Rozsáhlá kyberkriminální operace využívá tisíce napadených webů malých firem k šíření payloadů ClickFix. Podle zjištění jsou tyto škodlivé kódy uloženy v chytrých kontraktech v síti BNB Smart Chain.
Společnost Rapid7 odhalila novou sadu linuxových nástrojů připisovanou severokorejským útočníkům, která cílila na jihokorejský automobilový a mediální sektor za účelem dlouhodobé špionáže. Rámec zneužívá backdoor přímo integrovaný do HAProxy, trojanizované systémové binárky a nástroj curlRAT, což útočníkům umožňuje vzdálené spouštění příkazů, krádeže přihlašovacích údajů i manipulaci s webovým provozem.
Bezpečnostní experti popsali aktivitu finančně motivované skupiny Toy Ghouls, která začala využívat vlastní zadní vrátka. Útočníci nasazují dvě verze malwaru – jednu komunikující přes MQTT broker HiveMQ a druhou zneužívající komunikační platformu Element. K doručení do kompromitovaných systémů využívají Windows Remote Management a následně spouštějí příkazy přes PowerShell.
Podle bezpečnostních výzkumníků mohou některá streamovací zařízení SuperBox a aplikace jako CyberFlix TV zapojit domácí síť do rezidenční proxy sítě. Útočníci pak mohou zneužít IP adresu domácnosti k maskování nelegálních aktivit nebo k doručení dalšího malwaru.
Útočníci kompromitovali infrastrukturu společnosti Coder na Cloudflare a přidali neautorizované servery registrů. Prostřednictvím nich podle zdroje šířili škodlivé moduly pro Terraform, které obsahovaly kód pro krádež přihlašovacích údajů.
Podle bezpečnostních výzkumníků zasáhla škodlivá reklamní kampaň propagující falešnou streamovací službu zhruba 570 000 uživatelů platforem Meta a šířila se také přes TikTok. Reklamy cílily převážně na španělsky mluvící uživatele a distribuovaly bankovní trojan a infostealer StreamRat pro systém Android, který dokáže sledovat obrazovku, zaznamenávat vstup a vzdáleně ovládat zařízení.
Podle serveru BleepingComputer je nedávno opravená kritická zranitelnost CVE-2026-32475 v pluginu Elementor Pro pro WordPress aktivně zneužívána v útocích. Útočníci na napadené servery nahrávají webshell a spouštějí libovolné příkazy.
Společnost Flare upozorňuje, že infostealery mohou kromě hesel odcizit i ověřené relace umožňující obejít MFA. Ve svém návodu popisuje, jak mohou obránci prioritizovat kompromitované identity, ověřit platnost odcizeného přístupu a reagovat dříve, než dojde k převzetí účtu.
Maďarský úřad NBSZ NKI vydal varování před phishingovými e-maily, které zneužívají jméno a identitu maďarské prokuratury a jejích zaměstnanců. Útočníci rozesílají podvodné zprávy tvářící se jako oficiální komunikace s cílem přimět příjemce ke kliknutí na odkaz a stažení ransomwaru.
Podle společnosti Huntress byl v několika zákaznických prostředích zaznamenán vzorec neautorizovaných instalací klientů ScreenConnect. Tyto instance opakovaně spouštějí Windows Script Host za účelem provedení série čtyř souborů typu VBScript.
Podle společnosti Microsoft útočníci zneužívají externí komunikaci v Microsoft Teams k vydávání se za IT podporu a přesvědčují uživatele k povolení vzdáleného přístupu. Následně stahují škodlivý balíček MSI, který instaluje implantát v Node.js pro perzistentní přístup, průzkum sítě a laterální pohyb přes WinRM.
Ruský občan Searzhudin Tamirlanovich Aktulaev stanul před federálním soudem v San Franciscu v souvislosti s malwarovou kampaní, která infikovala 80 000 nezávislých pracovníků. Podle zdroje byl zatčen na Kypru v květnu 2025 a minulý týden vydán do Spojených států.
Podle zprávy ruské bezpečnostní firmy F6 cílí nová proukrajinská hackerská skupina vystupující pod názvem VantaCore na ruské společnosti vlastním ransomwarem. Skupina podle zjištění zasáhla nejméně sedm známých obětí.
