امنیت سایبری

هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال

زیرمجموعه‌ها

مایکروسافت رکورد را شکست: ۵۷۰ آسیب‌پذیری در Patch Tuesday جولای پچ شدند؛ هوش مصنوعی موتور کشف است
امنیت سایبری

مایکروسافت رکورد را شکست: ۵۷۰ آسیب‌پذیری در Patch Tuesday جولای پچ شدند؛ هوش مصنوعی موتور کشف است

مایکروسافت در Patch Tuesday جولای ۲۰۲۶ رکورد ۵۷۰ آسیب‌پذیری را شکست؛ ۳ Zero-day فعال، نقش هوش مصنوعی در کشف و سوءاستفاده، و واکنش صنعت به چرخه پچ‌دهی تسریع‌یافته.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
جعل شناسه مشتری OAuth: تکنیک جدید هکران برای دور زدن دفاع‌های Microsoft Entra ID
تهدیدات، هک و نفوذ

جعل شناسه مشتری OAuth: تکنیک جدید هکران برای دور زدن دفاع‌های Microsoft Entra ID

حمله‌گران با استفاده از تکنیک «جعل شناسه مشتری OAuth»، کوربینی در تله‌متری ورود Microsoft Entra ID را khai thác می‌کنند تا اعتبارنامه‌های دزدی را بدون ثبت ورود موفق اعتبارسنجی کنند. دو کمپین بزرگ UNK_pyreq2323 و UNK_OutFlareAZ این روش را در مقیاس وسیع به کار گرفته‌اند.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
نشت حریم خصوصی در ۸۵ افزونه کیف پول کرپت: آدرس‌های شما ردیابی می‌شوند
امنیت دیجیتال و حریم خصوصی

نشت حریم خصوصی در ۸۵ افزونه کیف پول کرپت: آدرس‌های شما ردیابی می‌شوند

تحقیقات KU Leuven روی ۸۵ افزونه کیف پول کرپت (۳۵ میلیون کاربر) نشان می‌دهد که معماری خودِ این افزونه‌ها باعث لینک‌شدن آدرس‌ها، ماندن مجوزها بعد از Logout و ردیابی متقاطع سایت‌ها می‌شود—بدون هیچ هکی. większość توسعه‌دهندگان این را «باگ» نمی‌دانند.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
پنترا (Pentera): تبدیل گردش‌های کار امنیتی هوش مصنوعی به موتورهای اعتبارسنجی مبتنی بر شواهد
امنیت سایبری

پنترا (Pentera): تبدیل گردش‌های کار امنیتی هوش مصنوعی به موتورهای اعتبارسنجی مبتنی بر شواهد

پنترا (Pentera) با معرفی سرور MCP و پلتفرم اعتبارسنجی امنیتی مبتنی بر هوش مصنوعی، شکاف بین سیگنال‌های ریسک تکه‌تکه و شواهد حمله واقعی را می‌پوشاند. این مقاله بررسی می‌کند که چگونه تبدیل گردش‌های کار از «حدس‌زنی» به «اعتبارسنجی مبتنی بر شواهد» تیم‌های سایبرسیکوریتی را قادر می‌سازد تا مسیرهای حمله واقعی را شناسایی، اولویت‌بندی و از بین ببرند.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
گروک بیلد کل مخازن گیت را به سرورهای xAI آپلود می‌کرد؛ کشف نقض حریم خصوصی توسعه‌دهندگان
امنیت دیجیتال و حریم خصوصی

گروک بیلد کل مخازن گیت را به سرورهای xAI آپلود می‌کرد؛ کشف نقض حریم خصوصی توسعه‌دهندگان

پژوهشگر cereblab کشف کرد که ابزار Grok Build شرکت xAI، مخازن کامل گیت شامل تاریخچه کامیت‌ها و حتی فایل‌های .env حاوی رازها را به باکت گوگل کلاود آپلود می‌کند، نه تنها فایل‌های مورد نیاز مدل. حجم آپلود ۲۷،۸۰۰ برابر نیاز واقعی مدل بود. xAI این رفتار را در ۱۳ ژوئیه از سمت سرور غیرفعال کرد، اما بدون مشاوره امنیتی رسمی.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
۱۴۸ پکیج npm مخدوش به باتنت DDoS: وقتی پراکسی‌های دانش‌آموزی به سلاح سایبری تبدیل می‌شوند
امنیت سایبری

۱۴۸ پکیج npm مخدوش به باتنت DDoS: وقتی پراکسی‌های دانش‌آموزی به سلاح سایبری تبدیل می‌شوند

