BOLETÍN DIARIO
Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.
El informe de hoy trata sobre las herramientas de codificación de IA que filtran capturas de pantalla internas a repositorios públicos de GitHub y las técnicas modernas de phishing basadas en navegadores que eluden la autenticación multifactor (MFA).
5 noticias2 min de lectura

Al mismo tiempo, los kits de phishing de intermediario como Tycoon2FA, Sneaky2FA y Evilginx siguen simplificando el secuestro de sesión directamente en el navegador, lo que hace que la autenticación multifactor tradicional basada únicamente en contraseñas sea insuficiente. Las organizaciones deben revisar los flujos de trabajo automatizados para desarrolladores y reforzar los protocolos de verificación de sesión.
Conozca a su enemigo: Técnicas de ataque basadas en navegadores en 2026
Los ataques basados en navegadores dependen en gran medida de kits de phishing AiTM de proxy inverso como Tycoon2FA, Sneaky2FA y Evilginx para interceptar credenciales y tokens de sesión en tiempo real, eludiendo con éxito los mecanismos de autenticación multifactor en plataformas más allá del correo electrónico tradicional.
- Por qué importa
- Las organizaciones que dependen exclusivamente de la autenticación multifactor tradicional están expuestas al secuestro de sesiones a través de diversos canales de mensajería y aplicaciones de navegador.
Agentes de codificación de IA expusieron 13.000 imágenes internas, incluidos registros de facturación, en GitHub.
Investigadores de Glow descubrieron más de 13.000 imágenes internas de más de 300 organizaciones expuestas en repositorios públicos de GitHub. Agentes de codificación de IA, programados para compartir capturas de pantalla de los cambios de código, las subieron a las cuentas públicas personales de los desarrolladores, filtrando así registros internos de facturación y funciones no lanzadas.
- Por qué importa
- Las organizaciones que utilizan asistentes de codificación basados en IA corren el riesgo de que se filtren capturas de pantalla confidenciales, datos de facturación de clientes y funciones internas sensibles de la interfaz de usuario fuera del alcance de la empresa.
Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.
La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.
TeamViewer insta a los usuarios a corregir fallos graves "lo antes posible".
La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.
Bitget fue hackeado mediante una vulnerabilidad de día cero en productos de seguridad de terceros.
La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.
Puntos clave
- La empresa de seguridad Glow descubrió más de 13.000 capturas de pantalla internas expuestas en repositorios públicos de GitHub creados por agentes de codificación de IA.
- Entre los datos expuestos de las organizaciones afectadas se incluían registros de facturación internos y funciones de productos no lanzadas.
- Los kits AiTM de proxy inverso, como Tycoon2FA y Evilginx, interceptan las credenciales en tiempo real y los tokens de sesión directamente en el navegador.