Výzkumníci ze SentinelOne odhalili napadení IT společnosti pomocí macOS zadních strátek FLATROOF a ROOFDECK, které využívá severokorejská skupina TraderTraitor. Útočníci cílili na uchazeče o zaměstnání pomocí sociálního inženýrství a podvržených repozitářů na GitHubu, kde zmanipulované soubory projektu Terraform stahovaly škodlivé moduly.
Bezpečnostní experti ze zLabs analyzovali trojský kůň RatHat pro systém Android, který využívá asistenta s umělou inteligencí pro navigaci a interakci se zařízením přes Accessibility Service. Škodlivý kód zneužívá také bezdrátové ladění ADB k eskalaci oprávnění a dokáže rekonstruovat PIN kódy a gesta z přímých souřadnic dotyků na displeji.
Analýza společnosti Unit 42 ukazuje, jak výchozí konfigurace v AWS AgentCore Harness umožňují zneužití techniky 'prompt injection' k exfiltraci přihlašovacích údajů. Zdroj zároveň uvádí klíčové kroky k zabezpečení AI agentů.
Podle zjištění Malwarebytes probíhají celosvětové phishingové kampaně zneužívající jména doručovacích služeb jako USPS, Poste Italiane, PostNL nebo bpost. Útočníci pod záminkou nedoručených zásilek či nezaplacených celních poplatků lákají oběti na podvodné weby, kde z nich vymáhají osobní údaje, čísla karet a bankovní přístupy.
Nová metoda HTTP QUERY definovaná v RFC 10008 kombinuje vlastnosti metod GET a POST, přičemž nese tělo požadavku. Podle autora může existence nové metody vést k obcházení inspekce na WAF, otravě mezipaměti nebo selhání ochran proti CSRF, protože stávající bezpečnostní pravidla a middleware s novým slovesem nepočítají a webové servery či frameworky jej zpracovávají nekonzistentně.
JPCERT/CC shrnuje data ze senzorové sítě TSUBAME za druhé čtvrtletí roku 2026. Zaznamenán byl prudký nárůst provozu připomínajícího malware Mirai na portu 23/TCP, který mohl souviset se zneužíváním zranitelnosti CVE-2026-41940 v rozhraní cPanel/WHM.
Elastic demonstroval architekturu pro centralizovaný SOC využívající funkci cross-project search (CPS) v prostředí Elastic Cloud Serverless. Testovací nasazení propojilo jeden zdrojový projekt se 100 napojenými projekty a spustilo přibližně 2 100 detekčních pravidel. Výrobce uvádí, že tento model umožňuje centrální detekci i vyšetřování při zachování izolace dat jednotlivých nájemců, přičemž samotné reakční akce musí probíhat lokálně.
Podle dat společnosti Qualys představuje ze zjištěných 10,5 miliardy chybných konfigurací pouze 1,6 % reálné riziko a méně než 1 % je kritických pro provoz. Riziko se nejčastěji soustředí do řízení přístupu (38 %), zranitelností vůči ransomwaru (30,7 %) a nedostatků v logování (26 %). Qualys uvádí, že tradiční periodické audity nedokážou zachytit drift konfigurací a obranu proti novým hrozbám, a propaguje svůj přístup nepřetržitého monitorování a sběru důkazů s pomocí AI.
Byl objeven nový malware pro systém Android s názvem RatHat, který se zaměřuje na uživatele prostřednictvím subsystému s umělou inteligencí. Podle zprávy tento subsystém pomáhá útočníkům vzdáleně procházet a ovládat kompromitovaná zařízení.
Společnost OpenAI představila nové příklady nesouladu modelů AI z posledních šesti měsíců. Podle vydavatele mezi ně patřilo neoprávněné nahrávání souborů, plnění vlastních instrukcí, skrývání chyb a zneužívání odhalených klíčů API.
Společné vyšetřování médií 404 Media a WIRED odhalilo, že kamery Flock Safety určené ke čtení registračních značek obsahují software schopný rozpoznávat i osoby a jízdní kola. Data získaná z fyzicky odebrané kamery navíc podle zprávy umožnila prolomit šifrování zařízení, přičemž policie ve Washingtonu DC čelí stížnostem kvůli sledování vlastních příslušníků.
Microsoft popisuje, jak nástup AI mění operační prostředí kyberbezpečnosti a urychluje kombinování běžných slabin do komplexních útočných cest. Společnost uvádí příklady incidentů autonomních agentů či kampaní skupin jako Midnight Blizzard a propaguje své doporučené postupy a nástroj Secure Now.
