Podle zjištění Malwarebytes probíhají celosvětové phishingové kampaně zneužívající jména doručovacích služeb jako USPS, Poste Italiane, PostNL nebo bpost. Útočníci pod záminkou nedoručených zásilek či nezaplacených celních poplatků lákají oběti na podvodné weby, kde z nich vymáhají osobní údaje, čísla karet a bankovní přístupy.
Mezinárodní bezpečnostní složky včetně FBI vydaly varování před skupinou označovanou jako WaterPlum. Podle vydaného upozornění útočníci vystupují jako AI či blockchainové společnosti a kradou kryptoměny uchazečům o zaměstnání.
Podle bezpečnostních expertů začali klienti Revolutu dostávat podvodné SMS zprávy jen několik dní poté, co společnost přiznala únik citlivých dat způsobený sociálním inženýrstvím. Podvodné stránky napodobují ověřování identity pomocí kamery a snaží se vylákat hesla, přičemž zatím není potvrzeno, zda kampaň přímo vychází z uniklých údajů.
Podle společnosti Malwarebytes probíhá od května 2026 rozsáhlá phishingová kampaň zneužívající značku T-Mobile. Podvodné zprávy s naléhavým tónem a vymyšleným zůstatkem bodů nabádají k návštěvě rotujících podvodných domén s cílem vylákat přihlašovací či platební údaje.
Bankovní malware aktivní od poloviny roku 2025 využívá sadu nástrojů KREMLIN k instalaci škodlivých rozšíření pro prohlížeče Chrome a Edge. Tyto doplňky podle zprávy kradou přihlašovací údaje, tokeny relací a další citlivá data.
Podle bezpečnostních výzkumníků se ve vyhledávačích objevují podvodné domény napodobující platební bránu služby Bitrefill. Oběti jsou přesvědčeny k odeslání kryptoměn přímo na adresy útočníků, přičemž tyto nevratné platby dosahují až 1 990 dolarů.
Podle zprávy cílí stovky podvodných vládních stránek na uživatele ve Střední Asii se záměrem shromažďovat jejich kontaktní údaje. Útočníci následně oběti kontaktují telefonicky nebo e-mailem s cílem odcizit peníze, osobní informace či získat přístup k jejich zařízením.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Podle společnosti Anthropic se několik útočných skupin, včetně finančně motivovaných aktérů a státem sponzorovaných špionážních skupin napojených na Rusko a Čínu, pokusilo zneužít model Claude pro škodlivé účely.
Útočník zneužil chybu v ověřování SAML SSO platformy Brevo a získal přístup ke 138 klientským účtům, z nichž část využil k rozesílání phishingu na odběratele newsletterů. Mezi zasaženými společnostmi jsou podle zprávy kryptoměnové firmy Trezor, CoinTracking a BitBox, jejichž zákazníci obdrželi podvodné zprávy pod záminkou falešných bezpečnostních hrozeb.
Microsoft popsal kampaň s více než milionem podvodných e-mailů, která zneužívala generativní AI k vytváření šablon napodobujících ředitele firem a faktury za služby ServiceNow. Útočníci se pokoušeli přesvědčit finanční oddělení organizací k proplacení plateb ve výši téměř 50 000 dolarů na své účty.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Podle FortiGuard Labs cílí nová kampaň bankovního trojanu Casbaneiro na Latinskou Ameriku. Útočníci k vyhýbání se analýze a detekci používají geofencing a distribuované servery pro příjem dat.
Podvodníci zneužívají automatizovaný systém hlášení porušení autorských práv společnosti Meta k blokování instagramových účtů a následně po jejich majitelích požadují výkupné za stažení stížnosti. Zranitelný proces podle zprávy neověřuje pravost stížností ani totožnost nahlašovatelů před provedením blokace.
Bezpečnostní experti odhalili síť DoppelCart zahrnující téměř 119 tisíc domén s falešnými e-shopy, které napodobují více než 44 tisíc známých značek. Podle zjištění podvodné pokladní stránky kradou údaje o platebních kartách i jednorázové potvrzovací kódy a v reálném čase je odesílají útočníkům přes WebSockets.
