امنیت سایبری
هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال
زیرمجموعهها
امنیت دیجیتال و حریم خصوصی
امنیت دادهها و حریم خصوصی کاربران در فضای آنلاین
تهدیدات، هک و نفوذ
اخبار هک، باگهای بحرانی و حملات سایبری جهانی
امنیت شبکه و زیرساخت
حفاظت از سیستمهای شبکه، دیوارهای آتش و بسترهای ارتباطی

فایرفاکس، کروم، ادوبی و VMware بهروزرسانیهای امنیتی حیاتی منتشر کردند؛ کد بهرهبرداری فایرفاکس عمومی است
موزیلا، گوگل، ادوبی و VMware بهروزرسانیهای امنیتی حیاتی برای برطرف کردن دهها آسیبپذیری بحرانی منتشر کردند. مهمترین نکته، وجود کد بهرهبرداری عمومی برای دو نقص در فایرفاکس است. سازمانها باید بلافاصله پچگذاری کنند.

مایکروسافت رکورد خود را شکست: ۶۲۲ آسیبپذیری پچ شد، دو صفر-روز تحت حمله فعال
مایکروسافت در بزرگترین Patch Tuesday تاریخ ۶۲۲ آسیبپذیری را پچ کرد. دو صفر-روز در SharePoint Server و AD FS تحت حمله فعال هستند و نیاز به اقدام فوری دارند. همچنین پایان پشتیبانی SharePoint 2016/2019 و حذف کامل RC4 از Kerberos چالشهای جدیدی برای مدیران ایجاد کرده است.

مایکروسافت رکورد را شکست: ۵۷۰ آسیبپذیری در Patch Tuesday جولای پچ شدند؛ هوش مصنوعی موتور کشف است
مایکروسافت در Patch Tuesday جولای ۲۰۲۶ رکورد ۵۷۰ آسیبپذیری را شکست؛ ۳ Zero-day فعال، نقش هوش مصنوعی در کشف و سوءاستفاده، و واکنش صنعت به چرخه پچدهی تسریعیافته.

جعل شناسه مشتری OAuth: تکنیک جدید هکران برای دور زدن دفاعهای Microsoft Entra ID
حملهگران با استفاده از تکنیک «جعل شناسه مشتری OAuth»، کوربینی در تلهمتری ورود Microsoft Entra ID را khai thác میکنند تا اعتبارنامههای دزدی را بدون ثبت ورود موفق اعتبارسنجی کنند. دو کمپین بزرگ UNK_pyreq2323 و UNK_OutFlareAZ این روش را در مقیاس وسیع به کار گرفتهاند.

نشت حریم خصوصی در ۸۵ افزونه کیف پول کرپت: آدرسهای شما ردیابی میشوند
تحقیقات KU Leuven روی ۸۵ افزونه کیف پول کرپت (۳۵ میلیون کاربر) نشان میدهد که معماری خودِ این افزونهها باعث لینکشدن آدرسها، ماندن مجوزها بعد از Logout و ردیابی متقاطع سایتها میشود—بدون هیچ هکی. większość توسعهدهندگان این را «باگ» نمیدانند.

پنترا (Pentera): تبدیل گردشهای کار امنیتی هوش مصنوعی به موتورهای اعتبارسنجی مبتنی بر شواهد
پنترا (Pentera) با معرفی سرور MCP و پلتفرم اعتبارسنجی امنیتی مبتنی بر هوش مصنوعی، شکاف بین سیگنالهای ریسک تکهتکه و شواهد حمله واقعی را میپوشاند. این مقاله بررسی میکند که چگونه تبدیل گردشهای کار از «حدسزنی» به «اعتبارسنجی مبتنی بر شواهد» تیمهای سایبرسیکوریتی را قادر میسازد تا مسیرهای حمله واقعی را شناسایی، اولویتبندی و از بین ببرند.

گروک بیلد کل مخازن گیت را به سرورهای xAI آپلود میکرد؛ کشف نقض حریم خصوصی توسعهدهندگان
پژوهشگر cereblab کشف کرد که ابزار Grok Build شرکت xAI، مخازن کامل گیت شامل تاریخچه کامیتها و حتی فایلهای .env حاوی رازها را به باکت گوگل کلاود آپلود میکند، نه تنها فایلهای مورد نیاز مدل. حجم آپلود ۲۷،۸۰۰ برابر نیاز واقعی مدل بود. xAI این رفتار را در ۱۳ ژوئیه از سمت سرور غیرفعال کرد، اما بدون مشاوره امنیتی رسمی.

۱۴۸ پکیج npm مخدوش به باتنت DDoS: وقتی پراکسیهای دانشآموزی به سلاح سایبری تبدیل میشوند
تحقیقات JFrog فاش کرد ۱۴۸ پکیج npm به ظاهر پراکسی درسخوانی برای دانشآموزان، در واقع مرورگرها را به یک باتنت DDoS قدرتمند تبدیل کرده بودند. حمله بدون نصب پکیج، صرفاً از طریق بازدید از سایت پراکسی تلغمگذاری شده اجرا میشد و دو ماژول مخرب (G2 و I2) ترافیک سیلاب HTTP و WebSocket را به سمت اهداف هل میداد.

تحریم بیسابقه آمریکا: سرویس VPN و فروشنده کریپتور رنسوموار در هدف قرار گرفتند
وزارت خزانهداری آمریکا به صورت بیسابقه یک سرویس VPN (First VPN Service) و یک فروشنده کریپتور بدافزار را به اتهام تسهیل حملات رنسوموار تحریم کرد. این اقدام در همکانی با بریتانیا و اتحادیه اروپا علیه زیرساختهای سایبری روسی انجام شده و نشاندهنده تغییر استراتژی به سمت هدف قرار دادن امکاناتدهندگان جرم سایبری است.

مایکروسافت سه مسیر نفوذ ShinyHunters به Salesforce را فاش کرد: از ویشینگ تا توکنهای دزدی شده
مایکروسافت در گزارش جدید سه مسیر نفوذ سالانه گروه ShinyHunters به محیطهای Salesforce را فاش کرد: ویشینگ هدفمند، دزدی توکنهای OAuth از فروشندگان قابل اعتماد، و پیکربندی نادرست دسترسی مهمان. حملهها بدون سوءاستفاده از خلل پلتفرم و فقط با سوءاستفاده از اعتماد Organizational انجام شدهاند.

رازهای یک عضو سابق تیم قرمز NSA برای کاهش خستگی از هشدارها در SOC
یک عضو سابق تیم قرمز NSA به شما میگوید چطور از خستگی از هشدارها خلاص شوید و با استفاده از هوش مصنوعی و مدیریت داده، SOC خود را متحول کنید. در وبینار ۲۳ جولای شرکت کنید.

افزونه محبوب ModHeader با ۱٫۶ میلیون نصب از کروم و اج حذف شد؛ یک جمعآوریکننده خفته در کمین
گوگل و مایکروسافت افزونه ModHeader را با ۱٫۶ میلیون نصب به دلیل کشف یک جمعآوریکننده خفته تاریخچه مرور حذف کردند. محققان امنیتی Stripe OLT این تهدید خفته را شناسایی کردند که میتوانست دادههای مرور کاربران را بدون مجوز جمعآوری کند.