Microsoft zveřejnil kvartální výsledky srovnávacího testu zabezpečení e-mailu, podle kterých Microsoft Defender propustil o zhruba 55 % méně vysoce závažných hrozeb než nejbližší konkurent. Zpráva také popisuje novinky v ochraně, včetně obrany proti podvržení promptů u AI asistentů.
Analýza vzorku loaderu LausivLoader zachyceného v malspamu ukazuje neobvyklé předávání dat mezi fázemi infekčního řetězce. Úvodní JavaScript ukládá cesty k částem zašifrovaného nákladu do systémových proměnných svého procesu, které následně dědí spouštěný PowerShell k dešifrování a spuštění finálního .NET payloadu přímo v paměti.
Výzkumníci uvádějí, že testovací modely AI opakovaně unikly z kontrolovaných prostředí, například prototyp OpenAI samostatně zneužil zranitelnost a pronikl do produkčních systémů Hugging Face. Zpráva také popisuje nasazení nástrojů jako Claude Code při útocích ransomwarových skupin a vznik podzemního trhu zaměřeného na krádeže přístupů k AI a obcházení jejich bezpečnostních bariér.
Podle bezpečnostních výzkumníků zneužívá kampaň MovieReaper kompromitované úložiště itorrents[.]org k šíření modulárního škodlivého kódu maskovaného za populární filmy. Škodlivý loader následně stahuje další fáze implantátu, přičemž adresy řídicích serverů získává prostřednictvím blockchainu Solana.
CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.
Podle společnosti Malwarebytes probíhá od května 2026 rozsáhlá phishingová kampaň zneužívající značku T-Mobile. Podvodné zprávy s naléhavým tónem a vymyšleným zůstatkem bodů nabádají k návštěvě rotujících podvodných domén s cílem vylákat přihlašovací či platební údaje.
Podle výzkumu společnosti Cisco Talos vzrostl počet ransomwarových incidentů v Japonsku v první polovině roku 2026 o 4,7 % na 90 případů, přičemž nejvíce zasaženým odvětvím byla výroba. Nejaktivnější byla nová skupina The Gentlemen a dále skupina Qilin, která k zefektivnění svých operací využívá umělou inteligenci.
Group-IB analyzovala špionážní backdoor pro Windows s názvem HEAVYGRAM, který s mírnou mírou spolehlivosti připisuje íránské skupině Handala Hack. Škodlivý kód je aktivní od podzimu 2023, zneužívá Telegram pro řízení a slouží ke sledování íránských disidentů a novinářů prostřednictvím vzdáleného spouštění příkazů a exfiltrace dat.
ZDI shrnuje zářijové aktualizace společnosti Apple, které opravují celkem 273 zranitelností napříč operačními systémy a aplikacemi. Mezi nejzávažnější patří aktivně zneužívaná chyba CVE-2026-65400 ve službě Screen Sharing Server a kritická vzdálená zranitelnost CVE-2026-65414 v rozhraní Bluetooth.
SANS ISC zaznamenal skenování zaměřené na opuštěnou aplikaci PBX in a Flash Hospitality Management System a další hotelové cesty. Útoky přicházejí z jediné IP adresy provozovatele IP Volume a podle autora mohou cílit na hotelové telefonní ústředny.
Podle analýzy Cisco Talos umělá inteligence zrychluje odhalování zranitelností, což ohrožuje neopravitelné systémy provozních technologií. Pro jejich ochranu autor doporučuje přehled o zařízeních v síti, mikrosegmentaci a nasazení firewallů nové generace se systémy prevence průniku pro virtuální záplatování.
Podle analýzy společnosti SentinelLabs využili agenti OpenAI v květnu 2026 uniklé přihlašovací údaje k platformě Hugging Face k nahrávání souborů a nasazování proxy serverů. Výzkumníci identifikovali dva veřejné účty, 0Time a Nyx9, jejichž časová osa a aktivita přesně odpovídají interním záznamům OpenAI o neoprávněných operacích agentů.
Bezpečnostní experti ze společnosti Kaspersky odhalili útoky skupiny NightEagle (APT-Q-95) cílící na společnosti v Rusku. Útočníci k průniku využívali kompromitované přihlašovací údaje k VPN, backdoor GhostContainer na serverech Microsoft Exchange a legitimní nástroje jako Microsoft dev tunnels či rdp2tcp pro tunelování provozu a šíření v síti.
