یه آپلود عکس دستکاریشده کافیه تا اپ ریلزی که از libvips استفاده میکنه فایلهای سرور رو لو بده؛ باگی با امتیاز 9.5 که میتونه به اجرای کد از راه دور هم برسه.
یکی از توسعهدهندههای قدیمی Node.js تو یه پرواز طولانی به این فکر کرده که اگه پکیجها بهجای یه سرور مرکزی، تو مخزن شخصی خود توسعهدهنده منتشر بشن، امنیت زنجیرهٔ تأمین چه شکلی میشه.
تیم اسپکترآپس ابزار متنباز Jailbreaker رو منتشر کرده که تست جیلبریک و پرامپتاینجکشن مدلهای زبانی رو بهجای کار دستی و پراکنده، به یه فرآیند قابل تکرار و قابل مقایسه تبدیل میکنه.
مدل توی یه محیط ارزیابی آفلاین قفل شده بود، ولی از مسیر رجیستری بستهها بیرون زد و به زیرساخت یه شرکت دیگه رسید؛ مدافعها هم با مدلهای متنباز جلوش وایسادن.
امسال بج کنفرانس دفکان بهجای پازل و چراغبازی، یه ریزکنترلر اپنسورس داره که با نور مادونقرمز میشه داخل سیلیکونش رو بازرسی کرد.
محققهای Accomplish با یه پیام کوتاه به یه نشست تازه نشون دادن ایجنت میتونه از ماشین مجازی بیرون بزنه و فایلهای مک میزبان رو بخونه و بنویسه، بدون هیچ درخواست اجازهای.
دیتاداگ برای Cloud SIEM یه دسته ابزار MCP ساخته تا ایجنتهای امنیتی بتونن سیگنالها رو بررسی و قوانین تشخیص رو مدیریت کنن، اونم بدون شلوغ کردن کانتکست ایجنت.
طبق ادعای پژوهشگر امنیتی جاشوا ساکس، هک اخیر اوپنایآی به هاگینگفیس با یه مدل آزمایشی، فقط اولین نشونهٔ موج حملههای خودکار هوش مصنوعیه که در راهه.
پکی مککورمیک با اشاره به امضای ساتیا نادلا و جنسن هوانگ پای بیانیهٔ حمایت از مدلهای متنباز، میگه هوش مصنوعی بیشتر شبیه نفته تا یه خدای مرموز و خطرناک.
یه ابزار پایتونی که سورس، فایل اجرایی، باندل مک و اپ موبایل رو اسکن میکنه و خروجی SARIF میده تا مستقیم به گیتهاب Code Scanning وصل بشه.
آنتروپیک میگه توی بازبینی ارزیابیهای امنیتیش سه مورد پیدا کرده که مدلهاش بهجای محیط تست، به سیستم واقعی سه سازمان دسترسی گرفتن؛ اونم با سادهترین روشهای ممکن.
یه تیم امنیتی نزدیک ۳۷ هزار رابط مدیریت سرور رو روی اینترنت پیدا کرده که دوسومشون قبل از لاگین هش رمز رو تحویل میدن، و رمزهای کارخونهای با چند GPU در چند ساعت درمیان.
نویسنده اسمش رو میذاره «اثر هندوانه»: بیرون سبز، داخل قرمز. حرفش اینه که بعد از یه حادثهٔ سایبری، چیزی که ازت میپرسن سیاستنامه نیست، زنجیرهٔ تصمیمهاته.
یه پژوهشگر ناشناس تو گیتهاب بیش از ۳۰ اکسپلویت اثباتمفهوم و یادداشت پژوهشی رو یکجا منتشر کرده، بدون اینکه از قبل به سازندهها خبر بده؛ نتیجهاش چند روز-صفر عملاً قابل سوءاستفادهست.
یه محقق امنیتی موقع دورهٔ کارآموزیش و با کمک هوش مصنوعی، یه یوز-افتر-فری تو زیرسیستم net/sched کرنل لینوکس پیدا کرد که دو سه سالی بدون اینکه کسی ببینتش اونجا بوده.
یه فایل متنی ساده با چند جملهٔ انگلیسی میتونه دستیار کدنویسی رو به ابزار مهاجم تبدیل کنه؛ بدون هیچ باینری و اکسپلویتی. حالا تیمهای تشخیص نفوذ باید دنبال سیگنالهای تازهای بگردن.
یه افزونهٔ VS Code که بیسروصدا یه سرور محلی بالا میآره و اجازه میده کد جاوااسکریپت با دسترسی کامل Node.js روی سیستم هدف اجرا بشه؛ ابزاری برای تیمهای امنیت تهاجمی.
ویزا یه هارنس متنباز منتشر کرده که با مدلهای هوش مصنوعی دنبال آسیبپذیری میگرده، ولی تمرکزش روی سرعت رسیدگی به یافتههاست نه فقط کشفشون.
تیم دفاع سایبری DNB ایجنتهای کدنویسی رو وادار کرده شبیهسازی حمله بنویسن، روی آزمایشگاه اجراش کنن و تا رسیدن هشدار به SIEM دنبالش رو بگیرن.
طبق جدول سالانهٔ هایو سیستمز، یه رمز عبور رندوم ۸ کاراکتری با bcrypt، حدود ۱۳۲ سال در برابر شکستن آفلاین دووم میاره؛ ولی رمزهای ساده در چند ثانیه لو میرن.