مدلهای پیشرفته هوش مصنوعی به جایی رسیدن که میتونن آسیبپذیریهای کد رو با سرعت و مقیاسی پیدا کنن که هیچ تیم امنیتی بهصورت دستی توان رقابت باهاشون رو نداره. Wiz با معرفی قابلیتهای جدید در رویداد Code Week، سعی کرده این تهدید رو به فرصت تبدیل کنه. ابزارهایی مثل AI-BOM، پلاگینهای IDE، قوانین SAST مخصوص LLM، و امنیت pipeline های CI/CD، یه لایه امنیتی جامع برای توسعه مبتنی بر AI فراهم میکنن. هدف اصلی اینه که تیمهای امنیت و توسعهدهندهها بتونن با همون سرعتی که AI کد مینویسه، ریسکها رو هم مدی
یه حساب گیتهاب به اسم BufferZoneCorp یه سری پکیج مخرب برای Ruby و Go منتشر کرده که ظاهراً ابزارهای معمول توسعهدهندهها به نظر میرسن. این پکیجها اول بیخطر بودن، ولی بعداً قابلیتهای خطرناکی مثل سرقت اطلاعات اعتبارسنجی، دستکاری GitHub Actions، ایجاد پوستههای جعلی Go و ماندگاری از طریق SSH بهشون اضافه شد. هدف اصلی این حملات، آلوده کردن پایپلاینهای CI و سرقت اسرار محیط توسعهست. توسعهدهندهها باید با دقت بیشتری پکیجهای third-party رو بررسی کنن.
آدیت Terraform یعنی بررسی سیستماتیک کد IaC، فایل state و تاریخچهی اجراها تا مطمئن بشی زیرساختت با استانداردهای امنیتی و انطباقی سازمان همراستاست. این فرآیند چهار بُعد اصلی داره: بررسی کد، بررسی اجراها، بررسی state و بررسی بکاند. ابزارهایی مثل Checkov، Trivy و Open Policy Agent میتونن این کار رو بهصورت خودکار توی پایپلاین CI انجام بدن. بهترین رویکرد اینه که آدیت رو یهبار انجام ندی، بلکه بهصورت مستمر توی چرخهی توسعه جا بدی.
طبق آخرین گزارش دولت انگلیس درباره امنیت سایبری، ۴۳ درصد از کسبوکارها و ۲۸ درصد از سازمانهای خیریه در سال گذشته دچار حملات سایبری شدن. جالبه که پشت اکثر این نقضهای امنیتی هیچ تکنولوژی پیچیدهای نیست — فیشینگ بهتنهایی مسئول ۸۵ درصد از حوادث گزارششدهست. کارمندا روی لینکهای جعلی کلیک میکنن، اطلاعات ورود رو تحویل میدن، و همین کافیه. با وجود اینکه سازمانهای بزرگتر یهسری سیاستهای امنیتی دارن، هنوز خلأهای جدی توی ارزیابی ریسک زنجیره تأمین و حفاظت از دادههای شخصی دیده میشه.
دو گروه باجافزاری 0APT و KryBit اخیراً وارد یک جنگ داخلی شدن که هر دو رو با خاک یکسان کرد. 0APT که اعتبار چندانی نداشت، زیرساخت KryBit رو لو داد؛ KryBit هم در جواب، تمام اطلاعات عملیاتی 0APT رو منتشر کرد. نتیجه جالب این بود که این درگیری یه پنجره نادر برای محققان امنیتی باز کرد تا از درون این گروهها بیشتر بدونن. محققان Halcyon میگن این نوع درگیریها برای مدافعان سایبری یه فرصت واقعیه.
یه باگ امنیتی ساده در پورتال بیمار نرمافزار مدیریت مطب دندانپزشکی Practice by Numbers باعث شده بود هر کاربر لاگینکرده بتونه به پرونده پزشکی سایر بیماران دسترسی داشته باشه. کافی بود عدد شناسه سند رو در آدرس مرورگر عوض کنی؛ چون شمارهها بهصورت ترتیبی بودن، حدس زدنشون هم خیلی راحت بود. یه بیمار ماجرا رو کشف کرد، ولی راهی برای اطلاعرسانی به شرکت پیدا نکرد و در نهایت از طریق TechCrunch موضوع رو به اطلاع عموم رسوند. شرکت بعد از آگاه شدن، پورتال رو موقتاً از دسترس خارج کرد و باگ رو برطرف کرد.
Cloudflare اعلام کرد که رمزنگاری پستکوانتوم در محصول IPsec خودش حالا بهصورت عمومی در دسترسه. این قابلیت از استاندارد جدید IETF یعنی hybrid ML-KEM (FIPS 203) استفاده میکنه و با روترهای Cisco و Fortinet هم تست شده و بهخوبی کار میکنه. هدف اصلی اینه که از حملات «الان ضبط کن، بعداً رمزگشایی کن» جلوگیری بشه؛ حملاتی که با نزدیک شدن عصر کامپیوترهای کوانتومی قدرتمند، نگرانی بیشتری ایجاد میکنن. Cloudflare هدفش اینه که تا سال ۲۰۲۹ به امنیت کامل پستکوانتوم برسه و این انتشار یه قدم مهم در اون مسیره.
