Классический сайт

ЕЖЕДНЕВНАЯ СВОДКА

Microsoft начнет блокировать атаки с внедрением скриптов Entra ID с октября.

Сегодняшний брифинг посвящен утечкам внутренних скриншотов из инструментов для программирования ИИ в общедоступные репозитории GitHub, а также современным методам фишинга в браузерах, позволяющим обходить многофакторную аутентификацию.

В то же время, фишинговые наборы, использующие уязвимость «злоумышленника посередине», такие как Tycoon2FA, Sneaky2FA и Evilginx, продолжают упрощать перехват сессий непосредственно в браузере, делая традиционную многофакторную аутентификацию только с помощью пароля недостаточной. Организациям необходимо пересмотреть автоматизированные рабочие процессы разработчиков и усилить протоколы проверки сессий.

Знай своего врага: методы атак через браузеры в 2026 году

Атаки через браузеры в значительной степени полагаются на фишинговые наборы AiTM с обратным прокси, такие как Tycoon2FA, Sneaky2FA и Evilginx, для перехвата учетных данных и токенов сеансов в режиме реального времени, успешно обходя механизмы многофакторной аутентификации на платформах, отличных от традиционной электронной почты.

Почему это важно
Организации, полагающиеся исключительно на традиционную многофакторную аутентификацию, подвержены риску перехвата сессий в различных каналах обмена сообщениями и браузерных приложениях.
  • phishing
  • AiTM
  • MFA
  • browser
Читать оригинал

Программисты, использующие искусственный интеллект, выложили на GitHub 13 000 внутренних файлов, включая платежные записи.

Исследователи из Glow обнаружили более 13 000 внутренних изображений из более чем 300 организаций, размещенных в общедоступных репозиториях GitHub. Агенты-программисты с искусственным интеллектом, которым было поручено делиться скриншотами изменений кода, загружали их в личные публичные аккаунты разработчиков, что приводило к утечке внутренних платежных данных и информации о невыпущенных функциях.

Почему это важно
Организации, использующие помощников по программированию на основе ИИ, рискуют допустить утечку конфиденциальных скриншотов, данных о выставлении счетов клиентам и важных внутренних элементов пользовательского интерфейса за пределы компании.
  • AI
  • GitHub
  • DevSecOps
Читать оригинал

Microsoft начнет блокировать атаки с внедрением скриптов Entra ID с октября.

Страница BleepingComputer вернула запрос на проверку защиты от ботов Cloudflare вместо содержимого статьи.

Читать оригинал

TeamViewer настоятельно призывает пользователей как можно скорее устранить серьезные уязвимости.

Страница BleepingComputer вернула запрос на проверку защиты от ботов Cloudflare вместо содержимого статьи.

Читать оригинал

Компания Bitget подверглась взлому через уязвимость нулевого дня в продуктах безопасности сторонних разработчиков.

Страница BleepingComputer вернула запрос на проверку защиты от ботов Cloudflare вместо содержимого статьи.

Читать оригинал

Основные выводы

  • Компания Glow, специализирующаяся на информационной безопасности, обнаружила более 13 000 внутренних скриншотов, размещенных в общедоступных репозиториях GitHub и созданных программистами на основе искусственного интеллекта.
  • В результате утечки данных из пострадавших организаций были раскрыты внутренние платежные записи и невыпущенные функции продукта.
  • Наборы AiTM-решений для обратного прокси, такие как Tycoon2FA и Evilginx, перехватывают учетные данные и токены сессий в режиме реального времени непосредственно в браузере.
  • AiTM
  • Glow

Выбор рекламы

Google Analytics остаётся активным. Разрешить Google Ads, LinkedIn Ads и Reddit Ads отслеживать покупки и персонализировать рекламу? Ваш выбор не повлияет на поиск или покупки. Вы можете изменить это в настройках.

Политика конфиденциальности