تحقیقات JFrog فاش کرد ۱۴۸ پکیج npm به ظاهر پراکسی درس‌خوانی برای دانش‌آموزان، در واقع مرورگرها را به یک باتنت DDoS قدرتمند تبدیل کرده بودند. حمله بدون نصب پکیج، صرفاً از طریق بازدید از سایت پراکسی تلغم‌گذاری شده اجرا می‌شد و دو ماژول مخرب (G2 و I2) ترافیک سیلاب HTTP و WebSocket را به سمت اهداف هل می‌داد.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
تحریم بی‌سابقه آمریکا: سرویس VPN و فروشنده کریپتور رنسوم‌وار در هدف قرار گرفتند
امنیت سایبری

تحریم بی‌سابقه آمریکا: سرویس VPN و فروشنده کریپتور رنسوم‌وار در هدف قرار گرفتند

وزارت خزانه‌داری آمریکا به صورت بی‌سابقه یک سرویس VPN (First VPN Service) و یک فروشنده کریپتور بدافزار را به اتهام تسهیل حملات رنسوم‌وار تحریم کرد. این اقدام در همکانی با بریتانیا و اتحادیه اروپا علیه زیرساخت‌های سایبری روسی انجام شده و نشان‌دهنده تغییر استراتژی به سمت هدف قرار دادن امکانات‌دهندگان جرم سایبری است.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
مایکروسافت سه مسیر نفوذ ShinyHunters به Salesforce را فاش کرد: از ویشینگ تا توکن‌های دزدی شده
امنیت سایبری

مایکروسافت سه مسیر نفوذ ShinyHunters به Salesforce را فاش کرد: از ویشینگ تا توکن‌های دزدی شده

مایکروسافت در گزارش جدید سه مسیر نفوذ سالانه گروه ShinyHunters به محیط‌های Salesforce را فاش کرد: ویشینگ هدفمند، دزدی توکن‌های OAuth از فروشندگان قابل اعتماد، و پیکربندی نادرست دسترسی مهمان. حمله‌ها بدون سوءاستفاده از خلل پلتفرم و فقط با سوءاستفاده از اعتماد Organizational انجام شده‌اند.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
رازهای یک عضو سابق تیم قرمز NSA برای کاهش خستگی از هشدارها در SOC
امنیت سایبری

رازهای یک عضو سابق تیم قرمز NSA برای کاهش خستگی از هشدارها در SOC

یک عضو سابق تیم قرمز NSA به شما می‌گوید چطور از خستگی از هشدارها خلاص شوید و با استفاده از هوش مصنوعی و مدیریت داده، SOC خود را متحول کنید. در وبینار ۲۳ جولای شرکت کنید.

محمد علی ذاکری۲۲ تیر ۱۴۰۵
افزونه محبوب ModHeader با ۱٫۶ میلیون نصب از کروم و اج حذف شد؛ یک جمع‌آوری‌کننده خفته در کمین
امنیت سایبری

افزونه محبوب ModHeader با ۱٫۶ میلیون نصب از کروم و اج حذف شد؛ یک جمع‌آوری‌کننده خفته در کمین

گوگل و مایکروسافت افزونه ModHeader را با ۱٫۶ میلیون نصب به دلیل کشف یک جمع‌آوری‌کننده خفته تاریخچه مرور حذف کردند. محققان امنیتی Stripe OLT این تهدید خفته را شناسایی کردند که می‌توانست داده‌های مرور کاربران را بدون مجوز جمع‌آوری کند.

محمد علی ذاکری۲۲ تیر ۱۴۰۵
CrashStealer: بدافزار جدید macOS که با دور زدن گیت‌کیپر، اطلاعات حساس را می‌رباید
امنیت سایبری

CrashStealer: بدافزار جدید macOS که با دور زدن گیت‌کیپر، اطلاعات حساس را می‌رباید

بدافزار جدید CrashStealer با استفاده از دراپر تأیید شده اپل از Gatekeeper عبور کرده و اطلاعات مرورگرها، کیف‌پول‌های ارز دیجیتال و مدیران رمز عبور را می‌رباید. این بدافزار پیشرفته به زبان C++ نوشته شده و از رمزگذاری AES-GCM استفاده می‌کند.

محمد علی ذاکری۲۲ تیر ۱۴۰۵
حمله MemGhost: خاطرات نادرست هوش مصنوعی را با یک ایمیل تغییر دهید
امنیت سایبری

حمله MemGhost: خاطرات نادرست هوش مصنوعی را با یک ایمیل تغییر دهید

حمله MemGhost به عوامل هوش مصنوعی نشان می‌دهد که یک ایمیل ساده می‌تواند خاطرات نادرست را به حافظه آن‌ها تزریق کند، بدون اینکه کاربر متوجه شود. این حمله با موفقیت 87.5 درصدی در آزمایش‌ها انجام شده است.

محمد علی ذاکری۲۲ تیر ۱۴۰۵