Výzkumníci ze SentinelOne odhalili napadení IT společnosti pomocí macOS zadních strátek FLATROOF a ROOFDECK, které využívá severokorejská skupina TraderTraitor. Útočníci cílili na uchazeče o zaměstnání pomocí sociálního inženýrství a podvržených repozitářů na GitHubu, kde zmanipulované soubory projektu Terraform stahovaly škodlivé moduly.
Podle zprávy probíhá kampaň využívající SEO optimalizované repozitáře na GitHubu, které napodobují známé softwarové firmy. Útočníci jejich prostřednictvím šíří dříve nezdokumentovaný infostealer nazvaný Rapuncel.
JPCERT/CC shrnuje data ze senzorové sítě TSUBAME za druhé čtvrtletí roku 2026. Zaznamenán byl prudký nárůst provozu připomínajícího malware Mirai na portu 23/TCP, který mohl souviset se zneužíváním zranitelnosti CVE-2026-41940 v rozhraní cPanel/WHM.
Podle bezpečnostních výzkumníků zneužívá kampaň MovieReaper kompromitované úložiště itorrents[.]org k šíření modulárního škodlivého kódu maskovaného za populární filmy. Škodlivý loader následně stahuje další fáze implantátu, přičemž adresy řídicích serverů získává prostřednictvím blockchainu Solana.
Podle zjištění bezpečnostních expertů využívá čínská špionážní skupina FamousSparrow nový backdoor SparroWocky. Tento škodlivý kód nasazuje při útocích na vládní organizace v Latinské Americe.
Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.
Bankovní malware aktivní od poloviny roku 2025 využívá sadu nástrojů KREMLIN k instalaci škodlivých rozšíření pro prohlížeče Chrome a Edge. Tyto doplňky podle zprávy kradou přihlašovací údaje, tokeny relací a další citlivá data.
Bezpečnostní experti ze společnosti Kaspersky odhalili útoky skupiny NightEagle (APT-Q-95) cílící na společnosti v Rusku. Útočníci k průniku využívali kompromitované přihlašovací údaje k VPN, backdoor GhostContainer na serverech Microsoft Exchange a legitimní nástroje jako Microsoft dev tunnels či rdp2tcp pro tunelování provozu a šíření v síti.
Podle zjištění útočníci aktivně zneužívají kritickou zranitelnost v prémiovém pluginu WooCommerce Wholesale Lead Capture pro WordPress. Chyba jim umožňuje nahrát do napadeného systému PHP backdoor.
Podle britského NCSC a mezinárodních partnerů íránští státní aktéři využívají spyware CHOSEN BRICK k útokům na disidenty, aktivisty a novináře. Zveřejněná doporučení mají ohroženým organizacím a jednotlivcům pomoci tuto hrozbu detekovat a bránit se jí.
Podle výzkumníků byl ověřený účet HBO Max na platformě Reddit kompromitován a zneužit k šíření více než stovky škodlivých reklam. Kampaně využívaly techniku ClickFix k infikování systémů macOS i Windows infostealery MacSync, AMOS či Amatera.
Podle zjištění odesílá rozšíření prohlížeče Twitch Enhanced Viewer | JeetBot, které bylo dostupné v oficiálních obchodech Chrome a Firefox, OAuth tokeny uživatelských relací služby Twitch komerční botovací službě.
Útočníci kompromitovali oficiální účet streamovací služby HBO Max na platformě Reddit a využili ho k šíření škodlivých reklam. Ty pomocí útoků typu ClickFix infikovaly zařízení se systémy Windows a macOS malwarem pro krádež informací.
Podle výzkumníků se proukrajinská hacktivistická skupina Hacking Cat posunula od znesvěcování webů a úniků dat k sofistikovanějším a destruktivnějším útokům na ruské cíle.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Podle zjištění zneužívají útočníci napojení na čínskou špionážní skupinu kritickou zranitelnost CVE-2026-51990 v aplikaci Sogou Input Method for Windows od společnosti Tencent. Bezpečnostní díra slouží k nasazování zadních vrátků GrayRabbit.
Bezpečnostní analytici společnosti Huntress popsali útočný řetězec, který začínal zprávou na síti X a vedl přes postranní panel Dokumentů Google. V závislosti na operačním systému oběti kampaň doručovala malware AMOS stealer na macOS nebo NetSupport Manager na Windows.
