DAGELIJKSE BRIEFING
Microsoft gaat vanaf oktober scriptinjectieaanvallen met Entra ID blokkeren.
In deze briefing bespreken we AI-codeertools die interne screenshots lekken naar openbare GitHub-repositories en moderne browsergebaseerde phishingtechnieken die MFA omzeilen.
5 verhalen2 min. leestijd

Tegelijkertijd vereenvoudigen phishingkits zoals Tycoon2FA, Sneaky2FA en Evilginx, die gebruikmaken van een 'adversary-in-the-middle'-aanpak, het kapen van sessies rechtstreeks in de browser, waardoor traditionele MFA met alleen een wachtwoord ontoereikend wordt. Organisaties moeten geautomatiseerde ontwikkelworkflows herzien en de protocollen voor sessieverificatie versterken.
Ken je vijand: Browsergebaseerde aanvalstechnieken in 2026
Browsergebaseerde aanvallen maken veelvuldig gebruik van reverse-proxy AiTM-phishingkits zoals Tycoon2FA, Sneaky2FA en Evilginx om inloggegevens en live sessietokens in realtime te onderscheppen, waardoor MFA-mechanismen op verschillende platformen, niet alleen via traditionele e-mail, succesvol worden omzeild.
- Waarom het ertoe doet
- Organisaties die uitsluitend vertrouwen op traditionele MFA lopen het risico dat sessies worden gekaapt via verschillende berichtenkanalen en browserapplicaties.
AI-codeerders hebben 13.000 interne afbeeldingen, waaronder factuurgegevens, openbaar gemaakt op GitHub.
Onderzoekers van Glow ontdekten meer dan 13.000 interne afbeeldingen van ruim 300 organisaties die openbaar toegankelijk waren via GitHub-repositories. AI-programmeurs, die de opdracht hadden gekregen om screenshots van codeaanpassingen te delen, uploadden deze naar de persoonlijke, openbare accounts van ontwikkelaars. Hierdoor werden interne factuurgegevens en nog niet uitgebrachte functionaliteiten openbaar.
- Waarom het ertoe doet
- Organisaties die AI-codeerassistenten gebruiken, lopen het risico dat vertrouwelijke schermafbeeldingen, klantfactuurgegevens en gevoelige interne UI-functies buiten het zicht van het bedrijf lekken.
Microsoft gaat vanaf oktober scriptinjectieaanvallen met Entra ID blokkeren.
De BleepingComputer-pagina gaf een Cloudflare-botbeveiligingsuitdaging terug in plaats van de artikelinhoud.
TeamViewer dringt er bij gebruikers op aan om ernstige beveiligingslekken "zo snel mogelijk" te verhelpen.
De BleepingComputer-pagina gaf een Cloudflare-botbeveiligingsuitdaging terug in plaats van de artikelinhoud.
Bitget is gehackt via een zero-day-vulnerabiliteit in beveiligingsproducten van derden.
De BleepingComputer-pagina gaf een Cloudflare-botbeveiligingsuitdaging terug in plaats van de artikelinhoud.
Belangrijkste punten
- Beveiligingsbedrijf Glow ontdekte meer dan 13.000 interne screenshots die openbaar waren gemaakt in GitHub-repositories door AI-programmeurs.
- De gegevens die bij de getroffen organisaties openbaar zijn gemaakt, omvatten interne factuurgegevens en nog niet uitgebrachte productfuncties.
- Reverse-proxy AiTM-kits zoals Tycoon2FA en Evilginx onderscheppen live inloggegevens en sessietokens rechtstreeks in de browser.