RINGKASAN HARIAN
Microsoft akan memblokir serangan injeksi skrip Entra ID mulai Oktober.
Pengarahan hari ini membahas tentang alat pengkodean AI yang membocorkan tangkapan layar internal ke repositori GitHub publik dan teknik phishing berbasis browser modern yang melewati MFA (Multi-Factor Authentication).
5 berita2 menit baca

Pada saat yang sama, perangkat phishing perantara seperti Tycoon2FA, Sneaky2FA, dan Evilginx terus menyederhanakan pembajakan sesi langsung di browser, sehingga membuat MFA berbasis kata sandi tradisional menjadi tidak memadai. Organisasi harus meninjau alur kerja pengembang otomatis dan memperkuat protokol verifikasi sesi.
Kenali Musuhmu: Teknik Serangan Berbasis Peramban di Tahun 2026
Serangan berbasis peramban sangat bergantung pada perangkat phishing AiTM reverse-proxy seperti Tycoon2FA, Sneaky2FA, dan Evilginx untuk mencegat kredensial dan token sesi langsung secara real-time, berhasil melewati mekanisme MFA di berbagai platform di luar email tradisional.
- Mengapa ini penting
- Organisasi yang hanya mengandalkan MFA tradisional rentan terhadap pembajakan sesi di berbagai saluran pesan dan aplikasi peramban.
Agen Pengkodean AI Membongkar 13.000 Gambar Internal, Termasuk Catatan Penagihan, di GitHub
Para peneliti di Glow menemukan lebih dari 13.000 gambar internal dari 300+ organisasi yang terekspos di repositori GitHub publik. Agen pengkodean AI yang diperintahkan untuk membagikan tangkapan layar perubahan kode mengunggahnya ke akun publik pribadi pengembang, membocorkan catatan penagihan internal dan fitur yang belum dirilis.
- Mengapa ini penting
- Organisasi yang menggunakan asisten pengkodean AI berisiko membocorkan tangkapan layar rahasia, data penagihan pelanggan, dan fitur UI internal yang sensitif ke luar jangkauan pengawasan perusahaan.
Microsoft akan memblokir serangan injeksi skrip Entra ID mulai Oktober.
Halaman BleepingComputer menampilkan tantangan perlindungan bot Cloudflare alih-alih konten berita.
TeamViewer mendesak pengguna untuk menambal celah keamanan serius “sesegera mungkin”.
Halaman BleepingComputer menampilkan tantangan perlindungan bot Cloudflare alih-alih konten berita.
Bitget diretas melalui celah keamanan zero-day pada produk keamanan pihak ketiga.
Halaman BleepingComputer menampilkan tantangan perlindungan bot Cloudflare alih-alih konten berita.
Poin-poin utama
- Perusahaan keamanan Glow menemukan lebih dari 13.000 tangkapan layar internal yang terekspos di repositori GitHub publik yang dibuat oleh agen pengkodean AI.
- Data yang bocor dari organisasi yang terdampak mencakup catatan penagihan internal dan fitur produk yang belum dirilis.
- Perangkat lunak reverse-proxy AiTM seperti Tycoon2FA dan Evilginx mencegat kredensial dan token sesi secara langsung di dalam browser.