Podle bezpečnostních výzkumníků získal útočník neoprávněný přístup k infrastruktuře Cloudflare společnosti Coder a přidal do ní vlastní IP adresy obsluhující registr modulů. Tyto servery následně distribuovaly upravené moduly se škodlivým kódem určeným ke krádeži přihlašovacích údajů.
Bezpečnostní rozbor 15 průniků odhalil techniky a postupy používané partnery skupiny GOLD SHERWOOD, která působí v rámci modelu ransomware jako služba. Podle zdroje jsou tyto aktivity spojovány také se skupinou The Gentlemen.
Podle bezpečnostních výzkumníků útočníci v phishingových kampaních zneužívají legitimní nástroj Faronics Deploy. Pomocí důvěryhodných prostředků spouštějí PowerShell, instalují ScreenConnect a vyhýbají se detekci.
Check Point Research zveřejnil metodiku a open-source nástroj pro statickou deobfuskaci zlodějského malwaru JSCeal. Tento malware je šířen jako kompilovaný V8 bytekód a zaměřuje se na krádeže kryptoměn, přihlašovacích údajů a odchytávání HTTPS provozu.
Kaspersky analyzuje případ, kdy útočníci šíří backdoor ValleyRAT pod záštitou podepsaného adware nástroje QN Wallpaper. Malware se instaluje pod různými jmény, vypíná Windows Defender a prostřednictvím DLL sideloadingu načítá šifrovanou payload, kterou následně dešifruje a spouští v paměti. Backdoor se chráníí injekcí kódu do svchost a dalšími technikami.
Společnost Group-IB analyzuje nový Python-založený malware BraZetsu určený pro makléře počátečního přístupu, který poháněný AI funguje jako master toolkit a napomáhá obchodu s kompromitovanými cíli z Iberoameriky.
Podle BleepingComputer bylo na Chrome Web Store a Edge Store zjištěno více rozšíření, která distribuovala malwarový framework s moduly na krádež kryptoměn, citlivých údajů a historie prohlížeče; rozšíření také injikovala ClickFix návnady.
Tým Microsoft Threat Intelligence analyzoval kampaň TerminalFix, variantu techniky ClickFix, která zneužívá falešné ověření Cloudflare CAPTCHA k přimění uživatelů ke spuštění škodlivého kódu v PowerShellu či Windows Terminalu. Útok kombinuje DLL sideloading, steganografii, průzkum Active Directory a nasazení Python implantátu pro reverzní WebSocket tunel, který útočníkům zajišťuje perzistentní proxy přístup do vnitřní sítě.
Autor analyzoval 23,5 milionů souborů z databáze Malware Bazaar a zjistil metadata z PE hlaviček. Podle jeho výzkumu jsou v malwaru nejčastěji použity neidentifikované nástroje (39,4 %), Microsoft toolchain (31,3 %), Borland/Delphi (2,9 %) a Visual C++ (2,8 %); 32bitové soubory zůstávají populárnější než 64bitové.
Společnost Elastic představila ve verzi Elastic Defend 9.5.0 zjednodušenou detekci zneužití pořadí prohledávání DLL knihoven pomocí jediného pole. Funkčnost ověřila rekonstrukcí reálného útoku kampaně ClickFix, která zneužívala podvrženou knihovnu k vypnutí EDR a nasazení infostealeru.
Podle výzkumníků bylo 28. srpna na npm publikováno osm škodlivých verzí balíčku @7nohe/openapi-react-query-codegen, které byly dostupné přibližně tři hodiny. Tyto verze byly infikovány aktualizovanou verzí malwaru miasma.
Group-IB odhalila mexickou phishingovou operaci nabízenou jako službu (PhaaS), která míří na více než 20 finančních institucí. Útočníci podle zprávy využívají phishing v reálném čase, vishing s využitím AI a trojské koně pro vzdálený přístup k mobilním zařízením.
V březnu 2026 tým DFIR Report identifikoval kampaň zneužívající techniky SEO poisoning, která vedla k nasazení malwaru. Zpráva obsahuje podrobný rozbor této operace.
Výzkumníci odhalili verzi 2.0 bankovního trojanu ToxicPanda pro Android, který slouží k ovládnutí zařízení a provádění podvodů přímo z infikovaného telefonu. Škodlivý kód zneužívá usnadnění přístupu, překryvné vrstvy a vzdálený přístup k obcházení bezpečnostních kontrol bank i krádežím přihlašovacích údajů a PINů.
Podle zprávy společnosti Cisco Talos útočná skupina UAT-10147 nasazuje víceplatformní backdoor SPECTRE cílící na systémy Windows a Linux. Tento implantát kombinuje techniky SEO podvodů, krádeže přihlašovacích údajů, linuxové rootkity a vyřazování EDR pomocí metody BYOVD, přičemž části kódu vykazují znaky vývoje s asistencí umělé inteligence.
