Výzkumníci ze SentinelOne odhalili napadení IT společnosti pomocí macOS zadních strátek FLATROOF a ROOFDECK, které využívá severokorejská skupina TraderTraitor. Útočníci cílili na uchazeče o zaměstnání pomocí sociálního inženýrství a podvržených repozitářů na GitHubu, kde zmanipulované soubory projektu Terraform stahovaly škodlivé moduly.
Podle společnosti Kaspersky rozšířila hackerská skupina NightEagle, která se dříve zaměřovala na čínský technologický sektor, své operace do Ruska. Bezpečnostní firma uvedla, že za poslední rok vyšetřovala několik incidentů spojených s touto skupinou v ruských podnicích.
Mezinárodní bezpečnostní složky včetně FBI vydaly varování před skupinou označovanou jako WaterPlum. Podle vydaného upozornění útočníci vystupují jako AI či blockchainové společnosti a kradou kryptoměny uchazečům o zaměstnání.
Podle zjištění bezpečnostních expertů využívá čínská špionážní skupina FamousSparrow nový backdoor SparroWocky. Tento škodlivý kód nasazuje při útocích na vládní organizace v Latinské Americe.
Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.
Bezpečnostní experti ze společnosti Kaspersky odhalili útoky skupiny NightEagle (APT-Q-95) cílící na společnosti v Rusku. Útočníci k průniku využívali kompromitované přihlašovací údaje k VPN, backdoor GhostContainer na serverech Microsoft Exchange a legitimní nástroje jako Microsoft dev tunnels či rdp2tcp pro tunelování provozu a šíření v síti.
Podle britského centra NCSC využívá Írán podobné kybernetické aktivity k potlačování osob vnímaných jako hrozba pro tamní režim. Cílem těchto útoků bývají disidenti, aktivisté či novináři.
Podle britského NCSC a mezinárodních partnerů íránští státní aktéři využívají spyware CHOSEN BRICK k útokům na disidenty, aktivisty a novináře. Zveřejněná doporučení mají ohroženým organizacím a jednotlivcům pomoci tuto hrozbu detekovat a bránit se jí.
Podle zjištění zneužívají útočníci napojení na čínskou špionážní skupinu kritickou zranitelnost CVE-2026-51990 v aplikaci Sogou Input Method for Windows od společnosti Tencent. Bezpečnostní díra slouží k nasazování zadních vrátků GrayRabbit.
Podle společnosti Anthropic se několik útočných skupin, včetně finančně motivovaných aktérů a státem sponzorovaných špionážních skupin napojených na Rusko a Čínu, pokusilo zneužít model Claude pro škodlivé účely.
Podle společnosti Anthropic došlo k odhalení a narušení operací kyberšpionážní skupiny napojené na Rusko, která využívala nástroj Claude. Útočníci tento AI systém nasadili v hackerské kampani cílící na více než 20 vládních, zpravodajských, diplomatických a obranných organizací.
Bezpečnostní experti zaznamenali exploit kit BlueMoon, který využívá chyby v prohlížeči Chrome a systému Windows k útokům zahájeným phishingem. Podle výzkumníků tuto sadu zranitelností využily v krátkém sledu čtyři špionážní skupiny, přičemž zranitelnosti byly zneužívány ještě před nasazením záplat uživateli.
Podle zjištění zprávy několik kyberšpionážních skupin nasadilo exploit kit označovaný jako BlueMoon. Tento nástroj využíval zero-day zranitelnosti v operačním systému Microsoft Windows a prohlížeči Google Chrome.
Americké kybernetické a zpravodajské agentury uvádějí, že šest čínských společností zaměřených na umělou inteligenci provádělo od konce roku 2024 rozsáhlé destilační útoky na pokročilé americké AI modely.
Americké agentury NSA, CISA a FBI vydaly varování před systematickou a rozsáhlou destilací proprietárních schopností amerických AI modelů ze strany čínských firem jako DeepSeek či Alibaba. K neoprávněnému vytěžování modelů Claude, GPT či Gemini využívají zprostředkovatelské proxy sítě a obcházejí geografická omezení i podmínky použití.
Společnost Rapid7 odhalila novou sadu linuxových nástrojů připisovanou severokorejským útočníkům, která cílila na jihokorejský automobilový a mediální sektor za účelem dlouhodobé špionáže. Rámec zneužívá backdoor přímo integrovaný do HAProxy, trojanizované systémové binárky a nástroj curlRAT, což útočníkům umožňuje vzdálené spouštění příkazů, krádeže přihlašovacích údajů i manipulaci s webovým provozem.
Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) upozorňuje na cílené phishingové kampaně ruských aktérů zaměřené na uživatele komunikační aplikace Signal. Úřad k této hrozbě vydal vlastní analýzu a doporučení k zabezpečení aplikace.