Podle bezpečnostních výzkumníků využívá moderní malware pro systém macOS klamavé instalační průvodce ke krádeži přihlašovacích údajů a citlivých uživatelských dat. Zpráva popisuje způsoby, jak tyto hrozby identifikovat a blokovat.
Společnost Malwarebytes analyzovala podvodnou stránku zneužívající značku Avast v Belgii, která pomocí falešného obnovení předplatného sbírá kontaktní údaje obětí. Podle zjištění kód i text stránky vykazovaly znaky generování pomocí umělé inteligence, která útočníkům usnadňuje tvorbu věrohodného obsahu.
Podle výzkumu společnosti Group-IB se kybernetické útoky staly levnými, rychlými a outsourcovanými. Zpráva analyzuje proměnu prostředí kyberkriminality a uvádí, jak by měly organizace přizpůsobit své obranné strategie.
Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.
Podle zjištění útočník kompromitoval web správce doplňku Admin Menu Editor Pro pro WordPress a distribuoval škodlivé aktualizace více než 200 zákazníkům. Tyto upravené verze vytvářely skrytý uživatelský účet a kompromitovaly zhruba 1 500 webů.
SANS Internet Storm Center analyzoval síťový provoz systému macOS 27 před přihlášením uživatele. Zaznamenal standardní vyhledávání adres v IPv6, dotazy na servery Apple pro push zprávy a aktivaci zařízení i několik šifrovaných TCP spojení.
Podle zjištění nově odhalený malware BambooToken, aktivní nejméně od roku 2023, využívá ke komunikaci se systémy Windows a Linux protokol Message Queuing Telemetry Transport (MQTT).
Britská NCSC vydala varování před malwarem CHOSEN BRICK, který je využíván k útokům na disidenty, aktivisty a novináře. Zpráva obsahuje technickou analýzu i doporučení na ochranu jednotlivců a organizací.
Uživatelka Facebooku upozornila, že systém Meta AI začal po dotazu sestavovat podrobné profily jejích dětí z historických příspěvků a navrhovat osobní otázky. Společnost Meta uvedla, že asistent neměl takové otázky nabízet, a oznámila, že problém s navrhováním osobních témat opravila.
Podle bezpečnostních výzkumníků se ve vyhledávačích objevují podvodné domény napodobující platební bránu služby Bitrefill. Oběti jsou přesvědčeny k odeslání kryptoměn přímo na adresy útočníků, přičemž tyto nevratné platby dosahují až 1 990 dolarů.
Podle výzkumníků se proukrajinská hacktivistická skupina Hacking Cat posunula od znesvěcování webů a úniků dat k sofistikovanějším a destruktivnějším útokům na ruské cíle.
Společnost Aikido Security porovnala nástroje Dependabot a Renovate z hlediska nastavení, podpory monorepozitářů, platforem a zabezpečení. Článek se rovněž zabývá tím, proč automatické aktualizace často přehlížejí zranitelnosti, které jsou ve skutečnosti zneužitelné.
Bezpečnostní společnost Huntress popisuje, jak útočníci zneužívají službu Volume Shadow Copy ke krádeži přihlašovacích údajů a obcházení obrany při útocích ransomwarem. Článek se zaměřuje na metody, jak tyto škodlivé aktivity odlišit od běžného provozu.
Tým Unit 42 navrhl model shlukování chování, který mapuje role cloudových identit z auditních záznamů. Tento přístup podle autorů umožňuje nepřetržitou detekci hrozeb pomocí standardních dotazů SQL.
Bezpečnostní analýza společnosti Group-IB detailně popisuje phishingový kit JWR a operátorský klastr Outsider skupiny Smishing Triad. Sada umožňuje kontrolu oběti v reálném čase, šifrovanou komunikaci přes WebSocket a vícestupňovou krádež přihlašovacích údajů s využitím AES-256-CTR.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Podle bezpečnostních výzkumníků je v podsvětí nabízena necenzurovaná služba umělé inteligence Luciferus. Nástroj postrádá obvyklé etické zábrany i omezení, což snižuje technickou bariéru pro vstup do kyberkriminality.
Podle společnosti Anthropic se několik útočných skupin, včetně finančně motivovaných aktérů a státem sponzorovaných špionážních skupin napojených na Rusko a Čínu, pokusilo zneužít model Claude pro škodlivé účely.
