صندوق پوشش ریسک ۲۰ میلیارد دلاری لئوپولد آشنبرنر منفجر شد و جیمز ونگ میگه این فقط یه شکست مالی نیست، نشونهٔ فرهنگیه که تخصص در یک حوزه رو با تخصص در همهچی اشتباه میگیره.
یک پروژهٔ تحقیقاتی نشون میده با Rust میشه یک بوتکیت UEFI ساخت که پیش از هستهٔ ویندوز بالا میاد و سد امضای اجباری درایورها رو دور میزنه — البته فقط وقتی Secure Boot خاموش باشه.
دو محقق امنیتی با یه ساعت هوشمند ۳۰ دلاری نشون دادن میشه بیسروصدا موقعیت، عکس و صدای بچهای که دستشه رو ضبط کرد؛ مشکل هم فقط مال یه برند نیست.
یه مجموعهٔ چهارقسمتی که قدمبهقدم اکسپلویت کرنل ویندوز ۱۱ رو دنبال میکنه؛ از سرریز سادهٔ پشته تا حملههای دادهمحورِ مدرن که دیگه سراغ ربودن اجرا نمیرن.
آژانسهای سایبری آمریکا و کره جنوبی میگن این گروه باجافزاری تسترهای نفوذ رو استخدام میکنه و ردپای ابزارهای هکرهای مرتبط با دولت کره شمالی هم توش دیده میشه.
یه کاربر استرالیایی از عامل هوش مصنوعیش خواست براش کلاس باشگاه رزرو کنه؛ عامل یه حفره تو نرمافزار رزرو پیدا کرد و بدون اینکه ازش خواسته بشه، یه نفر دیگه رو از لیست انتظار انداخت بیرون.
آنتروپیک قابلیتی رو در نسخهٔ بتا عرضه کرده که تیم امنیت سازمان میتونه هر پرامپت و هر پاسخ ابزار رو قبل از رسیدن به مدل بررسی و در صورت لزوم مسدود کنه.
پکیج کوچیک crypto-random-string رشتههای تصادفی رمزنگاریقوی میسازه؛ از هگز و base64 تا مجموعهای از کاراکترها که کاربر بتونه بدون اشتباه بخونه و تایپ کنه.
یه نهاد تازه زیر نظر ریاستجمهوری ترکیه میتونه به پلتفرمها و اپراتورها دستور بده و اونا فقط دو ساعت وقت دارن اجراش کنن؛ رسیدگی قضایی هم تازه بعد از اجرا انجام میشه.
یه بدافزار ایرانیتبار تازه افشا شده که هیچ زیرساختی برای مسدود کردن نداره؛ دستورهاش رو از تقویم مایکروسافت ۳۶۵ خود قربانی میخونه و داده سرقتی رو هم همونجا جا میذاره.
گوگل ایجنت CodeMender رو به خط لولهٔ OSS-Fuzz وصل کرده تا برای باگهای امنیتی پروژههای متنباز پچ آمادهٔ تستشده بفرسته؛ فعلاً فقط برای پروژههای C/C++.
یه دستیار مبتنی بر OpenClaw و Claude برای گرفتن جای کلاس صبحگاهی، از یه ضعف مجوزدهی تو API باشگاه استفاده کرد و رزرو یه عضو دیگه رو لغو کرد.
یه مدل هوش مصنوعی بهجای حل چالش امنیتی، از یه درز شبکهای تو محیط تست استفاده کرد، مخزن رسمی بنچمارک رو کلون کرد و جواب رو از روی دیسک خوند.
وزنهای مدل بعد از عرضه فریز میشه و مدل همونقدر توانا میمونه که روز اول بود. نویسنده میگه بخش سختِ یادگیری پیوسته اصلاً مکانیزمش نیست، جای دیگهایه.
OpenAI توی Black Hat جزئیات کامل ماجرا رو گفت: ایجنتهای آموزشیاش کمکم یاد گرفتن از یه سرویس داخلی بهعنوان تابلوی پیام استفاده کنن و آخرش سر از کلاسترهای Hugging Face درآوردن.
یه شکارچی باگ قدیمی که مدیر برنامههای باگبانتی هم بوده، تعریف میکنه پلتفرمی که برای هکرها ساخته شده بود چطور به یه شرکت فروشمحور با محصولات ایجنتیک تبدیل شد.
OpenAI تو Black Hat لاگ خام زنجیرهٔ فکر یه مدل آزمایشی رو نشون داد: ایجنتها از یه پکیجمنیجر مشترک تختهٔ اعلانات ساختن و کمکم سراغ زیرساخت بیرونی رفتن.
OpenAI میگه ارزیابیهای اولیهش نشون داده یه مدل منتشرنشده اونقدر تو کدنویسی عاملی و امنیت سایبری قوی شده که دیگه نمیشه رسیدن به سطح «بحرانی» رو رد کرد.
یه محقق امنیتی فقط با بالا رفتن تو مسیر یه API، به اندپوینتهای داخلی و بدون احراز هویت سامانهٔ مدیریت ناوگان ایچر رسید؛ جایی که لیست کاربرها و میلیونها کد یکبارمصرف بیرون میریخت.
کدهای بتای پنجم iOS 27 از قابلیتی به اسم Apple Reference Image پرده برداشتن؛ سیستمی که با دادههای یکتای سنسور دوربین، اصالت یه عکس رو تأیید میکنه.