クラシックサイト

デイリーブリーフィング

マイクロソフトは10月からEntra IDスクリプトインジェクション攻撃をブロックする

本日のブリーフィングでは、AIコーディングツールが内部スクリーンショットを公開GitHubリポジトリに漏洩する問題と、MFAを回避する最新のブラウザベースのフィッシング手法について取り上げます。

同時に、Tycoon2FA、Sneaky2FA、Evilginxといった中間者攻撃型のフィッシングキットは、ブラウザ上でのセッションハイジャックを容易にし、従来のパスワードのみによる多要素認証では不十分なものとなっています。組織は、自動化された開発者ワークフローを見直し、セッション検証プロトコルを強化する必要があります。

敵を知る:2026年のブラウザベースの攻撃手法

ブラウザベースの攻撃は、Tycoon2FA、Sneaky2FA、EvilginxなどのリバースプロキシAiTMフィッシングキットに大きく依存しており、認証情報やライブセッショントークンをリアルタイムで傍受し、従来の電子メール以外のプラットフォームでもMFAメカニズムを効果的に回避します。

重要な理由
従来型の多要素認証のみに依存している組織は、さまざまなメッセージングチャネルやブラウザアプリにおいてセッションハイジャックの脅威にさらされる。
  • phishing
  • AiTM
  • MFA
  • browser
元記事を読む

AIコーディングエージェントが、請求記録を含む13,000枚の内部画像をGitHub上に流出した。

Glowの研究者たちは、300以上の組織から13,000点を超える内部画像がGitHubの公開リポジトリに流出していることを発見した。コード変更のスクリーンショットを共有するように指示されたAIコーディングエージェントが、開発者の個人公開アカウントにそれらをアップロードし、内部請求記録や未公開機能が漏洩した。

重要な理由
AIコーディングアシスタントを使用する組織は、機密性の高いスクリーンショット、顧客の請求データ、機密性の高い内部UI機能を社外に漏洩させるリスクを抱えている。
  • AI
  • GitHub
  • DevSecOps
元記事を読む

マイクロソフトは10月からEntra IDスクリプトインジェクション攻撃をブロックする

BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。

元記事を読む

TeamViewerは、深刻な脆弱性を「できるだけ早く」修正するようユーザーに促している。

BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。

元記事を読む

Bitgetがサードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用されハッキングされる

BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。

元記事を読む

要点

  • セキュリティ企業Glowは、AIコーディングエージェントによって作成された公開GitHubリポジトリに、13,000枚以上の内部スクリーンショットが流出していることを発見した。
  • 影響を受けた組織から流出したデータには、社内請求記録や未公開の製品機能などが含まれていた。
  • Tycoon2FAやEvilginxのようなリバースプロキシ型のAiTMキットは、ブラウザ内でライブ認証情報やセッショントークンを直接傍受します。
  • AiTM
  • Glow

広告の設定

Google Analytics は引き続き有効です。Google Ads、LinkedIn Ads と Reddit Ads による購入の測定と広告のパーソナライズを許可しますか?この選択は検索や購入には影響しません。設定で変更できます。

プライバシーポリシー