Útočníci zneužívají kritické a vysoce závažné zranitelnosti v nástroji JFrog Artifactory k obejití autentizace a získání administrátorských oprávnění. Podle zdroje tímto způsobem na zranitelné self-hosted servery nasazují backdoor napsaný v jazyce Rust.
Podle společnosti Huntress zneužívají útočníci důvěryhodné platformy AI k hostování škodlivého obsahu, manipulaci výsledků vyhledávání a klamání uživatelů k instalaci malwaru. Analýza popisuje kampaně cílící na uživatele AI prostřednictvím zneužitých Claude Artifacts, sdílených konverzací, sponzorovaných výsledků vyhledávání a návnad typu ClickFix.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Bezpečnostní experti zaznamenali exploit kit BlueMoon, který využívá chyby v prohlížeči Chrome a systému Windows k útokům zahájeným phishingem. Podle výzkumníků tuto sadu zranitelností využily v krátkém sledu čtyři špionážní skupiny, přičemž zranitelnosti byly zneužívány ještě před nasazením záplat uživateli.
Podle zjištění zprávy několik kyberšpionážních skupin nasadilo exploit kit označovaný jako BlueMoon. Tento nástroj využíval zero-day zranitelnosti v operačním systému Microsoft Windows a prohlížeči Google Chrome.
Podle FortiGuard Labs cílí nová kampaň bankovního trojanu Casbaneiro na Latinskou Ameriku. Útočníci k vyhýbání se analýze a detekci používají geofencing a distribuované servery pro příjem dat.
Podle společnosti Huntress útočníci zneužívají zájem o hru GTA6 a šíří podvodné úniky ke stažení pomocí techniky SEO poisoning. Tyto falešné soubory obsahují nástroje pro vzdálenou správu (RAT), infostealery a vyděračský ransomware kombinovaný s wiperem.
Podle zdroje útočníci napadají prostředí zařízení F5 BIG-IP APM za účelem nasazení linuxového rootkitu. Tento malware dokáže zachytávat načítání PHP souborů a vkládat bezsouborový web shell přímo do paměti, čímž eliminuje potřebu zapisovat škodlivý kód na disk.
Skupina Google Threat Intelligence Group uvádí, že útočníci přecházejí od pouhého zadávání promptů k autonomním agentním systémům a automatizaci útoků. Zpráva popisuje rychlé kompromitace dodavatelských řetězců otevřeného softwaru, krádeže proprietárních modelů a zneužívání výpočetních kapacit v cloudu, přičemž zmiňuje kampaň finančně motivované skupiny UNC6780 zneužívající repozitáře a kradoucí přihlašovací údaje.
Cisco Talos analyzoval útočné řetězce zneužívající techniku ClickFix a WebDAV k doručení zlodějského malwaru Amatera do systémů včetně ukrajinské vládní organizace. Podle výzkumníků kód vložený přes Cloudflare Worker a BNB Smart Chain zobrazil falešnou ověřovací výzvu, která vedla ke spuštění knihovny z WebDAV a instalaci dalších nástrojů jako ZigCryptoStealer či NetSupport Manager.
Cisco Talos analyzoval kampaň zneužívající rozhraní Google Visualization API a Google Sheets jako řídicí C2 server pro krádeže kryptoměn. Útočníci manipulují oběti technikou ClickFix, aby vložili škodlivý JavaScript do adresního řádku prohlížeče Chrome nebo do rozšíření Tampermonkey pod záminkou neexistující chyby v kryptoměnových burzách.
Rozsáhlá kyberkriminální operace využívá tisíce napadených webů malých firem k šíření payloadů ClickFix. Podle zjištění jsou tyto škodlivé kódy uloženy v chytrých kontraktech v síti BNB Smart Chain.
Společnost Rapid7 odhalila novou sadu linuxových nástrojů připisovanou severokorejským útočníkům, která cílila na jihokorejský automobilový a mediální sektor za účelem dlouhodobé špionáže. Rámec zneužívá backdoor přímo integrovaný do HAProxy, trojanizované systémové binárky a nástroj curlRAT, což útočníkům umožňuje vzdálené spouštění příkazů, krádeže přihlašovacích údajů i manipulaci s webovým provozem.
Bezpečnostní experti popsali aktivitu finančně motivované skupiny Toy Ghouls, která začala využívat vlastní zadní vrátka. Útočníci nasazují dvě verze malwaru – jednu komunikující přes MQTT broker HiveMQ a druhou zneužívající komunikační platformu Element. K doručení do kompromitovaných systémů využívají Windows Remote Management a následně spouštějí příkazy přes PowerShell.
