A phishing-as-a-service kit dubbed 'Knight Office' is hijacking Microsoft 365 accounts by stealing active login sessions instead of passwords, letting attackers bypass MFA entirely. Discovered by Huntress after investigating suspicious sign-in activity, the kit uses self-spoofed DocuSign-style emails and multi-hop redirects through legitimate services like Monday.com and a compromised Joomla site to reach a fake Microsoft device-login page. Once victims complete a real login and MFA approval, their live session token is intercepted and reused from data-center infrastructure, evading password-based detection. Attackers have also been registering rogue devices and binding Windows Hello for Business credentials to compromised accounts as a persistence backdoor. Huntress linked the operator console to at least nine confirmed attacks in two weeks and over 700 similar reported emails since April, and published IOCs including a control panel IP, hosting domain, and dozens of lookalike .vu phishing domains.
Source: https://www.itsecurityguru.org/2026/09/02/new-knight-office-phishing-kit-steals-microsoft-365-logins-without-touching-a-password. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Một lỗ hổng nghiêm trọng trong JFrog Artifactory đang bị lợi dụng trong thực tế, cho phép kẻ tấn công tạo ra admin token và xâm nhập vào nền tảng này. Kẻ tấn công khai thác lỗi CVE-2023-43567, cho phép bypass xác thực và truy cập không cần mật khẩu đến Artifactory instance. Hậu quả là hàng nghìn organization sử dụng Artifactory để quản lý phần mềm bị ảnh hưởng, tiềm àng nguy cơ rò rỉ mã nguồn bí mật và thông tin nhạy cảm. Điều đáng học hỏi là các nhà phát triển cần cập nhật ngay lập tức lên phiên bản Artifactory 7.8.6 hoặc mới hơn để vá lỗi này và bảo vệ chuỗi cung ứng phần mềm.
Lập trình viên nên đọc bài này vì một lỗ hổng trong JFrog Artifactory đang bị khai thác để tấn công chuỗi cung ứng phần mềm của nhiều tổ chức.
Bài viết thảo luận về những thách thức khi triển khai Single Sign-On (SSO) trong môi trường self-hosted, đặc biệt là vấn đề bảo mật và rủi ro tiềm ẩn khi hệ thống gặp sự cố.
Lập trình viên tự host nên đọc bài này để hiểu cách quản lý các vấn đề về quyền riêng tư và thuế liên quan đến dịch vụ đăng nhập đơn lẻ (SSO) khi triển khai hệ thống riêng của mình.
Keycloak là nền tảng quản lý danh tính và truy cập mã nguồn mở phổ biến trong các hệ thống doanh nghiệp. CVE-2026-18963 với điểm CVSS 9.1 xuất hiện vì endpoint reset mật khẩu không yêu cầu xác thực người dùng cũng như không kiểm tra việc xác minh qua email. Do đó, kẻ tấn công không cần đăng nhập có thể gửi yêu cầu đặt lại mật khẩu cho bất kỳ tài khoản nào và lấy lại quyền truy cập hoàn toàn. Hệ quả là khả năng chiếm đoạt tài khoản người dùng rộng rãi, dẫn đến rò rỉ dữ liệu và phá hoại dịch vụ. Bài học là luôn xác thực và xác thực lại các thao tác nhạy cảm như reset mật khẩu, đồng thời cập nhật Keycloak lên phiên bản 26.7.2 hoặc mới hơn để vá lỗi này.
Lập trình viên nên đọc bài này để biết lỗ hổng mật khẩu nghiêm trọng trong Keycloak và cập nhật bản vá bảo vệ hệ thống.
OpenPubkey SSH (OPKSSH) là công cụ cho phép đăng nhập SSH bằng single sign‑on (OpenID Connect) thay vì quản lý khóa SSH dài hạn, và vừa được mã nguồn mở dưới giấy phép Apache 2.0 sau khi Cloudflare tặng код từ việc mua lại BastionZero cho dự án OpenPubkey. Công cụ hoạt động bằng cách nhúng OpenID ID Token, mở rộng bằng khóa công khai qua giao thức OpenPubkey, vào trường mở rộng của chứng chỉ SSH, chỉ cần thay đổi hai dòng trong sshd_config sử dụng AuthorizedKeysCommand mà không cần sửa mã khách hàng hoặc máy chủ. Thay thế khóa SSH tĩnh bằng khóa tạm thời, hết hạn và gắn liền với danh tính (ví dụ: địa chỉ email) thay vì khóa công khai thô, OPKSSH nâng cao bảo mật, dễ sử dụng và khả năng truy vết truy cập. Điều này cho thấy việc tích hợp SSO vào SSH có thể đạt được với cấu hình tối thiểu, mang lại lợi ích về quản lý danh tính và giảm rủi ro từ khóa vĩnh viễn. Đồng quyên góp công cụ nội bộ dưới giấy phép cho phép mở rộng cộng đồng và thúc đẩy việc áp dụng rộng rãi các phương pháp xác thực hiện đại.
OPKSSH giúp đăng nhập SSH đơn giản hóa bằng single sign-on thay vì quản lý khóa SSH dài hạn, nâng cao bảo mật và khả năng hiển thị quyền truy cập.
Fluid là compute architecture của Vercel, cho phép tự động chọn máy chủ phù hợp cho mọi workload. Hệ thống này có thể build, deploy functions hoặc sandboxes, và tái cấu trúc tài nguyên khi cần. Fluid giải quyết vấn đề hiệu năng bằng cách tối ưu hóa resource allocation theo từng request cụ thể. Lập trình viên nên đọc bài gốc để hiểu cách Fluid quản lý auto-scaling và warm instances. Công nghệ này giảm lãng phí tài nguyên nhờ tính năng elastic compute, giúp tiết kiệm chi phí hosting đáng kể.
Fluid của Vercel tự động điều chỉnh máy tính cho mọi loại công việc giúp lập trình viên tối ưu hiệu suất và tiết kiệm chi phí.
PowerToys cuối cùng đã cung cấp đủ tính năng hữu ích khiến tác giả gỡ bỏ 6 ứng dụng bên ngoài sau khi chúng được tích hợp trực tiếp vào hệ điều hành.
Lập trình viên nên đọc bài này để khám phá cách tích hợp các công cụ hệ thống như PowerToys vào ứng dụng của mình, giúp tối ưu hóa hiệu suất và trải nghiệm người dùng bằng cách tự động hóa các tác vụ phức tạp.
Tôi đã hủy bỏ một nửa số đăng ký phần mềm vì tự lưu trữ (self-hosting) khiến nhiều dịch vụ trở nên không cần thiết.
Lập trình viên nên đọc bài này để tìm hiểu cách tự chủ hóa công cụ công nghệ bằng cách tự host các dịch vụ, giúp tiết kiệm chi phí và tăng sự kiểm soát về dữ liệu, đặc biệt trong môi trường phát triển mở và bảo mật quan trọng.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it