Klasyczna wersja

CODZIENNY BRIEFING

Microsoft będzie blokować ataki polegające na wstrzykiwaniu skryptów Entra ID od października

Dzisiejszy briefing dotyczył narzędzi do kodowania sztucznej inteligencji, które ujawniają wewnętrzne zrzuty ekranu do publicznych repozytoriów GitHub, a także nowoczesnych technik phishingu opartych na przeglądarkach, omijających uwierzytelnianie wieloskładnikowe.

Jednocześnie zestawy narzędzi phishingowych typu adversary-in-the-middle, takie jak Tycoon2FA, Sneaky2FA i Evilginx, nadal upraszczają przechwytywanie sesji bezpośrednio w przeglądarce, sprawiając, że tradycyjne uwierzytelnianie wieloskładnikowe oparte wyłącznie na haśle jest niewystarczające. Organizacje muszą dokonać przeglądu zautomatyzowanych przepływów pracy programistów i wzmocnić protokoły weryfikacji sesji.

Poznaj swojego wroga: techniki ataków przeglądarkowych w 2026 roku

Ataki oparte na przeglądarkach w dużym stopniu opierają się na zestawach narzędzi phishingowych AiTM z odwrotnym serwerem proxy, takich jak Tycoon2FA, Sneaky2FA i Evilginx, które służą do przechwytywania danych uwierzytelniających i tokenów sesji na żywo w czasie rzeczywistym, skutecznie omijając mechanizmy MFA na platformach innych niż tradycyjna poczta e-mail.

Dlaczego to ważne
Organizacje opierające się wyłącznie na tradycyjnym uwierzytelnianiu wieloskładnikowym (MFA) są narażone na przechwytywanie sesji w różnych kanałach przesyłania wiadomości i aplikacjach przeglądarek.
  • phishing
  • AiTM
  • MFA
  • browser
Przeczytaj oryginał

Agenci kodowania AI ujawnili 13 000 obrazów wewnętrznych, w tym rekordy rozliczeniowe, na GitHubie

Badacze z Glow odkryli ponad 13 000 wewnętrznych obrazów z ponad 300 organizacji, które zostały ujawnione w publicznych repozytoriach GitHub. Agenci programistyczni AI, poinstruowani o udostępnianiu zrzutów ekranu zmian w kodzie, przesłali je na prywatne, publiczne konta programistów, ujawniając wewnętrzne dane rozliczeniowe i nieopublikowane funkcje.

Dlaczego to ważne
Organizacje korzystające z asystentów kodowania opartych na sztucznej inteligencji ryzykują wyciekiem poufnych zrzutów ekranu, danych dotyczących rozliczeń klientów i poufnych wewnętrznych funkcji interfejsu użytkownika poza widoczność firmy.
  • AI
  • GitHub
  • DevSecOps
Przeczytaj oryginał

Microsoft będzie blokować ataki polegające na wstrzykiwaniu skryptów Entra ID od października

Strona BleepingComputer zwróciła zamiast treści artykułu wezwanie do ochrony przed botami Cloudflare.

Przeczytaj oryginał

TeamViewer wzywa użytkowników do jak najszybszego naprawienia poważnych usterek

Strona BleepingComputer zwróciła zamiast treści artykułu wezwanie do ochrony przed botami Cloudflare.

Przeczytaj oryginał

Bitget zhakowany za pomocą luki zero-day w produktach zabezpieczających innych firm

Strona BleepingComputer zwróciła zamiast treści artykułu wezwanie do ochrony przed botami Cloudflare.

Przeczytaj oryginał

Najważniejsze wnioski

  • Firma zajmująca się bezpieczeństwem Glow odkryła ponad 13 000 wewnętrznych zrzutów ekranu ujawnionych w publicznych repozytoriach GitHub, stworzonych przez agentów kodujących sztuczną inteligencję.
  • Ujawnione dane z organizacji, których dotyczył incydent, obejmowały wewnętrzne zapisy dotyczące rozliczeń i nieopublikowane funkcje produktów.
  • Zestawy odwrotnego proxy AiTM, takie jak Tycoon2FA i Evilginx, przechwytują aktywne dane uwierzytelniające i tokeny sesji bezpośrednio w przeglądarce.
  • AiTM
  • Glow

Wybór dotyczący reklam

Google Analytics pozostaje aktywne. Czy chcesz, aby Google Ads, LinkedIn Ads i Reddit Ads mierzyły zakupy i personalizowały reklamy? Twój wybór nie wpłynie na wyszukiwanie ani zakupy. Możesz go zmienić w Ustawieniach.

Polityka prywatności