Výzkumníci ze SentinelOne odhalili napadení IT společnosti pomocí macOS zadních strátek FLATROOF a ROOFDECK, které využívá severokorejská skupina TraderTraitor. Útočníci cílili na uchazeče o zaměstnání pomocí sociálního inženýrství a podvržených repozitářů na GitHubu, kde zmanipulované soubory projektu Terraform stahovaly škodlivé moduly.
Podle zprávy probíhá kampaň využívající SEO optimalizované repozitáře na GitHubu, které napodobují známé softwarové firmy. Útočníci jejich prostřednictvím šíří dříve nezdokumentovaný infostealer nazvaný Rapuncel.
Podle společnosti Kaspersky rozšířila hackerská skupina NightEagle, která se dříve zaměřovala na čínský technologický sektor, své operace do Ruska. Bezpečnostní firma uvedla, že za poslední rok vyšetřovala několik incidentů spojených s touto skupinou v ruských podnicích.
Podle zjištění Malwarebytes probíhají celosvětové phishingové kampaně zneužívající jména doručovacích služeb jako USPS, Poste Italiane, PostNL nebo bpost. Útočníci pod záminkou nedoručených zásilek či nezaplacených celních poplatků lákají oběti na podvodné weby, kde z nich vymáhají osobní údaje, čísla karet a bankovní přístupy.
JPCERT/CC shrnuje data ze senzorové sítě TSUBAME za druhé čtvrtletí roku 2026. Zaznamenán byl prudký nárůst provozu připomínajícího malware Mirai na portu 23/TCP, který mohl souviset se zneužíváním zranitelnosti CVE-2026-41940 v rozhraní cPanel/WHM.
Mezinárodní bezpečnostní složky včetně FBI vydaly varování před skupinou označovanou jako WaterPlum. Podle vydaného upozornění útočníci vystupují jako AI či blockchainové společnosti a kradou kryptoměny uchazečům o zaměstnání.
Podle bezpečnostních expertů začali klienti Revolutu dostávat podvodné SMS zprávy jen několik dní poté, co společnost přiznala únik citlivých dat způsobený sociálním inženýrstvím. Podvodné stránky napodobují ověřování identity pomocí kamery a snaží se vylákat hesla, přičemž zatím není potvrzeno, zda kampaň přímo vychází z uniklých údajů.
Podle bezpečnostních výzkumníků zneužívá kampaň MovieReaper kompromitované úložiště itorrents[.]org k šíření modulárního škodlivého kódu maskovaného za populární filmy. Škodlivý loader následně stahuje další fáze implantátu, přičemž adresy řídicích serverů získává prostřednictvím blockchainu Solana.
Podle společnosti Malwarebytes probíhá od května 2026 rozsáhlá phishingová kampaň zneužívající značku T-Mobile. Podvodné zprávy s naléhavým tónem a vymyšleným zůstatkem bodů nabádají k návštěvě rotujících podvodných domén s cílem vylákat přihlašovací či platební údaje.
Podle zjištění bezpečnostních expertů využívá čínská špionážní skupina FamousSparrow nový backdoor SparroWocky. Tento škodlivý kód nasazuje při útocích na vládní organizace v Latinské Americe.
Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.
Bankovní malware aktivní od poloviny roku 2025 využívá sadu nástrojů KREMLIN k instalaci škodlivých rozšíření pro prohlížeče Chrome a Edge. Tyto doplňky podle zprávy kradou přihlašovací údaje, tokeny relací a další citlivá data.
SANS ISC zaznamenal skenování zaměřené na opuštěnou aplikaci PBX in a Flash Hospitality Management System a další hotelové cesty. Útoky přicházejí z jediné IP adresy provozovatele IP Volume a podle autora mohou cílit na hotelové telefonní ústředny.
Bezpečnostní experti ze společnosti Kaspersky odhalili útoky skupiny NightEagle (APT-Q-95) cílící na společnosti v Rusku. Útočníci k průniku využívali kompromitované přihlašovací údaje k VPN, backdoor GhostContainer na serverech Microsoft Exchange a legitimní nástroje jako Microsoft dev tunnels či rdp2tcp pro tunelování provozu a šíření v síti.
