Bankovní malware aktivní od poloviny roku 2025 využívá sadu nástrojů KREMLIN k instalaci škodlivých rozšíření pro prohlížeče Chrome a Edge. Tyto doplňky podle zprávy kradou přihlašovací údaje, tokeny relací a další citlivá data.
Podle výzkumníků byl ověřený účet HBO Max na platformě Reddit kompromitován a zneužit k šíření více než stovky škodlivých reklam. Kampaně využívaly techniku ClickFix k infikování systémů macOS i Windows infostealery MacSync, AMOS či Amatera.
Podle zjištění odesílá rozšíření prohlížeče Twitch Enhanced Viewer | JeetBot, které bylo dostupné v oficiálních obchodech Chrome a Firefox, OAuth tokeny uživatelských relací služby Twitch komerční botovací službě.
Útočníci kompromitovali oficiální účet streamovací služby HBO Max na platformě Reddit a využili ho k šíření škodlivých reklam. Ty pomocí útoků typu ClickFix infikovaly zařízení se systémy Windows a macOS malwarem pro krádež informací.
Podle zjištění probíhá hromadná skenovací kampaň zaměřená na vývojářské servery Vite vystavené do internetu. Útočníci se z nich snaží odcizit přístupové údaje a konfigurace pro cloudová prostředí AWS a Azure.
NÚKIB upozorňuje na phishingovou kampaň zneužívající autentizační mechanismus Device Code Flow. Útočníci pod záminkou připojení ke schůzce přimějí oběť k autorizaci legitimního kódu na svém zařízení, čímž bez znalosti hesla získají platný přístupový token.
Podle společnosti Microsoft využívají útočníci napojení na vyděračské skupiny ShinyHunters či Helix sociální inženýrství s tématikou passkeys a SSO. Tímto způsobem kompromitují firemní účty Microsoft a kradou data ze služeb Microsoft 365.
Analýza honeypotu odhalila útočníka využívajícího poloautonomního AI agenta k vyhledávání špatně zabezpečených bran a odcizování API klíčů pro LLM modely. Získanou výpočetní kapacitu agent následně agregoval a opětovně nabízel skrze jednotnou bránu.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Podle střediska SANS ISC vzrostl po zveřejnění bezpečnostního upozornění na zranitelnost ve starší verzi Proxmox VE 7 počet skenování portu 8006. Výzkumníci zaznamenali také pokusy o hádání přihlašovacích údajů hrubou silou a rozpoznávání instalací pomocí fingerprintingu.
Výzkumníci ze společnosti Microsoft sledují útoky, při nichž útočníci pomocí telefonátů či SMS předstírají IT podporu vyžadující nastavení přihlašovacích klíčů passkeys nebo SSO. Podle zprávy tyto záminky slouží k zachycení přihlašovacích údajů přes AiTM phishing či device-code útoky, po čemž následuje přidání vlastních metod ověření a masivní sběr dat z Microsoft 365 přes Graph API.
Skupina Google Threat Intelligence Group uvádí, že útočníci přecházejí od pouhého zadávání promptů k autonomním agentním systémům a automatizaci útoků. Zpráva popisuje rychlé kompromitace dodavatelských řetězců otevřeného softwaru, krádeže proprietárních modelů a zneužívání výpočetních kapacit v cloudu, přičemž zmiňuje kampaň finančně motivované skupiny UNC6780 zneužívající repozitáře a kradoucí přihlašovací údaje.
Podle zjištění byl phishingový nástroj BigBear 2.0 nabízený formou služby využit k obejití vícefaktorového ověření u 258 organizací. Útočníci pomocí něj odcizili přes 5 000 přihlašovacích údajů k účtům Microsoft 365.
Chorvatský národní CERT varuje před phishingovou kampaní zneužívající kompromitované účty WhatsApp k rozesílání výzev k hlasování v soutěži. Útočníci tímto způsobem vylákají ověřovací SMS kód, převezmou účet oběti a následně kontaktům rozesílají žádosti o urgentní finanční pomoc.
Úřady oznámily, že se na internetu objevila další data berlínské vlády včetně odcizených přihlašovacích údajů. Německý úřad pro bezpečnost informační techniky zároveň varoval před kyberkriminální skupinou Rhysida.
Podle společnosti X se útočníci mohou pokoušet o přístup k uživatelským účtům v souvislosti s rozšířením platební služby X Money, což vedlo k vlně nevyžádaných e-mailů s resetem hesla. Společnost uvádí, že zatím nezaznamenala žádné důkazy o prolomení systémů nebo úspěšném převzetí účtů.
Elastic Security Labs zveřejnily podrobnou analýzu nového infostealeru REVSTEALER, který se zaměřuje na krádeže přihlašovacích údajů, kryptopeněženek a herních účtů. Podle výzkumníků se malware šíří například přes podvodná videa na kompromitovaných YouTube kanálech a využívá bodovací systém pro detekci sandboxů či blockchain Polygon jako záložní C2 infrastrukturu.
Společnost Anthropic varovala vybrané uživatele své služby Claude před útočníky, kteří pomocí infostealerů kradou aktivní relace prohlížeče a následně čerpají jejich předplacené kapacity. V reakci na tuto aktivitu poskytovatel postižené účty odhlásil a preventivně z nich odebral uložené platební metody.
Společnost GreyNoise zaznamenala automatizované skenery, které se vydávají za web crawlery společností OpenAI, Anthropic, DeepSeek a společností z Fortune 500. Tyto skenery používají padělané identifikátory a požadují soubory, kde nesprávně nakonfigurované webové servery obvykle únikují tajemství a přihlašovací údaje.
