پژوهشگرا نشون دادن اگه Claude Code یا Codex رو بذاری یه کتابخونه ناشناس رو از نظر امنیتی بررسی کنه، همون بررسی میتونه به اجرای کد مخرب روی سیستم خودت منجر بشه.
پایگاه ملی آسیبپذیری چین از توسعهدهندهها خواسته چند نسخهٔ اخیر Claude Code رو حذف کنن، با این ادعا که یه سازوکار نظارتی داخلی میتونه موقعیت و هویت کاربر رو به سرورهای راه دور بفرسته.
طبق یه گزارش تازه از Ransom-ISAC، یه نهاد دولتی آمریکایی حدود ۱ میلیون دلار به گروه باجگیر Kairos داده تا فایلهای دزدیدهشده رو منتشر نکنه؛ اونم بدون اینکه حتی یه فایل رمزنگاری بشه.
شرکت بیمهٔ آمریکایی AssuranceAmerica تأیید کرد که تو یه نفوذ، شمارهٔ گواهینامهٔ رانندگی و اطلاعات شخصی نزدیک ۷ میلیون نفر لو رفته — بزرگترین نشت شناختهشدهٔ گواهینامه در آمریکا تو امسال.
به جای فرستادن رمز و اطلاعات حساس تو چت و ایمیل، این ابزار متنباز یه لینک یهبارمصرف میسازه که بعد از چند بار دیدن یا گذشت زمان خودش خودشو پاک میکنه.
وقتی تیمهای امنیت اولینبار کانتینرهاشون رو اسکن میکنن، صدها آسیبپذیری پیدا میشه که تقریباً هیچکدوم به کدِ خودِ اپ ربط ندارن — بلکه از پکیجهای اضافهٔ ایمیجِ پایه میان.
شرکت امنیتی Zafran چهار حفره تو پلتفرم متنباز Dify پیدا کرده که تو حالت ابری چنداجارهای دادههای مشتریها رو بین هم لو میداد.
تیم Mandiant یه حالت تازه از حملهٔ Golden SAML رو کشف کرده که با یه پیکربندی اشتباه رایج، کلید فعال امضای ADFS رو در دسترس مهاجم میذاره و راه جعل هویت هر کاربری رو باز میکنه.
یه نشت داده تو تاتا الکترونیکس، تأمینکنندهٔ هندیِ اپل، لیست قطعات و عکسهای آیفون ۱۸ پرو رو روی دارک وب افشا کرده.
فرناندو ایرارازاوال یه نمونهٔ OpenClaw رو در معرض عموم گذاشت تا هر کسی با ایمیل سعی کنه رازش رو بیرون بکشه؛ بعد از ۶ هزار تلاش هیچکس موفق نشد.
کداک، غول قدیمی چاپ و تصویربرداری، بعد از اینکه گروه ShinyHunters ادعای دزدیدن بیش از ۲ میلیون رکورد مشتریهاش رو کرد، نشت داده رو تأیید کرد.
مایکروسافت یه بدافزار تازه پیدا کرده که خودش رو از راه فلش پخش میکنه، دنبال آدرس و عبارت بازیابی کیفپول میگرده و پول رو به حساب مهاجم منحرف میکنه.
Cloudflare با همکاری موزیلا، گوگل، مایکروسافت و Shopify روی پروتکلی به اسم PACT کار میکنه که بدون ردیابی و کپچا، انسان یا رباتبودنِ ترافیک رو تأیید میکنه.
مهاجرت از VMware به Proxmox زیاد شده، ولی لاگهای پیشفرضش کلی نقطهٔ کور داره. این پست نشون میده مهاجم داخل PVE چیکار میکنه و چطور باید ردش رو گرفت.
نویسنده الگوی امنیتی MapReduce شرکت کاگنیشن رو بازسازی کرد و با گیت بهعنوان زبان مشترک بین عاملها، یه نسخهی عمومیتر براش ساخت که روی هر کدبیسی جواب میده.
انویدیا میگه با Confidential Computing میشه داده و وزن مدل رو موقع اجرا هم رمز نگه داشت و تقریباً هیچ افت سرعتی هم نداشت.
سیسکو با همکاری انویدیا سوییچهای تازه و یه فایروال روی DPU معرفی کرده تا زیرساخت هوش مصنوعی رو سریعتر و امنتر راه بندازه.
شبکه HSIN وزارت امنیت داخلی آمریکا که دولتها و بخش خصوصی ازش برای اشتراکگذاری اطلاعات حساس استفاده میکنن، بین اواخر مه و اوایل ژوئن ۲۰۲۶ مورد نفوذ قرار گرفته.
یه پست وبلاگی استدلال میکنه که Trusted Publishing صرفاً یه شکل از احراز هویته و نباید اون رو نشانهای از امنبودن یا کیفیت یه پکیج دونست.
CISA میگه قانون CIRCIA رو تا سپتامبر نهایی میکنه؛ قانونی که اپراتورهای زیرساخت حیاتی آمریکا رو موظف میکنه حادثههای مهم رو ظرف ۷۲ ساعت و پرداخت باجافزار رو ظرف ۲۴ ساعت گزارش بدن.