Americké a evropské orgány narušily činnost dlouholetého botnetu Sality. Podle zprávy využily jeho peer-to-peer architekturu k tomu, aby odřízly tisíce infikovaných počítačů od útočníků.
Podle Check Point Research cílí čínsky mluvící skupina Gambling Goblin od poloviny roku 2025 na brazilské vládní a vzdělávací instituce. Útočníci na kompromitované linuxové servery instalují škodlivé moduly pro Apache, které návštěvníky skrytě přesměrovávají na phishingové stránky propagující online hazard a zneužívají reputaci legitimních domén k manipulaci vyhledávačů.
Podle zprávy velká federální porota v Kalifornii obžalovala ruského občana za jeho roli v phishingové kampani. V jejím rámci došlo k infikování tisíců nezávislých pracovníků malwarem TVRAT a DarkVNC.
Mezinárodní orgány činné v trestním řízení spolu se soukromými partnery zabavily infrastrukturu malwaru Sality. Cílem společné operace bylo narušit a odstavit tento peer-to-peer botnet.
Elastic Security Labs zveřejnily podrobnou analýzu nového infostealeru REVSTEALER, který se zaměřuje na krádeže přihlašovacích údajů, kryptopeněženek a herních účtů. Podle výzkumníků se malware šíří například přes podvodná videa na kompromitovaných YouTube kanálech a využívá bodovací systém pro detekci sandboxů či blockchain Polygon jako záložní C2 infrastrukturu.
Microsoft varuje před aktivní kampaní zneužívající podvržené weby známých aplikací k distribuci škodlivých instalátorů. Útoky zasáhly řadu odvětví v Číně a Microsoft je s mírnou jistotou spojuje se skupinou Silver Fox.
Bezpečnostní experti odhalili podvodnou stránku tvářící se jako fanouškovský web GTA 6, která pod záminkou prodeje uniklé verze hry nasazuje wallet drainer. Škodlivý kód po připojení peněženky zjišťuje hodnotu aktiv na několika blockchainech a snaží se z oběti vylákat schválení transakce, která převede veškeré prostředky útočníkovi.
Podle zprávy útočníci distribuovali škodlivé aktualizace pro software pro správu VPS Virtualizor. K útoku využili ovládnutí BGP směrování aktualizační infrastruktury a přesměrování požadavků na vlastní servery.
Podle společnosti Aikido Security zachycují pravidla založená na řetězcích pouze malware, který již byl spatřen. K odhalení útoků na dodavatelský řetězec je podle ní nezbytná behaviorální detekce.
Elastic analyzoval různé techniky bezsouborového spouštění kódu v systému Linux, včetně využití systémového volání memfd_create či mazání spuštěných binárek. Podle výzkumníků útočníkům usnadňují tvorbu zavaděčů velké jazykové modely. Společnost představila možnosti detekce těchto technik pomocí své telemetrie v produktu Elastic Defend.
Podle zprávy společnosti Kaspersky útočí íránští kyberšpioni novým malwarem NodeRabbit na vývojáře v letectví a fintech sektoru. Kaspersky uvedla, že škodlivý kód nejprve objevila na systému v Afghánistánu a později identifikovala další varianty v Egyptě a Etiopii.
Podle bezpečnostních výzkumníků využívá nová kampaň TerminalFix sociální inženýrství s falešnou CAPTCHA k oklamání uživatelů systému Windows, aby spustili škodlivý příkaz. Místo běžného infostealeru však útočníci pomocí steganografie a DLL sideloadingu nasazují multiplexovaný reverzní TCP tunel pro vzdálený přístup do vnitřní sítě.
Společnost Anthropic varovala vybrané uživatele své služby Claude před útočníky, kteří pomocí infostealerů kradou aktivní relace prohlížeče a následně čerpají jejich předplacené kapacity. V reakci na tuto aktivitu poskytovatel postižené účty odhlásil a preventivně z nich odebral uložené platební metody.
Výzkumníci odhalili dosud nepopsané rodiny malwaru NodeRabbit a PollCat, které skupina Mirage Kitten šíří prostřednictvím trojanizovaných programátorských úkolů na síti LinkedIn. Multiplatformní trojany typu RAT napsané v Node.js a JavaScriptu útočí na systémy Windows, Linux a macOS pod záminkou technického hodnocení uchazečů o práci.
