سایت کلاسیک

خلاصه روزانه

مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود می‌کند

جلسه توجیهی امروز، ابزارهای کدنویسی هوش مصنوعی که اسکرین‌شات‌های داخلی را به مخازن عمومی گیت‌هاب ارسال می‌کنند و تکنیک‌های فیشینگ مدرن مبتنی بر مرورگر که MFA را دور می‌زنند، پوشش می‌دهد.

در عین حال، کیت‌های فیشینگ مهاجم در میانه مانند Tycoon2FA، Sneaky2FA و Evilginx همچنان به ساده‌سازی ربودن نشست‌ها مستقیماً در مرورگر ادامه می‌دهند و MFA سنتی که فقط با رمز عبور کار می‌کند را ناکافی می‌دانند. سازمان‌ها باید گردش‌های کاری خودکار توسعه‌دهندگان را بررسی کرده و پروتکل‌های تأیید نشست را تقویت کنند.

دشمن خود را بشناسید: تکنیک‌های حمله مبتنی بر مرورگر در سال ۲۰۲۶

حملات مبتنی بر مرورگر به شدت به کیت‌های فیشینگ پروکسی معکوس AiTM مانند Tycoon2FA، Sneaky2FA و Evilginx متکی هستند تا اعتبارنامه‌ها و توکن‌های جلسه زنده را به صورت بلادرنگ رهگیری کنند و با موفقیت مکانیسم‌های MFA را در پلتفرم‌هایی فراتر از ایمیل سنتی دور بزنند.

چرا اهمیت دارد
سازمان‌هایی که صرفاً به MFA سنتی متکی هستند، در معرض سرقت نشست در کانال‌های پیام‌رسان مختلف و برنامه‌های مرورگر قرار دارند.
  • phishing
  • AiTM
  • MFA
  • browser
خواندن منبع اصلی

عوامل کدنویسی هوش مصنوعی ۱۳۰۰۰ تصویر داخلی، از جمله سوابق صورتحساب، را در گیت‌هاب افشا کردند

محققان Glow بیش از ۱۳۰۰۰ تصویر داخلی از بیش از ۳۰۰ سازمان را کشف کردند که در مخازن عمومی GitHub قرار داشتند. به کدنویسان هوش مصنوعی دستور داده شده بود که تصاویر تغییرات کد را به اشتراک بگذارند و آنها را در حساب‌های عمومی شخصی توسعه‌دهندگان آپلود کردند و سوابق صورتحساب داخلی و ویژگی‌های منتشر نشده را فاش کردند.

چرا اهمیت دارد
سازمان‌هایی که از دستیاران کدنویسی هوش مصنوعی استفاده می‌کنند، در معرض خطر افشای اسکرین‌شات‌های محرمانه، داده‌های صورتحساب مشتری و ویژگی‌های حساس رابط کاربری داخلی خارج از دید شرکت هستند.
  • AI
  • GitHub
  • DevSecOps
خواندن منبع اصلی

مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود می‌کند

صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.

خواندن منبع اصلی

TeamViewer از کاربران می‌خواهد که هر چه سریع‌تر آسیب‌پذیری‌های جدی را وصله کنند.

صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.

خواندن منبع اصلی

هک Bitget از طریق آسیب‌پذیری روز صفر در محصولات امنیتی شخص ثالث

صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.

خواندن منبع اصلی

نکات کلیدی

  • شرکت امنیتی Glow بیش از ۱۳۰۰۰ اسکرین‌شات داخلی را که توسط عوامل کدنویسی هوش مصنوعی در مخازن عمومی GitHub ایجاد شده بودند، کشف کرد.
  • داده‌های افشا شده از سازمان‌های آسیب‌دیده شامل سوابق صورتحساب داخلی و ویژگی‌های محصول منتشر نشده بود.
  • کیت‌های پروکسی معکوس AiTM مانند Tycoon2FA و Evilginx مستقیماً در مرورگر، اعتبارنامه‌های زنده و توکن‌های نشست را رهگیری می‌کنند.
  • AiTM
  • Glow

انتخاب تبلیغات

Google Analytics فعال می‌ماند. آیا به Google Ads، LinkedIn Ads و Reddit Ads اجازه می‌دهید خریدها را اندازه‌گیری و تبلیغات را شخصی‌سازی کنند؟ انتخاب شما تاثیری بر جستجو یا خریدها نخواهد داشت. می‌توانید آن را در تنظیمات تغییر دهید.

سیاست حریم خصوصی