Podle bezpečnostních výzkumníků se ve vyhledávačích objevují podvodné domény napodobující platební bránu služby Bitrefill. Oběti jsou přesvědčeny k odeslání kryptoměn přímo na adresy útočníků, přičemž tyto nevratné platby dosahují až 1 990 dolarů.
Španělský INCIBE-CERT informoval o kritické zranitelnosti CVE-2026-12258 v rozhraní Hiperdino REST API v1.0. Chyba v koncovém bodě customer/check umožňuje vzdálenému útočníkovi se statickým bearer tokenem hromadně zjišťovat kontaktní údaje registrovaných zákazníků.
Ruská e-commerce společnost Wildberries oznámila, že bezpečnostní opatření zavedená po DDoS útoku způsobila zpoždění plateb některým prodejcům. Útok cílil na systémy sloužící ke sledování a výběru jejich výdělků.
Bezpečnostní experti odhalili síť DoppelCart zahrnující téměř 119 tisíc domén s falešnými e-shopy, které napodobují více než 44 tisíc známých značek. Podle zjištění podvodné pokladní stránky kradou údaje o platebních kartách i jednorázové potvrzovací kódy a v reálném čase je odesílají útočníkům přes WebSockets.
Společnost Adobe vydala bezpečnostní aktualizaci pro Adobe Commerce a Magento Open Source, která opravuje kritickou zranitelnost CVE-2026-75650 s CVSS 10.0 umožňující spuštění libovolného kódu. Výrobce podle zprávy potvrdil, že je tato chyba již aktivně zneužívána v praxi.
Podle zjištění provozuje rozsáhlá operace s názvem DoppelCart přes 119 000 domén s falešnými internetovými obchody. Cílem této sítě je krádež údajů o platebních kartách zákazníků.
Podle společnosti Mandiant útočí finančně motivovaná skupina BREEZE COMET na brazilské finanční instituce, maloobchod a e-shopy s cílem provádět podvodné bankovní převody. Útočníci manipulují platební systémy a bankovní software, k čemuž využívají vlastní malware, zneužité vládní weby pro C2 infrastrukturu a generativní AI pro vývoj škodlivého kódu.
Od 31. března 2025 jsou všechny dříve dobrovolné požadavky PCI DSS 4.0 povinně bodované. Kvalys uvádí, že 2026 budou posouzeny zejména požadavky 6 a 11 zaměřené na inventář vlastních aplikací a API, kontinuální ochranu veřejně dostupných aplikací, správu skriptů na stránkách s platbami a autentizované skenování. Organizace musí vědět, které skripty běží na checkout stránce a jak zjistit jejich neoprávněné změny; podle zdroje to stále zvládá jen část týmů.
Zdroj nabízí soubor pěti klíčových rozhodnutí pro zajištění bezpečnosti australských a novozélandských maloobchodních podniků proti kybernetickým hrozbám, se zaměřením na ochranu identit, správu závislostí a zajištění nepřetržitého provozu proti ransomwaru.
Podle služby Have I Been Pwned zveřejnila extorční skupina ShinyHunters citlivá data téměř 13 milionů účtů odcizených v tomto měsíci od oděvní společnosti Carhartt.
Zdroj varuje před podvodnými Android aplikacemi, které se vydávají za Indeed a používají lákavé zprávy o pracovních pozicích k jejich instalaci. Po instalaci se aplikace domáhají přístupu k usnadnění přístupu, vytváří VPN připojení a fungují jako dropper pro další malware, přičemž podle zdroje dokonce znemožňují uživatelům jejich odinstalaci.
Podle INCIBE je v backendovém API a mobilní aplikaci Virtuagym (platforma pro fitness a zdraví) zranitelnost typu vložené pověření umožňující neoprávněné generování QR kódů fyzického přístupu. Útočník s přístupem k hodnotě 'badge_number' a možností reverzního inženýrství APK by mohl vytvářet platné QR kódy neomezeně, i po změně hesla nebo odhlášení uživatele; zranitelnosti byla přiřazena identifikace CVE-2026-12587 se skóre CVSS 8,6.
