Bezpečnostní experti ze zLabs analyzovali trojský kůň RatHat pro systém Android, který využívá asistenta s umělou inteligencí pro navigaci a interakci se zařízením přes Accessibility Service. Škodlivý kód zneužívá také bezdrátové ladění ADB k eskalaci oprávnění a dokáže rekonstruovat PIN kódy a gesta z přímých souřadnic dotyků na displeji.
Podle bezpečnostních expertů začali klienti Revolutu dostávat podvodné SMS zprávy jen několik dní poté, co společnost přiznala únik citlivých dat způsobený sociálním inženýrstvím. Podvodné stránky napodobují ověřování identity pomocí kamery a snaží se vylákat hesla, přičemž zatím není potvrzeno, zda kampaň přímo vychází z uniklých údajů.
Podle zdroje většina platforem pro boj s podvody zaznamená hrozbu až ve chvíli, kdy se stane transakcí. Materiál srovnává pět platforem pro prevenci podvodů pro banky a fintech společnosti v roce 2026, mezi nimiž uvádí Group-IB, Feedzai, Sift, DataVisor a Kount.
Bankovní malware aktivní od poloviny roku 2025 využívá sadu nástrojů KREMLIN k instalaci škodlivých rozšíření pro prohlížeče Chrome a Edge. Tyto doplňky podle zprávy kradou přihlašovací údaje, tokeny relací a další citlivá data.
Podle zprávy bylo do Spojených států vydáno pět údajných vůdců kyberkriminálního syndikátu Black Axe. Skupina je známá rozsáhlými finančními podvody a obvinění se týkají podvodné komunikace a praní špinavých peněz.
Britská fintechová společnost Revolut potvrdila, že poskytla citlivá klientská data podvodníkům. Ti k získání údajů využili žádosti o mimořádné poskytnutí dat odeslané z legitimního vládního e-mailového účtu.
Revolut potvrdil, že předal citlivé údaje neoprávněné osobě v důsledku podvodu se sociálním inženýrstvím. Útočník využil legitimní e-mailovou doménu vládní agentury k zaslání falešných žádostí o informace a získal doklady totožnosti, ověřovací fotografie či výpisy z účtů omezeného počtu klientů.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Útočník zneužil chybu v ověřování SAML SSO platformy Brevo a získal přístup ke 138 klientským účtům, z nichž část využil k rozesílání phishingu na odběratele newsletterů. Mezi zasaženými společnostmi jsou podle zprávy kryptoměnové firmy Trezor, CoinTracking a BitBox, jejichž zákazníci obdrželi podvodné zprávy pod záminkou falešných bezpečnostních hrozeb.
Výzkumníci ze společnosti Group-IB zjistili, že bankovní trojan Gigabud vytváří na napadeném zařízení Android pracovní profil a spouští v něm naklonovanou bankovní aplikaci. K tomu zneužívá nástroj Vwork, upravenou verzi open-source aplikace Shelter, což útočníkům umožňuje provádět podvodné transakce odděleně od detekovaného malwaru.
Vzhledem k celosvětovému nárůstu kybernetických podvodů požaduje vláda USA po bankách podrobnější sdílení informací o dopadech na jejich zákazníky. Ministerstvo financí v této souvislosti upozornilo na ztráty dosahující téměř 13 miliard dolarů od roku 2023.
Podle FortiGuard Labs cílí nová kampaň bankovního trojanu Casbaneiro na Latinskou Ameriku. Útočníci k vyhýbání se analýze a detekci používají geofencing a distribuované servery pro příjem dat.
Podle společnosti Group-IB bankovní trojan Gigabud pro systém Android zneužívá open-source aplikaci Shelter určenou ke klonování aplikací. Analýza popisuje dopady této techniky na banky, uživatele i obránce.
Ruský webový vývojář, který se podílel na mnohamilionovém schématu přebírání bankovních účtů, byl podle zprávy vydán do Spojených států, kde čelí obžalobě.
Podle zprávy skončila veřejná vyjednávání mezi hackery a provozovateli kryptoměnové platformy Liquid Network vrácením většiny ukradených prostředků. Útočníci si z celkové částky 320 milionů dolarů ponechali 47 milionů jako odměnu.
