デイリーブリーフィング
マイクロソフトは10月からEntra IDスクリプトインジェクション攻撃をブロックする
本日のブリーフィングでは、AIコーディングツールが内部スクリーンショットを公開GitHubリポジトリに漏洩する問題と、MFAを回避する最新のブラウザベースのフィッシング手法について取り上げます。
5件のニュース読了時間 1分

同時に、Tycoon2FA、Sneaky2FA、Evilginxといった中間者攻撃型のフィッシングキットは、ブラウザ上でのセッションハイジャックを容易にし、従来のパスワードのみによる多要素認証では不十分なものとなっています。組織は、自動化された開発者ワークフローを見直し、セッション検証プロトコルを強化する必要があります。
敵を知る:2026年のブラウザベースの攻撃手法
ブラウザベースの攻撃は、Tycoon2FA、Sneaky2FA、EvilginxなどのリバースプロキシAiTMフィッシングキットに大きく依存しており、認証情報やライブセッショントークンをリアルタイムで傍受し、従来の電子メール以外のプラットフォームでもMFAメカニズムを効果的に回避します。
- 重要な理由
- 従来型の多要素認証のみに依存している組織は、さまざまなメッセージングチャネルやブラウザアプリにおいてセッションハイジャックの脅威にさらされる。
AIコーディングエージェントが、請求記録を含む13,000枚の内部画像をGitHub上に流出した。
Glowの研究者たちは、300以上の組織から13,000点を超える内部画像がGitHubの公開リポジトリに流出していることを発見した。コード変更のスクリーンショットを共有するように指示されたAIコーディングエージェントが、開発者の個人公開アカウントにそれらをアップロードし、内部請求記録や未公開機能が漏洩した。
- 重要な理由
- AIコーディングアシスタントを使用する組織は、機密性の高いスクリーンショット、顧客の請求データ、機密性の高い内部UI機能を社外に漏洩させるリスクを抱えている。
マイクロソフトは10月からEntra IDスクリプトインジェクション攻撃をブロックする
BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。
TeamViewerは、深刻な脆弱性を「できるだけ早く」修正するようユーザーに促している。
BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。
Bitgetがサードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用されハッキングされる
BleepingComputerのページは、記事コンテンツの代わりにCloudflareのボット保護に関する認証要求を返しました。
要点
- セキュリティ企業Glowは、AIコーディングエージェントによって作成された公開GitHubリポジトリに、13,000枚以上の内部スクリーンショットが流出していることを発見した。
- 影響を受けた組織から流出したデータには、社内請求記録や未公開の製品機能などが含まれていた。
- Tycoon2FAやEvilginxのようなリバースプロキシ型のAiTMキットは、ブラウザ内でライブ認証情報やセッショントークンを直接傍受します。