خلاصه روزانه
مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود میکند
جلسه توجیهی امروز، ابزارهای کدنویسی هوش مصنوعی که اسکرینشاتهای داخلی را به مخازن عمومی گیتهاب ارسال میکنند و تکنیکهای فیشینگ مدرن مبتنی بر مرورگر که MFA را دور میزنند، پوشش میدهد.
5 خبر2 دقیقه مطالعه

در عین حال، کیتهای فیشینگ مهاجم در میانه مانند Tycoon2FA، Sneaky2FA و Evilginx همچنان به سادهسازی ربودن نشستها مستقیماً در مرورگر ادامه میدهند و MFA سنتی که فقط با رمز عبور کار میکند را ناکافی میدانند. سازمانها باید گردشهای کاری خودکار توسعهدهندگان را بررسی کرده و پروتکلهای تأیید نشست را تقویت کنند.
دشمن خود را بشناسید: تکنیکهای حمله مبتنی بر مرورگر در سال ۲۰۲۶
حملات مبتنی بر مرورگر به شدت به کیتهای فیشینگ پروکسی معکوس AiTM مانند Tycoon2FA، Sneaky2FA و Evilginx متکی هستند تا اعتبارنامهها و توکنهای جلسه زنده را به صورت بلادرنگ رهگیری کنند و با موفقیت مکانیسمهای MFA را در پلتفرمهایی فراتر از ایمیل سنتی دور بزنند.
- چرا اهمیت دارد
- سازمانهایی که صرفاً به MFA سنتی متکی هستند، در معرض سرقت نشست در کانالهای پیامرسان مختلف و برنامههای مرورگر قرار دارند.
عوامل کدنویسی هوش مصنوعی ۱۳۰۰۰ تصویر داخلی، از جمله سوابق صورتحساب، را در گیتهاب افشا کردند
محققان Glow بیش از ۱۳۰۰۰ تصویر داخلی از بیش از ۳۰۰ سازمان را کشف کردند که در مخازن عمومی GitHub قرار داشتند. به کدنویسان هوش مصنوعی دستور داده شده بود که تصاویر تغییرات کد را به اشتراک بگذارند و آنها را در حسابهای عمومی شخصی توسعهدهندگان آپلود کردند و سوابق صورتحساب داخلی و ویژگیهای منتشر نشده را فاش کردند.
- چرا اهمیت دارد
- سازمانهایی که از دستیاران کدنویسی هوش مصنوعی استفاده میکنند، در معرض خطر افشای اسکرینشاتهای محرمانه، دادههای صورتحساب مشتری و ویژگیهای حساس رابط کاربری داخلی خارج از دید شرکت هستند.
مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود میکند
صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.
TeamViewer از کاربران میخواهد که هر چه سریعتر آسیبپذیریهای جدی را وصله کنند.
صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.
هک Bitget از طریق آسیبپذیری روز صفر در محصولات امنیتی شخص ثالث
صفحه BleepingComputer به جای محتوای داستان، یک چالش محافظت از ربات Cloudflare را نشان داد.
نکات کلیدی
- شرکت امنیتی Glow بیش از ۱۳۰۰۰ اسکرینشات داخلی را که توسط عوامل کدنویسی هوش مصنوعی در مخازن عمومی GitHub ایجاد شده بودند، کشف کرد.
- دادههای افشا شده از سازمانهای آسیبدیده شامل سوابق صورتحساب داخلی و ویژگیهای محصول منتشر نشده بود.
- کیتهای پروکسی معکوس AiTM مانند Tycoon2FA و Evilginx مستقیماً در مرورگر، اعتبارنامههای زنده و توکنهای نشست را رهگیری میکنند.