האתר הקלאסי

תדריך יומי

מיקרוסופט תחסום התקפות הזרקת סקריפטים של Entra ID החל מאוקטובר

התדרוך של היום מכסה כלי קידוד של בינה מלאכותית המדליפים צילומי מסך פנימיים למאגרי GitHub ציבוריים וטכניקות פישינג מודרניות מבוססות דפדפן שעוקפות MFA.

במקביל, ערכות פישינג מסוג adversary-in-the-middle כמו Tycoon2FA, Sneaky2FA ו-Evilginx ממשיכות לפשט את חטיפת ה-session ישירות בדפדפן, מה שהופך את MFA המסורתי המבוסס על סיסמה בלבד ללא מספיק. ארגונים חייבים לבחון מחדש זרימות עבודה אוטומטיות של מפתחים ולהקשות את פרוטוקולי אימות ה-session.

הכר את האויב שלך: טכניקות תקיפה מבוססות דפדפן בשנת 2026

התקפות מבוססות דפדפן מסתמכות במידה רבה על ערכות פישינג של AiTM מסוג Reverse-Proxy כמו Tycoon2FA, Sneaky2FA ו-Evilginx כדי ליירט אישורים ואסימוני סשן בזמן אמת, תוך עקיפת מנגנוני MFA בפלטפורמות מעבר לדוא"ל מסורתי.

למה זה חשוב
ארגונים המסתמכים אך ורק על MFA מסורתי חשופים לחטיפת סשנים בערוצי העברת הודעות שונים ובאפליקציות דפדפן.
  • phishing
  • AiTM
  • MFA
  • browser
קריאת המקור המלא

סוכני קידוד בינה מלאכותית חשפו 13,000 תמונות פנימיות, כולל רשומות חיוב, ב-GitHub

חוקרים ב-Glow גילו למעלה מ-13,000 תמונות פנימיות מיותר מ-300 ארגונים שנחשפו במאגרי GitHub ציבוריים. סוכני קידוד מבוססי בינה מלאכותית, שהונחו לשתף צילומי מסך של שינויי קוד, העלו אותם לחשבונות הציבוריים האישיים של המפתחים, תוך דליפת רישומי חיוב פנימיים ותכונות שלא פורסמו.

למה זה חשוב
ארגונים המשתמשים בעוזרי קידוד של בינה מלאכותית מסתכנים בדליפת צילומי מסך סודיים, נתוני חיוב של לקוחות ותכונות פנימיות רגישות של ממשק משתמש מחוץ לנראות החברה.
  • AI
  • GitHub
  • DevSecOps
קריאת המקור המלא

מיקרוסופט תחסום התקפות הזרקת סקריפטים של Entra ID החל מאוקטובר

דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.

קריאת המקור המלא

TeamViewer קורא למשתמשים לתקן פגמים חמורים "בהקדם האפשרי"

דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.

קריאת המקור המלא

Bitget נפרץ באמצעות מוצרי אבטחה של צד שלישי מסוג zero-day

דף BleepingComputer החזיר אתגר הגנה על בוט של Cloudflare במקום תוכן סיפור.

קריאת המקור המלא

עיקרי הדברים

  • חברת האבטחה Glow גילתה למעלה מ-13,000 צילומי מסך פנימיים שנחשפו במאגרים ציבוריים של GitHub שנוצרו על ידי סוכני קידוד של בינה מלאכותית.
  • הנתונים שנחשפו מארגונים שנפגעו כללו רישומי חיוב פנימיים ותכונות מוצר שלא פורסמו.
  • ערכות AiTM עם פרוקסי הפוך כמו Tycoon2FA ו-Evilginx מיירטות אישורים חיים ואסימוני סשן ישירות בתוך הדפדפן.
  • AiTM
  • Glow

בחירת פרסום

Google Analytics נשאר פעיל. האם לאפשר ל-Google Ads, ל-LinkedIn Ads ול-Reddit Ads למדוד רכישות ולהתאים אישית פרסום? הבחירה שלך לא תשפיע על החיפוש או הרכישות. ניתן לשנות זאת בהגדרות.

מדיניות פרטיות