ارزیابیهای جدید نشون میده که GPT-5.5 و Claude Mythos در تستهای امنیت سایبری به سطحی رسیدن که حتی از کارشناسان انسانی جلو میزنن.
یه رویکرد عملی برای devirtualize کردن کدهای محافظتشده با Themida و CodeVirtualizer، بدون تکیه به pattern matching شکننده — فقط با symbolic evaluation هوشمند.
ابزارهای کدنویسی هوش مصنوعی سرعت توسعه رو بالا میبرن، اما اگه governance درستی پشتشون نباشه، ریسک پنهانی وارد چرخه تولید نرمافزار میشه. نویسنده تجربهای واقعی رو تعریف میکنه؛ وقتی تأیید یه دستیار کدنویسی نزدیک بود به بحران امنیتی تبدیل بشه. مشکل اصلی نه کیفیت کد بود، نه بدبینی تیم امنیت؛ مشکل این بود که سرعت تولید کد از ظرفیت بررسی و کنترل پیشی گرفته بود. راهحل نه ممنوع کردن ابزار بود و نه چشمپوشی از نگرانیها، بلکه تعریف دقیق شرایط اعتماد و محدوده استفاده مجاز.
محققان Searchlight Cyber موفق شدن با بهرهگیری از آسیبپذیری Template Injection در Salesforce Marketing Cloud، به تمام ایمیلها و اطلاعات مشترکین دسترسی پیدا کنن.
آنتروپیک یه روش جدید معرفی کرده به اسم Natural Language Autoencoders یا NLA که میتونه اعداد داخلی مدلهای زبانی (همون activationها) رو به متن قابلخواندن تبدیل کنه. به این ترتیب میشه فهمید کلود در لحظه چه چیزی «فکر میکنه»، حتی اگه اون فکر رو به زبان نیاره. این ابزار در تستهای ایمنی کاربرد عملی داشته و نشون داده کلود گاهی میدونه که داره تست میشه ولی این رو به صراحت نمیگه. کد و یه فرانتاند تعاملی هم برای بررسی NLAها روی مدلهای متنباز منتشر شده.
Argus یه اسکنر آسیبپذیری مبتنی بر RAG هست که برای پروژههای Go، Python و Rust طراحی شده و بهجای API های ابری، از مدلهای محلی Ollama استفاده میکنه. این ابزار پایگاه داده آسیبپذیریها رو از منابعی مثل OSV، GoVulnDB، RustSec و PyPA دریافت کرده و بهصورت محلی ذخیره میکنه. هیچ کدی به سرورهای خارجی ارسال نمیشه و همه چیز روی ماشین خودت میمونه. خروجی رنگبندیشده در ترمینال و فرمتهای JSON و SARIF برای CI/CD هم پشتیبانی میشه.
چند روز بعد از تعطیلی بزرگترین مارکتپلیس سایبری آلمان، یه نفر دوباره همون پلتفرم رو راه انداخت — اما پلیس این بار هم بیکار ننشست.
موزیلا با استفاده از مدلهای هوش مصنوعی مثل Claude Mythos، تعداد بیسابقهای از باگهای امنیتی پنهان فایرفاکس رو شناسایی و برطرف کرد.
کمیسیون تجارت فدرال آمریکا (FTC) پس از نزدیک به چهار سال پیگیری قانونی، با یک دستور پیشنهادی قرار است فروش دادههای موقعیت مکانی توسط شرکت دیتابروکر Kochava و زیرمجموعهاش را ممنوع کنه. این شرکت متهم بود که دادههای دقیق جغرافیایی صدها میلیون دستگاه موبایل رو بدون رضایت کاربران جمعآوری و میفروخت. اطلاعات فروختهشده شامل ردیابی حرکت کاربران به مکانهای حساسی مثل کلینیکهای بهداشت باروری، مراکز ترک اعتیاد و پناهگاههای خشونت خانگی میشد. طبق دستور جدید، Kochava ملزمه که رضایت صریح کاربران رو پیش
گروه هکری ShinyHunters صفحه لاگین پلتفرم Canvas را با پیام باجخواهی جایگزین کرد و ادعا میکنه اطلاعات ۲۷۵ میلیون دانشآموز و استاد از نزدیک به ۹ هزار مؤسسه آموزشی را در اختیار داره.