Rumunský národní ředitelství pro kybernetickou bezpečnost (DNSC) a společnost FAN Courier představily osvětovou kampaň zaměřenou na boj proti podezřelým zprávám a podvodům. Cílem iniciativy je varovat veřejnost před ukvapenými reakcemi na podvodné výzvy.
Podle zjištění provozuje rozsáhlá operace s názvem DoppelCart přes 119 000 domén s falešnými internetovými obchody. Cílem této sítě je krádež údajů o platebních kartách zákazníků.
Italský CSIRT detekoval smishingovou kampaň šířenou pomocí SMS zpráv pod záminkou přepravce BRT. Útočníci se snaží přimět oběti k opětovnému objednání údajně nedoručené zásilky a vylákat z nich osobní údaje spolu s údaji o platební kartě.
Cisco Talos analyzoval útočné řetězce zneužívající techniku ClickFix a WebDAV k doručení zlodějského malwaru Amatera do systémů včetně ukrajinské vládní organizace. Podle výzkumníků kód vložený přes Cloudflare Worker a BNB Smart Chain zobrazil falešnou ověřovací výzvu, která vedla ke spuštění knihovny z WebDAV a instalaci dalších nástrojů jako ZigCryptoStealer či NetSupport Manager.
Cisco Talos analyzoval kampaň zneužívající rozhraní Google Visualization API a Google Sheets jako řídicí C2 server pro krádeže kryptoměn. Útočníci manipulují oběti technikou ClickFix, aby vložili škodlivý JavaScript do adresního řádku prohlížeče Chrome nebo do rozšíření Tampermonkey pod záminkou neexistující chyby v kryptoměnových burzách.
Chorvatský národní CERT varuje před phishingovou kampaní zneužívající kompromitované účty WhatsApp k rozesílání výzev k hlasování v soutěži. Útočníci tímto způsobem vylákají ověřovací SMS kód, převezmou účet oběti a následně kontaktům rozesílají žádosti o urgentní finanční pomoc.
Podle zjištění výzkumníka zkoumajícího profily nabízející obsah ze sítě OnlyFans na platformě X využívají tyto účty hybridní přístup kombinující skripty a generativní AI. Boti zvládají dynamicky dekódovat hexadecimální zprávy či posílat syntetizované hlasové zprávy, což jim pomáhá obcházet běžné testy na odhalení automatizace.
Podle bezpečnostních výzkumníků zasáhla škodlivá reklamní kampaň propagující falešnou streamovací službu zhruba 570 000 uživatelů platforem Meta a šířila se také přes TikTok. Reklamy cílily převážně na španělsky mluvící uživatele a distribuovaly bankovní trojan a infostealer StreamRat pro systém Android, který dokáže sledovat obrazovku, zaznamenávat vstup a vzdáleně ovládat zařízení.
Podle společnosti Malwarebytes se podvody s falešnou technickou podporou posunuly od zamykání prohlížečů k novým metodám, jako je zneužívání sponzorovaných výsledků vyhledávání, falešných kalendářových pozvánek či notifikací Apple Pay. Cílem útočníků je vylákat platby, osobní údaje nebo vzdálený přístup k zařízení oběti, přičemž často zneužívají jména důvěryhodných bezpečnostních značek.
Podle Check Point Research cílí čínsky mluvící skupina Gambling Goblin od poloviny roku 2025 na brazilské vládní a vzdělávací instituce. Útočníci na kompromitované linuxové servery instalují škodlivé moduly pro Apache, které návštěvníky skrytě přesměrovávají na phishingové stránky propagující online hazard a zneužívají reputaci legitimních domén k manipulaci vyhledávačů.
Elastic Security Labs zveřejnily podrobnou analýzu nového infostealeru REVSTEALER, který se zaměřuje na krádeže přihlašovacích údajů, kryptopeněženek a herních účtů. Podle výzkumníků se malware šíří například přes podvodná videa na kompromitovaných YouTube kanálech a využívá bodovací systém pro detekci sandboxů či blockchain Polygon jako záložní C2 infrastrukturu.