Analýza společnosti Huntress odhalila podvržené instalátory kryptoměnové peněženky Exodus, které obsahují modulární trojský kůň pro vzdálenou správu. Tento škodlivý kód se podle zjištění zaměřuje na krádeže přihlašovacích údajů namísto samotných kryptoměn.
Podle společnosti Mandiant útočí finančně motivovaná skupina BREEZE COMET na brazilské finanční instituce, maloobchod a e-shopy s cílem provádět podvodné bankovní převody. Útočníci manipulují platební systémy a bankovní software, k čemuž využívají vlastní malware, zneužité vládní weby pro C2 infrastrukturu a generativní AI pro vývoj škodlivého kódu.
Analýza SANS ISC popisuje infekci systémů Windows malwarem Guildma (Astaroth) šířeným prostřednictvím e-mailu v brazilské portugalštině. Odkaz ve zprávě uplatňuje geofencing a škodlivý obsah dodá pouze v případě, že se uživatel připojuje z brazilské IP adresy a má odpovídající jazykové i regionální nastavení.
Podle bezpečnostních výzkumníků získal útočník neoprávněný přístup k infrastruktuře Cloudflare společnosti Coder a přidal do ní vlastní IP adresy obsluhující registr modulů. Tyto servery následně distribuovaly upravené moduly se škodlivým kódem určeným ke krádeži přihlašovacích údajů.
Bezpečnostní rozbor 15 průniků odhalil techniky a postupy používané partnery skupiny GOLD SHERWOOD, která působí v rámci modelu ransomware jako služba. Podle zdroje jsou tyto aktivity spojovány také se skupinou The Gentlemen.
Podle bezpečnostních výzkumníků útočníci v phishingových kampaních zneužívají legitimní nástroj Faronics Deploy. Pomocí důvěryhodných prostředků spouštějí PowerShell, instalují ScreenConnect a vyhýbají se detekci.
Podle Microsoftu nová varianta útoků ClickFix nazvaná TerminalFix využívá podvodné výzvy Cloudflare CAPTCHA na kompromitovaných webech. Útočníci tímto způsobem manipulují oběti ke spuštění škodlivých příkazů v PowerShellu uvnitř nástroje Windows Terminal.
Check Point Research zveřejnil metodiku a open-source nástroj pro statickou deobfuskaci zlodějského malwaru JSCeal. Tento malware je šířen jako kompilovaný V8 bytekód a zaměřuje se na krádeže kryptoměn, přihlašovacích údajů a odchytávání HTTPS provozu.
Kaspersky analyzuje případ, kdy útočníci šíří backdoor ValleyRAT pod záštitou podepsaného adware nástroje QN Wallpaper. Malware se instaluje pod různými jmény, vypíná Windows Defender a prostřednictvím DLL sideloadingu načítá šifrovanou payload, kterou následně dešifruje a spouští v paměti. Backdoor se chráníí injekcí kódu do svchost a dalšími technikami.
Společnost Group-IB analyzuje nový Python-založený malware BraZetsu určený pro makléře počátečního přístupu, který poháněný AI funguje jako master toolkit a napomáhá obchodu s kompromitovanými cíli z Iberoameriky.
Podle BleepingComputer bylo na Chrome Web Store a Edge Store zjištěno více rozšíření, která distribuovala malwarový framework s moduly na krádež kryptoměn, citlivých údajů a historie prohlížeče; rozšíření také injikovala ClickFix návnady.
Tým Microsoft Threat Intelligence analyzoval kampaň TerminalFix, variantu techniky ClickFix, která zneužívá falešné ověření Cloudflare CAPTCHA k přimění uživatelů ke spuštění škodlivého kódu v PowerShellu či Windows Terminalu. Útok kombinuje DLL sideloading, steganografii, průzkum Active Directory a nasazení Python implantátu pro reverzní WebSocket tunel, který útočníkům zajišťuje perzistentní proxy přístup do vnitřní sítě.
Zdroj uvádí, že populární generátor kódu @7nohe/openapi-react-query-codegen obsahoval supply chain červ, který kradl přihlašovací údaje a šířil se na všechny balíčky, které oběť spravuje.
