امنیت سایبری
هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال
زیرمجموعهها
امنیت دیجیتال و حریم خصوصی
امنیت دادهها و حریم خصوصی کاربران در فضای آنلاین
تهدیدات، هک و نفوذ
اخبار هک، باگهای بحرانی و حملات سایبری جهانی
امنیت شبکه و زیرساخت
حفاظت از سیستمهای شبکه، دیوارهای آتش و بسترهای ارتباطی

خلاصه هفتگی امنیت سایبری: نفوذها و سوءاستفادههای برجسته
گزارش هفتگی تهدیدات: بهرهبرداری از آسیبپذیری بحرانی VMware، سوءاستفاده از macOS و Windows 0-day، پچهای اضطراری GeoServer و استیلر جدید Amnesia — توصیهها و اقدامات فوری.

آسیبپذیری Unisoc VoLTE؛ تماس ویدیویی دسترسی کامل به هستهٔ اندروید را ممکن کرد
پژوهش SSD نشان میدهد یک زنجیرهٔ بهرهبرداری VoLTE روی مودمهای Unisoc میتواند به مهاجم اجازهٔ دسترسی کامل به هستهٔ اندروید بدهد؛ پچ رسمی هنوز منتشر نشده است.

عاملهای هوش مصنوعی؛ خطر شکستن مرزهای اکوسیستم نرمافزار و راهکارهای کاهش ریسک
تریسی بانون هشدار میدهد: عاملهای هوش مصنوعی که مرزهای اکوسیستمهای نرمافزاری را میشکنند، سطح حمله را افزایش میدهند و SDLC سنتی را به چالش میکشند.

بایننس داده مشتری را به مقامات روسیه تحویل داد
رویترز میگوید بایننس سوابق تراکنشها و مدارک هویتی مشتریای را تحویل مقامات روسیه داده که در پرونده اتهام تأمین مالی تروریسم علیه یوری بلنسکی استفاده شد.

Evooo1Bot: باتنت لینوکسی که دستگاهها را به پراکسی SOCKS5 تبدیل میکند
خانوادهٔ جدید باتنت لینوکسی Evooo1Bot با بازاستفاده از کد Mirai دستگاههای لبه شبکه را به پراکسیهای SOCKS5 تبدیل میکند و از چندین CVE شناختهشده سوءاستفاده مینماید.

درپشتی PATCHCORD با کانال C2 مبتنی بر Google Sheets اپراتورهای افغانستان و زیرساختهای هند را هدف گرفت
کارزار تازهای با درپشتی PATCHCORD اپراتورهای مخابراتی افغانستان و بخشهایی از زیرساخت هند را هدف گرفته؛ این بدافزار از ربودن میانبر مرورگر و C2 مبتنی بر گوگل شیتز بهره میبرد.

GhostJacking و تهدیدهای هفته: نفوذ به Experience Cloud، افشای ShipMonk و باگ CLI در Cursor
بولتن ThreatsDay این هفته خبرهای مهمی از جمله حملات GhostJacking علیه عاملهای هوش مصنوعی، استخراج داده از Experience Cloud و آسیبپذیری اجرای کد در CLI کورسر منتشر کرد.

کشف بیش از 3,000 آدرس فیشینگ استخدامی؛ RecruitTrap از Browser-in-the-Browser و صفحات زمانبندی جعلی برای دور زدن MFA استفاده میکند
گزارش CTM360 از کمپینی فیشینگ خبر میدهد که با ترفند Browser-in-the-Browser بیش از 3,000 URL جعلی ساخته و تلاش میکند با تقلید صفحات زمانبندی، اعتبار Google و Facebook و حتی MFA را سرقت کند.

جوراب فلاک: کاور چاپ سهبعدی قابل نصب برای دوربینهای Flock
فایل طراحی «جوراب فلاک» توسط یک علاقهمند چاپ سهبعدی منتشر شده؛ پوشش کشی که بدون تغییر ساختاری روی دوربینهای Flock سُر میخورد و با دسته جارو قابل نصب است.

پتنت تشخیص چهره متا: دوربینهایی که افراد را نامگذاری و رفتارها را ضبط میکنند
متا پتنتی ثبت کرده که دوربینها را قادر میسازد چهرهها را نامگذاری کند و کلیپهایی از رفتارها بسازد؛ این ایده بحثهای جدی حریم خصوصی را بهدنبال دارد.

CVE-2026-65400: اجرای کد و کسب دسترسی root در macOS از طریق Screen Sharing
سوءاستفاده فعال از CVE-2026-65400 در macOS گزارش شده؛ مهاجمان با استفاده از Screen Sharing به root دسترسی یافته و ماینر مونرو نصب کردهاند. توصیه: فوراً بهروزرسانی و بررسی پورت 5900.

سنگاپور: کلاهبرداری استخدامی لینکدین کریپتو 11.8 میلیون دلار سرقت کرد
پلیس و آژانس امنیت سایبری سنگاپور اعلام کردند کلاهبرداران با پیشنهادهای شغلی جعلی در لینکدین و نصب بدافزار روی دستگاههای شرکتی، 11.8 میلیون دلار سرقت کردند.