Bezpečnostní experti odhalili podvodnou stránku tvářící se jako fanouškovský web GTA 6, která pod záminkou prodeje uniklé verze hry nasazuje wallet drainer. Škodlivý kód po připojení peněženky zjišťuje hodnotu aktiv na několika blockchainech a snaží se z oběti vylákat schválení transakce, která převede veškeré prostředky útočníkovi.
Společnost Anthropic varovala vybrané uživatele své služby Claude před útočníky, kteří pomocí infostealerů kradou aktivní relace prohlížeče a následně čerpají jejich předplacené kapacity. V reakci na tuto aktivitu poskytovatel postižené účty odhlásil a preventivně z nich odebral uložené platební metody.
Podle společnosti Mandiant útočí finančně motivovaná skupina BREEZE COMET na brazilské finanční instituce, maloobchod a e-shopy s cílem provádět podvodné bankovní převody. Útočníci manipulují platební systémy a bankovní software, k čemuž využívají vlastní malware, zneužité vládní weby pro C2 infrastrukturu a generativní AI pro vývoj škodlivého kódu.
Federální orgány činné v trestním řízení oznámily, že pět venezuelských občanů přiznalo vinu v případu jackpottingu bankomatů. Úřady zároveň pokračují ve varování před gangy, které se na tento typ útoků zaměřují.
Zdroj uvádí, že uživatelé iPhone se stávají terčem podvodu vydávajícího se za technickou podporu. Podvodníci používají falešné webové stránky napodobující systémová upozornění o platbě přes Apple Pay, Face ID ověřování a blokování Apple ID, aby uživatele přiměli zavolat na jejich čísla. Cílem je oklamání, nikoliv skutečná platba či biometrické ověření.
Malwarebytes Labs upozorňuje na falešné inzeráty na velkých platformách, které se vydávají za podporu známých bezpečnostních značek a vyzývají lidi k zavolání na telefonní číslo vedoucí do technické podpory. Podle zdroje scammers zneužívají kredibility platforem a známých značek, aby přesvědčili oběti k udělení vzdáleného přístupu nebo odhalení údajů. Vydavatel doporučuje ověřovat čísla přes oficiální kanály a nepovolit neznámým osobám vzdálený přístup.
Group-IB odhalila mexickou phishingovou operaci nabízenou jako službu (PhaaS), která míří na více než 20 finančních institucí. Útočníci podle zprávy využívají phishing v reálném čase, vishing s využitím AI a trojské koně pro vzdálený přístup k mobilním zařízením.
Podle zprávy společnosti Cisco Talos útočná skupina UAT-10147 nasazuje víceplatformní backdoor SPECTRE cílící na systémy Windows a Linux. Tento implantát kombinuje techniky SEO podvodů, krádeže přihlašovacích údajů, linuxové rootkity a vyřazování EDR pomocí metody BYOVD, přičemž části kódu vykazují znaky vývoje s asistencí umělé inteligence.
Bezpečnostní experti odhalili síť 41 podvodných webů, které napodobují známé hry a software pro systém Windows. Stránky při najetí myší zobrazují legitimní odkazy, avšak pomocí JavaScriptu přesměrují kliknutí návštěvníka na instalátor aplikace Download Studio podepsaný společností Grand Media, TOV.
Podle společnosti Malwarebytes podvodníci vytvářejí falešné weby pro AML prověrky kryptoměnových peněženek, které napodobují legitimní služby jako AMLBot. Místo běžného vyhledání veřejné adresy nutí oběti připojit peněženku a schválit škodlivou transakci nebo uhradit smyšlený poplatek.
Bezpečnostní rozbor popisuje, jak útočníci využívají zdánlivě nevinné zprávy odeslané na špatné číslo jako test reakce oběti. Odpověď pro podvodníky potvrzuje aktivitu čísla, vstřícnost i rychlost reakce, což zvyšuje jeho hodnotu na černém trhu a otevírá cestu k dlouhodobým investičním podvodům či dalšímu cílení.
Bezpečnostní experti ze společnosti Group-IB objevili novou rodinu malwaru WindRelay určenou k přeposílání NFC komunikace útočníkům v reálném čase. Útočníci během telefonátu podvodně přimějí oběť k instalaci trojského koně SpyNote a následně aplikace WindRelay, díky čemuž mohou vzdáleně ovládat telefon a nechat si přeposlat data z přiložené platební karty pro okamžité nákupy či výběry z bankomatu.
