ESET Threat Report
H1 2026
Přehled kybernetických hrozeb v první polovině roku 2026 z pohledu telemetrie ESETu a expertů na detekci a výzkum hrozeb.

H1 2026
Přehled kybernetických hrozeb v první polovině roku 2026 z pohledu telemetrie ESETu a expertů na detekci a výzkum hrozeb.

Od března do května 2026 ESET analyzoval celkem 900 000 AI skillů pro AI agenty z populárních repozitářů a identifikoval 25 000 podezřelých a více než 3 000 škodlivých. Škodlivé skilly využívaly nástroje jako Mimikatz a Impacket. Některé se navíc dokázaly samy upravovat a zajistit útočníkovi dlouhodobý přístup do systému. Riziko představují i neúčinné „bezpečnostní“ skilly, které mohou vzbudit dojem ochrany, aniž by systém skutečně chránily.


Počet detekcí útoků ClickFix vzrostl mezi druhou polovinou roku 2025 a první polovinou roku 2026 o 108 %. Útočníci rozšířili tuto techniku do dalších prostředí a vytvořili nové varianty.
AI-fix spoléhá na důvěru v generativní AI. CrashFix používá rozšíření prohlížeče a falešná chybová hlášení. ConsentFix zneužívá autentizaci a přiměje uživatele k potvrzení přístupu, které útočníkům otevře dveře do cloudového účtu, aniž by museli ukrást heslo.
V první polovině roku 2026 dosáhl phishing prostřednictvím QR kódů, označovaný také jako quishing, rekordního množství detekcí. Podvodníci využívají toho, že lidé QR kódy běžně skenují a často předem neví, na jakou stránku je odkaz zavede.
Telemetrie ESETu zaznamenala v průměru 100 000 detekcí měsíčně, přičemž nejvyšší počet připadl na duben. QR kódy obsahovalo přibližně 11 % detekovaných phishingových e-mailů. Nejvíce detekcí pocházelo z USA, Španělska a Mexika.


Odborníci z ESETu zmapovali ekosystém nástrojů označovaných jako EDR killery. Sledovali více než 100 nástrojů, které útočníci používají k vypnutí, zablokování nebo obcházení bezpečnostního softwaru během ransomwarových útoků.
Více než 60 těchto nástrojů využívá techniku Bring Your Own Vulnerable Driver, zkráceně BYOVD. Útočníci při ní zneužijí zranitelný ovladač, aby získali přístup k jádru operačního systému a mohli vyřadit jeho ochranu.
Počet ransomwarových útoků v první polovině roku 2026 dále rostl. Podíl obětí, které zaplatily výkupné, však klesl na 14 až 28 %.
Únik interních dat skupiny The Gentlemen navíc odhalil její vlastní nástroj GentleKiller, který slouží k vyřazení ochrany EDR.
V první polovině roku 2026 odborníci z ESETu odhalili PromptSpy, první známý malware pro Android, který během své činnosti aktivně využívá generativní umělou inteligenci.
PromptSpy ukázal, že generativní AI dokáže malwaru pomoci měnit chování a přizpůsobovat se různým zařízením a prostředím. To může ztížit jeho odhalení a analýzu.
Odborníci z ESETu zatím nezaznamenali žádný další malware pro Android využívající generativní AI. Jedním z možných důvodů jsou ochranné mechanismy, které mají bránit zneužití velkých jazykových modelů.

Zprávy o hrozbách nabízejí pravidelný a podrobný přehled globálního prostředí kybernetických hrozeb, včetně hlavních trendů a vývoje, které ho formují. Statistiky a trendy prezentované ve zprávách vychází z telemetrických dat ESETu, interpretovaných našimi experty na detekci hrozeb, bezpečnostní výzkum a osvětu.
ESET Threat Report vychází dvakrát ročně. Vydání za první polovinu roku (H1) pokrývá období od prosince do května a vydání za druhou polovinu roku (H2) pak období od června do listopadu.
ESET Threat Report má globální záběr. Základní statistiky a trendy prezentované ve zprávě vycházejí z celosvětových telemetrických dat ESETu. Pro ilustraci a konkrétní příklady diskutovaných trendů mohou být v analýzách zahrnuty i regionální zprávy.
Statistiky hrozeb, které najdete v ESET Threat Report, vycházejí z dat shromážděných vlastními detekčními systémy ESETu napříč jeho bezpečnostními produkty, ať už jde o endpoint, cloud nebo mobilní řešení, a jejich vícevrstvými technologiemi. Mezi další zdroje použité v analýzách zprávy mohou patřit honeypoty, externí bezpečnostní feedy i data od jiných dodavatelů kybernetické bezpečnosti.
ESET Threat Report nabízí hloubkové analýzy nejnovějších trendů v oblasti kybernetických hrozeb, obohacené o komentáře a doporučení rozmanitého týmu specialistů na kybernetickou bezpečnost. Mnozí z nich jsou pravidelnými řečníky na prestižních průmyslových konferencích, jako jsou RSA, Black Hat a Virus Bulletin, a jsou uznávaní pro své odborné znalosti.
Díky výzkumným a vývojovým centrům ESETu napříč Evropou, Asií a Severní Amerikou poskytují naši analytici nepřetržité globální pokrytí, využívající různé časové zóny a lokality k řešení neustále se vyvíjejícího prostředí hrozeb.
Zprávy navíc obsahují pravidelnou sekci „Threat Telemetry“ s komplexními statistikami napříč monitorovanými kategoriemi hrozeb. Tato data jsou zpracovávána s čestným úmyslem minimalizovat zkreslení a maximalizovat hodnotu poskytovaných informací. Grafy jsou doplněny o vypočtené rozdíly mezi aktuálním a předchozím sledovaným obdobím, aby se zvýraznily změny trendů.
ESET APT Activity Report se zaměřuje výhradně na pokročilé přetrvávající hrozby (APT), tedy na útoky, které jsou obvykle vysoce cílené, sofistikované a za nimiž stojí státní aktéři nebo vysoce organizované kyberzločinecké skupiny. Detailně analyzuje taktiky, techniky a procedury (TTPs) používané těmito skupinami, jejich cíle a geografické oblasti působení.
Naopak ESET Threat Report poskytuje široký přehled celého globálního prostředí kybernetických hrozeb. Zahrnuje statistiky a analýzy všech typů malwaru a útoků, od masových kampaní (jako je phishing, ransomware nebo adware) až po zmiňované APT hrozby, ale v obecnějším kontextu.