Výzkumník společnosti Huntress odhalil phishingovou kampaň navazující na konference Black Hat a DEF CON, která zneužívá soukromé zprávy na síti X a škodlivé dokumenty. Útoky slouží k doručování malwaru AMOS, NetSupport RAT a dalších hrozeb.
Podle roční analýzy případů MDR útočníci opakovaně zneužívají vysokou poptávku po nástrojích umělé inteligence. K šíření infostealerů využívají napodobování známých značek z oblasti AI a techniku malvertisingu.
Microsoft Defender Experts zveřejnili analýzu chování zlodějského malwaru MacSync Stealer pro systém macOS. Infostealer využívá rotující infrastrukturu více než 30 domén pro doručení payloadu, komunikaci s C2 a odesílání odcizených dat. Podle zjištění malware po počátečním přístupu přes techniky sociálního inženýrství sbírá citlivá data, jako jsou klíčenky macOS, data prohlížečů a přihlašovací údaje, která následně nahrává po částech pomocí nástroje curl.
Výzkumníci odhalili rozsáhlou operaci StopAndProtect, která zneužívá tisíce napadených webů na redakčním systému WordPress jako řídicí a distribuční infrastrukturu. Útočníci šíří malware pomocí techniky ClickFix a podle zjištění kombinují krádeže dat s ransomwarem a dalšími škodlivými nástroji.
NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.
Bezpečnostní experti ze společnosti Group-IB objevili novou rodinu malwaru WindRelay určenou k přeposílání NFC komunikace útočníkům v reálném čase. Útočníci během telefonátu podvodně přimějí oběť k instalaci trojského koně SpyNote a následně aplikace WindRelay, díky čemuž mohou vzdáleně ovládat telefon a nechat si přeposlat data z přiložené platební karty pro okamžité nákupy či výběry z bankomatu.
Společnost Microsoft zveřejnila technickou analýzu ransomwaru DeadLock, který využívá decentralizovanou infrastrukturu pro komunikaci s oběťmi a zveřejňování uniklých dat. Malware kombinuje síť Session se službami na bázi blockchainu a uplatňuje dvojité vydírání, přičemž zasažené organizace eviduje mimo jiné v dopravě nebo výrobě.
Společnost Huntress a FBI popsaly pětileté vyšetřování útočné skupiny Silk Typhoon, která nasadila 88 000 zadních vrátků do serverů Exchange. Operace vyústila v zatčení a představuje součást širšího boje proti kyberkriminalitě.
Podle Elastic Security Labs kompromitovala nová kampaň Shai-Hulud správce populární knihovny keyv a zneužila ukradené přístupové údaje k infikování více než 400 dalších balíčků v npm. Samočinně se šířící červ CHAINDROP krade přihlašovací údaje k vývojářským a cloudovým službám a k řízení své infrastruktury využívá chytrou smlouvu na Ethereu.
Podle Elastic Security Labs cílila nová kampaň Shai-Hulud na správce populární knihovny keyv a infikovala více než 400 balíčků v registru npm. Samovolně se šířící červ CHAINDROP zneužívá odcizené přihlašovací údaje ke vkládání zadních vrátků do dalších balíčků a krádeži citlivých dat z vývojářských prostředí.
Microsoft Threat Intelligence popsal vývoj kampaně ClickFix šířící infostealery MacSync a Atomic Stealer (AMOS) na macOS. Útočníci začali před škodlivé stránky nasazovat fingerprintingovou bránu, která analyzuje prohlížeč oběti a návnadu s příkazem pro Terminál zobrazí pouze skutečným uživatelům macOS. Ostatním návštěvníkům, crawlerům a sandboxům server předkládá neškodný klamný obsah.
Podle Microsoftu zasáhl rozsáhlý útok na dodavatelský řetězec npm přes 400 balíčků včetně keyv či flat-cache. Útočníci do nich vložili červa Mini Shai-Hulud, který krade přihlašovací údaje a sám se dále šíří přes kompromitované publikátorské tokeny.
Společnost Microsoft popsala případovou studii ze společnosti QNET, kde funkce Microsoft Defender Attack Disruption automaticky zastavila vícestupňový útok. K přerušení útoku a zablokování komunikace škodlivého kódu došlo pomocí automatické izolace kompromitovaného zařízení během 128 sekund od prvního varování.
Podle Microsoft Threat Intelligence skupina Storm-2945, podskupina ruských aktérů Midnight Blizzard, manipuluje síťový provoz v hotelích a konferenčních centrech přes kompromitované přihlašovací portály Wi-Fi. Útočníci přesměrovávají uživatele na phishingové stránky k odcizení přístupů k Microsoft Entra ID a pomocí falešných aktualizací šíří infostealer a trojan CornFlake. Cílem této operace podpořené umělou inteligencí je špionáž zaměřená na firemní a vládní cestovatele.