Cisco Talos analyzoval phishingový framework JWR, který útočníkům umožňuje v reálném čase řídit relaci oběti přes šifrované spojení WebSocket. Nástroj slouží k napodobování platebních bran a sběru údajů o platebních kartách, dokladů totožnosti či 2FA kódů a podle výzkumníků jde pravděpodobně o variantu platformy The Outsider.
Italský CSIRT zaznamenal kampaň typu smishing, která zneužívá jméno přepravní společnosti GLS. Útok probíhá prostřednictvím SMS zpráv s cílem vylákat z obětí údaje o platebních kartách.
Podle společnosti Trend Micro bylo mezi lednem a červnem 2026 zaznamenáno přes 35 000 podvodných webů parazitujících na mistrovství světa ve fotbale 2026. Tyto weby zahrnovaly obchody s padělaným zbožím, klonované stránky pro prodej vstupenek a falešné streamovací služby, přičemž jen z Japonska zaznamenaly přibližně 1,48 milionu návštěv.
Cisco Talos odhalil finančně motivovanou skupinu UAT-11795, která cílí na uživatele v USA a Evropě pomocí trojanizovaných instalátorů legitimního softwaru. Útočníci šíří nový Python nástroj Starland RAT a PowerShell implantát WLDR C2, přičemž usilují o krádeže přihlašovacích údajů a kryptoměnových peněženek.
Bezpečnostní experti ze společnosti Elastic analyzovali kampaň REF6045 zaměřenou na mexický finanční sektor. Útočníci infikují oběti podvodnými CAPTCHA stránkami v technice ClickFix a následně nasazují powershellovou sadu SCMBANKER pro sledování bankovních relací i podvržení čísel účtů.
Výzkumníci z Elastic Security popsali bankovní podvodnou operaci REF6045 zaměřenou na finanční sektor v Mexiku. K nákaze slouží technika ClickFix s falešnou CAPTCHA, která oběť přiměje spustit kód instalující sadu PowerShell skriptů SCMBANKER pro sledování bankovních relací a manipulaci se schránkou.
Výzkum týmu FortiGuard Labs ukazuje, jak kyberzločinci využívají zájem o mistrovství světa ve fotbale 2026. Podle zprávy k útokům zneužívají phishing, falešné vstupenky, malware, vydávání se za cizí identitu a krádeže přihlašovacích údajů.
Výzkumníci společnosti Group-IB odhalili před mistrovstvím světa ve fotbale 2026 šest podvodných schémat, čtyři nezávislé útočné skupiny a přes 4 300 podvodných domén napodobujících oficiální weby FIFA. Součástí zjištění je i sofistikovaná phishingová kampaň čínsky mluvící skupiny GHOST STADIUM, jejíž aktivity mohou podle zprávy způsobit miliardové škody.
Výzkumníci ze SentinelLabs identifikovali červ PCPJack, který se šíří napříč exponovanou cloudovou infrastrukturou a odstraňuje stopy spojené s útočnou skupinou TeamPCP. Tento nástroj masivně krade přihlašovací údaje z cloudových a vývojářských služeb, databází i kontejnerů a exfiltruje je útočníkovi, aniž by těžil kryptoměny.
Bezpečnostní tým Elastic identifikoval novou kampaň s brazilským bankovním trojanem TCLBANKER, který cílí na 59 domén bank, fintechů a kryptoměn. Škodlivý kód zneužívá techniku DLL sideloading přes legitimní aplikaci Logi AI Prompt Builder a k šíření využívá červí moduly zneužívající účty obětí ve WhatsAppu a Outlooku.
Elastic Security Labs popsal kampaň REF1695, která od konce roku 2023 šíří falešné instalátory softwaru v ISO souborech. Útočníci v napadených systémech nasazují RAT nástroje jako PureRAT, nový .NET implantát CNB Bot a těžaře kryptoměny Monero, přičemž zneužívají i podvody typu CPA.