နေ့စဉ်အကျဉ်းချုပ်
Microsoft သည် Entra ID script injection တိုက်ခိုက်မှုများကို အောက်တိုဘာလမှစ၍ ပိတ်ဆို့မည်
ဒီနေ့ အကျဉ်းချုပ်မှာ AI coding tools တွေက internal screenshots တွေကို public GitHub repos တွေဆီ ပေါက်ကြားစေတာနဲ့ MFA ကို ကျော်လွှားတဲ့ ခေတ်မီ browser-based phishing နည်းပညာတွေကို ဖော်ပြထားပါတယ်။
သတင်း 5 ပုဒ်1 မိနစ် ဖတ်ရှုရမည်

တစ်ချိန်တည်းမှာပင်၊ Tycoon2FA၊ Sneaky2FA နှင့် Evilginx ကဲ့သို့သော ရန်သူ-အလယ်အလတ် phishing kit များသည် browser တွင် session hijacking ကို တိုက်ရိုက်ရိုးရှင်းအောင် ဆက်လက်လုပ်ဆောင်နေပြီး ရိုးရာ password-only MFA ကို မလုံလောက်စေပါ။ အဖွဲ့အစည်းများသည် အလိုအလျောက် developer workflow များကို ပြန်လည်သုံးသပ်ပြီး session verification protocol များကို ခိုင်မာအောင် လုပ်ဆောင်ရမည်။
သင့်ရန်သူကို သိပါ- ၂၀၂၆ ခုနှစ်တွင် ဘရောက်ဆာအခြေပြု တိုက်ခိုက်မှုနည်းစနစ်များ
Browser-based တိုက်ခိုက်မှုများသည် Tycoon2FA၊ Sneaky2FA နှင့် Evilginx ကဲ့သို့သော reverse-proxy AiTM phishing kits များအပေါ် များစွာမှီခိုနေရပြီး ရိုးရာအီးမေးလ်ထက်ကျော်လွန်၍ ပလက်ဖောင်းများတစ်လျှောက် MFA ယန္တရားများကို အောင်မြင်စွာကျော်လွှားကာ အထောက်အထားများနှင့် live session tokens များကို အချိန်နှင့်တပြေးညီ ကြားဖြတ်ယူပါသည်။
- အဘယ်ကြောင့် အရေးကြီးသနည်း
- ရိုးရာ MFA ကိုသာ အားကိုးနေရသော အဖွဲ့အစည်းများသည် မတူညီသော မက်ဆေ့ချ်ချန်နယ်များနှင့် browser အက်ပ်များတွင် session hijacking များကို ခံရလေ့ရှိသည်။
AI Coding Agent များသည် GitHub တွင် ငွေတောင်းခံလွှာမှတ်တမ်းများအပါအဝင် အတွင်းပိုင်းပုံ ၁၃၀၀၀ ကို ဖော်ထုတ်ခဲ့သည်
Glow မှ သုတေသီများသည် အဖွဲ့အစည်းပေါင်း ၃၀၀ ကျော်မှ အတွင်းပိုင်းပုံပေါင်း ၁၃၀၀၀ ကျော်ကို အများပြည်သူသုံး GitHub repositories များတွင် ဖော်ထုတ်တွေ့ရှိခဲ့ပြီး AI coding agent များသည် ကုဒ်ပြောင်းလဲမှုများ၏ screenshot များကို developer များ၏ ကိုယ်ပိုင်အများပြည်သူအကောင့်များသို့ upload လုပ်ကာ internal billing မှတ်တမ်းများနှင့် မထုတ်ပြန်ရသေးသော feature များ ပေါက်ကြားစေခဲ့သည်။
- အဘယ်ကြောင့် အရေးကြီးသနည်း
- AI coding assistant များကို အသုံးပြုသော အဖွဲ့အစည်းများသည် လျှို့ဝှက် screenshot များ၊ ဖောက်သည်ငွေတောင်းခံလွှာဒေတာနှင့် ကုမ္ပဏီ၏ မြင်သာမှုပြင်ပရှိ အရေးကြီးသော အတွင်းပိုင်း UI အင်္ဂါရပ်များကို ပေါက်ကြားစေနိုင်သည်။
Microsoft သည် Entra ID script injection တိုက်ခိုက်မှုများကို အောက်တိုဘာလမှစ၍ ပိတ်ဆို့မည်
BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။
TeamViewer က အသုံးပြုသူတွေကို ပြင်းထန်တဲ့ ချို့ယွင်းချက်တွေကို “အမြန်ဆုံး” ပြင်ဆင်ဖို့ တိုက်တွန်း
BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။
Bitget သည် third-party security ထုတ်ကုန်များတွင် zero-day မှတစ်ဆင့် hack လုပ်ခံခဲ့ရသည်။
BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။
အဓိကအချက်များ
- လုံခြုံရေးကုမ္ပဏီ Glow ဟာ AI coding agent တွေ ဖန်တီးထားတဲ့ GitHub repos တွေမှာ internal screenshot ၁၃၀၀၀ ကျော် ပေါက်ကြားနေတာကို တွေ့ရှိခဲ့ပါတယ်။
- ထိခိုက်ခံရသော အဖွဲ့အစည်းများထံမှ ပေါက်ကြားသွားသော အချက်အလက်များတွင် အတွင်းပိုင်း ငွေတောင်းခံလွှာ မှတ်တမ်းများနှင့် မထုတ်ပြန်ရသေးသော ထုတ်ကုန် အင်္ဂါရပ်များ ပါဝင်သည်။
- Tycoon2FA နှင့် Evilginx ကဲ့သို့သော Reverse-proxy AiTM kit များသည် browser အတွင်းတွင် live credentials များနှင့် session tokens များကို တိုက်ရိုက်ကြားဖြတ်သည်။