Sitio clásico

BOLETÍN DIARIO

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

El informe de hoy trata sobre las herramientas de codificación de IA que filtran capturas de pantalla internas a repositorios públicos de GitHub y las técnicas modernas de phishing basadas en navegadores que eluden la autenticación multifactor (MFA).

Al mismo tiempo, los kits de phishing de intermediario como Tycoon2FA, Sneaky2FA y Evilginx siguen simplificando el secuestro de sesión directamente en el navegador, lo que hace que la autenticación multifactor tradicional basada únicamente en contraseñas sea insuficiente. Las organizaciones deben revisar los flujos de trabajo automatizados para desarrolladores y reforzar los protocolos de verificación de sesión.

Conozca a su enemigo: Técnicas de ataque basadas en navegadores en 2026

Los ataques basados en navegadores dependen en gran medida de kits de phishing AiTM de proxy inverso como Tycoon2FA, Sneaky2FA y Evilginx para interceptar credenciales y tokens de sesión en tiempo real, eludiendo con éxito los mecanismos de autenticación multifactor en plataformas más allá del correo electrónico tradicional.

Por qué importa
Las organizaciones que dependen exclusivamente de la autenticación multifactor tradicional están expuestas al secuestro de sesiones a través de diversos canales de mensajería y aplicaciones de navegador.
  • phishing
  • AiTM
  • MFA
  • browser
Leer la fuente original

Agentes de codificación de IA expusieron 13.000 imágenes internas, incluidos registros de facturación, en GitHub.

Investigadores de Glow descubrieron más de 13.000 imágenes internas de más de 300 organizaciones expuestas en repositorios públicos de GitHub. Agentes de codificación de IA, programados para compartir capturas de pantalla de los cambios de código, las subieron a las cuentas públicas personales de los desarrolladores, filtrando así registros internos de facturación y funciones no lanzadas.

Por qué importa
Las organizaciones que utilizan asistentes de codificación basados en IA corren el riesgo de que se filtren capturas de pantalla confidenciales, datos de facturación de clientes y funciones internas sensibles de la interfaz de usuario fuera del alcance de la empresa.
  • AI
  • GitHub
  • DevSecOps
Leer la fuente original

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.

Leer la fuente original

TeamViewer insta a los usuarios a corregir fallos graves "lo antes posible".

La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.

Leer la fuente original

Bitget fue hackeado mediante una vulnerabilidad de día cero en productos de seguridad de terceros.

La página de BleepingComputer devolvió un desafío de protección contra bots de Cloudflare en lugar del contenido de la noticia.

Leer la fuente original

Puntos clave

  • La empresa de seguridad Glow descubrió más de 13.000 capturas de pantalla internas expuestas en repositorios públicos de GitHub creados por agentes de codificación de IA.
  • Entre los datos expuestos de las organizaciones afectadas se incluían registros de facturación internos y funciones de productos no lanzadas.
  • Los kits AiTM de proxy inverso, como Tycoon2FA y Evilginx, interceptan las credenciales en tiempo real y los tokens de sesión directamente en el navegador.
  • AiTM
  • Glow

Preferencia de publicidad

Google Analytics permanece activo. ¿Permitir que Google Ads, LinkedIn Ads y Reddit Ads midan las compras y personalicen la publicidad? Tu elección no afectará las búsquedas ni las compras. Puedes cambiarlo en Configuración.

Política de privacidad