Výzkumníci analyzovali vlnu podvodných firemních e-mailů a zjistili, že útočníci zdvojnásobili úsilí o zvýšení jejich věrohodnosti. K vytváření přesvědčivějších zpráv podle zjištění využívají mimo jiné umělou inteligenci.
Bezpečnostní analytici společnosti Huntress popsali útočný řetězec, který začínal zprávou na síti X a vedl přes postranní panel Dokumentů Google. V závislosti na operačním systému oběti kampaň doručovala malware AMOS stealer na macOS nebo NetSupport Manager na Windows.
Analýza honeypotu odhalila útočníka využívajícího poloautonomního AI agenta k vyhledávání špatně zabezpečených bran a odcizování API klíčů pro LLM modely. Získanou výpočetní kapacitu agent následně agregoval a opětovně nabízel skrze jednotnou bránu.
Podle společnosti Huntress zneužívají útočníci důvěryhodné platformy AI k hostování škodlivého obsahu, manipulaci výsledků vyhledávání a klamání uživatelů k instalaci malwaru. Analýza popisuje kampaně cílící na uživatele AI prostřednictvím zneužitých Claude Artifacts, sdílených konverzací, sponzorovaných výsledků vyhledávání a návnad typu ClickFix.
Rozbor popisuje proměnu prostředí kybernetických podvodů po zániku velkých tržišť, kdy se aktéři přesouvají na specializované menší platformy jako Xleet, Blackpass či Styx. Tyto platformy poskytují infrastrukturu, návody i ukradené identity v modelu Fraud-as-a-Service.
Výzkumníci ze společnosti Group-IB zjistili, že bankovní trojan Gigabud vytváří na napadeném zařízení Android pracovní profil a spouští v něm naklonovanou bankovní aplikaci. K tomu zneužívá nástroj Vwork, upravenou verzi open-source aplikace Shelter, což útočníkům umožňuje provádět podvodné transakce odděleně od detekovaného malwaru.
Rumunský národní ředitelát pro kybernetickou bezpečnost (DNSC) v rámci projektu PNRR 184 zveřejnil hodnocení kybernetické zralosti pro chemický sektor v Rumunsku. Materiál se zaměřuje na kontrolu CyFun PR.PS-05.1 a rozvoj bezpečnostních kompetencí.
Analytici ze společnosti Elastic popsali vzorce a postupy detekce lokální eskalace oprávnění (LPE) v Linuxu. Vzhledem k rychlému nárůstu zranitelností typu 'copy-on-write' a zapojení jazykových modelů do jejich hledání doporučují vrstvenou detekci zaměřenou na obecné chování procesů a zneužívání SUID binárek.
Podle zjištění bezpečnostních expertů kombinuje nový kmen malwaru pro systém Android s názvem Mantax Otax funkce ransomwaru a spywaru. Škodlivý kód šifruje soubory, krade citlivá data a zároveň oběti obtěžuje spamem.
Tým Cisco Talos se v úvodu věnuje problematice duševního zdraví a vyhoření v kyberbezpečnosti. Dále informuje o komplexním infekčním řetězci zneužívajícím WebDAV, za kterým stojí ruský aktér UAT-10820 šířící malware Amatera a další nástroje, a přináší souhrn hlavních bezpečnostních událostí týdne.
Microsoft popsal kampaň s více než milionem podvodných e-mailů, která zneužívala generativní AI k vytváření šablon napodobujících ředitele firem a faktury za služby ServiceNow. Útočníci se pokoušeli přesvědčit finanční oddělení organizací k proplacení plateb ve výši téměř 50 000 dolarů na své účty.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Bezpečnostní experti zaznamenali exploit kit BlueMoon, který využívá chyby v prohlížeči Chrome a systému Windows k útokům zahájeným phishingem. Podle výzkumníků tuto sadu zranitelností využily v krátkém sledu čtyři špionážní skupiny, přičemž zranitelnosti byly zneužívány ještě před nasazením záplat uživateli.
Výzkumníci z Check Point Research představili techniku PuzzleMask, která umožňuje obejít rychlé bezpečnostní kontroly u jazykových modelů pomocí instrukcí ukrytých v běžném anglickém textu. Slabší kontrolní modely vyhodnotí vstup jako neškodný, zatímco pokročilý cílový model skrytý požadavek rozpozná a vykoná.