Podle bezpečnostních výzkumníků zasáhla škodlivá reklamní kampaň propagující falešnou streamovací službu zhruba 570 000 uživatelů platforem Meta a šířila se také přes TikTok. Reklamy cílily převážně na španělsky mluvící uživatele a distribuovaly bankovní trojan a infostealer StreamRat pro systém Android, který dokáže sledovat obrazovku, zaznamenávat vstup a vzdáleně ovládat zařízení.
Maďarský úřad NBSZ NKI vydal varování před phishingovými e-maily, které zneužívají jméno a identitu maďarské prokuratury a jejích zaměstnanců. Útočníci rozesílají podvodné zprávy tvářící se jako oficiální komunikace s cílem přimět příjemce ke kliknutí na odkaz a stažení ransomwaru.
Podle společnosti Huntress byl v několika zákaznických prostředích zaznamenán vzorec neautorizovaných instalací klientů ScreenConnect. Tyto instance opakovaně spouštějí Windows Script Host za účelem provedení série čtyř souborů typu VBScript.
Podle společnosti Microsoft útočníci zneužívají externí komunikaci v Microsoft Teams k vydávání se za IT podporu a přesvědčují uživatele k povolení vzdáleného přístupu. Následně stahují škodlivý balíček MSI, který instaluje implantát v Node.js pro perzistentní přístup, průzkum sítě a laterální pohyb přes WinRM.
Ruský občan Searzhudin Tamirlanovich Aktulaev stanul před federálním soudem v San Franciscu v souvislosti s malwarovou kampaní, která infikovala 80 000 nezávislých pracovníků. Podle zdroje byl zatčen na Kypru v květnu 2025 a minulý týden vydán do Spojených států.
Podle zprávy ruské bezpečnostní firmy F6 cílí nová proukrajinská hackerská skupina vystupující pod názvem VantaCore na ruské společnosti vlastním ransomwarem. Skupina podle zjištění zasáhla nejméně sedm známých obětí.
Podle Check Point Research cílí čínsky mluvící skupina Gambling Goblin od poloviny roku 2025 na brazilské vládní a vzdělávací instituce. Útočníci na kompromitované linuxové servery instalují škodlivé moduly pro Apache, které návštěvníky skrytě přesměrovávají na phishingové stránky propagující online hazard a zneužívají reputaci legitimních domén k manipulaci vyhledávačů.
Podle zprávy velká federální porota v Kalifornii obžalovala ruského občana za jeho roli v phishingové kampani. V jejím rámci došlo k infikování tisíců nezávislých pracovníků malwarem TVRAT a DarkVNC.
Elastic Security Labs zveřejnily podrobnou analýzu nového infostealeru REVSTEALER, který se zaměřuje na krádeže přihlašovacích údajů, kryptopeněženek a herních účtů. Podle výzkumníků se malware šíří například přes podvodná videa na kompromitovaných YouTube kanálech a využívá bodovací systém pro detekci sandboxů či blockchain Polygon jako záložní C2 infrastrukturu.
Microsoft varuje před aktivní kampaní zneužívající podvržené weby známých aplikací k distribuci škodlivých instalátorů. Útoky zasáhly řadu odvětví v Číně a Microsoft je s mírnou jistotou spojuje se skupinou Silver Fox.
Bezpečnostní experti odhalili podvodnou stránku tvářící se jako fanouškovský web GTA 6, která pod záminkou prodeje uniklé verze hry nasazuje wallet drainer. Škodlivý kód po připojení peněženky zjišťuje hodnotu aktiv na několika blockchainech a snaží se z oběti vylákat schválení transakce, která převede veškeré prostředky útočníkovi.
Podle zprávy společnosti Kaspersky útočí íránští kyberšpioni novým malwarem NodeRabbit na vývojáře v letectví a fintech sektoru. Kaspersky uvedla, že škodlivý kód nejprve objevila na systému v Afghánistánu a později identifikovala další varianty v Egyptě a Etiopii.
Podle bezpečnostních výzkumníků využívá nová kampaň TerminalFix sociální inženýrství s falešnou CAPTCHA k oklamání uživatelů systému Windows, aby spustili škodlivý příkaz. Místo běžného infostealeru však útočníci pomocí steganografie a DLL sideloadingu nasazují multiplexovaný reverzní TCP tunel pro vzdálený přístup do vnitřní sítě.