تیم Next.js یک آپدیت امنیتی هماهنگ منتشر کرد که ۱۳ آسیبپذیری جدی از جمله دور زدن احراز هویت، XSS و SSRF رو برطرف میکنه.
گیتهاب کوپایلت به بیلینگ مصرفی رفت و نشون داد که سرویسهای ارزون هوش مصنوعی یه دام بودن، نه محبت. حالا وقتشه به سراغ inference محلی بریم.
OSV-Scanner یه ابزار خط فرمان متنباز از گوگله که بهت کمک میکنه آسیبپذیریهای موجود در وابستگیهای پروژهات رو پیدا کنی. این ابزار به پایگاه داده OSV.dev وصله و از بیش از ۱۱ اکوسیستم زبانی از جمله جاوااسکریپت، پایتون، Go، PHP و Rust پشتیبانی میکنه. علاوه بر اسکن معمولی، قابلیتهایی مثل اسکن کانتینرها، بررسی لایسنس وابستگیها، اسکن آفلاین و حتی پیشنهاد اصلاح خودکار آسیبپذیریها رو هم داره. نسخه V2 این ابزار الان در مرحله بتا در دسترسه.
عاملهای کدنویسی هوش مصنوعی معمولاً با دسترسی به شل، متغیرهای محیطی پر از کلید API و اینترنت بدون محدودیت کار میکنن و این یعنی یه نقطهی شکست خطرناک. Pipelock یه لایهی امنیتی متنباز هست که بین عامل و شبکه میشینه و ترافیک خروجی رو اسکن میکنه. این ابزار که با Go نوشته شده، یه پایپلاین ۱۱ مرحلهای برای شناسایی نشت اطلاعات، حملات SSRF، تزریق کد و دهها تهدید دیگه داره. Pipelock رایگانه و روی GitHub در دسترسه.
یه کمپین فیشینگ از طریق تبلیغات اسپانسری گوگل داره کاربران ManageWP رو هدف قرار میده. مهاجم با روش AitM (دشمن در میان) یه صفحه لاگین جعلی ساخته که عین صفحه اصلی به نظر میرسه و اطلاعات وارد شده رو بلادرنگ به یه کانال تلگرام میفرسته. بعد از دریافت رمز عبور، کد 2FA هم از قربانی گرفته میشه تا دسترسی کامل به حساب کاربری فراهم بشه. ManageWP پلتفرمیه که روی بیش از یک میلیون سایت وردپرسی فعاله و هر حساب معمولاً صدها سایت رو مدیریت میکنه. تا زمان انتشار خبر، ۲۰۰ قربانی شناسایی شدن.
آسیبپذیری «Copy Fail» در کرنل لینوکس امکان ارتقای سطح دسترسی به root رو فراهم میکنه. Cloudflare توضیح داد چطور این تهدید رو در چند دقیقه شناسایی و خنثی کرد.
یه گروه هکری ناشناس سیستمهایی رو هدف گرفته که قبلاً توسط گروه جنایتکار TeamPCP هک شده بودن — و اول از همه، هکرهای قبلی رو بیرون انداخته!
یه توسعهدهنده که ۱۵ سال طرفدار AWS بود، تجربه تلخش از پیچیدگیها، هزینههای پنهان و بلاک شدن حساب کاربریاش رو تعریف میکنه.
یه مخزن مخرب در Hugging Face با جعل هویت پروژه «Privacy Filter» اوپنای، بدافزار سرقت اطلاعات رو به کاربران ویندوز تحویل میداد و حتی به صدر ترندهای پلتفرم رسید.
Datadog یه MCP Server معرفی کرده که کد تولیدشده توسط هوش مصنوعی رو همون لحظه اسکن میکنه و آسیبپذیریها رو قبل از pull request شناسایی میکنه.