سازمان بهداشتی Sandhills Medical Foundation در کارولینای جنوبی اعلام کرد که یه حمله باجافزاری اطلاعات شخصی نزدیک به ۱۷۰ هزار نفر رو به خطر انداخته. جالب اینجاست که این حمله در می ۲۰۲۵ کشف شده بود، ولی سازمان تقریباً یه سال طول کشید تا ماجرا رو عمومی کنه. گروه باجافزاری Inc Ransom مسئول این حمله بوده و فایلهای دزدیدهشده رو روی سایت نشتیشون گذاشته. اطلاعات فاششده شامل کد ملی، اطلاعات مالی، پاسپورت، گواهینامه و پروندههای پزشکی میشه.
بیل هیلف، از مدیران سابق صنعت تکنولوژی و رئیس هیئتمدیره Ai2، میگه که داریم با هوش مصنوعی مثل یه نرمافزار معمولی رفتار میکنیم، در حالی که این تکنولوژی دیگه یه «محیطزیست» کامله، نه یه محصول. همونطور که حذف یه گونه از اکوسیستم میتونه کل زنجیره رو خراب کنه، جایگزین کردن سریع نیروی انسانی با AI بدون فهمیدن وابستگیهای پنهان میتونه آبشارهای شکست فاجعهباری به راه بندازه. از CrowdStrike تا تصمیمگیریهای پزشکی، شواهد نشون میده که سیستمهای AI وقتی در همهجا تعبیه میشن، دیگه مثل ابزار رفتار نم
snoop یه ابزار ردیابی سیستمکال برای لینوکسه که به جای ptrace از eBPF استفاده میکنه و برخلاف strace، پروسهی هدف رو متوقف نمیکنه. یه TUI زیبا داره، آرگومانهای سیستمکالها رو به شکل خوانا نمایش میده، و قابلیتهایی مثل فیلتر، ضبط، پخش مجدد و diff هم داره. با Rust و کتابخونهی aya نوشته شده و نیازی به ماژول کرنل یا هدرهای خاص نداره. برای دیباگ، بررسی عملکرد اپها، و حتی ردیابی داخل کانتینرها عالیه.
محققان امنیتی GitGuardian کشف کردن که مدلهای زبانی بزرگ (LLM) هنگام تولید پسورد، یه نوع «اثر انگشت آماری» به جا میذارن که قابل شناسایی و ردیابیه. این تیم با استفاده از زنجیرههای مارکوف، مدلی ساختن که میتونه تشخیص بده یه پسورد توسط کدوم مدل هوش مصنوعی تولید شده. با بررسی ۳۴ میلیون پسورد واقعی از گیتهاب، ۲۸,۰۰۰ مورد LLM-Generated شناسایی شد. این رمزها اغلب در فایلهای .env و کدهای پروژههای واقعی پیدا شدن، یعنی ریسک امنیتی جدیای در کمین توسعهدهاست.
ایلان ماسک در جریان دادگاه فدرال کالیفرنیا اعتراف کرد که xAI از تکنیک دیستیلیشن روی مدلهای OpenAI برای آموزش Grok استفاده کرده. دیستیلیشن یعنی پرامپتکردن سیستماتیک مدلهای یک شرکت برای استخراج دانش و آموزش مدل جدیدتر. این اعتراف در حالی صورت گرفت که OpenAI و Anthropic اخیراً بهشدت با این روش مقابله میکنند. ماسک گفت این کار یک رویه رایج بین شرکتهای هوش مصنوعیه، هرچند قانونیبودنش هنوز زیر سؤاله.
یه آسیبپذیری بحرانی با شناسه CVE-2026-41940 و امتیاز ۹.۸ از ۱۰ توی cPanel و WHM کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی وارد کنترل پنل بشه. این باگ تمام نسخههای پشتیبانیشدهی قدیمیتر رو تحت تأثیر قرار میده و WebPros یه آپدیت اضطراری برای رفعش منتشر کرده. شرکت هاستینگ Namecheap هم بهصورت موقت پورتهای ۲۰۸۳ و ۲۰۸۷ رو برای حفاظت از مشتریانش بلاک کرده بود. ادمینهایی که از نسخههای آسیبپذیر استفاده میکنن باید هرچه سریعتر آپدیت رو اعمال کنن.
