BẢN TIN HÀNG NGÀY
Microsoft sẽ chặn các cuộc tấn công chèn mã độc Entra ID bắt đầu từ tháng 10.
Bản tin hôm nay đề cập đến các công cụ lập trình AI làm rò rỉ ảnh chụp màn hình nội bộ lên các kho lưu trữ GitHub công khai và các kỹ thuật lừa đảo trực tuyến hiện đại dựa trên trình duyệt nhằm vượt qua xác thực đa yếu tố (MFA).
5 tin tức3 phút đọc

Đồng thời, các bộ công cụ tấn công trung gian như Tycoon2FA, Sneaky2FA và Evilginx tiếp tục đơn giản hóa việc chiếm đoạt phiên trực tiếp trên trình duyệt, khiến phương thức xác thực đa yếu tố (MFA) truyền thống chỉ dựa vào mật khẩu trở nên không đủ hiệu quả. Các tổ chức cần xem xét lại quy trình làm việc tự động của nhà phát triển và tăng cường bảo mật các giao thức xác minh phiên.
Hiểu rõ kẻ thù: Các kỹ thuật tấn công dựa trên trình duyệt web năm 2026
Các cuộc tấn công dựa trên trình duyệt chủ yếu sử dụng các bộ công cụ lừa đảo AiTM (AiTM) đảo ngược proxy như Tycoon2FA, Sneaky2FA và Evilginx để chặn thông tin đăng nhập và mã thông báo phiên hoạt động theo thời gian thực, từ đó vượt qua thành công các cơ chế xác thực đa yếu tố (MFA) trên nhiều nền tảng khác nhau, không chỉ riêng email truyền thống.
- Tại sao điều này quan trọng
- Các tổ chức chỉ dựa vào xác thực đa yếu tố truyền thống (MFA) dễ bị tấn công chiếm đoạt phiên trên nhiều kênh nhắn tin và ứng dụng trình duyệt khác nhau.
Các tác nhân mã hóa AI đã làm lộ 13.000 hình ảnh nội bộ, bao gồm cả hồ sơ thanh toán, trên GitHub.
Các nhà nghiên cứu tại Glow đã phát hiện hơn 13.000 hình ảnh nội bộ từ hơn 300 tổ chức bị lộ trong các kho lưu trữ GitHub công khai. Các tác nhân lập trình AI được hướng dẫn chia sẻ ảnh chụp màn hình các thay đổi mã đã tải chúng lên các tài khoản cá nhân công khai của nhà phát triển, làm rò rỉ hồ sơ thanh toán nội bộ và các tính năng chưa được phát hành.
- Tại sao điều này quan trọng
- Các tổ chức sử dụng trợ lý lập trình AI có nguy cơ làm rò rỉ ảnh chụp màn hình bí mật, dữ liệu thanh toán của khách hàng và các tính năng giao diện người dùng nội bộ nhạy cảm ra ngoài tầm kiểm soát của công ty.
Microsoft sẽ chặn các cuộc tấn công chèn mã độc Entra ID bắt đầu từ tháng 10.
Trang BleepingComputer hiển thị thông báo yêu cầu bảo vệ chống bot của Cloudflare thay vì nội dung bài viết.
TeamViewer kêu gọi người dùng vá các lỗi nghiêm trọng “càng sớm càng tốt”.
Trang BleepingComputer hiển thị thông báo yêu cầu bảo vệ chống bot của Cloudflare thay vì nội dung bài viết.
Bitget bị tấn công thông qua lỗ hổng bảo mật zero-day trong các sản phẩm bảo mật của bên thứ ba.
Trang BleepingComputer hiển thị thông báo yêu cầu bảo vệ chống bot của Cloudflare thay vì nội dung bài viết.
Điểm chính
- Công ty bảo mật Glow đã phát hiện hơn 13.000 ảnh chụp màn hình nội bộ bị lộ trong các kho lưu trữ GitHub công khai được tạo bởi các tác nhân lập trình AI.
- Dữ liệu bị lộ từ các tổ chức bị ảnh hưởng bao gồm hồ sơ thanh toán nội bộ và các tính năng sản phẩm chưa được phát hành.
- Các bộ công cụ AiTM proxy ngược như Tycoon2FA và Evilginx chặn thông tin đăng nhập và mã thông báo phiên trực tiếp trong trình duyệt.