تو یه نشست وب، ترافیک میتونه از حالت انسانی به ایجنتی بره و دوباره برگرده؛ راهحل پیشنهادی، سنجش پیوستهٔ رفتار بهجای چکهای لحظهایه.
افبیآی داره بررسی میکنه که چطور یه شهروند کرهشمالی تونسته تو یه سازمان فدرال آمریکا استخدام بشه؛ موردی نادر که نشون میده کلاهبرداری استخدامی پیونگیانگ به بخش دولتی هم رسیده.
یه تیم پژوهشی نشون داده که رشته فکر رمزنگاریشدهای که OpenAI، Anthropic و گوگل تو جواب API برمیگردونن قابل دیکود کردنه و همینجوری صدها پسورد و کلید API واقعی لو رفته.
مهاجمها سورسمپهای جاوااسکریپت رو روی سرور زنده جا گذاشتن و همین باعث شد پژوهشگرها بتونن کل چرخهٔ حملهٔ یه کیت فیشینگ حرفهای رو از روی کد اصلیش بازسازی کنن.
محققای OFFENSAI سرویس وکتور آمازون رو تست کردن و دیدن خود سرویس سالمه، ولی متادیتای وکتورها موقع نوشتن هیچ اعتبارسنجیای نداره و همین یه در باز برای دستکاری جوابهای مدلهاست.
کسپرسکی میگه ماژول تازهٔ این فریمورک جاسوسی قبل از هر تراکنش یه پرسوجوی DNS میزنه و از روی جوابش انتخاب میکنه که مستقیم به سرور وصل شه یا از یه اسکریپت گوگل رد شه.
تو نسخهٔ ۱۰.۴، قفل کردن ssh-agent بررسی محلیبودن درخواست رو هم خاموش میکرد؛ یعنی همون کاری که برای امنیت انجام میدادی، عملاً کلیدها رو در دسترستر میکرد.
تیم Lat61 شرکت Point Wild یه استیلر پایتونی رو کالبدشکافی کرده که پشت دو لایه PyInstaller و PyArmor قایم شده و از مرورگر و Discord تا Steam و کیفپولهای ارز دیجیتال رو خالی میکنه.
گوگل پرده از لایههای دفاعی کروم مقابل سوءاستفاده از پوشنوتیفیکیشن برداشته؛ نتیجهش فقط تو سهماههٔ اول، روزی بیش از ۷ میلیارد نوتیفیکیشن کمتر روی اندروید بوده.
گزارشها میگن OpenAI روی نسل بعدی مدلهاش کار میکنه و حتی به قانونگذارهای آمریکایی هم دربارش توضیح داده؛ مدلی که خودش از نظر امنیت سایبری «بحرانی» علامتش زده.
یونیت ۴۲ یه لودر باتنت رو تحلیل کرده که به جای سرور و دامنه، دستوراتش رو از یه قرارداد هوشمند روی شبکهٔ Polygon میگیره؛ چیزی که تیکداونهای معمول رو بیاثر میکنه.
اداره فدرال فناوری اطلاعات سوئیس میگه مهاجمها از راه سرورهای شیرپوینت وارد شدن و اطلاعات ورود حدود ۲۰۰ حساب لو رفته؛ رخنهای که چند هفته بعد از وصلههای جولای مایکروسافت پیدا شد.
بیست سال ابزار تشخیص ساختیم، ولی لحظهای که حادثه واقعی میشه، هماهنگی کل سازمان هنوز میافته گردن یه اسپردشیت و یه کانال چت.
آنتروپیک اعلام کرده همهی متنهای کلود واترمارک نامرئی دارن، ولی نگفته این واترمارک چطور کار میکنه؛ این مطلب حدس میزنه کجا قایم شده و چطور میشه پاکش کرد.
پژوهشگرهای امنیتی دامنههایی مثل noreply.net رو خریدن و دیدن سیل ایمیلهای شرکتی، از اطلاعات کارمندها تا فایلهای داخلی، مستقیم میریزه تو صندوقشون.
آژانس ملی جرایم بریتانیا میگه یه جوون ۲۰ ساله که از نوجوونی توی یه شبکه بزهکاری آنلاین فعال بوده، ۱۱۷ دختر نوجوون رو در سراسر دنیا هدف آزار و باجگیری قرار داده بود.
داتاداگ یه ابزار متنباز منتشر کرده که به جای قواعد ثابت SAST، از مدلهای زبانی مثل Claude و GPT و Gemini برای پیدا کردن آسیبپذیری توی کد استفاده میکنه.
پیتر اشتاینبرگر تو حدود یه ساعت یه رله واتساپ ساخت تا از گوشی به ایجنتهای کدنویسیش پیام بده؛ چند ماه بعد همون ابزار شخصی به یکی از پردانلودترین پروژههای اپنسورس هوش مصنوعی تبدیل شد.
اسکات هلم بعد از راهاندازی نشستهای گرهخورده به سختافزار روی Report URI، فهرست باگها و تلههای پیادهسازیش رو منتشر کرده؛ از لاگاوتهای تصادفی تا تبی که تا ابد معلق میمونه.
تیم تحقیقاتی Wiz میگه تعداد حوادث امنیتی مهم تو محیطهای ابری نسبت به نیمسال قبل ۶۰ درصد بیشتر شده و حمله به زنجیرهٔ تأمین نرمافزار به بزرگترین دردسر تبدیل شده.