گزارش تازهٔ تیم Alignment Science چهار الگوی خرابی مدلهای پیشرو رو در نقش ایجنت خودمختار مستند کرده؛ همه در شبیهسازی، ولی بهعنوان زنگ خطر زودهنگام.
شرکت Tracebit یه رشته متن کوچیک رو داخل یه رمز قلابی (canary) مخفی کرده که وقتی ایجنت هوش مصنوعی مهاجم بخواد بخونتش، خودِ مکانیزم ایمنی مدل فعال میشه و حمله همونجا متوقف میشه.
یه آسیبپذیری منطقی تو Windows Installer (CVE-2025-27727) به کاربر بدون دسترسی بالا اجازه میداد MSI رو گول بزنه و یه پوشهٔ دلخواه رو با سطح SYSTEM پاک کنه.
ادعای «ما مسئولانه از AI استفاده میکنیم» راحته؛ اثباتش به یه ممیز مستقل سخته. فیگما رفته سراغ سختترش و گواهی بینالمللی گرفته.
کاخ سفید یه سازوکار هماهنگی تازه راه انداخته که گزارشهای آسیبپذیری زیرساختهای حیاتی رو یهجا جمع میکنه و با کمک هوش مصنوعی اولویت وصله رو مشخص میکنه.
کارشناسها میگن اپهای ماشین متصل برای راحتی ساخته شدن، نه ردیابی امنیتی؛ برای همین موقع دزدی نباید روشون حساب کرد.
Endor Labs یه نسخهٔ رایگان معرفی کرده که از طریق MCP به دستیارهای کدنویسی هوش مصنوعی وصل میشه و همونجا آسیبپذیری، سکرت و پکیج مخرب رو تشخیص میده.
شرکت تجهیزات پزشکی Medtronic به بیمارها هشدار داده که اطلاعات شخصی و سلامتشون ممکنه تو یه حملهی سایبری آوریل لو رفته باشه.
ترافرم بهصورت پیشفرض state رو متن ساده ذخیره میکنه؛ یعنی هرکی دسترسی خوندن داشته باشه پسوردها و کلیدها رو میبینه. راهنمای بستن این در.
طبق گزارش The Information، مدل بعدی OpenAI اول فقط به چند شریک نزدیک میرسه و دولت آمریکا مشتریبهمشتری تأیید میکنه؛ دقیقاً همون کاری که آنتروپیک داوطلبانه کرده بود.
اگه بشه دانش خطرناک یه مدل هوش مصنوعی رو مثل یه کلید خاموش و روشن کرد چی؟ پژوهشگرها روشی به اسم GRAM رو معرفی کردن که همین کارو با یه بار آموزش انجام میده.
یه محقق امنیتی با کمک آخرین مدل OpenAI و فقط حدود ۲۵ دلار هزینه، یه زنجیرهٔ باگ پیش از احراز هویت تو هستهٔ وردپرس پیدا کرد که تهش به اجرای کد از راه دور میرسه.
تیم Unit 42 یک فریمورک باتنت اینترنت اشیا رو کالبدشکافی کرده که سازندهش بخش زیادی از کدش رو با مدل زبانی نوشته — و ردپای همین ماجرا توی باگهاش پیداست.
یه گزارش حادثهٔ امنیتی طنز که نشون میده وقتی امنیت زنجیرهٔ تأمین رو کامل به عاملهای هوش مصنوعی بسپری، چه اتفاقی میافته.
کسپرسکی یه کمپین فیشینگ رو تحلیل کرده که قربانی رو میفرسته کدشو روی صفحهٔ واقعی و معتبر مایکروسافت وارد کنه؛ و همونجا مهاجم توکن نشستش رو میدزده.
آژانس امنیت سایبری آمریکا میگه سه آسیبپذیری شیرپوینت درونسازمانی فعالانه اکسپلویت میشن و وصلهکردن بهتنهایی ممکنه ماندگاری مهاجم رو پاک نکنه.
کلادفلر، موزیلا، گوگل، مایکروسافت و شاپیفای دارن یه پروتکل جدید میسازن که بدون کپچا و بدون ردیابی، ترافیک واقعی انسانی رو از باتها جدا میکنه.
پژوهشگرهای Nebula Security یه باگ قدیمی تو هستهٔ لینوکس (CVE-2026-43499) پیدا کردن که با نرخ موفقیت ۹۷٪ دسترسی روت میده و از کانتینر هم فرار میکنه.
اپل این دور آپدیت امنیتی رو خارج از روال همیشگی و زودتر منتشر کرد، چون چهار تا از باگهای WebKit رو ابزارهای هوش مصنوعی مثل Claude و Codex پیدا کرده بودن.
با پیشرفت کامپیوترهای کوانتومی، حملهٔ «الان ذخیره کن، بعداً رمزگشایی کن» یه تهدید جدیه؛ نویسنده نشون میده چطور سه پروتکل پرکاربرد رو همین امروز مقاوم کنیم.