Understanding EvilTokens: How device code phishing surpasses MFA?

EvilTokens took advantage of device code phishing to take over Microsoft 365 account

EvilTokens là nền tảng phishing-as-a-service (PhaaS) đã biến một luồng đăng nhập hợp pháp của Microsoft thành công cụ chiếm quyền tài khoản ở quy mô công nghiệp. Microsoft cho biết hạ tầng này góp phần xâm nhập hơn 12.000 hộp thư thuộc hơn 10.000 tổ chức trên toàn cầu trước khi bị phối hợp […]

Understanding BragJack: Why an extension can hijack an AI assistant in the browser

BragJack and the risk of AI assistant hijacking in the browser

BragJack là tên nhóm nghiên cứu Forever Security đặt cho một chuỗi kỹ thuật cho phép extension trình duyệt vượt qua ranh giới vốn có giữa trang web và thành phần AI đặc quyền. Nghiên cứu công bố ngày 16/9/2026 cho thấy cùng một ý tưởng có thể tác động đến Gemini Live trong Chrome, […]

Understand how the Node.js runtime is abused to distribute malicious code

Node.js runtime bị lạm dụng trong chiến dịch phát tán mã độc

Node.js thường được nhìn nhận như một nền tảng hợp pháp để chạy ứng dụng JavaScript phía máy chủ, công cụ phát triển và nhiều quy trình tự động hóa trong doanh nghiệp. Chính sự hợp pháp đó đang khiến nó trở thành một lựa chọn hấp dẫn với kẻ tấn công: thay vì đưa […]

Why 5 WordPress plugin and theme vulnerabilities can lead to website takeover

Nhiều website WordPress vận hành an toàn trong thời gian dài nhờ hệ sinh thái plugin và theme phong phú. Tuy nhiên, tin mới từ The Hacker News ngày 29/8/2026 cho thấy chính sự tiện lợi này cũng có thể trở thành điểm yếu lớn nếu các thành phần mở rộng có lỗi xác thực, […]