Podle britského centra NCSC využívá Írán podobné kybernetické aktivity k potlačování osob vnímaných jako hrozba pro tamní režim. Cílem těchto útoků bývají disidenti, aktivisté či novináři.
Podle zjištění útočníci aktivně zneužívají kritickou zranitelnost v prémiovém pluginu WooCommerce Wholesale Lead Capture pro WordPress. Chyba jim umožňuje nahrát do napadeného systému PHP backdoor.
Podle britského NCSC a mezinárodních partnerů íránští státní aktéři využívají spyware CHOSEN BRICK k útokům na disidenty, aktivisty a novináře. Zveřejněná doporučení mají ohroženým organizacím a jednotlivcům pomoci tuto hrozbu detekovat a bránit se jí.
Podle výzkumníků byl ověřený účet HBO Max na platformě Reddit kompromitován a zneužit k šíření více než stovky škodlivých reklam. Kampaně využívaly techniku ClickFix k infikování systémů macOS i Windows infostealery MacSync, AMOS či Amatera.
Podle bezpečnostních výzkumníků se ve vyhledávačích objevují podvodné domény napodobující platební bránu služby Bitrefill. Oběti jsou přesvědčeny k odeslání kryptoměn přímo na adresy útočníků, přičemž tyto nevratné platby dosahují až 1 990 dolarů.
Podle zjištění odesílá rozšíření prohlížeče Twitch Enhanced Viewer | JeetBot, které bylo dostupné v oficiálních obchodech Chrome a Firefox, OAuth tokeny uživatelských relací služby Twitch komerční botovací službě.
Útočníci kompromitovali oficiální účet streamovací služby HBO Max na platformě Reddit a využili ho k šíření škodlivých reklam. Ty pomocí útoků typu ClickFix infikovaly zařízení se systémy Windows a macOS malwarem pro krádež informací.
Podle zjištění probíhá hromadná skenovací kampaň zaměřená na vývojářské servery Vite vystavené do internetu. Útočníci se z nich snaží odcizit přístupové údaje a konfigurace pro cloudová prostředí AWS a Azure.
Podle výzkumníků se proukrajinská hacktivistická skupina Hacking Cat posunula od znesvěcování webů a úniků dat k sofistikovanějším a destruktivnějším útokům na ruské cíle.
Podle zprávy cílí stovky podvodných vládních stránek na uživatele ve Střední Asii se záměrem shromažďovat jejich kontaktní údaje. Útočníci následně oběti kontaktují telefonicky nebo e-mailem s cílem odcizit peníze, osobní informace či získat přístup k jejich zařízením.
NÚKIB upozorňuje na phishingovou kampaň zneužívající autentizační mechanismus Device Code Flow. Útočníci pod záminkou připojení ke schůzce přimějí oběť k autorizaci legitimního kódu na svém zařízení, čímž bez znalosti hesla získají platný přístupový token.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Podle zjištění zneužívají útočníci napojení na čínskou špionážní skupinu kritickou zranitelnost CVE-2026-51990 v aplikaci Sogou Input Method for Windows od společnosti Tencent. Bezpečnostní díra slouží k nasazování zadních vrátků GrayRabbit.
Nizozemské národní centrum kybernetické bezpečnosti NCSC varuje před bezprostředně hrozícím zneužitím dvou kritických chyb v Check Point VPN. Zranitelnosti jsou sledovány pod označeními CVE-2026-85102 a CVE-2026-85103.
Podle společnosti Anthropic se několik útočných skupin, včetně finančně motivovaných aktérů a státem sponzorovaných špionážních skupin napojených na Rusko a Čínu, pokusilo zneužít model Claude pro škodlivé účely.
Podle společnosti Microsoft využívají útočníci napojení na vyděračské skupiny ShinyHunters či Helix sociální inženýrství s tématikou passkeys a SSO. Tímto způsobem kompromitují firemní účty Microsoft a kradou data ze služeb Microsoft 365.
