اپل نسخه ۲۶.۵ سیستمعاملهاش رو منتشر کرد. مهمترین تازگی این آپدیت پشتیبانی از رمزنگاری سرتاسری در پیامهای RCS (همون «حباب سبزها») هست.
پنج پکیج مخرب در NuGet کشف شدن که با جعل هویت کتابخونههای محبوب چینی داتنت، اطلاعات مرورگر، کیف پولهای رمزارز و کلیدهای SSH رو سرقت میکنن.
یه محقق امنیتی از یونان موفق شد هزاران ربات چمنزن یاربو رو از راه دور هک کنه — دستگاههایی با تیغههای واقعی که میتونن به آدم آسیب بزنن.
یک محقق امنیتی سیستمی خودکار ساخته که با Claude Code و پروتکل MCP، از دیکامپایل تا گزارش افشای آسیبپذیری رو مدیریت میکنه.
HAITI یه ابزار خط فرمان و کتابخانهی متنباز به زبان روبیه که نوع هشهای رمزنگاری رو شناسایی میکنه و از بیش از ۶۷۵ الگوریتم پشتیبانی میکنه.
یک محقق امنیتی با ساختن یک تیم خودگردان از عوامل هوش مصنوعی، در چند ماه بیش از ۲۰ آسیبپذیری واقعی در پروژههای بزرگ مثل کرنل لینوکس، Docker، CUPS و nginx کشف کرده.
گروه هکری ScarCruft وابسته به کره شمالی، یک پلتفرم بازی محبوب در منطقه یانبیان چین را آلوده کرده و بدافزاری مخفی در بازیهای اندروید و ویندوز کار گذاشته.
یه محقق امنیتی یک سال روی آسیبپذیریهای مایکروسافت کار کرده و حالا یه LLM محلی رو به پایپلاین تحلیلش اضافه کرده تا ببینه آیا هوش مصنوعی میتونه باگ رو خودش پیدا کنه.
آنتروپیک مدل هوش مصنوعی Mythos رو فقط به چند شرکت بزرگ داده. این تصمیم چی معنایی برای اکوسیستم امنیت سایبری داره؟
یک اسکن امنیتی روی ۶۰۰۰ وباپ نشون داد که ۱۵۴۲ تاشون — یعنی تقریباً یک چهارم — رویدادهای جعلی Stripe رو بدون بررسی امضا قبول میکنن. این یعنی هر کسی میتونه یه درخواست POST ساده بزنه و بدون پرداخت واقعی، اکانتش رو به پلن پولی ارتقا بده. ریشه مشکل اینه که توسعهدهندهها در مرحله توسعه، چک امضا رو به TODO موکول میکنن و بعد فراموشش میکنن. رفع این باگ با چند خط کد و استفاده از SDK رسمی Stripe کاملاً ممکنه.
ارزیابیهای جدید نشون میده که GPT-5.5 و Claude Mythos در تستهای امنیت سایبری به سطحی رسیدن که حتی از کارشناسان انسانی جلو میزنن.
یه رویکرد عملی برای devirtualize کردن کدهای محافظتشده با Themida و CodeVirtualizer، بدون تکیه به pattern matching شکننده — فقط با symbolic evaluation هوشمند.
ابزارهای کدنویسی هوش مصنوعی سرعت توسعه رو بالا میبرن، اما اگه governance درستی پشتشون نباشه، ریسک پنهانی وارد چرخه تولید نرمافزار میشه. نویسنده تجربهای واقعی رو تعریف میکنه؛ وقتی تأیید یه دستیار کدنویسی نزدیک بود به بحران امنیتی تبدیل بشه. مشکل اصلی نه کیفیت کد بود، نه بدبینی تیم امنیت؛ مشکل این بود که سرعت تولید کد از ظرفیت بررسی و کنترل پیشی گرفته بود. راهحل نه ممنوع کردن ابزار بود و نه چشمپوشی از نگرانیها، بلکه تعریف دقیق شرایط اعتماد و محدوده استفاده مجاز.
محققان Searchlight Cyber موفق شدن با بهرهگیری از آسیبپذیری Template Injection در Salesforce Marketing Cloud، به تمام ایمیلها و اطلاعات مشترکین دسترسی پیدا کنن.
آنتروپیک یه روش جدید معرفی کرده به اسم Natural Language Autoencoders یا NLA که میتونه اعداد داخلی مدلهای زبانی (همون activationها) رو به متن قابلخواندن تبدیل کنه. به این ترتیب میشه فهمید کلود در لحظه چه چیزی «فکر میکنه»، حتی اگه اون فکر رو به زبان نیاره. این ابزار در تستهای ایمنی کاربرد عملی داشته و نشون داده کلود گاهی میدونه که داره تست میشه ولی این رو به صراحت نمیگه. کد و یه فرانتاند تعاملی هم برای بررسی NLAها روی مدلهای متنباز منتشر شده.
Argus یه اسکنر آسیبپذیری مبتنی بر RAG هست که برای پروژههای Go، Python و Rust طراحی شده و بهجای API های ابری، از مدلهای محلی Ollama استفاده میکنه. این ابزار پایگاه داده آسیبپذیریها رو از منابعی مثل OSV، GoVulnDB، RustSec و PyPA دریافت کرده و بهصورت محلی ذخیره میکنه. هیچ کدی به سرورهای خارجی ارسال نمیشه و همه چیز روی ماشین خودت میمونه. خروجی رنگبندیشده در ترمینال و فرمتهای JSON و SARIF برای CI/CD هم پشتیبانی میشه.
چند روز بعد از تعطیلی بزرگترین مارکتپلیس سایبری آلمان، یه نفر دوباره همون پلتفرم رو راه انداخت — اما پلیس این بار هم بیکار ننشست.
موزیلا با استفاده از مدلهای هوش مصنوعی مثل Claude Mythos، تعداد بیسابقهای از باگهای امنیتی پنهان فایرفاکس رو شناسایی و برطرف کرد.
کمیسیون تجارت فدرال آمریکا (FTC) پس از نزدیک به چهار سال پیگیری قانونی، با یک دستور پیشنهادی قرار است فروش دادههای موقعیت مکانی توسط شرکت دیتابروکر Kochava و زیرمجموعهاش را ممنوع کنه. این شرکت متهم بود که دادههای دقیق جغرافیایی صدها میلیون دستگاه موبایل رو بدون رضایت کاربران جمعآوری و میفروخت. اطلاعات فروختهشده شامل ردیابی حرکت کاربران به مکانهای حساسی مثل کلینیکهای بهداشت باروری، مراکز ترک اعتیاد و پناهگاههای خشونت خانگی میشد. طبق دستور جدید، Kochava ملزمه که رضایت صریح کاربران رو پیش
گروه هکری ShinyHunters صفحه لاگین پلتفرم Canvas را با پیام باجخواهی جایگزین کرد و ادعا میکنه اطلاعات ۲۷۵ میلیون دانشآموز و استاد از نزدیک به ۹ هزار مؤسسه آموزشی را در اختیار داره.