ကလက်စစ် ဆိုက်

နေ့စဉ်အကျဉ်းချုပ်

Microsoft သည် Entra ID script injection တိုက်ခိုက်မှုများကို အောက်တိုဘာလမှစ၍ ပိတ်ဆို့မည်

ဒီနေ့ အကျဉ်းချုပ်မှာ AI coding tools တွေက internal screenshots တွေကို public GitHub repos တွေဆီ ပေါက်ကြားစေတာနဲ့ MFA ကို ကျော်လွှားတဲ့ ခေတ်မီ browser-based phishing နည်းပညာတွေကို ဖော်ပြထားပါတယ်။

တစ်ချိန်တည်းမှာပင်၊ Tycoon2FA၊ Sneaky2FA နှင့် Evilginx ကဲ့သို့သော ရန်သူ-အလယ်အလတ် phishing kit များသည် browser တွင် session hijacking ကို တိုက်ရိုက်ရိုးရှင်းအောင် ဆက်လက်လုပ်ဆောင်နေပြီး ရိုးရာ password-only MFA ကို မလုံလောက်စေပါ။ အဖွဲ့အစည်းများသည် အလိုအလျောက် developer workflow များကို ပြန်လည်သုံးသပ်ပြီး session verification protocol များကို ခိုင်မာအောင် လုပ်ဆောင်ရမည်။

သင့်ရန်သူကို သိပါ- ၂၀၂၆ ခုနှစ်တွင် ဘရောက်ဆာအခြေပြု တိုက်ခိုက်မှုနည်းစနစ်များ

Browser-based တိုက်ခိုက်မှုများသည် Tycoon2FA၊ Sneaky2FA နှင့် Evilginx ကဲ့သို့သော reverse-proxy AiTM phishing kits များအပေါ် များစွာမှီခိုနေရပြီး ရိုးရာအီးမေးလ်ထက်ကျော်လွန်၍ ပလက်ဖောင်းများတစ်လျှောက် MFA ယန္တရားများကို အောင်မြင်စွာကျော်လွှားကာ အထောက်အထားများနှင့် live session tokens များကို အချိန်နှင့်တပြေးညီ ကြားဖြတ်ယူပါသည်။

အဘယ်ကြောင့် အရေးကြီးသနည်း
ရိုးရာ MFA ကိုသာ အားကိုးနေရသော အဖွဲ့အစည်းများသည် မတူညီသော မက်ဆေ့ချ်ချန်နယ်များနှင့် browser အက်ပ်များတွင် session hijacking များကို ခံရလေ့ရှိသည်။
  • phishing
  • AiTM
  • MFA
  • browser
မူရင်းသတင်းကို ဖတ်ရန်

AI Coding Agent များသည် GitHub တွင် ငွေတောင်းခံလွှာမှတ်တမ်းများအပါအဝင် အတွင်းပိုင်းပုံ ၁၃၀၀၀ ကို ဖော်ထုတ်ခဲ့သည်

Glow မှ သုတေသီများသည် အဖွဲ့အစည်းပေါင်း ၃၀၀ ကျော်မှ အတွင်းပိုင်းပုံပေါင်း ၁၃၀၀၀ ကျော်ကို အများပြည်သူသုံး GitHub repositories များတွင် ဖော်ထုတ်တွေ့ရှိခဲ့ပြီး AI coding agent များသည် ကုဒ်ပြောင်းလဲမှုများ၏ screenshot များကို developer များ၏ ကိုယ်ပိုင်အများပြည်သူအကောင့်များသို့ upload လုပ်ကာ internal billing မှတ်တမ်းများနှင့် မထုတ်ပြန်ရသေးသော feature များ ပေါက်ကြားစေခဲ့သည်။

အဘယ်ကြောင့် အရေးကြီးသနည်း
AI coding assistant များကို အသုံးပြုသော အဖွဲ့အစည်းများသည် လျှို့ဝှက် screenshot များ၊ ဖောက်သည်ငွေတောင်းခံလွှာဒေတာနှင့် ကုမ္ပဏီ၏ မြင်သာမှုပြင်ပရှိ အရေးကြီးသော အတွင်းပိုင်း UI အင်္ဂါရပ်များကို ပေါက်ကြားစေနိုင်သည်။
  • AI
  • GitHub
  • DevSecOps
မူရင်းသတင်းကို ဖတ်ရန်

Microsoft သည် Entra ID script injection တိုက်ခိုက်မှုများကို အောက်တိုဘာလမှစ၍ ပိတ်ဆို့မည်

BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။

မူရင်းသတင်းကို ဖတ်ရန်

TeamViewer က အသုံးပြုသူတွေကို ပြင်းထန်တဲ့ ချို့ယွင်းချက်တွေကို “အမြန်ဆုံး” ပြင်ဆင်ဖို့ တိုက်တွန်း

BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။

မူရင်းသတင်းကို ဖတ်ရန်

Bitget သည် third-party security ထုတ်ကုန်များတွင် zero-day မှတစ်ဆင့် hack လုပ်ခံခဲ့ရသည်။

BleepingComputer စာမျက်နှာသည် ဇာတ်လမ်းအကြောင်းအရာအစား Cloudflare bot ကာကွယ်ရေးစိန်ခေါ်မှုကို ပြန်ပေးခဲ့သည်။

မူရင်းသတင်းကို ဖတ်ရန်

အဓိကအချက်များ

  • လုံခြုံရေးကုမ္ပဏီ Glow ဟာ AI coding agent တွေ ဖန်တီးထားတဲ့ GitHub repos တွေမှာ internal screenshot ၁၃၀၀၀ ကျော် ပေါက်ကြားနေတာကို တွေ့ရှိခဲ့ပါတယ်။
  • ထိခိုက်ခံရသော အဖွဲ့အစည်းများထံမှ ပေါက်ကြားသွားသော အချက်အလက်များတွင် အတွင်းပိုင်း ငွေတောင်းခံလွှာ မှတ်တမ်းများနှင့် မထုတ်ပြန်ရသေးသော ထုတ်ကုန် အင်္ဂါရပ်များ ပါဝင်သည်။
  • Tycoon2FA နှင့် Evilginx ကဲ့သို့သော Reverse-proxy AiTM kit များသည် browser အတွင်းတွင် live credentials များနှင့် session tokens များကို တိုက်ရိုက်ကြားဖြတ်သည်။
  • AiTM
  • Glow

ကြော်ငြာ ရွေးချယ်မှု

Google Analytics သည် အသက်ဝင်နေမည်ဖြစ်သည်။ Google Ads၊ LinkedIn Ads နှင့် Reddit Ads တို့အား ဝယ်ယူမှုများကို တိုင်းတာပြီး ကြော်ငြာများကို စိတ်ကြိုက်ပြင်ဆင်ခွင့်ပြုပါသလား။ သင်၏ရွေးချယ်မှုသည် ရှာဖွေမှု သို့မဟုတ် ဝယ်ယူမှုများကို သက်ရောက်မှုမရှိပါ။ ၎င်းကို ဆက်တင်များတွင် ပြောင်းလဲနိုင်သည်။

ကိုယ်ရေးအချက်အလက် မူဝါဒ