Útočníci se zmocnili infrastruktury Codera na Cloudflare a přidali neoprávněné registry servery, které distribuovaly škodlivé Terraform moduly obsahující kód na krádež přihlašovacích údajů.
Cisco Talos vydal průvodce svojí prací na hrozbách a zároveň varuje na asymetrii mezi obranami a útoky v oblasti AI; zdroj popisuje, jak AI modely s vestavěnými bezpečnostními zákazy brzdí obranné týmy, zatímco útočníci používají bez omezení, a doporučuje vedení bezpečnosti zajistit kontrolu nad svými AI systémy. Příspěvek obsahuje také přehled týdenních bezpečnostních zpráv včetně krádež dat od McKesson a nouzových záplat PaperCut.
Podle Malwarebytes Labs útočníci propagovali falešnou aplikaci pro streamování televize prostřednictvím placené reklamy na Metě a TikToku, kterou vidělo asi 570 tisíc uživatelů především v Hispanielsku. Aplikace StreamRat je bankovní trojan a infostealer schopný sledovat obsah obrazovky, zachycovat údaje vepsané do aplikací, zobrazovat falešné obrazovky k odcizení hesel a umožňovat vzdálený přístup k zařízení.
Zdroj uvádí, že se nedávno opravená kritická zranitelnost (CVE-2026-32475) v doplňku Elementor Pro pro WordPress zneužívá v útocích k nasazení webshell a spuštění libovolných příkazů na serveru.
Zdroj vysvětluje, jak se obhajovat proti infostealeům, které mohou odcizit nejen hesla, ale i ověřené relace umožňující obejít vícefaktorové ověření. Zdůrazňuje postup, jak identifikovat a reagovat na kompromitované účty předtím, než dojde k převzetí účtu.
Zdroj uvádí, že útočníci aktivně zneužívají CVE-2026-9586, zranitelnost typu SQL injection bez ověření v telefonní platformě Sangoma Switchvox, která může vést ke spuštění vzdáleného kódu.
Ruský státní příslušník Searzhudin Tamirlanovich Aktulaev se objevil před federálním soudem v San Franciscu poté, co byl zatčen na Kypru v květnu 2025 a vydán do USA. Hrozí mu až 20 let vězení za maleware, kterým nakazil přibližně 80 tisíc freelancerů.
Americké a evropské úřady narušily dlouhodobě fungující botnet Sality tím, že využily jeho peer-to-peer architekturu k odpojení tisíců infikovaných počítačů od operátorů.
Microsoft sleduje aktivní kampaň, která používá falešné stránky ke stažení softwaru napodobující známé výrobce a distribuje škodlivé instalátory. Kampaň zasáhla uživatele v Číně a čínsky mluvící uživatele; škodlivý kód zavádí trvalou přítomnost, oslabuje bezpečnostní ochranu a komunikuje s infrastrukturou útočníka. Microsoft doporučuje blokovat stahování z neoficiálních zdrojů a aktivovat ochranu ve Windows Defender.
Zdroj uvádí, že útočníci prostřednictvím phishingu zneužívají legitimní správcovský nástroj Faronics Deploy k získání vzdáleného přístupu k obětem a instalaci ScreenConnect pro vzdálené ovládání.
Zdroj uvádí, že útočníci zajali BGP směrování infrastruktury aktualizací softwaru Virtualizor pro správu VPS a přesměrovali požadavky na aktualizace na škodlivé servery, prostřednictvím kterých pak distribuovali nebezpečné aktualizace.
Společnost Microsoft zveřejnila informace o kampani se škodlivým kódem TerminalFix, který používá podobný sociální inženýring jako ClickFix — falešné CAPTCHA zkopíruje příkaz do schránky uživatele. Na rozdíl od ClickFix, který obvykle krade informace, TerminalFix nasazuje vlastní reverzní TCP tunel s doménově-orientovanou průzkumnou činností, což útočníkům umožňuje získat přístup do sítě oběti a pomocí infikovaného počítače proniknout hlouběji do infrastruktury.