Podle bezpečnostního organizmu Shadowserver je více než 8 300 internetově dostupných instancí Gitea stále bez záplaty na kritickou zranitelnost zneužívanou v probíhajících útocích s cílem dosáhnout vzdáleného provedení kódu.
Společnost PaperCut Software vydala v srpnu 2026 varování před aktivně zneužívanou kritickou zranitelností v produktech PaperCut NG a PaperCut MF, která umožňuje obejít autentizaci a provést vzdálené spuštění kódu. Zdroj Rapid7 podrobně popisuje techniku útoku využívající framework Apache Tapestry a doporučuje okamžitou aplikaci nouzových záplat nebo omezení přístupu jen z důvěryhodných IP adres.
Autor analyzoval 23,5 milionů souborů z databáze Malware Bazaar a zjistil metadata z PE hlaviček. Podle jeho výzkumu jsou v malwaru nejčastěji použity neidentifikované nástroje (39,4 %), Microsoft toolchain (31,3 %), Borland/Delphi (2,9 %) a Visual C++ (2,8 %); 32bitové soubory zůstávají populárnější než 64bitové.
Společnost Elastic představila ve verzi Elastic Defend 9.5.0 zjednodušenou detekci zneužití pořadí prohledávání DLL knihoven pomocí jediného pole. Funkčnost ověřila rekonstrukcí reálného útoku kampaně ClickFix, která zneužívala podvrženou knihovnu k vypnutí EDR a nasazení infostealeru.
Podle výzkumníků bylo 28. srpna na npm publikováno osm škodlivých verzí balíčku @7nohe/openapi-react-query-codegen, které byly dostupné přibližně tři hodiny. Tyto verze byly infikovány aktualizovanou verzí malwaru miasma.
Group-IB odhalila mexickou phishingovou operaci nabízenou jako službu (PhaaS), která míří na více než 20 finančních institucí. Útočníci podle zprávy využívají phishing v reálném čase, vishing s využitím AI a trojské koně pro vzdálený přístup k mobilním zařízením.
V březnu 2026 tým DFIR Report identifikoval kampaň zneužívající techniky SEO poisoning, která vedla k nasazení malwaru. Zpráva obsahuje podrobný rozbor této operace.
Výzkumníci odhalili verzi 2.0 bankovního trojanu ToxicPanda pro Android, který slouží k ovládnutí zařízení a provádění podvodů přímo z infikovaného telefonu. Škodlivý kód zneužívá usnadnění přístupu, překryvné vrstvy a vzdálený přístup k obcházení bezpečnostních kontrol bank i krádežím přihlašovacích údajů a PINů.
Podle zprávy společnosti Cisco Talos útočná skupina UAT-10147 nasazuje víceplatformní backdoor SPECTRE cílící na systémy Windows a Linux. Tento implantát kombinuje techniky SEO podvodů, krádeže přihlašovacích údajů, linuxové rootkity a vyřazování EDR pomocí metody BYOVD, přičemž části kódu vykazují znaky vývoje s asistencí umělé inteligence.
Podle bezpečnostních výzkumníků byly 20. srpna 2026 z účtu správce droundy na crates.io publikovány škodlivé verze tří balíčků Rust: arrayref@0.3.10, internment@0.8.7 a append-only-vec@0.1.9. Rust Security Response Team se nedomnívá, že by tyto verze zveřejnil sám legitimní správce.
Výzkumník společnosti Huntress odhalil phishingovou kampaň navazující na konference Black Hat a DEF CON, která zneužívá soukromé zprávy na síti X a škodlivé dokumenty. Útoky slouží k doručování malwaru AMOS, NetSupport RAT a dalších hrozeb.
Podle roční analýzy případů MDR útočníci opakovaně zneužívají vysokou poptávku po nástrojích umělé inteligence. K šíření infostealerů využívají napodobování známých značek z oblasti AI a techniku malvertisingu.
Microsoft Defender Experts zveřejnili analýzu chování zlodějského malwaru MacSync Stealer pro systém macOS. Infostealer využívá rotující infrastrukturu více než 30 domén pro doručení payloadu, komunikaci s C2 a odesílání odcizených dat. Podle zjištění malware po počátečním přístupu přes techniky sociálního inženýrství sbírá citlivá data, jako jsou klíčenky macOS, data prohlížečů a přihlašovací údaje, která následně nahrává po částech pomocí nástroje curl.