Bezpečnostní analytici společnosti Huntress popsali útočný řetězec, který začínal zprávou na síti X a vedl přes postranní panel Dokumentů Google. V závislosti na operačním systému oběti kampaň doručovala malware AMOS stealer na macOS nebo NetSupport Manager na Windows.
Útočníci zneužívají kritické a vysoce závažné zranitelnosti v nástroji JFrog Artifactory k obejití autentizace a získání administrátorských oprávnění. Podle zdroje tímto způsobem na zranitelné self-hosted servery nasazují backdoor napsaný v jazyce Rust.
Útočník zneužil chybu v ověřování SAML SSO platformy Brevo a získal přístup ke 138 klientským účtům, z nichž část využil k rozesílání phishingu na odběratele newsletterů. Mezi zasaženými společnostmi jsou podle zprávy kryptoměnové firmy Trezor, CoinTracking a BitBox, jejichž zákazníci obdrželi podvodné zprávy pod záminkou falešných bezpečnostních hrozeb.
Analýza honeypotu odhalila útočníka využívajícího poloautonomního AI agenta k vyhledávání špatně zabezpečených bran a odcizování API klíčů pro LLM modely. Získanou výpočetní kapacitu agent následně agregoval a opětovně nabízel skrze jednotnou bránu.
Podle společnosti Huntress zneužívají útočníci důvěryhodné platformy AI k hostování škodlivého obsahu, manipulaci výsledků vyhledávání a klamání uživatelů k instalaci malwaru. Analýza popisuje kampaně cílící na uživatele AI prostřednictvím zneužitých Claude Artifacts, sdílených konverzací, sponzorovaných výsledků vyhledávání a návnad typu ClickFix.
Podle společnosti Anthropic došlo k odhalení a narušení operací kyberšpionážní skupiny napojené na Rusko, která využívala nástroj Claude. Útočníci tento AI systém nasadili v hackerské kampani cílící na více než 20 vládních, zpravodajských, diplomatických a obranných organizací.
Společnost Trezor odhalila, že phishingové útoky na její zákazníky cílily na 347 000 e-mailových adres. Podle zdroje kliklo na vložený škodlivý odkaz přibližně 2 500 uživatelů.
Kanadské centrum pro kybernetickou bezpečnost varuje před zranitelnostmi v systému MikroTik RouterOS, zejména při vystavení služby SSH do internetu. Americká agentura CISA zařadila chyby CVE-2026-67277 a CVE-2026-86060 do katalogu aktivně zneužívaných zranitelností a úřad doporučuje aktualizaci na opravené verze.
Microsoft popsal kampaň s více než milionem podvodných e-mailů, která zneužívala generativní AI k vytváření šablon napodobujících ředitele firem a faktury za služby ServiceNow. Útočníci se pokoušeli přesvědčit finanční oddělení organizací k proplacení plateb ve výši téměř 50 000 dolarů na své účty.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Podle zjištění zneužil pravděpodobně ruskojazyčný útočník stovky agentů umělé inteligence k vytvoření a spuštění globální kampaně cílící na zranitelné servery PaperCut NG/MF. Útok zasáhl 395 organizací.
Bezpečnostní experti zaznamenali exploit kit BlueMoon, který využívá chyby v prohlížeči Chrome a systému Windows k útokům zahájeným phishingem. Podle výzkumníků tuto sadu zranitelností využily v krátkém sledu čtyři špionážní skupiny, přičemž zranitelnosti byly zneužívány ještě před nasazením záplat uživateli.
Podle zjištění zprávy několik kyberšpionážních skupin nasadilo exploit kit označovaný jako BlueMoon. Tento nástroj využíval zero-day zranitelnosti v operačním systému Microsoft Windows a prohlížeči Google Chrome.
Podle FortiGuard Labs cílí nová kampaň bankovního trojanu Casbaneiro na Latinskou Ameriku. Útočníci k vyhýbání se analýze a detekci používají geofencing a distribuované servery pro příjem dat.
