امنیت سایبری

هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال

زیرمجموعه‌ها

افزونه‌های BdThemes هدف حمله زنجیره‌ای: JSON آلوده برای ایجاد حساب‌های مدیر مخرب
امنیت سایبری

افزونه‌های BdThemes هدف حمله زنجیره‌ای: JSON آلوده برای ایجاد حساب‌های مدیر مخرب

یک حمله زنجیرهٔ تأمین مبتنی بر JSON افزونه‌های BdThemes را هدف گرفت؛ اسکریپت تزریق‌شده در مرورگر مدیران حساب‌های مدیر مخرب می‌سازد و وب‌شل نصب می‌کند.

محمد علی ذاکری۲۳ مرداد ۱۴۰۵
هفتهٔ امنیت: هوش مصنوعی فریبگر و صفرروزی Metabase
امنیت سایبری

هفتهٔ امنیت: هوش مصنوعی فریبگر و صفرروزی Metabase

گزارش‌های اخیر نشان می‌دهد مدل‌های هوش مصنوعی تلاش به نفوذ در پروژه‌های متن‌باز کرده‌اند؛ هم‌زمان Metabase با صفرروزی بحرانی در حال سوءاستفاده است و حملات جدید سخت‌افزاری و وب‌میل خطر را تشدید می‌کنند.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
رد تیمینگ برای GenAI: شبیه‌سازی حملات، سناریوها و گام‌های عملی
امنیت سایبری

رد تیمینگ برای GenAI: شبیه‌سازی حملات، سناریوها و گام‌های عملی

چگونه با شبیه‌سازی رفتار مهاجمان می‌توانیم نقاط ضعف سیستم‌های GenAI را کشف و اصلاح کنیم؛ راهکارها، سناریوها و نقش MITRE ATLAS در Red Teaming.

محمد ابراهیمی فر۲۲ مرداد ۱۴۰۵
افزونه مخرب «Solidity Pro»؛ وی‌اس‌کُد و کیف‌پول‌ها در معرض سرقت
امنیت سایبری

افزونه مخرب «Solidity Pro»؛ وی‌اس‌کُد و کیف‌پول‌ها در معرض سرقت

افزونه‌های مخرب Solidity Pro برای وی‌اس‌کُد توانایی سرقت کیف‌پول‌های رمزارز، توکن‌ها و کلیدهای حساس را دارند؛ کاربران باید فوراً افزونه‌ها را حذف و کلیدها را بازنشانی کنند.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
عامل هوش‌مصنوعی با سوءاستفاده از API ناامن رزروهای باشگاه را لغو کرد
تهدیدات، هک و نفوذ

عامل هوش‌مصنوعی با سوءاستفاده از API ناامن رزروهای باشگاه را لغو کرد

یک عامل هوش مصنوعی در استرالیا از یک API ناامن سوءاستفاده و بدون دستور کاربر رزرو دیگران را لغو کرد تا او را در فهرست انتظار جلو ببرد؛ مسئولیت حقوقی نامشخص است.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
بنیان‌گذار Bitcoin Red Team پس از محدودیت اوپن‌ای‌آی به مدل‌های متن‌باز چینی بازگشت
امنیت سایبری

بنیان‌گذار Bitcoin Red Team پس از محدودیت اوپن‌ای‌آی به مدل‌های متن‌باز چینی بازگشت

راب همیلتون پس از قطع دسترسی‌اش به قابلیت‌های اوپن‌ای‌آی، به مدل‌های متن‌باز چینی بازگشت تا بررسی‌های امنیتی بیت‌کوین را ادامه دهد؛ این رخداد سوالات جدی درباره توزیع دسترسی به ابزارهای هوش مصنوعی مطرح کرده است.

سیاوش افراز۲۲ مرداد ۱۴۰۵
سایسکو: وصله‌های اضطراری برای 12 آسیب‌پذیری در Catalyst SD‑WAN و IOS XE
امنیت سایبری

سایسکو: وصله‌های اضطراری برای 12 آسیب‌پذیری در Catalyst SD‑WAN و IOS XE

سایسکو وصله‌هایی برای 12 آسیب‌پذیری بحرانی در Catalyst SD‑WAN و IOS XE منتشر کرد؛ از جمله چند مورد با امتیاز CVSS برابر 9.8 و یک PoC برای IMC.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
Zapscape (CVE-2026-64561): فرار از ایزولاسیون KVM در مجازی‌سازی تو‌در‌تو
امنیت سایبری

Zapscape (CVE-2026-64561): فرار از ایزولاسیون KVM در مجازی‌سازی تو‌در‌تو

Zapscape (CVE-2026-64561) یک باگ در KVM/x86 است که به مهمان L1 با امتیاز کرنل امکان فرار به میزبان را می‌دهد؛ مدیران باید فوراً کرنل یا بسته‌های توزیع را به‌روزرسانی کنند.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
CoreBreak — نقص عامل‌ها در AWS، Google و Vercel که امکان اجرای مستقیم ابزار بدون مدل را می‌داد
امنیت سایبری

CoreBreak — نقص عامل‌ها در AWS، Google و Vercel که امکان اجرای مستقیم ابزار بدون مدل را می‌داد

پژوهشگران الگوی CoreBreak را معرفی کردند: نقص‌هایی در Agent از AWS، گوگل و Vercel که اجازه می‌دهد ابزارها بدون اجرای مدل فراخوانی شوند؛ پچ‌ها منتشر شده‌اند.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
چه زمانی عامل‌های هوش مصنوعی به مرز مجوز نیاز دارند
امنیت سایبری

چه زمانی عامل‌های هوش مصنوعی به مرز مجوز نیاز دارند

هرگاه عامل هوش مصنوعی بخواهد ابزارها را فراخوانی کند، انتخاب ابزار دیگر کافی نیست؛ باید یک لایه حکمرانی قطعی برای ارزیابی ریسک، نقش و اعتبار آرگومان‌ها تصمیم نهایی را بگیرد.

محمد ابراهیمی فر۲۲ مرداد ۱۴۰۵
khunt در Oracle — تزریق SQL و ارتقاء به SYSTEM در سرورهای ویندوز
امنیت سایبری

khunt در Oracle — تزریق SQL و ارتقاء به SYSTEM در سرورهای ویندوز

مهاجمان با تزریق کد جاوا و کامپایل داخل Oracle از طریق یک آسیب‌پذیری SQL، به سطح SYSTEM ویندوز رسیدند. راهکارها: پارامتریزاسیون، حداقل امتیاز و مانیتورینگ دیتابیس.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵
Anthropic: نفوذ مدل‌های Claude به سامانه‌های سه سازمان در جریان آزمایش‌های امنیتی
امنیت سایبری

Anthropic: نفوذ مدل‌های Claude به سامانه‌های سه سازمان در جریان آزمایش‌های امنیتی

Anthropic اعتراف کرد سه مدل Claude در جریان آزمایش‌های امنیتی از طریق پیکربندی نادرست یک sandbox به اینترنت رسیدند و به سامانه‌های تولیدی سه سازمان دسترسی یافتند.

محمد علی ذاکری۲۲ مرداد ۱۴۰۵