تهدیدات، هک و نفوذ
اخبار هک، باگهای بحرانی و حملات سایبری جهانی
زیرمجموعههای مرتبط

حمله SleeperGem به اکوسیستم Ruby: بدافزاری که سالها در کمین توسعهدهندگان بود
حمله SleeperGem با استفاده از سه بسته مخرب در RubyGems، ماشینهای توسعهدهندگان را هدف قرار داده است. دو بسته از این بستهها سالها غیرفعال بودند و سپس بهروزرسانی مخرب دریافت کردند. بدافزار با اسکن محیطهای CI، از اجرا روی رانرهای موقت جلوگیری کرده و روی ماشینهای واقعی نفوذ میکند.

هک بزرگترین مخزن هوش مصنوعی جهان توسط یک عامل خودمختار؛ آژیرهای امنیتی به صدا درآمد
بزرگترین مخزن مدلهای هوش مصنوعی جهان، Hugging Face، هدف حمله یک عامل هوش مصنوعی خودمختار قرار گرفت. این حمله هوشمند، زنجیره تامین و زیرساختهای این پلتفرم را هدف قرار داد و درسهای جدیدی برای امنیت سایبری به همراه داشت.

هشدار امنیتی فوری: آسیبپذیری بحرانی wp2shell در هسته وردپرس؛ حملات بدون احراز هویت ممکن است
یک آسیبپذیری بحرانی در هسته وردپرس (wp2shell) به مهاجمان اجازه میدهد بدون نیاز به افزونه یا احراز هویت، کد اجرا کنند. وردپرس وصلههای اضطراری منتشر کرده است. فوراً بهروزرسانی کنید.

HollowByte: ۱۱ بایت که میتواند سرور شما را از کار بیندازد؛ آسیبپذیری جدید OpenSSL فاش شد
آسیبپذیری HollowByte در OpenSSL با ارسال ۱۱ بایت درخواست TLS، حافظه سرور را تا ۱۳۱ کیلوبایت به ازای هر اتصال منجمد میکند و به دلیل رفتار glibc، این حافظه تا راهاندازی مجدد آزاد نمیشود. این باگ بدون CVE و وصله منتشر شده است.

حمله وایتونوم به Vite: هفت بسته npm مخرب با زیرساخت C2 مبتنی بر بلاکچین برای نصب بدافزار
هفت بسته npm مخرب در اکوسیستم Vite شناسایی شدند که با استفاده از زیرساخت C2 مبتنی بر بلاکچینهای Tron، Aptos و BSC، یک بدافزار RAT خطرناک را منتشر میکنند. توسعهدهندگان هرچه سریعتر وابستگیهای خود را بررسی کنند.

نقض امنیتی دیجیسرت: سرقت گواهیهای امضای کد توسط زیرشاخه گروه GoldenEyeDog
حمله سایبری به DigiCert توسط زیرگروه GoldenEyeDog منجر به سرقت 60 گواهی امضای کد و هشدار درباره نفوذ از طریق چت پشتیبانی گردید.

شکارچی جدید سرویسهای هوش مصنوعی: باتنت NadMesh با هدف سرقت کلیدهای ابری و توکنهای Kubernetes
باتنت NadMesh با شکار سرویسهای هوش مصنوعی بدون محافظت، کلیدهای AWS و توکنهای Kubernetes را به سرقت میبرد. گزارش جدید XLab از یک تهدید سایبری پیچیده و هوشمند پرده برمیدارد که از پروتکل MCP تا Docker و Jenkins را هدف قرار میدهد.

بدافزار جاسوسی GoSerpent؛ تهدیدی پیشرفته علیه دولتهای جنوب شرق آسیا
بدافزار جدید GoSerpent با هدف جاسوسی از دولتها و دیپلماتهای جنوب شرق آسیا، از اواخر 2025 فعالیت خود را آغاز کرده است. این بدافزار با قابلیتهای پیشرفته مانند پروکسی SOCKS5 و ابزارهای تخلیه اعتبارنامه، تهدیدی جدی برای امنیت منطقه محسوب میشود.

هشدار مایکروسافت: بدافزار ACR Stealer با ترفند ClickFix به جان شبکههای سازمانی افتاده است
بدافزار ACR Stealer با ترفند ClickFix وارد شبکههای سازمانی میشود و توکنهای مرورگر و فایلهای مایکروسافت ۳۶۵ را به سرقت میبرد. مایکروساکت دو زنجیره حمله را شناسایی کرده و توصیههای امنیتی ارائه داده است.

سرقت ۲۲۰ هزار دلاری ارز دیجیتال از طریق بازیهای آلوده استیم؛ هکر ۲۱ ساله دستگیر شد
مأموران فدرال فردی ۲۱ ساله را در فلوریدا به اتهام جاسازی بدافزار در هشت بازی ویدیویی در پلتفرم استیم دستگیر کردند. این عملیات منجر به آلودگی ۸ هزار دستگاه و سرقت حداقل ۲۲۰ هزار دلار از حدود ۸۰ کیف پول ارز دیجیتال شده است.

هشدار فوری CISA: آسیبپذیری روز-صفر SharePoint (CVE-2026-58644) بهصورت فعال مورد سوءاستفاده قرار گرفته
CISA آسیبپذیری روز-صفر بحرانی SharePoint (CVE-2026-58644 با امتیاز CVSS 9.8) را به فهرست KEV اضافه کرد و از آژانسهای فدرال خواست تا تا ۱۹ ژوئیه ۲۰۲۶ پچ کنند. این نقص RCE بهصورت فعال مورد سوءاستفاده قرار گرفته و همراه با سه آسیبپذیری دیگر SharePoint و دو مورد FortiSandbox، نشاندهنده کمپین گستردهای در برابر سرورهای On-premises است.

گزارش تهدیدات هفته: جاسوسافزار در پکیجهای NuGet، باجافزار Spirals با سرعت ۲۴ ساعته، و ردیابی از طریق همگامسازی کروم
بررسی جامع تهدیدات سایبری هفته: ۱۱ پکیج مخرب NuGet در قالب ابزارهای بازی، باجافزار Spirals که شبکه را در کمتر از ۲۴ ساعت رمزگذاری کرد، کمپین پیشرفته UAT-11795 با RATهای Starland و WLDR، و بدافزار ClickLock Stealer هدفدار macOS. همچنین جزئیات ۱۲ تهدید دیگر شامل جاسوسی از طریق همگامسازی کروم.