Podvodníci zneužívají automatizovaný systém hlášení porušení autorských práv společnosti Meta k blokování instagramových účtů a následně po jejich majitelích požadují výkupné za stažení stížnosti. Zranitelný proces podle zprávy neověřuje pravost stížností ani totožnost nahlašovatelů před provedením blokace.
Společnost Trezor varovala své zákazníky před probíhajícími phishingovými útoky. Útočníci k nim využívají data získaná při narušení bezpečnosti externího poskytovatele e-mailových služeb.
Italský CSIRT varuje před e-mailovou phishingovou kampaní, která zneužívá jméno a loga italského obchodního rejstříku (Registro Imprese) a obchodních komor. Útočníci se snaží přimět potenciální oběti k zadání firemních údajů na podvodném portálu s cílem tyto informace odcizit.
Odběratelé newsletterů společností Trezor, CoinTracking a BitBox obdrželi podvodné zprávy odeslané přes poskytovatele e-mailových služeb, kterého všechny tři firmy využívají. K rozeslání došlo po údajném narušení tohoto poskytovatele.
Podle střediska SANS ISC vzrostl po zveřejnění bezpečnostního upozornění na zranitelnost ve starší verzi Proxmox VE 7 počet skenování portu 8006. Výzkumníci zaznamenali také pokusy o hádání přihlašovacích údajů hrubou silou a rozpoznávání instalací pomocí fingerprintingu.
Výzkumníci ze společnosti Microsoft sledují útoky, při nichž útočníci pomocí telefonátů či SMS předstírají IT podporu vyžadující nastavení přihlašovacích klíčů passkeys nebo SSO. Podle zprávy tyto záminky slouží k zachycení přihlašovacích údajů přes AiTM phishing či device-code útoky, po čemž následuje přidání vlastních metod ověření a masivní sběr dat z Microsoft 365 přes Graph API.
Americké kybernetické a zpravodajské agentury uvádějí, že šest čínských společností zaměřených na umělou inteligenci provádělo od konce roku 2024 rozsáhlé destilační útoky na pokročilé americké AI modely.
Bezpečnostní experti odhalili síť DoppelCart zahrnující téměř 119 tisíc domén s falešnými e-shopy, které napodobují více než 44 tisíc známých značek. Podle zjištění podvodné pokladní stránky kradou údaje o platebních kartách i jednorázové potvrzovací kódy a v reálném čase je odesílají útočníkům přes WebSockets.
Podle společnosti Huntress útočníci zneužívají zájem o hru GTA6 a šíří podvodné úniky ke stažení pomocí techniky SEO poisoning. Tyto falešné soubory obsahují nástroje pro vzdálenou správu (RAT), infostealery a vyděračský ransomware kombinovaný s wiperem.
Rumunský národní ředitelství pro kybernetickou bezpečnost (DNSC) a společnost FAN Courier představily osvětovou kampaň zaměřenou na boj proti podezřelým zprávám a podvodům. Cílem iniciativy je varovat veřejnost před ukvapenými reakcemi na podvodné výzvy.
GreyNoise analyzuje kampaň s využitím AI zacílenou na PaperCut NG/MF, která zasáhla 440 instancí ve 48 zemích. Podle zprávy bylo během 26 sekund kompromitováno 11 organizací.
Podle zjištění provozuje rozsáhlá operace s názvem DoppelCart přes 119 000 domén s falešnými internetovými obchody. Cílem této sítě je krádež údajů o platebních kartách zákazníků.
Podle zdroje útočníci napadají prostředí zařízení F5 BIG-IP APM za účelem nasazení linuxového rootkitu. Tento malware dokáže zachytávat načítání PHP souborů a vkládat bezsouborový web shell přímo do paměti, čímž eliminuje potřebu zapisovat škodlivý kód na disk.
Italský CSIRT detekoval smishingovou kampaň šířenou pomocí SMS zpráv pod záminkou přepravce BRT. Útočníci se snaží přimět oběti k opětovnému objednání údajně nedoručené zásilky a vylákat z nich osobní údaje spolu s údaji o platební kartě.