De faux sites ChatGPT et Gemini volent des comptes publicitaires et des codes MFA
Cette campagne illustre l'efficacite des attaques de type navigateur dans le navigateur pour contourner l'authentification multifacteur standard. Pour une DSI, cela souligne le besoin de sensibiliser les collaborateurs et d'envisager des methodes d'authentification resistantes au phishing comme les passkeys.
Une nouvelle campagne cible les gestionnaires de comptes publicitaires en utilisant de faux sites de ChatGPT, Gemini, Claude et Perplexity. Ces sites volent les identifiants de connexion et les codes d'authentification multifacteur via des attaques de type navigateur dans le navigateur.
Cette campagne illustre l'efficacite des attaques de type navigateur dans le navigateur pour contourner l'authentification multifacteur standard. Pour une DSI, cela souligne le besoin de sensibiliser les collaborateurs et d'envisager des methodes d'authentification resistantes au phishing comme les passkeys.
À lire également

Nikkei subit une compromission de comptes de messagerie Microsoft et Google
Le geant de l edition japonais Nikkei a revele que des attaquants ont recemment compromis deux comptes de messagerie d employes. L un de ces comptes...

Yubico rejoint l ECSO pour renforcer la cyberresilience europeenne avec l identite de confiance
Yubico a rejoint l organisation europeenne ECSO afin d etablir une base d identite numerique resistante au hameçonnage. Cette initiative vise a...
CVE-2026-104974 dans Plane contournement de compte desactive
Une vulnerabilite affecte l outil de gestion de projet Plane avant la version 1.4.0. Un utilisateur dont le compte a ete desactive peut toujours se connecter avec ses identifiants existants. Cette authentification...
Vulnerabilite XSS dans le gestionnaire de rappel OAuth de Quay referencee CVE-2026-102295
Une vulnerabilite de type cross-site scripting a ete decouverte dans le gestionnaire de rappel OAuth de Quay. Elle permet a un attaquant distant d'executer du code JavaScript arbitraire dans la session du...

Depassement de la limite de jeton avec des fragments superposes par PortSwigger Research
PortSwigger Research presente une technique permettant d exfiltrer des jetons de taille superieure a ce qui etait demontre precedemment. Cette...
Vulnerabilite d authentification manquante dans Casdoor CVE-2026-105307
Une vulnerabilite a ete detectee dans Casdoor jusqu a la version 3.161.1 au niveau de la fonction ApiFilter dans le composant API Endpoint. Une manipulation permet de contourner l authentification de maniere...