Site clássico

BOLETIM DIÁRIO

A Microsoft bloqueará ataques de injeção de script Entra ID a partir de outubro.

O briefing de hoje aborda ferramentas de programação com IA que vazam capturas de tela internas para repositórios públicos do GitHub e técnicas modernas de phishing baseadas em navegador que burlam a autenticação multifator (MFA).

Ao mesmo tempo, kits de phishing do tipo "adversário no meio", como Tycoon2FA, Sneaky2FA e Evilginx, continuam a simplificar o sequestro de sessão diretamente no navegador, tornando a autenticação multifator (MFA) tradicional baseada apenas em senha insuficiente. As organizações devem revisar os fluxos de trabalho automatizados para desenvolvedores e reforçar os protocolos de verificação de sessão.

Conheça seu inimigo: técnicas de ataque baseadas em navegador em 2026

Os ataques baseados em navegador dependem fortemente de kits de phishing AiTM com proxy reverso, como Tycoon2FA, Sneaky2FA e Evilginx, para interceptar credenciais e tokens de sessão ativos em tempo real, contornando com sucesso os mecanismos de MFA em plataformas além do e-mail tradicional.

Por que isso importa
Organizações que dependem exclusivamente da autenticação multifator (MFA) tradicional estão expostas ao sequestro de sessão em diversos canais de mensagens e aplicativos de navegador.
  • phishing
  • AiTM
  • MFA
  • browser
Ler a fonte original

Agentes de codificação de IA expuseram 13.000 imagens internas, incluindo registros de faturamento, no GitHub.

Pesquisadores da Glow descobriram mais de 13.000 imagens internas de mais de 300 organizações expostas em repositórios públicos do GitHub. Agentes de IA programados, instruídos a compartilhar capturas de tela de alterações de código, as carregaram em contas públicas pessoais de desenvolvedores, vazando registros internos de faturamento e recursos ainda não lançados.

Por que isso importa
Organizações que utilizam assistentes de codificação com IA correm o risco de vazar capturas de tela confidenciais, dados de faturamento de clientes e recursos internos sensíveis da interface do usuário para fora do alcance da empresa.
  • AI
  • GitHub
  • DevSecOps
Ler a fonte original

A Microsoft bloqueará ataques de injeção de script Entra ID a partir de outubro.

A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.

Ler a fonte original

A TeamViewer recomenda que os usuários corrijam falhas graves "o mais rápido possível".

A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.

Ler a fonte original

A Bitget foi alvo de um ataque cibernético que explorou uma vulnerabilidade zero-day em produtos de segurança de terceiros.

A página do BleepingComputer retornou um desafio de proteção contra bots do Cloudflare em vez do conteúdo da matéria.

Ler a fonte original

Principais pontos

  • A empresa de segurança Glow descobriu mais de 13.000 capturas de tela internas expostas em repositórios públicos do GitHub, criadas por agentes de programação com inteligência artificial.
  • Os dados expostos das organizações afetadas incluíam registros internos de faturamento e funcionalidades de produtos ainda não lançadas.
  • Ferramentas de proxy reverso AiTM, como Tycoon2FA e Evilginx, interceptam credenciais e tokens de sessão em tempo real diretamente no navegador.
  • AiTM
  • Glow

Escolha de publicidade

O Google Analytics permanece ativo. Permitir que o Google Ads, o LinkedIn Ads e o Reddit Ads mensurem compras e personalizem anúncios? Sua escolha não afetará as pesquisas nem as compras. Você pode alterar isso nas Configurações.

Política de privacidade