گروه باجافزاری Play برند بالشفروشی آمریکایی MyPillow را در سایت نشت اطلاعاتش فهرست کرد و تهدید کرد اگر باج دریافت نشه، دادههای دزدیدهشده رو فاش میکنه.
مدیر رمز عبور Dashlane در واکنش به موجی از حملات Brute-force تعدادی از حسابها رو موقتاً مسدود کرد؛ خیلی از کاربرها هم ترسیدن که ایمیل تعلیق یه فیشینگه.
با Terraform میشه کنترل دسترسی مبتنی بر نقش (RBAC) رو روی پلتفرمهای ابری مختلف بهصورت کد تعریف کرد و از مزایایی مثل نسخهبندی، بازگشت سریع و ممیزی آسان بهرهمند شد.
سرویس تماس زندان Pay Tel یک سرور ابری بدون رمز عبور را افشا کرده بود که اسکن بیش از ۳۰۰ هزار گواهینامهی رانندگی و اطلاعات حساس کاربران در آن از روی وب قابلدسترس بود.
یه مجموعه کتابخونهٔ پایتونی که یه فایل باینری رو لود میکنه و باهاش کارایی مثل اجرای نمادین، دیساسمبلی و حتی decompile انجام میده.
مهاجمها با ساختن صفحههای قلابی Anthropic و یه دستور ساده توی پنجرهی Run ویندوز، یه بدافزار بدون فایل رو مستقیم توی حافظه اجرا میکنن و رمزهای مرورگر کاربرهای Claude Code رو میدزدن.
سه آسیبپذیری با شدت ۱۰ تو UniFi OS Server به هم زنجیر میشن و بدون هیچ احراز هویتی به مهاجم شل روت میدن؛ بدتر اینکه کلید سرقتشده حتی بعد از وصله هم کار میکنه.
یه نسخهٔ تازه از باتنت Gafgyt به اسم C0XMO سراغ فریمور روتر DD-WRT رفته، چندین معماری CPU رو پوشش میده و حتی بدافزارهای رقیب روی همون دستگاه رو پاک میکنه.
OpenAI یه حالت سختگیرانهی جدید رونمایی کرده که با خاموش کردن وبگردی زنده و چند قابلیت دیگه، جلوی نشت دادههای حساس از طریق دستورهای مخفی رو میگیره.
یک حمله زنجیره تامین فعال، سه پکیج پرکاربرد Laravel-Lang را هدف گرفته و کدی برای سرقت اعتبارنامهها تزریق کرده که بهصورت خودکار اجرا میشه.
یه محقق نشون میده همون CVE که مدل فرانتیر Anthropic پیدا کرده بود رو میشه با مدلهای متنبازِ کوچیک هم پیدا کرد؛ شرطش اینه که خودِ پایپلاین کارِ سنگین رو بکشه.
به گفتهٔ پژوهشگرها، یه صفحهٔ وب فقط با جاوااسکریپت معمولی میتونه با اندازهگیری شلوغی دیسک SSD حدس بزنه چه سایتها یا اپهای دیگهای باز داری.
گوگل ورکاسپیس قانونهای DLP رو گسترش داده تا ادمینها بتونن بر اساس نام، پسوند و نوع فایل، و حتی نزدیکی دو دادهٔ حساس به هم، اشتراکگذاری رو کنترل کنن.
نسخهی ویندوزیِ مرورگر Hola تو یه حملهی زنجیرهی تأمین آلوده شده و یه ماینر مونرو رو مخفیانه روی سیستم بعضی کاربرها نصب میکرده.
شرکتا تند رفتن سراغ ایجنتهای هوش مصنوعی، ولی حاکمیت و کنترل عقب موند؛ فقط ۲۱٪ سازمانها حاکمیت بالغی برای ایجنتهای خودمختار دارن و این شکاف یه ریسک عملیاتی زندهست.
گوگل محدودیت انتقال دادهی ورکاسپیس رو بازتنظیم کرده تا داده بین اپهای مدیریتشده آزاد جابهجا بشه ولی به حسابهای شخصی نشت نکنه.
هر بار npm install یعنی اجرای کد یه غریبه روی سرورت. این راهنما یه فرایند ۵ تا ۱۰ دقیقهای برای ارزیابی یه پکیج قبل از اضافه کردنش میده.
یه باگ توی GlobalProtect پالو آلتو که با کوکی جعلی احراز هویت رو دور میزنه، حالا توی حملههای واقعی داره بهرهبرداری میشه و وارد فهرست CISA KEV شده.
GitHub پر از ورودیهای حساسه — از کدها و سیکرتها تا توکنهای OAuth. این مقاله نشون میده چطور میشه تهدیدها رو مدل کرد و از حملات واقعی درس گرفت.
یه آسیبپذیری دوسالهٔ Oracle WebLogic که مهاجم بدون احراز هویت میتونه به دادههای حساس برسه، حالا تو فهرست KEV آمریکا اومده؛ یعنی فعالانه داره ازش سوءاستفاده میشه.