ESET Threat Report
H1 2026
A view of the 2026 H1 cyber threat landscape as seen by ESET telemetry and from the perspective of ESET threat detection and research experts.

H1 2026
A view of the 2026 H1 cyber threat landscape as seen by ESET telemetry and from the perspective of ESET threat detection and research experts.

Between 03-05/2026, ESET analyzed 900,000 AI skills from popular repositories and found 25,000 suspicious and over 3,000 malicious. Findings included malicious skills using hacking tools such as Mimikatz and Impacket, suspicious self-modifying skills capable of creating persistence mechanisms and benign but ineffective “security” skills that can create a false sense of protection.


ClickFixdetections grew by 108% between H2 2025 and H1 2026, as attackers refined the technique across new environments. AI-fix shows how adversaries exploit trust in generative AI, CrashFix uses browser extensions and fake warnings, and ConsentFix combines ClickFix-style interaction with OAuth abuse to hijack cloud accounts without stealing credentials.
H1 2026 saw record levels of QR code phishing, also known as quishing, as scammers exploited widespread QR code use. ESET telemetry averaged 100,000 detections per month, peaking in April. QR codes appeared in around 11% of detected phishing emails, with most detections in the US, Spain and Mexico.


ESET Research mapped the EDR killer ecosystem, tracking over 100 tools used to kill, freeze or blind security software during a ransomware attack. Over 60 rely on the Bring Your Own Vulnerable Driver (BYOVD) technique to attack from the kernel. While ransomware attacks kept growing in H1 2026, paying victims dropped to 14–28%. A leak from The Gentlemen gang exposed their in-house EDR killer, GentleKiller.
H1 2026 brought PromptSpy, the first Android malware observed actively using GenAI at runtime. It showed how GenAI can make malware more dynamic and adaptable across different environments. So far, ESET researchers have not seen other GenAI-powered Android malware, likely due to anti-abuse protections built into LLMs.

تُقدّم تقارير التهديدات من ESET نظرةً شاملةً ومنتظمةً على مشهد التهديدات العالمي والاتجاهات والتطورات الرئيسية التي تُشكّله. تستند الإحصاءات والاتجاهات الواردة في التقرير إلى بيانات القياس عن بُعد من ESET، كما فسّرها خبراء ESET في مجال كشف التهديدات وأبحاث الأمن والتوعية الأمنية. وبالتالي، تُقدّم التقارير رؤىً فريدةً تُساعد المدافعين على التكيّف مع بيئة التهديدات المتطورة والمتزايدة التعقيد.
يتم إصدار تقرير التهديدات من ESET مرتين سنويًا، حيث يغطي الإصدار الأول من النصف الأول الفترة من ديسمبر إلى مايو، بينما يغطي الإصدار الثاني من النصف الأول الفترة من يونيو إلى نوفمبر.
تقرير التهديدات من ESET ذو نطاق عالمي، حيث تستند الإحصاءات والاتجاهات الأساسية الواردة فيه إلى بيانات القياس عن بُعد العالمية من ESET. مع ذلك، قد يتناول التقرير التطورات الإقليمية في تحليلاته لتقديم أمثلة ملموسة على الاتجاهات التي تمت مناقشتها.
تعتمد إحصاءات التهديدات الواردة في تقارير ESET للتهديدات على البيانات التي جمعتها أنظمة الكشف الخاصة بشركة ESET عبر مجموعة منتجاتها الأمنية - نقاط النهاية، والسحابة، والأجهزة المحمولة - وتقنياتها متعددة الطبقات. قد تشمل المصادر الأخرى المستخدمة في تحليلات التقرير مصائد العسل، ومصادر الأمن الخارجية، بالإضافة إلى بيانات من موردي أمن سيبراني آخرين.
تقدم تقارير التهديدات من ESET تحليلات متعمقة لأحدث اتجاهات مشهد التهديدات، مع إضافة تعليقات وتوصيات من فريق ESET المتنوع من المتخصصين في الأمن السيبراني - والعديد منهم متحدثون متكررون في مؤتمرات الصناعة المرموقة مثل RSA و Black Hat و Virus Bulletin، ويشتهرون بخبرتهم.
بفضل مراكز البحث والتطوير التابعة لشركة ESET المنتشرة في أوروبا وآسيا وأمريكا الشمالية، يوفر محللو ESET تغطية عالمية على مدار الساعة، مستفيدين من المناطق الزمنية والمواقع المتنوعة لمعالجة مشهد التهديدات المتطور.
بالإضافة إلى ذلك، تتضمن التقارير قسمًا دوريًا لقياس التهديدات عن بُعد، يتضمن إحصاءات شاملة حول فئات التهديدات المُراقَبة. تُعالَج هذه البيانات بحرصٍ شديد للحد من التحيز، سعيًا لتعظيم قيمة المعلومات المُقدَّمة. تُرفق الرسوم البيانية بفروقات محسوبة بين فترات الإبلاغ الحالية والسابقة لتسليط الضوء على تغيرات الاتجاهات.
تُقدم تقارير أنشطة التهديدات المتقدمة المستمرة من ESET نظرة عامة على أنشطة مجموعات مختارة من التهديدات المتقدمة المستمرة (APT) التي حققت فيها وحللتها شركة ESET Research خلال فترة التقرير. عادةً ما تكون مجموعات التهديدات المتقدمة المستمرة جهات تهديد متطورة للغاية، غالبًا ما تكون مدعومة من دول، وتنخرط في هجمات إلكترونية مُستهدفة وعمليات تجسس. في المقابل، تُركز تقارير التهديدات على التهديدات الإلكترونية واسعة النطاق - ما يُسمى ببرمجيات الجريمة الإلكترونية - والتي عادةً ما تكون غير مُستهدفة بطبيعتها، وبالتالي يُمكن أن تُؤثر على أي شخص.