CrashFix — Identificeret af Microsoft Defender i januar 2026. Denne variant bevidst nedbryder offerets browser og lokker derefter brugeren til at udføre ondsindede kommandoer for at 'genoprette' funktionaliteten M.
ConsentFix — En browser-native variant, der misbruger OAuth-autorisationsflows til at kompromittere Microsoft-konti uden malware, legitimationsoplysningstyveri eller endda uden at kræve, at brugeren indsætter en kommando R. Sikkerhedsfirmaet revel8 observerede syv aktive ClickFix-varianter i Q1 2026, herunder ConsentFix og en 'AI-fix'-variant, der målretter AI-værktøjers onboarding-workflows R.
En analyse af cirka 3.000 levende ClickFix-nyttelaster fra Threadlinqs Intelligence afslørede, at backend-servere dynamisk genererer nyobfuskerede PowerShell-kommandoer ved hjælp af Base64, AES, TripleDES, Rijndael og Deflate-komprimering I.
Ondsindede AI-færdigheder / Agentic Skills — Ifølge en rapport fra El País (8. juli 2026), der citerer ESET's seneste trusselsdata, advarede ESET om, at antallet af unikke 'AI Skills' (plugins til AI-agenter), de analyserede, på bare to måneder voksede fra cirka 60.000 til næsten 900.000. Af disse var over 3.000 ondsindede eller mistænkelige C. Dette repræsenterer en eksplosiv vækst i AI-agent-baserede angrebsværktøjer.
PromptSpy — ESET Research opdagede PromptSpy, den første kendte Android-malware, der bruger generativ AI i sin udførelsesflow EW. Malwaren spørger Googles Gemini-model for at fortolke elementer på skærmen på den kompromitterede enhed og dynamisk bestemme, hvor der skal trykkes – hvilket løser problemet med uforudsigelige skærmlayouts på tværs af tusindvis af telefonmodeller og sprog SW. Dens primære kapacitet er at implementere et VNC-modul til fjernstyring TE. Forskere bemærkede, at det muligvis er et proof-of-concept, men det signalerer et stort skift mod AI-assisteret mobil-malware AC.
Ransomware-angrebsvolumen stiger stadig. Comparitech registrerede 4.217 ransomware-angreb globalt i H1 2026 – en stigning på 11 % fra H2 2025 (3.809), i gennemsnit 23 angreb om dagen C. ESET forudså en 40 % år-til-år stigning i antallet af ransomware-ofre baseret på lækage-site-data fra 2025 E.
Over 100 EDR-dræber-værktøjer. ESET's H2 2025 Threat Report bemærker, at EDR-dræber-værktøjer fortsætter med at sprede sig, med Akira, Qilin og Warlock blandt de største brugere W. ESET's dybdegående analyse af Gentlemen RaaS-banden dokumenterede dens brug af både brugerdefinerede og tredjeparts-/lækkede EDR-dræbere, herunder HexKiller D. ESET MDR Q1 2026-rapporten bekræfter, at EDR-dræbere nu er en standardkomponent i ransomware-operationer E. Flere kilder bekræfter, at økosystemet af distinkte EDR-dræber-værktøjer har oversteget 100, ved hjælp af BYOVD-teknikker (Bring Your Own Vulnerable Driver) GS.
Ransom-betalingsrater falder til historisk lavpunkt. Coveware rapporterede, at betalingsraten for løsesum i Q4 2025 styrtdykkede til 23 % (et historisk lavpunkt), og i Q4 2025 faldt den yderligere til 20 % – hvilket betyder, at færre end 1 ud af 5 ofre betalte GSS. Chainalysis spores samlede on-chain ransomware-betalinger til cirka 820 millioner dollars i 2025, det laveste hele års-tal siden 2021 og et fald på 8 % fra 2024 S. På trods af færre ofre, der betaler, steg den gennemsnitlige løsesumsbetaling kraftigt (op 132 % kvartal-til-kvartal til 325.000 dollars), hvilket tyder på, at angriberne koncentrerer sig om højværdi-mål S.