یک صفحهٔ وب بهظاهر بیخطر کافی بود تا افزونهٔ Acrobat فریب بخوره و چتها و مخاطبان WhatsApp Web قربانی بیصدا خونده بشه؛ بدون بدافزار و بدون دسترسی به دستگاه.
Arctic Wolf میگه یه مهاجم با انگیزهٔ مالی صدها مخزن جعلی به اسم شرکتهای نرمافزاری و امنیتی ساخته تا کاربرهای ویندوز رو به دانلود بدافزار بکشونه.
گوگل یه نسخهٔ فاینتیونشده از Flash معرفی کرده که برای پیدا کردن، تأیید و وصلهکردن آسیبپذیریها ساخته شده و فعلاً فقط به دولتها و شرکای منتخب میرسه.
پژوهشگرها یه pull request ساختن که دستور دزدیدن رازهای مخزن رو توی یه فایل PNG قایم میکنه؛ جایی که بازبینهای کد هوش مصنوعی اصلاً بازش نمیکنن.
CISA سه آسیبپذیری جدید رو با شواهدِ بهرهبرداریِ فعال به کاتالوگ KEV اضافه کرد؛ دو مورد مربوط به افزونههای Page Builder جوملا و یکی مربوط به Langflow.
گوگل دیپمایند سیستمهای هوش مصنوعی رو تو پنج پلهٔ توانایی دستهبندی کرده و برای هر پله آزمون و محدودیت عرضهٔ مشخصی گذاشته؛ چیزی که همین حالا هم به کار شرکتها میآد.
یک پژوهشگر امنیتی نشون داده گواهی دستگاه یک جاروبرقی Shark کافیه تا آدم بتونه روی جاروبرقیهای دیگه دستور دلخواه اجرا کنه؛ باگ هنوز وصله نشده.
بن تامپسون استدلال میکنه واکنش به Kimi K3 از نظر اقتصادی بزرگنمایی شده، چون مدل باز رایگان نیست — فقط هزینهٔ تحقیق و توسعهش صفره، نه هزینهٔ سروکردنش.
وارونیس یه آسیبپذیری بحرانی در Dialogflow CX گوگل کشف کرد که با فقط یه مجوز ویرایش، اجازه تزریق کد مخرب و سرقت مکالمهها رو میداد.
ابزار clawk به ایجنتهای کدنویسی مثل Claude Code یه ماشین لینوکسی جدا و دورریختنی میده تا هر کاری بکنن، بدون اینکه به فایلها و کلیدهای سیستم اصلیت دست بزنن.
یه آسیبپذیری بحرانی تو پلتفرم هوش مصنوعی ServiceNow که اجازه میده مهاجم بدون احراز هویت از سندباکس فرار کنه و کد اجرا کنه، از جمعه تو دنیای واقعی داره اکسپلویت میشه.
بیکنهای Cobalt Strike هرچقدر هم پروفایلشون سفارشی باشه، آخرش فقط با یک URI برای GET و یکی برای POST حرف میزنن؛ همین نقطهٔ باریک، راه شناساییشون رو باز میکنه.
این ابزار متنباز با نگاه به الگوی زمانیِ فعالیت، منطقهٔ زمانی و کشورهای محتمل رو تخمین میزنه؛ ابزاری برای تحلیل OSINT و اطلاعات تهدید.
کوکاکولا در گزارش رسمی به کمیسیون بورس آمریکا اعلام کرده یک حملهٔ باجافزاری به زیرمجموعهٔ لبنی Fairlife، تولید این برند رو در آمریکا موقتاً خوابونده.
یه CLI تکباینری از awslabs که PII و سکرت رو تو فایل و استریم پیدا میکنه، به هر یافته امتیاز اطمینان میده و همونجا ماسکش میکنه.
پژوهشگرهای Bitdefender سه تکنیک تازه مستند کردن که با سوءاستفاده از قابلیت مجازیسازی مسیر در ویندوز، حسگرهای EDR و دفاعهای داخلی مثل AMSI و AppLocker رو دور میزنن.
یه گروه باجافزاری تازهکار ادعا کرده از دل Synopsys به دادههای Bosch رسیده؛ سیناپسیس میگه هیچ نشونهای از دسترسی غیرمجاز پیدا نکرده و مدرک منتشرشده هم قبلاً عمومی بوده.
نسخهٔ ۱۹.۲ گیتلب با انتشار عمومی Duo CLI و فلوهای سفارشی اومده، بهعلاوهٔ رفع خودکار وابستگیهای آسیبپذیر و یه فلو تازه برای بازبینی امنیتی مرجریکوئستها.
یه پژوهشگر امنیت فقط با خوندن اسکریپتهای عمومی گیتهاب فهمیده دهها اپ شهری و رسانهای چین روی چند SaaS مشترک سوارن که طرح امضاشون هیچ راز واقعی نداره.
تیم Token Security با ترکیب پنج اشتباه شناختهشده، از یک بلوک کد ساده تو نسخه رایگان Zapier شروع کرد و به حقوق انتشار یک پکیج NPM رسید که روی هر کاربر لاگینشده اجرا میشه.