neidentifikované nástroje (39,4 %), Microsoft toolchain (31,3 %), Borland/Delphi (2,9 %) a Visual C++ (2,8 %); 32bitové soubory zůstávají populárnější než 64bitové.
Tým DFIR Report identifikoval v březnu 2026 kampaň SEO otravy vedoucí k nasazení malwaru. Popis poskytuje přehled operace zaměřené na šíření škodlivého kódu prostřednictvím manipulace výsledků vyhledávání.
DFIR Report dokumentuje kampaň, v níž se Bumblebee a AdaptixC2 používají k nasazení ransomwaru Akira. Případ byl poprvé hlášen v červenci 2025 a veřejně oznámen v srpnu 2025 v součinnosti se Swisscom B2B CSIRT, která pozorovala další vniknutí stejné kampaně.
Podle The DFIR Report byl vystaven server, který poskytl náhled do rozsáhlé operace zaměřené na zneužívání více obětí a sběr pověření. Na hostiteli nalezené artefakty ukazují, že Claude Code a OpenClaw byly integrovány do pracovního postupu operátora a podporovaly ladění a orchestraci sbíracího systému, což vedlo k vytvoření modulární platformy zvané Bissa scanner.