Společnost Anthropic upozornila uživatele Claude, že si kriminálníci k převzetí jejich účtů pořizují informace pomocí malwaru typu infostealer, který krade relace v prohlížeči. Útočníci tak mohou spotřebovat účtové kredity, a pokud je povoleno automatické dobíjení, si také objednat další nákupy. Anthropic doporučuje skenování počítače, zabezpečení e-mailového účtu, změnu hesel a ověření výpisů z kreditních karet.
Kaspersky odhalila nově zdokumentované rodiny malwaru NodeRabbit a PollCat, které používá skupina Mirage Kitten. Jde o multiplatformní trojany spouštěné prostřednictvím phishingových zpráv na platformách pro hledání práce, v nichž jsou obětem posílány trojanskeé archívy s falešnými programovacími testy. Vzorky byly objeveny v Afghánistánu, Egyptě a Etiopii, přičemž malware se cílí na sektory letectví a finančních technologií.
Huntress analyzoval kompromitované instalátory aplikace Exodus a odhalil modularní RAT zaměřený na krádeží přihlašovacích údajů. Útočníci zneužívali tampered instalátory, aby nasadili tyto škodlivé komponenty.
Zdroj uvádí, že skupina BREEZE COMET od roku 2024 útočí na brazilské banky, e-commerce a finančních služby s cílem manipulovat platební systémy a provádět podvodné převody. Útočníci používají přizpůsobenou sadu malwaru, kompromitované vládní weby a umělou inteligenci k vývoji malwaru.
Autorem z ISC SANS byl popsán útok používající malware Guildma (Astaroth) rozšiřovaný přes brazilský e-mail v португальštině. Infekce probíhala přes geofenced odkaz v e-mailu, který dodávал malware jen z brazilských IP adres s brazilským jazykem a regionálním nastavením; distribuce probíhala přes archiv zip obsahující Windows zkratku, která stahovala DLL a AutoIt skript malwaru do AppData uživatele.
Podle Microsoftu se nová varianta ClickFix s označením TerminalFix šíří prostřednictvím falešných CAPTCHA promptů Cloudflare na kompromitovaných webech. Oběti jsou podvedeny ke spouštění škodlivých příkazů PowerShell v systému Windows Terminal.
Check Point Research analyzoval JSCeal, sofistikovaného krádežce zaměřeného na kryptoměny s možnostmi krádež přihlašovacích údajů, sledování a zachycování provozu. Malware je distribuován jako zkompilovaný V8 bytkód chráněný obfuskací a autorský tým vytvořil statický pipeline pro deobfuskaci bez spuštění kódu, který umožňuje detailní analýzu schopností včetně záznamů kláves, krádežů z prohlížečů a HTTPS man-in-the-middle útoků.
Check Point Research vydal týdenní přehled kybernetických hrozeb. Mezi identifikované incidenty patří útoky na letiště Manchester Airports Group (8,7 milionu osob), americký Úřad pro alkohol, zbraně a výbušniny (skupinou Qilin), Boston Scientific a McKesson (ShinyHunters přes Okta a Salesforce). Výzkumníci popsali techniky obcházející bezpečnost AI asistentů a vishing kampaň AnonyMousKIT na vlastníky iPhone. Ve zranitelnostech řešeném PaperCut, Ubiquiti, Vercel, ServiceNow a dalších byl problém…
Maďarský Národní institut kybernetické bezpečnosti vydal varování na kritickou zranitelnost CVE-2026-73570 v produktu Zimbra Collaboration Suite. Podle správy se zranitelnost v SNMP-monitorovací součásti softwaru aktivně zneužívá; umožňuje neautentifikovaným útočníkům vzdálené spuštění kódu.
Kaspersky analyzuje případ, kdy útočníci šíří backdoor ValleyRAT pod záštitou podepsaného adware nástroje QN Wallpaper. Malware se instaluje pod různými jmény, vypíná Windows Defender a prostřednictvím DLL sideloadingu načítá šifrovanou payload, kterou následně dešifruje a spouští v paměti. Backdoor se chráníí injekcí kódu do svchost a dalšími technikami.
