Microsoft Defender Experts zveřejnili analýzu chování zlodějského malwaru MacSync Stealer pro systém macOS. Infostealer využívá rotující infrastrukturu více než 30 domén pro doručení payloadu, komunikaci s C2 a odesílání odcizených dat. Podle zjištění malware po počátečním přístupu přes techniky sociálního inženýrství sbírá citlivá data, jako jsou klíčenky macOS, data prohlížečů a přihlašovací údaje, která následně nahrává po částech pomocí nástroje curl.
Výzkumníci odhalili rozsáhlou operaci StopAndProtect, která zneužívá tisíce napadených webů na redakčním systému WordPress jako řídicí a distribuční infrastrukturu. Útočníci šíří malware pomocí techniky ClickFix a podle zjištění kombinují krádeže dat s ransomwarem a dalšími škodlivými nástroji.
Bezpečnostní experti ze společnosti Group-IB objevili novou rodinu malwaru WindRelay určenou k přeposílání NFC komunikace útočníkům v reálném čase. Útočníci během telefonátu podvodně přimějí oběť k instalaci trojského koně SpyNote a následně aplikace WindRelay, díky čemuž mohou vzdáleně ovládat telefon a nechat si přeposlat data z přiložené platební karty pro okamžité nákupy či výběry z bankomatu.
Podle Elastic Security Labs kompromitovala nová kampaň Shai-Hulud správce populární knihovny keyv a zneužila ukradené přístupové údaje k infikování více než 400 dalších balíčků v npm. Samočinně se šířící červ CHAINDROP krade přihlašovací údaje k vývojářským a cloudovým službám a k řízení své infrastruktury využívá chytrou smlouvu na Ethereu.
Podle Elastic Security Labs cílila nová kampaň Shai-Hulud na správce populární knihovny keyv a infikovala více než 400 balíčků v registru npm. Samovolně se šířící červ CHAINDROP zneužívá odcizené přihlašovací údaje ke vkládání zadních vrátků do dalších balíčků a krádeži citlivých dat z vývojářských prostředí.
Microsoft Threat Intelligence popsal vývoj kampaně ClickFix šířící infostealery MacSync a Atomic Stealer (AMOS) na macOS. Útočníci začali před škodlivé stránky nasazovat fingerprintingovou bránu, která analyzuje prohlížeč oběti a návnadu s příkazem pro Terminál zobrazí pouze skutečným uživatelům macOS. Ostatním návštěvníkům, crawlerům a sandboxům server předkládá neškodný klamný obsah.
Podle Microsoftu zasáhl rozsáhlý útok na dodavatelský řetězec npm přes 400 balíčků včetně keyv či flat-cache. Útočníci do nich vložili červa Mini Shai-Hulud, který krade přihlašovací údaje a sám se dále šíří přes kompromitované publikátorské tokeny.
Podle Microsoft Threat Intelligence skupina Storm-2945, podskupina ruských aktérů Midnight Blizzard, manipuluje síťový provoz v hotelích a konferenčních centrech přes kompromitované přihlašovací portály Wi-Fi. Útočníci přesměrovávají uživatele na phishingové stránky k odcizení přístupů k Microsoft Entra ID a pomocí falešných aktualizací šíří infostealer a trojan CornFlake. Cílem této operace podpořené umělou inteligencí je špionáž zaměřená na firemní a vládní cestovatele.
Tým Elastic Security Labs odhalil novou kampaň spojenou se severokorejskou skupinou Contagious Interview, která cílila na vývojáře falešnými nabídkami práce a testovacími úkoly. Podle zprávy tyto projekty ukrývaly škodlivý kód pomocí steganografie v souborech SVG, přičemž po spuštění instalovaly malware OTTERCOOKIE sloužící ke krádeži přihlašovacích údajů, peněženek a souborů i ke vzdálenému přístupu.
Elastic Security Labs odhalily novou kampaň skupiny napojené na Severní Koreu v rámci operací Contagious Interview, která cílila na vývojáře pomocí falešných nabídek práce a kódovacích úkolů. Škodlivý kód podobný malwaru OTTERCOOKIE se ukrýval ve steganograficky upravených souborech SVG a po spuštění kradl přihlašovací údaje, kryptopeněženky a poskytoval útočníkům vzdálený přístup.