Podle zdroje útočili hackeři na agenturu, která spravuje majetek zabavený od sankcionovaných Rusů. Útok přišel v době, kdy agentura připravovala výběr správce pro zabavená práva v IDS Ukraine, jednom z největších украínských výrobců minerální vody a nápojů.
Pokémon Center informuje zákazníky ve Velké Británii a Německu o porušení bezpečnosti, ke kterému došlo prostřednictvím poskytovatele logistiky třetí strany CEVA Logistics. Útočníci získali osobní údaje a informace o objednávkách zákazníků.
Zdroj popisuje, jak se QR kódové podvody staly populární alternativou tradičního phishingu a doporučuje, jak by podniky měly tyto bezpečnostní mezery zavřít.
Zdroj popisuje praxi sledovacího určování cen, kdy si firmy upravují ceny stejných produktů podle údajů o jednotlivých zákaznících (např. Orbitz zlevňoval MacBookům, Staples zpomaľoval vzdáleným zákazníkům). Vydavatel také uvádí pokus YouTubera Chrise Parra, který vytvořil falešnou identitu prostřednictvím LLC a umělce, aby testoval, jak lze manipulovat ceny změnou datové stopy.
Zdroj uvádí hlavní kybernetické útoky a porušení bezpečnosti za týden 10. srpna, včetně útoků na přístavy v Severní Karolíně a operátora elektrokol Ryde, krádeže bitcoinů z hardwarových peněženek Coinkite a porušení dat u britské CRM platformy Beacon. V oblasti AI-hrozeb se zdroj zabývá zranitelnostmi v Cloudflare Code Mode, Google Gemini CLI a Anthropic Claude Code, a také podvody automatizovanými toolkity na obejití identity ověřování. Dále jsou dokumentovány kritické zranitelnosti v…
Společnost Microsoft popsala případovou studii ze společnosti QNET, kde funkce Microsoft Defender Attack Disruption automaticky zastavila vícestupňový útok. K přerušení útoku a zablokování komunikace škodlivého kódu došlo pomocí automatické izolace kompromitovaného zařízení během 128 sekund od prvního varování.
Podle Microsoftu hacker Storm-2945 patřící ruské skupině Midnight Blizzard vede kampaň CaptiveCrunch zaměřenou na infrastrukturu captive portalů v hotelierie. Zdroj uvádí, že jde o průběžnou kyberšpionážní operaci.
Zdroj uvádí zranitelnost v CLI produktů Cisco Catalyst SD-WAN Controller, Manager a Validator, kterou by autentizovaný útočník s právy netadmin mohl zneužít k provádění příkazů jako root prostřednictvím nahrání vytvořeného souboru. Cisco doporučuje zákazníkům aktualizovat na opravenou verzi ze zprávy bezpečnostního poradenství z 14. května 2026 a ověřit konfiguraci hraničních zařízení.
Podle zdroje se objevila nová forma phishingu, která zneužívá legitimní aplikace pro sledování objednávek (zejména Shop od Shopify) k zobrazování falešných účtenek. Útočníci se vydávají za společnosti jako Norton, Apple, McAfee nebo PayPal a snaží se získat přihlašovací údaje, data o kartě nebo nainstalovat software pro vzdálený přístup.
Podle společnosti Group-IB je elektronický obchod v roce 2026 druhým nejčastějším terčem kybernetických útoků. Vydavatel představuje deset priorit pro bezpečnostní týmy, které vycházejí z jeho dat a hrozeb.
Podle zdroje čelí obchodníci ztrátám z podvodů s kartami v řádu miliard dolarů, přestože nemají přístup k údajům o kompromitovaných kartách. Zdroj popisuje tři překážky, které obchodníky o tyto informace připravují.