每日简报
微软将于10月起阻止Entra ID脚本注入攻击。
今天的简报涵盖了人工智能编码工具将内部屏幕截图泄露到公共 GitHub 存储库以及绕过 MFA 的现代基于浏览器的网络钓鱼技术。
5 条新闻阅读需 1 分钟

与此同时,Tycoon2FA、Sneaky2FA 和 Evilginx 等中间人攻击工具包不断简化直接在浏览器中劫持会话的操作,使得传统的仅使用密码的多因素身份验证 (MFA) 已不足以应对挑战。各组织必须审查自动化开发人员工作流程并加强会话验证协议。
了解你的敌人:2026 年的浏览器攻击技术
基于浏览器的攻击严重依赖反向代理 AiTM 网络钓鱼工具包,例如 Tycoon2FA、Sneaky2FA 和 Evilginx,以实时拦截凭据和实时会话令牌,成功绕过传统电子邮件以外的跨平台 MFA 机制。
- 为何重要
- 仅依赖传统多因素身份验证的组织容易受到各种消息渠道和浏览器应用程序的会话劫持攻击。
AI 编码代理在 GitHub 上泄露了 13,000 张内部图像,其中包括账单记录。
Glow 的研究人员在公开的 GitHub 代码库中发现了来自 300 多个组织的超过 13,000 张内部图片。被指示分享代码更改截图的 AI 编码代理将这些截图上传到开发人员的个人公共帐户,从而泄露了内部计费记录和未发布的功能。
- 为何重要
- 使用 AI 编码助手的组织存在将机密屏幕截图、客户账单数据和敏感的内部 UI 功能泄露到公司外部的风险。
微软将于10月起阻止Entra ID脚本注入攻击。
BleepingComputer 页面返回的是 Cloudflare 机器人保护验证码,而不是新闻内容。
TeamViewer敦促用户“尽快”修复严重漏洞
BleepingComputer 页面返回的是 Cloudflare 机器人保护验证码,而不是新闻内容。
Bitget 利用第三方安全产品中的零日漏洞遭到攻击
BleepingComputer 页面返回的是 Cloudflare 机器人保护验证码,而不是新闻内容。
要点摘要
- 安全公司 Glow 发现,人工智能编码代理创建的公共 GitHub 代码库中泄露了超过 13,000 张内部屏幕截图。
- 受影响机构泄露的数据包括内部计费记录和未发布的产品功能。
- Tycoon2FA 和 Evilginx 等反向代理 AiTM 工具包直接在浏览器中拦截实时凭据和会话令牌。