Podle zprávy společnosti Kaspersky útočí íránští kyberšpioni novým malwarem NodeRabbit na vývojáře v letectví a fintech sektoru. Kaspersky uvedla, že škodlivý kód nejprve objevila na systému v Afghánistánu a později identifikovala další varianty v Egyptě a Etiopii.
Výzkumníci odhalili dosud nepopsané rodiny malwaru NodeRabbit a PollCat, které skupina Mirage Kitten šíří prostřednictvím trojanizovaných programátorských úkolů na síti LinkedIn. Multiplatformní trojany typu RAT napsané v Node.js a JavaScriptu útočí na systémy Windows, Linux a macOS pod záminkou technického hodnocení uchazečů o práci.
Výzkumníci odhalili novou taktiku skupiny Fire Ant poté, co na routeru se systémem Cisco IOS XR nalezli aktivní rozhraní GRE tunelu, které neodpovídalo běžící konfiguraci ani historii změn. Útočníci tato zařízení podle zjištění přetvářejí ve špionážní nástroje.
Společnost Huntress analyzovala několik incidentů zahrnujících vzdálené pracovníky z KLDR (Famous Chollima) v prostředích partnerů. Zdroj popisuje klíčové indikátory pro detekci a prevenci těchto hrozeb.
Tým Tenable RSO analyzoval shluk sedmi incidentů spojených s autonomními AI agenty, mezi něž patří i rozsáhlý útok na vládní infrastrukturu na Tchaj-wanu. Autonomní agenti při něm zneužili slabá hesla, špatné konfigurace a přihlašovací rozhraní k mapování systémů a krádeži personálních dat bez nutnosti zneužití konkrétní CVE zranitelnosti.
Podle Microsoft Threat Intelligence skupina Storm-2945, podskupina ruských aktérů Midnight Blizzard, manipuluje síťový provoz v hotelích a konferenčních centrech přes kompromitované přihlašovací portály Wi-Fi. Útočníci přesměrovávají uživatele na phishingové stránky k odcizení přístupů k Microsoft Entra ID a pomocí falešných aktualizací šíří infostealer a trojan CornFlake. Cílem této operace podpořené umělou inteligencí je špionáž zaměřená na firemní a vládní cestovatele.
Tým Elastic Security Labs odhalil novou kampaň spojenou se severokorejskou skupinou Contagious Interview, která cílila na vývojáře falešnými nabídkami práce a testovacími úkoly. Podle zprávy tyto projekty ukrývaly škodlivý kód pomocí steganografie v souborech SVG, přičemž po spuštění instalovaly malware OTTERCOOKIE sloužící ke krádeži přihlašovacích údajů, peněženek a souborů i ke vzdálenému přístupu.
Elastic Security Labs odhalily novou kampaň skupiny napojené na Severní Koreu v rámci operací Contagious Interview, která cílila na vývojáře pomocí falešných nabídek práce a kódovacích úkolů. Škodlivý kód podobný malwaru OTTERCOOKIE se ukrýval ve steganograficky upravených souborech SVG a po spuštění kradl přihlašovací údaje, kryptopeněženky a poskytoval útočníkům vzdálený přístup.
Výzkumníci společnosti ESET odhalili nové aktivity skupiny FrostyNeighbor. Skupina podle zjištění aktualizovala svůj kompromitační řetězec za účelem podpory pokračujících kyberšpionážních operací.
Bezpečnostní výzkumníci identifikovali dvě hrozby označené jako SHADOW-AETHER-040 a SHADOW-AETHER-064, které pomocí autonomních agentů AI vedou útočné operace proti vládním a finančním organizacím v Latinské Americe. Podle zprávy jde o jedny z prvních zaznamenaných případů, kdy agenti umělé inteligence provádějí celou škálu útoku od počátečního přístupu až po exfiltraci dat.
Výzkumníci společnosti ESET odhalili probíhající útok APT skupiny ScarCruft, který cílí na oblast Jan-pien pomocí her pro Windows a Android obsahujících zadní vrátka. Podle zprávy jde o útok vedený přes dodavatelský řetězec kompromitováním herní platformy.
Bezpečnostní tým ESET Research odhalil novou pročínskou APT skupinu pojmenovanou GopherWhisper. Podle výzkumníků se tato skupina zaměřuje na mongolské vládní instituce.
Bezpečnostní experti analyzovali nejnovější kampaň skupiny Pawn Storm zacílenou na ukrajinský obranný dodavatelský řetězec. Podle zjištění útočníci využívali steganografii, zneužívání cloudových služeb a e-mailová zadní vrátka k nasazení nástroje PRISMEX.