CrashFix – Deze variant, in januari 2026 geïdentificeerd door Microsoft Defender, laat de browser van het slachtoffer opzettelijk crashen en lokt hen vervolgens uit om schadelijke opdrachten uit te voeren om de functionaliteit te 'herstellen' M.
ConsentFix – Een browser-native variant die OAuth-autorisatiestromen misbruikt om Microsoft-accounts te compromitteren zonder malware, credential harvesting of dat de gebruiker een opdracht hoeft te plakken R. Beveiligingsbedrijf revel8 observeerde in Q1 2026 zeven actieve ClickFix-varianten, waaronder ConsentFix en een 'AI-fix'-variant die zich richt op de onboarding van AI-tools R.
Een analyse van ongeveer 3.000 live ClickFix-payloads door Threadlinqs Intelligence onthulde dat backend-servers dynamisch vers verhulde PowerShell-opdrachten genereren met behulp van Base64, AES, TripleDES, Rijndael en Deflate-compressie I.
Kwaadaardige AI-skills / Agentic Skills – Volgens een rapport van El País (8 juli 2026), waarin ESET's nieuwste dreigingsdata wordt aangehaald, waarschuwde ESET dat in slechts twee maanden tijd het aantal unieke 'AI Skills' (plug-ins voor AI-agenten) dat het analyseerde, groeide van ongeveer 60.000 naar bijna 900.000. Hiervan waren meer dan 3.000 kwaadaardig of verdacht C. Dit wijst op een explosieve groei van op AI-agenten gebaseerde aanvalstools.
PromptSpy – ESET Research ontdekte PromptSpy, de eerste bekende Android-malware die generatieve AI gebruikt tijdens de uitvoering EW. De malware raadpleegt Google's Gemini-model om de elementen op het scherm van het gecompromitteerde apparaat te interpreteren en dynamisch te bepalen waar er getikt moet worden – een oplossing voor het probleem van onvoorspelbare schermindelingen op duizenden telefoonmodellen en talen SW. De primaire capaciteit is het inzetten van een VNC-module voor externe controle TE. Onderzoekers merkten op dat het een proof-of-concept kan zijn, maar het duidt op een grote verschuiving naar AI-ondersteunde mobiele malware AC.
Het aantal ransomware-aanvallen blijft stijgen. Comparitech registreerde wereldwijd 4.217 ransomware-aanvallen in H1 2026 – een stijging van 11% ten opzichte van H2 2025 (3.809), een gemiddelde van 23 aanvallen per dag C. ESET voorspelde een stijging van 40% op jaarbasis in het aantal ransomware-slachtoffers op basis van leak-site data uit 2025 E.
Meer dan 100 EDR-killer-tools. ESET's H2 2025 Threat Report vermeldt dat EDR-killer-tools zich blijven verspreiden, waarbij Akira, Qilin en Warlock de grootste gebruikers zijn W. ESET's diepgaande analyse van de Gentlemen RaaS-bende documenteerde het gebruik van zowel eigen als externe/gelekte EDR-killers, waaronder HexKiller D. Het ESET MDR Q1 2026-rapport bevestigt dat EDR-killers nu een standaard onderdeel zijn van ransomware-operaties E. Meerdere bronnen bevestigen dat het ecosysteem van distincte EDR-killer-tools de 100 heeft overschreden, waarbij BYOVD (Bring Your Own Vulnerable Driver)-technieken worden gebruikt GS.
Het aantal losgeldbetalingen daalt naar een historisch dieptepunt. Coveware rapporteerde dat het betalingspercentage in Q4 2025 kelderde naar 23% (een historisch dieptepunt), en in Q4 2025 daalde het verder naar 20% – wat betekent dat minder dan 1 op de 5 slachtoffers betaalde GSS. Chainalysis volgde de totale on-chain ransomware-betalingen op ongeveer $820 miljoen in 2025, het laagste jaartotaal sinds 2021 en een daling van 8% ten opzichte van 2024 S. Ondanks dat minder slachtoffers betaalden, steeg de mediane losgeldbetaling fors (een stijging van 132% kwartaal-op-kwartaal naar $325.000), wat suggereert dat aanvallers zich richten op doelwitten met een hogere waarde S.