Bezpečnostní tým FortiGuard Labs analyzoval globální phishingovou kampaň, která využívá obfuskovaný JScript a maskované soubory s příponou .ttf. K doručení trojských koní pro vzdálenou správu a zlodějů informací kampaň podle zprávy používá zavaděče napsané v jazyce Lua.
Cisco Talos odhalil finančně motivovanou skupinu UAT-11795, která cílí na uživatele v USA a Evropě pomocí trojanizovaných instalátorů legitimního softwaru. Útočníci šíří nový Python nástroj Starland RAT a PowerShell implantát WLDR C2, přičemž usilují o krádeže přihlašovacích údajů a kryptoměnových peněženek.
Elastic Security Labs analyzuje novou modulární hrozbu TELEPUZ, která se šíří pomocí sociálního inženýrství ClickFix a malwaru Vidar. Škodlivý kód je psán v jazyce C, využívá nepřímá volání syscall, vyhýbá se detekci v sandboxech a neútočí na země ze Společenství nezávislých států. Podle výzkumníků se jedná o aktivně vyvíjený model Malware-as-a-Service, jehož stavy sestavení rychle přibývají.
Bezpečnostní experti ze společnosti Elastic analyzovali kampaň REF6045 zaměřenou na mexický finanční sektor. Útočníci infikují oběti podvodnými CAPTCHA stránkami v technice ClickFix a následně nasazují powershellovou sadu SCMBANKER pro sledování bankovních relací i podvržení čísel účtů.
Výzkumníci z Elastic Security popsali bankovní podvodnou operaci REF6045 zaměřenou na finanční sektor v Mexiku. K nákaze slouží technika ClickFix s falešnou CAPTCHA, která oběť přiměje spustit kód instalující sadu PowerShell skriptů SCMBANKER pro sledování bankovních relací a manipulaci se schránkou.
FortiGuard Labs analyzuje geograficky vymezenou kampaň malwaru Ousaban zacílenou na Španělsko a Portugalsko. Útočníci podle zprávy využívají phishingové soubory PDF, steganografii a techniky pro vyhýbání se odhalení při komunikaci s C2 servery.
Podle zprávy DFIR Report a týmu Swisscom B2B CSIRT byla zaznamenána kampaň, která začínala vyhledáváním na Bingu a přes nástroje Bumblebee a AdaptixC2 vedla k nasazení ransomwaru Akira. Analýza vychází z dat získaných ze dvou pozorovaných narušení sítě.
Výzkumníci z týmu TrendAI Research analyzovali vlnu phishingových e-mailů z května 2026, která cílila na japonská ubytovací zařízení prostřednictvím platformy Booking.com. Rozbor popisuje zasažené oběti, použité útočné techniky a vlastnosti nasazeného malwaru TONResolver RAT.
Podle analýzy společnosti Group-IB prošel trojský kůň Millenium verze 4.* architektonickým přechodem z .NET do nativního C++, přičemž k řízení nadále využívá Telegram Bot API bez potřeby vlastní serverové infrastruktury. Výzkumníci identifikovali přes 62 000 kompromitovaných koncových bodů ve více než 160 zemích a popsali vývojáře 'ShinyEnigma' i skupinu 'Y2K Operators', která stojí za aktivními kampaněmi.
Elastic Security Labs odhalil dosud nepopsaný zavaděč OXLOADER pro systém Windows, který šíří infostealer CASTLESTEALER prostřednictvím škodlivých reklam Google Ads. Škodlivý kód zneužívá sekci .reloc k umisťování shellcodu, využívá pokročilou obfuskaci a vyhýbá se analýze v sandboxech i systémům v ruskojazyčných oblastech.
FortiGuard Labs analyzuje vícestupňovou kampaň, která k nasazení škodlivého kódu AsyncRAT a zajištění vzdáleného přístupu využívá podvodné dokumenty s tématem umělé inteligence. Útoky podle zprávy spoléhají na skryté skripty v PowerShellu, zavaděče v AutoHotkey a techniky injektáže do procesů.