یک توسعهدهنده هدف یک حمله پیچیده زنجیره تأمین قرار گرفت که در قالب مصاحبه شغلی Web3 طراحی شده بود. مهاجمان با جعل هویت یک شرکت معتبر Web3 به اسم 0G Labs، از طریق LinkedIn و یک ریپازیتوری گیتهاب آلوده، یک بدافزار سهمرحلهای را با اجرای npm install تحویل میدادند. بدافزار اطلاعات محیطی (env) را به یک سرور C2 در تگزاس ارسال میکرد و یک درب پشتی TCP دائمی باز میکرد. محقق امنیتی این حمله را در یک محیط ایزوله بازسازی کرد و پروتکل کامل C2 را مهندسی معکوس کرد.
OpenClaw یه ایجنت هوش مصنوعی متنبازه که میتونه کارهای مرورگر مثل پر کردن فرم، اسکرپ کردن صفحات و مدیریت حسابها رو بهطور خودکار انجام بده. وقتی این ابزار با تکنیکهای استلث مرورگر ترکیب میشه، میتونه سیستمهای سنتی تشخیص بات رو کاملاً گول بزنه. روشهایی مثل چرخش User-Agent، جعل اثر انگشت TLS، و اضافه کردن نویز به Canvas باعث میشن هر سشن خودکار مثل یه دستگاه واقعی به نظر برسه. برای مقابله با این تهدیدات نسل جدید، باید از روشهای پیشرفتهتری مثل اثرانگشت مرورگر و تحلیل رفتاری استفاده کرد.
دنیل استنبرگ، نگهدارندهی پروژهی cURL، یه سوال جالب مطرح کرده: آیا با ابزارهای جدید آنالیز کد و هوش مصنوعی، داریم به دنیایی نزدیک میشیم که باگها به صفر برسن؟ او با بررسی دادههای واقعی از پروژهی cURL نشون میده که نه تعداد باگفیکسها کاهش پیدا کرده، نه میانگین سن آسیبپذیریهای کشفشده. نتیجهگیریاش صادقانهست: هنوز به اون نقطه نرسیدیم و معلوم هم نیست کِی برسیم.
آسیبپذیری CVE-2026-31431 با نام Copy Fail توسط تیم تحقیقاتی Xint Code کشف شده و یه باگ منطقی در قالب رمزنگاری authencesn کرنل لینوکسه. این باگ به یه کاربر محلی بدون هیچ دسترسی خاصی اجازه میده با یه اسکریپت ۷۳۲ بایتی پایتون، ۴ بایت رو مستقیماً توی page cache هر فایلی بنویسه و از اون طریق به روت برسه. برخلاف آسیبپذیریهای قدیمی مثل Dirty Cow، این باگ بدون race condition و به صورت کاملاً قطعی کار میکنه و روی اوبونتو، RHEL، Amazon Linux و SUSE تأیید شده. نکتهی نگرانکنندهتر اینه که چون فایل رو
گوگل داره یه API هوش مصنوعی به اسم Prompt API رو مستقیم توی کروم جا میده تا صفحات وب بتونن با مدل زبانی Gemini Nano بهصورت محلی صحبت کنن. موزیلا اما بهشدت مخالفه و میگه این کار تعاملپذیری وب رو خراب میکنه و یه وابستگی خطرناک به مدل و سیاستهای خاص گوگل ایجاد میکنه. جیک آرچیبالد از موزیلا هشدار داده که توسعهدهندهها ناخودآگاه کدشون رو به رفتار همین مدل خاص وصل میکنن و این دقیقاً همون مشکل قدیمی ناسازگاری مرورگرها رو دوباره زنده میکنه. علاوه بر این، استفاده از این API نیازمند پذیرفتن شرا
Anthropic ابزار Claude Security رو برای تمام مشتریان Enterprise به صورت بتای عمومی در دسترس گذاشته. این ابزار با استفاده از مدل Opus 4.7 کدبیس سازمانها رو اسکن میکنه، آسیبپذیریها رو شناسایی میکنه و پچ پیشنهادی هم تولید میکنه. نیازی به پیکربندی API یا ساخت ایجنت سفارشی نیست؛ اگه سازمانت از Claude استفاده میکنه، میتونی همین الان شروع کنی. شرکتهای بزرگ امنیتی مثل CrowdStrike، Microsoft Security و Palo Alto Networks هم دارن Opus 4.7 رو توی ابزارهای خودشون جا میدن.
جیسون لمکین در قسمت سوم پادکست «The Agents» از تجربه واقعی اجرای بیش از ۲۰ ایجنت هوش مصنوعی در شرکتش میگه. ایجنت AI بازاریابیشون بهصورت مستقل کمپین طراحی میکنه، اما Marketo ده روز نتونست مشکل unsubscribe رو حل کنه و اونا خودشون در ۲۰ دقیقه برطرفش کردن. قبض سیلزفورس با وجود کمتر شدن سیتها، ۸۰٪ گرونتر شده؛ چون مدل قیمتگذاری از سیت به مصرف (API call و agent action) تغییر کرده. یه نکته جالب دیگه اینه که Notion رو ماهها پیش بدون اطلاع دادن ترک کرده بودن!