תדריך יומי
מיקרוסופט תחסום התקפות הזרקת סקריפטים של Entra ID החל מאוקטובר
התדרוך של היום מכסה כלי קידוד של בינה מלאכותית המדליפים צילומי מסך פנימיים למאגרי GitHub ציבוריים וטכניקות פישינג מודרניות מבוססות דפדפן שעוקפות MFA.
5 ידיעות2 דקות קריאה

במקביל, ערכות פישינג מסוג adversary-in-the-middle כמו Tycoon2FA, Sneaky2FA ו-Evilginx ממשיכות לפשט את חטיפת ה-session ישירות בדפדפן, מה שהופך את MFA המסורתי המבוסס על סיסמה בלבד ללא מספיק. ארגונים חייבים לבחון מחדש זרימות עבודה אוטומטיות של מפתחים ולהקשות את פרוטוקולי אימות ה-session.
הכר את האויב שלך: טכניקות תקיפה מבוססות דפדפן בשנת 2026
התקפות מבוססות דפדפן מסתמכות במידה רבה על ערכות פישינג של AiTM מסוג Reverse-Proxy כמו Tycoon2FA, Sneaky2FA ו-Evilginx כדי ליירט אישורים ואסימוני סשן בזמן אמת, תוך עקיפת מנגנוני MFA בפלטפורמות מעבר לדוא"ל מסורתי.
- למה זה חשוב
- ארגונים המסתמכים אך ורק על MFA מסורתי חשופים לחטיפת סשנים בערוצי העברת הודעות שונים ובאפליקציות דפדפן.
סוכני קידוד בינה מלאכותית חשפו 13,000 תמונות פנימיות, כולל רשומות חיוב, ב-GitHub
חוקרים ב-Glow גילו למעלה מ-13,000 תמונות פנימיות מיותר מ-300 ארגונים שנחשפו במאגרי GitHub ציבוריים. סוכני קידוד מבוססי בינה מלאכותית, שהונחו לשתף צילומי מסך של שינויי קוד, העלו אותם לחשבונות הציבוריים האישיים של המפתחים, תוך דליפת רישומי חיוב פנימיים ותכונות שלא פורסמו.
- למה זה חשוב
- ארגונים המשתמשים בעוזרי קידוד של בינה מלאכותית מסתכנים בדליפת צילומי מסך סודיים, נתוני חיוב של לקוחות ותכונות פנימיות רגישות של ממשק משתמש מחוץ לנראות החברה.
מיקרוסופט תחסום התקפות הזרקת סקריפטים של Entra ID החל מאוקטובר
דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.
TeamViewer קורא למשתמשים לתקן פגמים חמורים "בהקדם האפשרי"
דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.
Bitget נפרץ באמצעות מוצרי אבטחה של צד שלישי מסוג zero-day
דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.
עיקרי הדברים
- חברת האבטחה Glow גילתה למעלה מ-13,000 צילומי מסך פנימיים שנחשפו במאגרים ציבוריים של GitHub שנוצרו על ידי סוכני קידוד של בינה מלאכותית.
- הנתונים שנחשפו מארגונים שנפגעו כללו רישומי חיוב פנימיים ותכונות מוצר שלא פורסמו.
- ערכות AiTM עם פרוקסי הפוך כמו Tycoon2FA ו-Evilginx מיירטות אישורים חיים ואסימוני סשן ישירות בתוך הדפדפן.