Výzkum týmu FortiGuard Labs ukazuje, jak kyberzločinci využívají zájem o mistrovství světa ve fotbale 2026. Podle zprávy k útokům zneužívají phishing, falešné vstupenky, malware, vydávání se za cizí identitu a krádeže přihlašovacích údajů.
Podle CSIRT Itálie byla zaznamenána rozsáhlá kampaň Mini Shai-Hulud cílící na dodavatelský řetězec v ekosystému npm. Útočníci využívají malware typu červ k infiltraci do vývojových prostředí a CI/CD pipeline, odkud kradou citlivé přihlašovací údaje a automatizovaně šíří škodlivé verze legitimních balíčků.
Podle The DFIR Report vyústila aktivita malwaru EtherRat a řídicí infrastruktury TukTuk C2 v nasazení ransomwaru The Gentleman. Zdroj připomíná, že rodina EtherRAT byla poprvé zaznamenána při zneužívání zranitelnosti CVE-2025-55182 (React2Shell) na linuxových serverech a později se objevila i její varianta pro systém Windows.
Výzkumníci ze SentinelLabs identifikovali červ PCPJack, který se šíří napříč exponovanou cloudovou infrastrukturou a odstraňuje stopy spojené s útočnou skupinou TeamPCP. Tento nástroj masivně krade přihlašovací údaje z cloudových a vývojářských služeb, databází i kontejnerů a exfiltruje je útočníkovi, aniž by těžil kryptoměny.
Bezpečnostní tým Elastic identifikoval novou kampaň s brazilským bankovním trojanem TCLBANKER, který cílí na 59 domén bank, fintechů a kryptoměn. Škodlivý kód zneužívá techniku DLL sideloading přes legitimní aplikaci Logi AI Prompt Builder a k šíření využívá červí moduly zneužívající účty obětí ve WhatsAppu a Outlooku.
Výzkumníci společnosti ESET odhalili probíhající útok APT skupiny ScarCruft, který cílí na oblast Jan-pien pomocí her pro Windows a Android obsahujících zadní vrátka. Podle zprávy jde o útok vedený přes dodavatelský řetězec kompromitováním herní platformy.
Bezpečnostní tým ESET Research odhalil novou pročínskou APT skupinu pojmenovanou GopherWhisper. Podle výzkumníků se tato skupina zaměřuje na mongolské vládní instituce.
Elastic Security Labs odhalil kampaň REF6598 cílící na finanční a kryptoměnový sektor přes LinkedIn a Telegram. Útočníci manipulují oběti ke stažení sdíleného trezoru pro aplikaci Obsidian a povolení synchronizace komunitních doplňků, což vede ke spuštění škodlivého kódu a nasazení nového trojanu PhantomPulse na Windows nebo AppleScript dropperu na macOS.
Elastic Security Labs popsal kampaň REF1695, která od konce roku 2023 šíří falešné instalátory softwaru v ISO souborech. Útočníci v napadených systémech nasazují RAT nástroje jako PureRAT, nový .NET implantát CNB Bot a těžaře kryptoměny Monero, přičemž zneužívají i podvody typu CPA.
Bezpečnostní experti analyzovali nejnovější kampaň skupiny Pawn Storm zacílenou na ukrajinský obranný dodavatelský řetězec. Podle zjištění útočníci využívali steganografii, zneužívání cloudových služeb a e-mailová zadní vrátka k nasazení nástroje PRISMEX.
Bezpečnostní tým Elastic Security Labs popsal škodlivé kampaně šířící dosud nezdokumentovaný .NET loader SILENTCONNECT. Útoky začínají phishingovými e-maily a falešnými pozvánkami chráněnými CAPTCHA ověřením, přičemž loader následně tiše instaluje legitimní RMM nástroj ConnectWise ScreenConnect. Škodlivý kód obchází UAC, přidává výjimku do Windows Defenderu a maskuje svůj proces přepsáním struktur PEB.