Podle NCSC-FI byly v praxi pozorovány pokusy o zneužití zranitelností CVE-2026-61979 a CVE-2026-15981 v doplňku miniOrange SAML SSO pro WordPress. Jejich řetězením může útočník obejít ověřování pravosti, přičemž k dispozici je oficiální oprava.
Microsoft Defender Experts zveřejnili analýzu chování zlodějského malwaru MacSync Stealer pro systém macOS. Infostealer využívá rotující infrastrukturu více než 30 domén pro doručení payloadu, komunikaci s C2 a odesílání odcizených dat. Podle zjištění malware po počátečním přístupu přes techniky sociálního inženýrství sbírá citlivá data, jako jsou klíčenky macOS, data prohlížečů a přihlašovací údaje, která následně nahrává po částech pomocí nástroje curl.
Tým Tenable RSO analyzoval shluk sedmi incidentů spojených s autonomními AI agenty, mezi něž patří i rozsáhlý útok na vládní infrastrukturu na Tchaj-wanu. Autonomní agenti při něm zneužili slabá hesla, špatné konfigurace a přihlašovací rozhraní k mapování systémů a krádeži personálních dat bez nutnosti zneužití konkrétní CVE zranitelnosti.
Cisco Talos analyzoval phishingový framework JWR, který útočníkům umožňuje v reálném čase řídit relaci oběti přes šifrované spojení WebSocket. Nástroj slouží k napodobování platebních bran a sběru údajů o platebních kartách, dokladů totožnosti či 2FA kódů a podle výzkumníků jde pravděpodobně o variantu platformy The Outsider.
Podle Elastic Security Labs kompromitovala nová kampaň Shai-Hulud správce populární knihovny keyv a zneužila ukradené přístupové údaje k infikování více než 400 dalších balíčků v npm. Samočinně se šířící červ CHAINDROP krade přihlašovací údaje k vývojářským a cloudovým službám a k řízení své infrastruktury využívá chytrou smlouvu na Ethereu.
Podle Elastic Security Labs cílila nová kampaň Shai-Hulud na správce populární knihovny keyv a infikovala více než 400 balíčků v registru npm. Samovolně se šířící červ CHAINDROP zneužívá odcizené přihlašovací údaje ke vkládání zadních vrátků do dalších balíčků a krádeži citlivých dat z vývojářských prostředí.
Podle Microsoftu zasáhl rozsáhlý útok na dodavatelský řetězec npm přes 400 balíčků včetně keyv či flat-cache. Útočníci do nich vložili červa Mini Shai-Hulud, který krade přihlašovací údaje a sám se dále šíří přes kompromitované publikátorské tokeny.
Podle Microsoft Threat Intelligence skupina Storm-2945, podskupina ruských aktérů Midnight Blizzard, manipuluje síťový provoz v hotelích a konferenčních centrech přes kompromitované přihlašovací portály Wi-Fi. Útočníci přesměrovávají uživatele na phishingové stránky k odcizení přístupů k Microsoft Entra ID a pomocí falešných aktualizací šíří infostealer a trojan CornFlake. Cílem této operace podpořené umělou inteligencí je špionáž zaměřená na firemní a vládní cestovatele.
Elastic Security Labs odhalily novou kampaň skupiny napojené na Severní Koreu v rámci operací Contagious Interview, která cílila na vývojáře pomocí falešných nabídek práce a kódovacích úkolů. Škodlivý kód podobný malwaru OTTERCOOKIE se ukrýval ve steganograficky upravených souborech SVG a po spuštění kradl přihlašovací údaje, kryptopeněženky a poskytoval útočníkům vzdálený přístup.
Výzkum týmu FortiGuard Labs ukazuje, jak kyberzločinci využívají zájem o mistrovství světa ve fotbale 2026. Podle zprávy k útokům zneužívají phishing, falešné vstupenky, malware, vydávání se za cizí identitu a krádeže přihlašovacích údajů.
Bezpečnostní tým analyzoval phishingovou platformu Tycoon 2FA, která funguje na bázi adversary-in-the-middle a obchází vícefaktorové ověření u služeb Microsoft 365 a Google Workspace. Podle zjištění platforma i po mezinárodním zásahu z března 2026 pokračuje v činnosti, přičemž nově využívá zneužití mechanismu Device Code a dvoustupňovou provozní infrastrukturu k přebírání uživatelských relací.
Podle CSIRT Itálie byla zaznamenána rozsáhlá kampaň Mini Shai-Hulud cílící na dodavatelský řetězec v ekosystému npm. Útočníci využívají malware typu červ k infiltraci do vývojových prostředí a CI/CD pipeline, odkud kradou citlivé přihlašovací údaje a automatizovaně šíří škodlivé verze legitimních balíčků.
Výzkumníci ze SentinelLabs identifikovali červ PCPJack, který se šíří napříč exponovanou cloudovou infrastrukturou a odstraňuje stopy spojené s útočnou skupinou TeamPCP. Tento nástroj masivně krade přihlašovací údaje z cloudových a vývojářských služeb, databází i kontejnerů a exfiltruje je útočníkovi, aniž by těžil kryptoměny.
Podle The DFIR Report byl odhalen nechráněný server, který odkryl rozsáhlou kampaň zaměřenou na zneužívání zranitelností a sběr přihlašovacích údajů mnoha obětí. Nalezené artefakty ukázaly, že útočníci zapojili nástroje Claude Code a OpenClaw do svého každodenního pracovního postupu, což vedlo k vytvoření modulární platformy Bissa scanner.