پژوهشگرهای Rapid7 یه کمپین تازه از گروه Dropping Elephant پیدا کردن که با یه سند طعمهٔ چینی و سوءاستفاده از یه فایل معتبر مایکروسافت، یه تروجان کاملاً درونحافظهای رو اجرا میکنه.
کلودفلر قابلیتی راه انداخته که با اون میشه ترافیکِ عمومی رو بدونِ درمعرضگذاشتنِ سرورِ خصوصی به اینترنت، به اون سرور رسوند و سرویسهای امنیتیشو روش اجرا کرد.
رئیس بخش شبکهٔ HPE میگه تو ساخت دیتاسنترهای هوش مصنوعی، همه حواسشون به فضا و برقه، ولی شبکه گلوگاهیه که دستکم گرفته میشه و میتونه بازدهی GPUها رو نصف کنه.
رافی کریکوریان، مدیرِ فناوریِ موزیلا، استدلال میکنه که خاموش کردنِ مدلهای Fable و Mythos نهتنها ما رو امنتر نکرده، بلکه فقط نشون داده کنترل دستِ کیه — بیهیچ قاعده و شفافیتی.
بعضی سرورها بعد از آپدیت امنیتی آوریل سراغ صفحهٔ ریکاوری BitLocker میرفتن و کلید بازیابی میخواستن؛ مایکروسافت بالاخره علتش رو پیدا کرد و وصلهاش رو منتشر کرد.
هک توکن Humanity Protocol با یه ایمیل فیشینگ شروع شد و در کمتر از هشت ساعت به سرقت کلید، ضرب توکن جعلی و سقوط ۸۹ درصدی قیمت روی دو بلاکچین رسید.
مدیر امنیت آمازون میگه گذاشتن یه آدم پشت هر تصمیمِ ایجنت، بهخاطر «عادیسازی انحراف»، بهمرور بیاثر میشه و استاندارد طلایی نیست.
یه کمپین بزرگ سرقت اطلاعات ورود، بیش از ۳۰ هزار فایروال و VPN فورتینت رو تو ۱۹۴ کشور به خطر انداخته؛ جالبش اینه که هیچ آسیبپذیریای در کار نیست.
نویسنده میگه حالا که Gemini و Apple Intelligence به دلِ سیستمعاملها رفتهن، شاید بارِ تشخیصِ کلاهبرداری از دوشِ کاربر به خودِ سیستم منتقل شه.
FBI توی آلاباما یه شهر واقعی با خونه، هتل و حتی بیمارستان ساخته تا مأمورهاش حملههای سایبری رو دستی تمرین کنن.
یه آسیبپذیری قابلاتکا و مستند تو cPanel به مهاجم دسترسی root و از اونجا اجرای کد از راه دور میده؛ تقریباً همهٔ نسخهها بهجز آخرین وصله آسیبپذیرن.
پروژهٔ متنباز CI/CD Abuse Detector از یه مدل زبانی استفاده میکنه تا تغییرهای مشکوک تو پایپلاینهای CI/CD رو موقع کد ریویو بگیره، قبل از اینکه ورکفلوی دستکاریشده اجرا بشه و سکرتها رو بدزده.
مهاجمها بهجای ساختن اعتماد، سراغ بستههای رهاشدهٔ AUR رفتن و با تصاحب اونها یه بستهٔ مخرب npm رو موقع نصب روی سیستم قربانی میاندازن.
جامجهانی ۲۰۲۶ مغناطیس کلاهبرداری آنلاینه و کریپتو زاویههای تازهای دستِ کلاهبردارها میده؛ این مطلب الگوهای کلاهبرداری و راههای عملی محافظت از کاربر رو بررسی میکنه.
یه محقق امنیت ۲۶ ترکیب از مدلهای Claude و GPT رو روی دو باگ واقعی هسته تست کرده تا ببینه reasoning بیشتر و context بزرگتر واقعاً کمک میکنه یا نه؛ نتیجه یهخرده غافلگیرکننده بود.
یه دیتابیس آزاد و متنبازِ آسیبپذیریِ پکیجهای نرمافزاری با رابطِ وب و API که برخلافِ نمونههای تجاری، اول از همه پکیج رو محور قرار میده.
گروه ShinyHunters اطلاعات بیش از ۱۳۷ هزار حساب کارکنان مدرسه رو از سیستم اطلاعات دانشآموزیِ Infinite Campus دزدیده؛ باز هم از مسیر Salesforce.
مایکروسافت تو Patch Tuesday ژوئن ۲۰۲۶ نزدیک ۲۰۰ آسیبپذیری رو وصله کرد؛ بزرگترین بهروزرسانیِ تاریخش، که بخشیش نتیجهی کشفِ باگ با کمک هوش مصنوعیه.
حالا که هوش مصنوعی سریعتر از همیشه کد تولید میکنه، OpenTaint با تحلیل جریان داده تو کل کدبیس دنبال رخنههایی میگرده که اسکنرهای الگو-محور نمیبیننشون.
یه پژوهشگر امنیت راهوروش خودشو برای شکار باگ روی سرورهای IIS شرح میده: از پیدا کردن این سرورها تا تکنیکهایی که ازشون فایل کانفیگ، IP داخلی و حتی سورسکد بیرون میکشن.