BULLETIN QUOTIDIEN
Microsoft bloquera les attaques par injection de script Entra ID à partir d'octobre
Le briefing d'aujourd'hui porte sur les outils de codage IA qui divulguent des captures d'écran internes sur des dépôts GitHub publics et sur les techniques de phishing modernes basées sur les navigateurs qui contournent l'authentification multifacteur.
5 actualités2 min de lecture

Parallèlement, les kits d'hameçonnage de type « attaquant du milieu », tels que Tycoon2FA, Sneaky2FA et Evilginx, continuent de simplifier le détournement de session directement dans le navigateur, rendant l'authentification multifacteur (MFA) traditionnelle par mot de passe insuffisante. Les organisations doivent revoir les flux de travail automatisés des développeurs et renforcer leurs protocoles de vérification de session.
Connaître son ennemi : Techniques d'attaque par navigateur en 2026
Les attaques basées sur les navigateurs s'appuient fortement sur des kits de phishing AiTM à proxy inverse comme Tycoon2FA, Sneaky2FA et Evilginx pour intercepter les identifiants et les jetons de session en direct en temps réel, contournant ainsi avec succès les mécanismes MFA sur des plateformes autres que le courrier électronique traditionnel.
- Pourquoi c'est important
- Les organisations qui s'appuient uniquement sur l'authentification multifacteur traditionnelle sont exposées au détournement de session sur divers canaux de messagerie et applications de navigateur.
Des agents de codage IA ont exposé 13 000 images internes, dont des enregistrements de facturation, sur GitHub
Des chercheurs de Glow ont découvert plus de 13 000 images internes provenant de plus de 300 organisations, exposées dans des dépôts GitHub publics. Des agents de codage IA, programmés pour partager des captures d'écran de modifications de code, les ont téléchargées sur les comptes publics personnels des développeurs, divulguant ainsi des données de facturation internes et des fonctionnalités non publiées.
- Pourquoi c'est important
- Les organisations qui utilisent des assistants de codage IA risquent de divulguer des captures d'écran confidentielles, des données de facturation client et des fonctionnalités d'interface utilisateur internes sensibles, hors de la visibilité de l'entreprise.
Microsoft bloquera les attaques par injection de script Entra ID à partir d'octobre
La page BleepingComputer a renvoyé un défi de protection contre les bots Cloudflare au lieu du contenu de l'article.
TeamViewer exhorte les utilisateurs à corriger les failles importantes « dès que possible ».
La page BleepingComputer a renvoyé un défi de protection contre les bots Cloudflare au lieu du contenu de l'article.
Bitget a été piraté via une faille zero-day dans des produits de sécurité tiers.
La page BleepingComputer a renvoyé un défi de protection contre les bots Cloudflare au lieu du contenu de l'article.
Points clés
- La société de sécurité Glow a découvert plus de 13 000 captures d’écran internes exposées dans des dépôts GitHub publics, créées par des agents de programmation basés sur l’IA.
- Les données divulguées des organisations concernées comprenaient des enregistrements de facturation internes et des fonctionnalités de produits non publiées.
- Les kits AiTM de proxy inverse comme Tycoon2FA et Evilginx interceptent les identifiants en direct et les jetons de session directement dans le navigateur.