امنیت سایبری
هک، نفوذ، امنیت شبکه و حریم خصوصی در دنیای دیجیتال
زیرمجموعهها
امنیت دیجیتال و حریم خصوصی
امنیت دادهها و حریم خصوصی کاربران در فضای آنلاین
تهدیدات، هک و نفوذ
اخبار هک، باگهای بحرانی و حملات سایبری جهانی
امنیت شبکه و زیرساخت
حفاظت از سیستمهای شبکه، دیوارهای آتش و بسترهای ارتباطی

مایکروسافت رکورد را شکست: ۵۷۰ آسیبپذیری در Patch Tuesday جولای پچ شدند؛ هوش مصنوعی موتور کشف است
مایکروسافت در Patch Tuesday جولای ۲۰۲۶ رکورد ۵۷۰ آسیبپذیری را شکست؛ ۳ Zero-day فعال، نقش هوش مصنوعی در کشف و سوءاستفاده، و واکنش صنعت به چرخه پچدهی تسریعیافته.

جعل شناسه مشتری OAuth: تکنیک جدید هکران برای دور زدن دفاعهای Microsoft Entra ID
حملهگران با استفاده از تکنیک «جعل شناسه مشتری OAuth»، کوربینی در تلهمتری ورود Microsoft Entra ID را khai thác میکنند تا اعتبارنامههای دزدی را بدون ثبت ورود موفق اعتبارسنجی کنند. دو کمپین بزرگ UNK_pyreq2323 و UNK_OutFlareAZ این روش را در مقیاس وسیع به کار گرفتهاند.

نشت حریم خصوصی در ۸۵ افزونه کیف پول کرپت: آدرسهای شما ردیابی میشوند
تحقیقات KU Leuven روی ۸۵ افزونه کیف پول کرپت (۳۵ میلیون کاربر) نشان میدهد که معماری خودِ این افزونهها باعث لینکشدن آدرسها، ماندن مجوزها بعد از Logout و ردیابی متقاطع سایتها میشود—بدون هیچ هکی. większość توسعهدهندگان این را «باگ» نمیدانند.

پنترا (Pentera): تبدیل گردشهای کار امنیتی هوش مصنوعی به موتورهای اعتبارسنجی مبتنی بر شواهد
پنترا (Pentera) با معرفی سرور MCP و پلتفرم اعتبارسنجی امنیتی مبتنی بر هوش مصنوعی، شکاف بین سیگنالهای ریسک تکهتکه و شواهد حمله واقعی را میپوشاند. این مقاله بررسی میکند که چگونه تبدیل گردشهای کار از «حدسزنی» به «اعتبارسنجی مبتنی بر شواهد» تیمهای سایبرسیکوریتی را قادر میسازد تا مسیرهای حمله واقعی را شناسایی، اولویتبندی و از بین ببرند.

گروک بیلد کل مخازن گیت را به سرورهای xAI آپلود میکرد؛ کشف نقض حریم خصوصی توسعهدهندگان
پژوهشگر cereblab کشف کرد که ابزار Grok Build شرکت xAI، مخازن کامل گیت شامل تاریخچه کامیتها و حتی فایلهای .env حاوی رازها را به باکت گوگل کلاود آپلود میکند، نه تنها فایلهای مورد نیاز مدل. حجم آپلود ۲۷،۸۰۰ برابر نیاز واقعی مدل بود. xAI این رفتار را در ۱۳ ژوئیه از سمت سرور غیرفعال کرد، اما بدون مشاوره امنیتی رسمی.

۱۴۸ پکیج npm مخدوش به باتنت DDoS: وقتی پراکسیهای دانشآموزی به سلاح سایبری تبدیل میشوند
تحقیقات JFrog فاش کرد ۱۴۸ پکیج npm به ظاهر پراکسی درسخوانی برای دانشآموزان، در واقع مرورگرها را به یک باتنت DDoS قدرتمند تبدیل کرده بودند. حمله بدون نصب پکیج، صرفاً از طریق بازدید از سایت پراکسی تلغمگذاری شده اجرا میشد و دو ماژول مخرب (G2 و I2) ترافیک سیلاب HTTP و WebSocket را به سمت اهداف هل میداد.

تحریم بیسابقه آمریکا: سرویس VPN و فروشنده کریپتور رنسوموار در هدف قرار گرفتند
وزارت خزانهداری آمریکا به صورت بیسابقه یک سرویس VPN (First VPN Service) و یک فروشنده کریپتور بدافزار را به اتهام تسهیل حملات رنسوموار تحریم کرد. این اقدام در همکانی با بریتانیا و اتحادیه اروپا علیه زیرساختهای سایبری روسی انجام شده و نشاندهنده تغییر استراتژی به سمت هدف قرار دادن امکاناتدهندگان جرم سایبری است.

مایکروسافت سه مسیر نفوذ ShinyHunters به Salesforce را فاش کرد: از ویشینگ تا توکنهای دزدی شده
مایکروسافت در گزارش جدید سه مسیر نفوذ سالانه گروه ShinyHunters به محیطهای Salesforce را فاش کرد: ویشینگ هدفمند، دزدی توکنهای OAuth از فروشندگان قابل اعتماد، و پیکربندی نادرست دسترسی مهمان. حملهها بدون سوءاستفاده از خلل پلتفرم و فقط با سوءاستفاده از اعتماد Organizational انجام شدهاند.

رازهای یک عضو سابق تیم قرمز NSA برای کاهش خستگی از هشدارها در SOC
یک عضو سابق تیم قرمز NSA به شما میگوید چطور از خستگی از هشدارها خلاص شوید و با استفاده از هوش مصنوعی و مدیریت داده، SOC خود را متحول کنید. در وبینار ۲۳ جولای شرکت کنید.

افزونه محبوب ModHeader با ۱٫۶ میلیون نصب از کروم و اج حذف شد؛ یک جمعآوریکننده خفته در کمین
گوگل و مایکروسافت افزونه ModHeader را با ۱٫۶ میلیون نصب به دلیل کشف یک جمعآوریکننده خفته تاریخچه مرور حذف کردند. محققان امنیتی Stripe OLT این تهدید خفته را شناسایی کردند که میتوانست دادههای مرور کاربران را بدون مجوز جمعآوری کند.

CrashStealer: بدافزار جدید macOS که با دور زدن گیتکیپر، اطلاعات حساس را میرباید
بدافزار جدید CrashStealer با استفاده از دراپر تأیید شده اپل از Gatekeeper عبور کرده و اطلاعات مرورگرها، کیفپولهای ارز دیجیتال و مدیران رمز عبور را میرباید. این بدافزار پیشرفته به زبان C++ نوشته شده و از رمزگذاری AES-GCM استفاده میکند.

حمله MemGhost: خاطرات نادرست هوش مصنوعی را با یک ایمیل تغییر دهید
حمله MemGhost به عوامل هوش مصنوعی نشان میدهد که یک ایمیل ساده میتواند خاطرات نادرست را به حافظه آنها تزریق کند، بدون اینکه کاربر متوجه شود. این حمله با موفقیت 87.5 درصدی در آزمایشها انجام شده است.
