BOLETIM DIÁRIO
A Microsoft bloqueará ataques de injeção de script Entra ID a partir de outubro.
O briefing de hoje aborda ferramentas de programação com IA que vazam capturas de tela internas para repositórios públicos do GitHub e técnicas modernas de phishing baseadas em navegador que burlam a autenticação multifator (MFA).
5 notícias2 min de leitura

Ao mesmo tempo, kits de phishing do tipo "adversário no meio", como Tycoon2FA, Sneaky2FA e Evilginx, continuam a simplificar o sequestro de sessão diretamente no navegador, tornando a autenticação multifator (MFA) tradicional baseada apenas em senha insuficiente. As organizações devem revisar os fluxos de trabalho automatizados para desenvolvedores e reforçar os protocolos de verificação de sessão.
Conheça seu inimigo: técnicas de ataque baseadas em navegador em 2026
Os ataques baseados em navegador dependem fortemente de kits de phishing AiTM com proxy reverso, como Tycoon2FA, Sneaky2FA e Evilginx, para interceptar credenciais e tokens de sessão ativos em tempo real, contornando com sucesso os mecanismos de MFA em plataformas além do e-mail tradicional.
- Por que isso importa
- Organizações que dependem exclusivamente da autenticação multifator (MFA) tradicional estão expostas ao sequestro de sessão em diversos canais de mensagens e aplicativos de navegador.
Agentes de codificação de IA expuseram 13.000 imagens internas, incluindo registros de faturamento, no GitHub.
Pesquisadores da Glow descobriram mais de 13.000 imagens internas de mais de 300 organizações expostas em repositórios públicos do GitHub. Agentes de IA programados, instruídos a compartilhar capturas de tela de alterações de código, as carregaram em contas públicas pessoais de desenvolvedores, vazando registros internos de faturamento e recursos ainda não lançados.
- Por que isso importa
- Organizações que utilizam assistentes de codificação com IA correm o risco de vazar capturas de tela confidenciais, dados de faturamento de clientes e recursos internos sensíveis da interface do usuário para fora do alcance da empresa.
A Microsoft bloqueará ataques de injeção de script Entra ID a partir de outubro.
A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.
A TeamViewer recomenda que os usuários corrijam falhas graves "o mais rápido possível".
A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.
A Bitget foi alvo de um ataque cibernético que explorou uma vulnerabilidade zero-day em produtos de segurança de terceiros.
A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.
Principais pontos
- A empresa de segurança Glow descobriu mais de 13.000 capturas de tela internas expostas em repositórios públicos do GitHub, criadas por agentes de programação com inteligência artificial.
- Os dados expostos das organizações afetadas incluíam registros internos de faturamento e funcionalidades de produtos ainda não lançadas.
- Ferramentas de proxy reverso AiTM, como Tycoon2FA e Evilginx, interceptam credenciais e tokens de sessão em tempo real diretamente no navegador.