Společnost Anthropic varovala vybrané uživatele své služby Claude před útočníky, kteří pomocí infostealerů kradou aktivní relace prohlížeče a následně čerpají jejich předplacené kapacity. V reakci na tuto aktivitu poskytovatel postižené účty odhlásil a preventivně z nich odebral uložené platební metody.
Výzkumníci odhalili dosud nepopsané rodiny malwaru NodeRabbit a PollCat, které skupina Mirage Kitten šíří prostřednictvím trojanizovaných programátorských úkolů na síti LinkedIn. Multiplatformní trojany typu RAT napsané v Node.js a JavaScriptu útočí na systémy Windows, Linux a macOS pod záminkou technického hodnocení uchazečů o práci.
Podle společnosti Mandiant útočí finančně motivovaná skupina BREEZE COMET na brazilské finanční instituce, maloobchod a e-shopy s cílem provádět podvodné bankovní převody. Útočníci manipulují platební systémy a bankovní software, k čemuž využívají vlastní malware, zneužité vládní weby pro C2 infrastrukturu a generativní AI pro vývoj škodlivého kódu.
Podle bezpečnostních výzkumníků útočníci v phishingových kampaních zneužívají legitimní nástroj Faronics Deploy. Pomocí důvěryhodných prostředků spouštějí PowerShell, instalují ScreenConnect a vyhýbají se detekci.
Podle Microsoftu nová varianta útoků ClickFix nazvaná TerminalFix využívá podvodné výzvy Cloudflare CAPTCHA na kompromitovaných webech. Útočníci tímto způsobem manipulují oběti ke spuštění škodlivých příkazů v PowerShellu uvnitř nástroje Windows Terminal.
Tým Microsoft Threat Intelligence analyzoval kampaň TerminalFix, variantu techniky ClickFix, která zneužívá falešné ověření Cloudflare CAPTCHA k přimění uživatelů ke spuštění škodlivého kódu v PowerShellu či Windows Terminalu. Útok kombinuje DLL sideloading, steganografii, průzkum Active Directory a nasazení Python implantátu pro reverzní WebSocket tunel, který útočníkům zajišťuje perzistentní proxy přístup do vnitřní sítě.
Podle výzkumníků bylo 28. srpna na npm publikováno osm škodlivých verzí balíčku @7nohe/openapi-react-query-codegen, které byly dostupné přibližně tři hodiny. Tyto verze byly infikovány aktualizovanou verzí malwaru miasma.
Group-IB odhalila mexickou phishingovou operaci nabízenou jako službu (PhaaS), která míří na více než 20 finančních institucí. Útočníci podle zprávy využívají phishing v reálném čase, vishing s využitím AI a trojské koně pro vzdálený přístup k mobilním zařízením.
V březnu 2026 tým DFIR Report identifikoval kampaň zneužívající techniky SEO poisoning, která vedla k nasazení malwaru. Zpráva obsahuje podrobný rozbor této operace.
Podle zprávy společnosti Cisco Talos útočná skupina UAT-10147 nasazuje víceplatformní backdoor SPECTRE cílící na systémy Windows a Linux. Tento implantát kombinuje techniky SEO podvodů, krádeže přihlašovacích údajů, linuxové rootkity a vyřazování EDR pomocí metody BYOVD, přičemž části kódu vykazují znaky vývoje s asistencí umělé inteligence.
Podle bezpečnostních výzkumníků byly 20. srpna 2026 z účtu správce droundy na crates.io publikovány škodlivé verze tří balíčků Rust: arrayref@0.3.10, internment@0.8.7 a append-only-vec@0.1.9. Rust Security Response Team se nedomnívá, že by tyto verze zveřejnil sám legitimní správce.
Výzkumník společnosti Huntress odhalil phishingovou kampaň navazující na konference Black Hat a DEF CON, která zneužívá soukromé zprávy na síti X a škodlivé dokumenty. Útoky slouží k doručování malwaru AMOS, NetSupport RAT a dalších hrozeb.
Podle roční analýzy případů MDR útočníci opakovaně zneužívají vysokou poptávku po nástrojích umělé inteligence. K šíření infostealerů využívají napodobování známých značek z oblasti AI a techniku malvertisingu.