Cisco Talos odhalil nový trojan pro vzdálený přístup msaRAT napsaný v jazyce Rust, který využívá ransomware skupina Chaos. Malware sám přímo nekomunikuje se sítí, ale C2 spojení vytváří skrytě přes Chrome DevTools Protocol v prohlížečích Chrome či Edge spuštěných v bezhlavém režimu.
Tým Elastic Security Labs odhalil novou kampaň spojenou se severokorejskou skupinou Contagious Interview, která cílila na vývojáře falešnými nabídkami práce a testovacími úkoly. Podle zprávy tyto projekty ukrývaly škodlivý kód pomocí steganografie v souborech SVG, přičemž po spuštění instalovaly malware OTTERCOOKIE sloužící ke krádeži přihlašovacích údajů, peněženek a souborů i ke vzdálenému přístupu.
Elastic Security Labs odhalily novou kampaň skupiny napojené na Severní Koreu v rámci operací Contagious Interview, která cílila na vývojáře pomocí falešných nabídek práce a kódovacích úkolů. Škodlivý kód podobný malwaru OTTERCOOKIE se ukrýval ve steganograficky upravených souborech SVG a po spuštění kradl přihlašovací údaje, kryptopeněženky a poskytoval útočníkům vzdálený přístup.
Pravidelný přehled Cisco Talos komentuje masivní vlnu oprav od Microsoftu, který v červenci záplatoval rekordních 622 zranitelností včetně dvou aktivně zneužívaných zero-day chyb. Zpravodaj dále přináší rozbor kampaně útočníka UAT-11795 šířícího trojanizovaný software a souhrn hlavních bezpečnostních zpráv týdne.
Bezpečnostní tým FortiGuard Labs analyzoval globální phishingovou kampaň, která využívá obfuskovaný JScript a maskované soubory s příponou .ttf. K doručení trojských koní pro vzdálenou správu a zlodějů informací kampaň podle zprávy používá zavaděče napsané v jazyce Lua.
Cisco Talos odhalil finančně motivovanou skupinu UAT-11795, která cílí na uživatele v USA a Evropě pomocí trojanizovaných instalátorů legitimního softwaru. Útočníci šíří nový Python nástroj Starland RAT a PowerShell implantát WLDR C2, přičemž usilují o krádeže přihlašovacích údajů a kryptoměnových peněženek.
Elastic Security Labs analyzuje novou modulární hrozbu TELEPUZ, která se šíří pomocí sociálního inženýrství ClickFix a malwaru Vidar. Škodlivý kód je psán v jazyce C, využívá nepřímá volání syscall, vyhýbá se detekci v sandboxech a neútočí na země ze Společenství nezávislých států. Podle výzkumníků se jedná o aktivně vyvíjený model Malware-as-a-Service, jehož stavy sestavení rychle přibývají.
Výzkumníci z Check Point Research uvádějí, že umělá inteligence přešla z role pouhého pomocníka do pozice přímého operátora kybernetických útoků. Zpráva poukazuje na zneužívání komerčních modelů při špionáži i běžné kriminalitě, generování rozsáhlého škodlivého kódu a nárůst útoků typu indirect prompt injection.
Tým TrendAI Research analyzoval přes 200 záznamů relací z Gemini CLI, které ukazují, jak ruskojazyčný útočník využil AI k provozu aktivního botnetu. Podle výzkumníků zvládl dokončit kompletní migraci řídicího serveru během šesti minut, přičemž sám provedl pouhých 11 % práce.
Bezpečnostní experti ze společnosti Elastic analyzovali kampaň REF6045 zaměřenou na mexický finanční sektor. Útočníci infikují oběti podvodnými CAPTCHA stránkami v technice ClickFix a následně nasazují powershellovou sadu SCMBANKER pro sledování bankovních relací i podvržení čísel účtů.
Výzkumníci z Elastic Security popsali bankovní podvodnou operaci REF6045 zaměřenou na finanční sektor v Mexiku. K nákaze slouží technika ClickFix s falešnou CAPTCHA, která oběť přiměje spustit kód instalující sadu PowerShell skriptů SCMBANKER pro sledování bankovních relací a manipulaci se schránkou.
Výzkumníci Check Point Research odhalili nový modulární C2 framework Cavern využívaný íránskou skupinou Cavern Manticore proti cílům v Izraeli, zejména ve vládním a IT sektoru. Celý nástroj je postaven na platformě .NET, ale využívá tři různé kompilace k výraznému ztížení analýzy a obcházení detekce.
