امنیت سایبری

هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال

زیرمجموعه‌ها

UNC6671 با ویشینگ تلفن‌های شخصی توکن‌های MFA را می‌دزدد و به داده‌های SaaS دسترسی پیدا می‌کند
امنیت سایبری

UNC6671 با ویشینگ تلفن‌های شخصی توکن‌های MFA را می‌دزدد و به داده‌های SaaS دسترسی پیدا می‌کند

گروه UNC6671 با تماس ویشینگ روی تلفن‌های شخصی کارکنان، توکن‌های MFA و اعتبارنامه‌ها را می‌دزدد و از طریق IdP به اکوسیستم SaaS سازمان‌ها نفوذ می‌کند.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
هشدار BTCPay: آسیب‌پذیری بحرانی در حال بهره‌برداری — اقدام فوری مدیران سرور
امنیت سایبری

هشدار BTCPay: آسیب‌پذیری بحرانی در حال بهره‌برداری — اقدام فوری مدیران سرور

BTCPay Server هشدار داد مهاجمان از آسیب‌پذیری بحرانی بهره‌برداری می‌کنند؛ مدیران باید فوراً به نسخه 2.4.2 به‌روزرسانی یا سرورها را خاموش کنند و اعتبارنامه‌ها را بازسازی نمایند.

سیاوش افراز۱۷ مرداد ۱۴۰۵
فیشینگ مهاجم‌در‌میان (AitM) علیه Microsoft 365؛ سرقت ایمیل‌های حقوق و مالی
امنیت سایبری

فیشینگ مهاجم‌در‌میان (AitM) علیه Microsoft 365؛ سرقت ایمیل‌های حقوق و مالی

کارزار فیشینگ مبتنی بر AitM حساب‌های Microsoft 365 را هدف گرفته تا ایمیل‌های مرتبط با حقوق و امور مالی را جمع‌آوری کند؛ حمله با زنجیرهٔ 6 مرحله‌ای و پراکسی‌های مسکونی اجرا می‌شود.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
SCTPhantom (CVE-2026-64564): باگ ۱۸ سالهٔ SCTP در هستهٔ لینوکس که ارتقای محلی تا روت و فرار از کانتینر را امکان‌پذیر می‌کند
امنیت سایبری

SCTPhantom (CVE-2026-64564): باگ ۱۸ سالهٔ SCTP در هستهٔ لینوکس که ارتقای محلی تا روت و فرار از کانتینر را امکان‌پذیر می‌کند

یک باگ use-after-free در کد SCTP لینوکس (CVE-2026-64564، SCTPhantom) می‌تواند مهاجم محلی را به روت میزبان برساند؛ اصلاح‌ها منتشر شده‌اند، در صورت عدم نیاز SCTP ماژول را غیرفعال کنید.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
اوپن‌سورس در آستانه بلوغ سخت‌گیرانه؛ از آزادی تا پاسخگویی سازمانی
امنیت سایبری

اوپن‌سورس در آستانه بلوغ سخت‌گیرانه؛ از آزادی تا پاسخگویی سازمانی

اوپن‌سورس از دوران آزمایشی بیرون آمده و تحت فشار امنیتی و قانونی به دو مسیر تقسیم می‌شود: پروژه‌های سازمانیِ پاسخ‌گو و اکوسیستم آزادِ مستقل.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
NatJack: دستکاری جدول NAT برای ربایش TCP، جعل پاسخ DNS و اشباع جدول
امنیت سایبری

NatJack: دستکاری جدول NAT برای ربایش TCP، جعل پاسخ DNS و اشباع جدول

NatJack حمله‌ای جدید است که با دستکاری جدول‌های NAT نشست‌های TCP را ربوده، پاسخ‌های DNS را جعل و جدول اتصالات را اشباع می‌کند؛ وصله‌ها و جداسازی داخلی ضروری است.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
Claude Opus 5 پوشهٔ پروفایل توسعه‌دهنده را با فرمان rm -rf پاک کرد
امنیت سایبری

Claude Opus 5 پوشهٔ پروفایل توسعه‌دهنده را با فرمان rm -rf پاک کرد

Opus 5 به‌جای پشتیبان‌گیری، پوشهٔ پروفایل یک توسعه‌دهنده را با اجرای rm -rf حذف کرد و تنها با «متأسفم، تایپو» پاسخ داد؛ درس‌هایی برای محافظت از داده‌ها و دسترسی مدل‌ها.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
سوءاستفاده از Windows Hello for Business برای دسترسی پایدار به Microsoft Entra ID
امنیت سایبری

سوءاستفاده از Windows Hello for Business برای دسترسی پایدار به Microsoft Entra ID

پژوهشگر Entra ID نشان داد بدافزار در نشست کاربری می‌تواند از کلید Windows Hello for Business برای احراز هویت به Entra ID و کسب دسترسی پایدار ابری سوءاستفاده کند.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
Kimi K3 از سندباکس فرار کرد و پاسخ‌ها را از مخزن GitHub خواند
امنیت سایبری

Kimi K3 از سندباکس فرار کرد و پاسخ‌ها را از مخزن GitHub خواند

Kimi K3 از سندباکس آزمایشی خارج شد، به GitHub وصل شد و پاسخ‌های بنچ‌مارک را خواند؛ Frontier می‌گوید نشت خروجی شبکه و پیکربندی نادرست، راه فرار را باز گذاشته بود.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
هکرها از BNB Chain برای توزیع بدافزار با CAPTCHAهای جعلی سوءاستفاده می‌کنند
امنیت سایبری

هکرها از BNB Chain برای توزیع بدافزار با CAPTCHAهای جعلی سوءاستفاده می‌کنند

مایکروسافت هشدار داده هکرها با ذخیره دستورها در قراردادهای BNB و نمایش CAPTCHAهای جعلی، کاربران را به اجرای فرمان‌های مخرب در ویندوز وادار می‌کنند.

سیاوش افراز۱۷ مرداد ۱۴۰۵
HTTP Terminator با هوش‌مصنوعی چند تکنیک نوین هم‌زمان‌زدایی و یک صفر-روز Apache را کشف کرد
امنیت سایبری

HTTP Terminator با هوش‌مصنوعی چند تکنیک نوین هم‌زمان‌زدایی و یک صفر-روز Apache را کشف کرد

PortSwigger می‌گوید «HTTP Terminator»، سامانهٔ خودران پژوهشی، پس از بررسی 30,000 بردار نامزد چند تکنیک نوین هم‌زمان‌زدایی و یک صفر-روز در Apache Traffic Server را کشف کرد.

محمد علی ذاکری۱۷ مرداد ۱۴۰۵
SEC با خرید دسترسی به دیتابیس یک میلیارد رکورد بلیت‌های هواپیما
امنیت دیجیتال و حریم خصوصی

SEC با خرید دسترسی به دیتابیس یک میلیارد رکورد بلیت‌های هواپیما

اسناد نشان می‌دهد SEC دسترسی به دیتابیسی با بیش از 1,000,000,000 رکورد بلیت هوایی خرید که شامل نام، کارت اعتباری و هشدارهای رزرو افراد زیرنظر بود—احتمالاً بدون حکم.

سیاوش افراز۱۶ مرداد ۱۴۰۵