Podle Group-IB je BraZetsu nový Python-based malware pro Windows, který slouží iniciálním přístupovým makeléřům jako master toolkit a pohání underground marketplace s AI pro komercializaci kompromitovaných cílů z Iberie a Latinské Ameriky.
Podle BleepingComputer bylo na Chrome Web Store a Edge Store zjištěno více rozšíření, která distribuovala malwarový framework s moduly na krádež kryptoměn, citlivých údajů a historie prohlížeče; rozšíření také injikovala ClickFix návnady.
Finský NCSC upozorňuje na kritické chyby v doplňcích WPMU DEV Dashboard, Avada, TranslatePress, Pods a GiveWP s CVSS skóry až 10,0. Zranitelnosti umožňují neověřeným útočníkům obejít ověřování, získat práva administrátora a spustit libovolný kód; podle zdrojů již existují opravy.
Společnost Microsoft pozoruje kampaň TerminalFix, variantu ClickFix, která útočí na organizace pomocí kompromitovaných webů s falešným ověřením Cloudflare. Uživatelé jsou podvedeni ke spuštění PowerShellu, který stahuje archiv se sideloadingem DLL, zajišťuje perzistenci, provádí průzkum domény a nakonec nasazuje Python-based reverzní tunel C2 implant pro síťový přístup.
Zdroj uvádí, že populární generátor kódu @7nohe/openapi-react-query-codegen obsahoval supply chain červ, který kradl přihlašovací údaje a šířil se na všechny balíčky, které oběť spravuje.
Podle zdroje umožňuje kritická zranitelnost v modulu GiveWP pro WordPress neautentizovanému útočníkovi spustit libovolné příkazy na hostitelském serveru.
Podle bezpečnostního organizmu Shadowserver je více než 8 300 internetově dostupných instancí Gitea stále bez záplaty na kritickou zranitelnost zneužívanou v probíhajících útocích s cílem dosáhnout vzdáleného provedení kódu.
Společnost PaperCut Software vydala v srpnu 2026 varování před aktivně zneužívanou kritickou zranitelností v produktech PaperCut NG a PaperCut MF, která umožňuje obejít autentizaci a provést vzdálené spuštění kódu. Zdroj Rapid7 podrobně popisuje techniku útoku využívající framework Apache Tapestry a doporučuje okamžitou aplikaci nouzových záplat nebo omezení přístupu jen z důvěryhodných IP adres.
Autor analyzoval 23,5 milionů souborů z databáze Malware Bazaar a zjistil metadata z PE hlaviček. Podle jeho výzkumu jsou v malwaru nejčastěji použity neidentifikované nástroje (39,4 %), Microsoft toolchain (31,3 %), Borland/Delphi (2,9 %) a Visual C++ (2,8 %); 32bitové soubory zůstávají populárnější než 64bitové.
Tým DFIR Report identifikoval v březnu 2026 kampaň SEO otravy vedoucí k nasazení malwaru. Popis poskytuje přehled operace zaměřené na šíření škodlivého kódu prostřednictvím manipulace výsledků vyhledávání.
DFIR Report dokumentuje kampaň, v níž se Bumblebee a AdaptixC2 používají k nasazení ransomwaru Akira. Případ byl poprvé hlášen v červenci 2025 a veřejně oznámen v srpnu 2025 v součinnosti se Swisscom B2B CSIRT, která pozorovala další vniknutí stejné kampaně.
Zdroj popisuje rodinku malwaru EtherRAT, která se poprvé objevila v prosinci 2025 při zneužívání zranitelnosti CVE-2025-55182 na serverech Linux. V březnu 2026 byla hlášena variantní kampaň pro Windows s aktivitami datujícími se do prosince 2025. Zdroj dále uvádí, že EtherRat a infrastruktura C2 TukTuk končí v ransomwaru Gentleman.
Podle The DFIR Report byl vystaven server, který poskytl náhled do rozsáhlé operace zaměřené na zneužívání více obětí a sběr pověření. Na hostiteli nalezené artefakty ukazují, že Claude Code a OpenClaw byly integrovány do pracovního postupu operátora a podporovaly ladění a orchestraci sbíracího systému, což vedlo k vytvoření modulární platformy zvané Bissa scanner.