تهدیدات، هک و نفوذ
اخبار هک، باگهای بحرانی و حملات سایبری جهانی
زیرمجموعههای مرتبط

انتشار کد منبع استاکسنت در گیتهاب؛ دیسیکشن بدافزاری که سانتریفیوژهای نطنز را هدف گرفت
کد منبع استاکسنت، بدافزاری که سانتریفیوژهای نطنز را تخریب کرد و نخستین سلاح سایبری با اثر فیزیکی بود، بهوسیله یک محقق ناشناس در گیتهاب منتشر شد. این انتشار acceder کامل به معماری حمله، از بردارهای یواسبی تا تزریق کد در PLCهای سیمنس، را برای پژوهشگران امنیتی فراهم میکند.

دزدی توکن کلود: هکرها چگونه سهمیه هوش مصنوعی شما را میبلندند؟
هکرها با استفاده از بدافزارهای دزد اطلاعات (Infostealer)، نشتهای ورود کاربران کلود را میدزدند و توکنهای اشتراکهای پرمیوم را برای اجرای تسکهای ناشناس مصرف میکنند. آنتروپیک اگرچه حسابهای مخترق را مسدود و توکنها را باطل کرده، اما فقدان گزارش مفصل مصرف، تشخیص دزدی را gầnاً غیرممکن ساخته است.

کمینگاه بینگ: کمپین BengalSEO و بدافزار MayaBot؛ نحوه شکار کاربران از طریق مسمومسازی سئو
گروه BengalSEO با مسمومسازی نتایج جستجوی بینگ و استفاده از تکنیکهای پیچیده سئو، کاربران را به سمت بدافزار MayaBot و کلاهبرداریهای آنلاین هدایت میکند.

بدافزار PEEP: نحوه تبدیل کروم و اج به درب پشتی برای کنترل کامل سیستم
فریمورک مخرب PEEP با متنکر شدن به افزونهی نشانک، مرورگرهای کروم و اج را به دربهای پشتی قدرتمند تبدیل میکند که از طریق Native Messaging دستورات سیستمی اجرا و دادههای حساس دزدی میکند؛ همه این کارها با دور زدن مکانیزمهای امنیتی کرومیم و بدون تعامل کاربر.

اکسپلویت عمومی Telerik UI: از Padding Oracle تا RCE بدون احراز هویت؛ تحلیل کامل و راهکار مقابله
TantoSec اکسپلویت کامل و عمومی برای زنجیره آسیبپذیری Telerik UI منتشر کرد: Padding Oracle در RadAsyncUpload به CVE-2026-13181 زنجیر شده و RCE بدون احراز هویت میدهد. پیششرط: پیکربندی غیرپیشفرض با کلید رمزگذاری سفارشی. پچ در ژوئیه ۲۰۲۶ منتشر شده، سوءاستفاده در محیط واقعی گزارش نشده.

جوان ۲۲ ساله سنگاپوری در دادگاه واشنگتن: اعتراف به دزدی ۲۴۵ میلیونی بیتکوین و افشای مافیای سایبری
ملون لِم، организатор ۲۲ ساله سرقت ۴۱۰۰ بیتکوین از یک سرمایهگذار واشنگتن، برای توافقنامه در دادگاه فدرال حاضر میشود. پرونده فاش میکند چگونه یک Mafia سایبری ریشه در گیمینگ، با مهندسی اجتماعی و یورش خانه، ۲۴۵ میلیون دلار دزدید، پول را با مونرو و اسباببازی شستشو داد، و حتی از زندان و دبی عملیات ادامه داد.

محکومیت برنامهنویس سابق Jagex برای سرقت طلای مجازی OSRS به ارزش ۴۰۰٬۰۰۰ دلار
توسعهدهنده سابق Jagex مشهور به Mod Jed بهخاطر فروش بیش از 400,000 دلار طلای مجازی در بازار سیاه محکوم شد؛ جزییات پرونده، ردیابی با تغییرات فایروال و حکم دادگاه را بخوانید.

چهار ماژول مرتبط با REVSTEALER ویندوز را تضعیف کرده و ماینر اجرا میکنند
Elastic چهار ماژول جدید مرتبط با REVSTEALER را شناسایی کرده که پس از حذف دزد اطلاعات روی سیستم میمانند؛ یکی از آنها Windows Update و Defender را غیرفعال و ماینر اجرا میکند.

StyleSmuggler: سوءاستفاده روز-صفر در Magento و Adobe Commerce
حملههای فعال علیه Magento و Adobe Commerce از طریق نقص StyleSmuggler نصب درِ پشتی و اجرای کد بدون احراز هویت را ممکن میکنند؛ توصیهها شامل غیرفعالسازی GraphQL و بررسی cron، Redis و فرایندهای مشکوک است.

PostgreSQL وصلهای برای CVE-2026-6471 منتشر کرد؛ رفع نقص 12 ساله رمزگشایی منطقی
PostgreSQL وصلهای برای CVE-2026-6471 منتشر کرد که یک نقص 12 ساله در رمزگشایی منطقی را میبندد؛ مدیران باید پلاگینهای خروجی را بررسی و پارامتر جدید output_plugin_libraries را تنظیم کنند.

نقض امنیتی C-Track تامسون رویترز؛ افشای دادههای دادگاهی در ایالات متحده و کانادا
تامسون رویترز اعلام کرد دسترسی غیرمجاز به پلتفرم C-Track از مارس تا ژوئن 2026 دادههای دادگاهی در چندین ایالت آمریکا، جزایر ویرجین و انتاریو را در معرض قرار داد؛ اطلاعات حساس از جمله شمارههای تأمین اجتماعی ممکن است افشا شده باشد.

بدافزار BraZetsu بازار فروش دسترسی به میزبانهای ویندوزی را راهاندازی کرد
BraZetsu یک چارچوب پایتونی است که میزبانهای ویندوزی آلوده را فهرست و در یک بازار زیرزمینی میفروشد؛ این پلتفرم از هوش مصنوعی برای اولویتبندی اهداف و از WebSocket برای ارتباط پایدار استفاده میکند.