FortiGuard Labs analyzuje geograficky vymezenou kampaň malwaru Ousaban zacílenou na Španělsko a Portugalsko. Útočníci podle zprávy využívají phishingové soubory PDF, steganografii a techniky pro vyhýbání se odhalení při komunikaci s C2 servery.
Podle zprávy DFIR Report a týmu Swisscom B2B CSIRT byla zaznamenána kampaň, která začínala vyhledáváním na Bingu a přes nástroje Bumblebee a AdaptixC2 vedla k nasazení ransomwaru Akira. Analýza vychází z dat získaných ze dvou pozorovaných narušení sítě.
Společnost Huntress analyzovala útok zaměřený na krádež přihlašovacích údajů. Útočníci při něm vypnuli Microsoft Defender, ukončili monitorovací nástroje a k získání přihlašovacích údajů použili nástroj Mimikatz.
Výzkumníci z týmu TrendAI Research analyzovali vlnu phishingových e-mailů z května 2026, která cílila na japonská ubytovací zařízení prostřednictvím platformy Booking.com. Rozbor popisuje zasažené oběti, použité útočné techniky a vlastnosti nasazeného malwaru TONResolver RAT.
Podle analýzy společnosti Group-IB prošel trojský kůň Millenium verze 4.* architektonickým přechodem z .NET do nativního C++, přičemž k řízení nadále využívá Telegram Bot API bez potřeby vlastní serverové infrastruktury. Výzkumníci identifikovali přes 62 000 kompromitovaných koncových bodů ve více než 160 zemích a popsali vývojáře 'ShinyEnigma' i skupinu 'Y2K Operators', která stojí za aktivními kampaněmi.
Výzkumníci ze společnosti ESET analyzovali novou sadu nástrojů skupiny Gamaredon a její rostoucí spoléhání na legitimní online služby. Tyto služby skupina podle zprávy využívá ke skrývání řídicí infrastruktury a k exfiltraci odcizených dat.
Podle společnosti ESET pomohli její výzkumníci při globálním zásahu proti botnetu Amadey a infostealeru Stealc. Tým poskytl technickou analýzu, sledování infrastruktury a vhled do fungování affiliate sítě.
Elastic Security Labs odhalil dosud nepopsaný zavaděč OXLOADER pro systém Windows, který šíří infostealer CASTLESTEALER prostřednictvím škodlivých reklam Google Ads. Škodlivý kód zneužívá sekci .reloc k umisťování shellcodu, využívá pokročilou obfuskaci a vyhýbá se analýze v sandboxech i systémům v ruskojazyčných oblastech.
Výzkumníci společnosti ESET objevili verzi zadních vrátků SprySOCKS pro systém Windows, kterou využívá útočná skupina FishMonger. Škodlivý kód podle zprávy zneužívá ovladač jádra pro pokročilé maskování své činnosti.
FortiGuard Labs analyzuje vícestupňovou kampaň, která k nasazení škodlivého kódu AsyncRAT a zajištění vzdáleného přístupu využívá podvodné dokumenty s tématem umělé inteligence. Útoky podle zprávy spoléhají na skryté skripty v PowerShellu, zavaděče v AutoHotkey a techniky injektáže do procesů.
Výzkum týmu FortiGuard Labs ukazuje, jak kyberzločinci využívají zájem o mistrovství světa ve fotbale 2026. Podle zprávy k útokům zneužívají phishing, falešné vstupenky, malware, vydávání se za cizí identitu a krádeže přihlašovacích údajů.
Bezpečnostní tým TrendAI Research analyzoval útok, při kterém útočníci využili techniku EtherHiding ke směrování doručování malwaru ClearFake přes chytré kontrakty na testovací síti BNB Smart Chain. Útočný řetězec končil nasazením dvou infostealerů, SectopRAT a ACRStealer, společně s blockchainovým nástrojem pro sledování kompromitace obětí v reálném čase.
Elastic Security Labs analyzoval implantát PHANTOMPULSE, který k získání adresy C2 serveru využívá vstupy blockchainových transakcí na sítích Ethereum, Base a Optimism. Výzkumníci zjistili, že vyhledávání C2 postrádá ověření odesílatele, obchází bezpečnostní prvky AMSI, WLDP a ETW pomocí hardwarových breakpointů a nese výrazné znaky vývoje s asistencí AI.
Výzkumníci z týmu TrendAI MDR ve svém příspěvku popisují kompletní operaci bankovního malwaru Banana RAT, za nímž stojí skupina SHADOW-WATER-063. Podle výzkumníků se jim podařilo zmapovat fungování malwaru na základě analýzy serverových artefaktů i dat ze strany obětí.
Bezpečnostní společnost Huntress popisuje techniky, kterými útočníci vyřazují z provozu antivirové nástroje a EDR. K obcházení obrany podle ní využívají zranitelné ovladače, neoprávněné manipulace i škodlivá pravidla firewallu.