Podle společnosti Mandiant útočí finančně motivovaná skupina BREEZE COMET na brazilské finanční instituce, maloobchod a e-shopy s cílem provádět podvodné bankovní převody. Útočníci manipulují platební systémy a bankovní software, k čemuž využívají vlastní malware, zneužité vládní weby pro C2 infrastrukturu a generativní AI pro vývoj škodlivého kódu.
Podle zdroje obnovila blockchainová síť Cronos obchodní aktivitu poté, co útok s manipulací cen na platformě pro půjčování kryptoměn Tectonic umožnil útočníkovi vypůjčit si 74 milionů dolarů.
Federální orgány činné v trestním řízení oznámily, že pět venezuelských občanů přiznalo vinu v případu jackpottingu bankomatů. Úřady zároveň pokračují ve varování před gangy, které se na tento typ útoků zaměřují.
Podle zdroje bylo z kryptoměnové platformy Tectonic odcizeno nejméně 6 milionů dolarů. K incidentu došlo poté, co útočník během víkendu manipuloval s cenou tokenu Tonic.
Group-IB odhalila mexickou phishingovou operaci nabízenou jako službu (PhaaS), která míří na více než 20 finančních institucí. Útočníci podle zprávy využívají phishing v reálném čase, vishing s využitím AI a trojské koně pro vzdálený přístup k mobilním zařízením.
Výzkumníci odhalili verzi 2.0 bankovního trojanu ToxicPanda pro Android, který slouží k ovládnutí zařízení a provádění podvodů přímo z infikovaného telefonu. Škodlivý kód zneužívá usnadnění přístupu, překryvné vrstvy a vzdálený přístup k obcházení bezpečnostních kontrol bank i krádežím přihlašovacích údajů a PINů.
Podle společnosti Malwarebytes podvodníci vytvářejí falešné weby pro AML prověrky kryptoměnových peněženek, které napodobují legitimní služby jako AMLBot. Místo běžného vyhledání veřejné adresy nutí oběti připojit peněženku a schválit škodlivou transakci nebo uhradit smyšlený poplatek.
Bezpečnostní experti ze společnosti Group-IB objevili novou rodinu malwaru WindRelay určenou k přeposílání NFC komunikace útočníkům v reálném čase. Útočníci během telefonátu podvodně přimějí oběť k instalaci trojského koně SpyNote a následně aplikace WindRelay, díky čemuž mohou vzdáleně ovládat telefon a nechat si přeposlat data z přiložené platební karty pro okamžité nákupy či výběry z bankomatu.
Bezpečnostní experti ze společnosti Elastic analyzovali kampaň REF6045 zaměřenou na mexický finanční sektor. Útočníci infikují oběti podvodnými CAPTCHA stránkami v technice ClickFix a následně nasazují powershellovou sadu SCMBANKER pro sledování bankovních relací i podvržení čísel účtů.
Výzkumníci z Elastic Security popsali bankovní podvodnou operaci REF6045 zaměřenou na finanční sektor v Mexiku. K nákaze slouží technika ClickFix s falešnou CAPTCHA, která oběť přiměje spustit kód instalující sadu PowerShell skriptů SCMBANKER pro sledování bankovních relací a manipulaci se schránkou.
Výzkumníci z týmu TrendAI MDR ve svém příspěvku popisují kompletní operaci bankovního malwaru Banana RAT, za nímž stojí skupina SHADOW-WATER-063. Podle výzkumníků se jim podařilo zmapovat fungování malwaru na základě analýzy serverových artefaktů i dat ze strany obětí.
Bezpečnostní tým Elastic identifikoval novou kampaň s brazilským bankovním trojanem TCLBANKER, který cílí na 59 domén bank, fintechů a kryptoměn. Škodlivý kód zneužívá techniku DLL sideloading přes legitimní aplikaci Logi AI Prompt Builder a k šíření využívá červí moduly zneužívající účty obětí ve WhatsAppu a Outlooku.
Výzkumníci ze společnosti ESET objevili novou verzi malwaru NGate, která se skrývá v trojanizované aplikaci pro platby přes NFC. Podle jejich zjištění byl tento škodlivý kód tentokrát pravděpodobně vyvinut s využitím umělé inteligence.