ServiceNow نسخه گسترشیافتهای از AI Control Tower خودش رو معرفی کرده که از یه داشبورد ساده حاکمیتی به یه مرکز فرمان کامل برای مدیریت تمام داراییهای هوش مصنوعی در سطح سازمان تبدیل شده. این سیستم حالا با ۳۰ کانکتور جدید به AWS، Google Cloud، Azure و اپلیکیشنهایی مثل SAP و Oracle متصل میشه و میتونه ایجنتها، مدلها و پرامپتهایی که خارج از پلتفرم ServiceNow هم اجرا میشن رو شناسایی و مدیریت کنه. دو تا اکویزیشن اخیر این شرکت، یعنی Veza و Traceloop، امنیت و observability سیستم رو تأمین میکنن و
گزارش امنیت هویت ۲۰۲۶ نشون میده که سازمانها با سرعت زیادی هوش مصنوعی رو پیادهسازی میکنن، اما کنترلهای امنیتی هویت هنوز به اندازه کافی با این تغییرات همگام نشدن. این گزارش بر اساس نظرسنجی از بیش از ۲۰۰۰ متخصص فناوری اطلاعات در سطح جهانی تهیه شده. یافتههای اصلی نشون میده که اعتماد به آمادگی امنیتی در برابر AI بالاست، اما شکافهای جدی در حاکمیت هویتهای غیرانسانی وجود داره. این گزارش راهکارهای عملی برای همراستا کردن امنیت هویت با نوآوریهای هوش مصنوعی ارائه میده.
یه عملیات فیشینگ پیچیده کشف شده که از سرویس AppSheet گوگل به عنوان رله ارسال ایمیل استفاده میکنه. این ایمیلها کاملاً معتبر به نظر میرسن چون SPF، DKIM و DMARC همه تأیید میکنن که فرستنده واقعاً گوگله. قربانیان اغلب صاحبان صفحات بیزنسی فیسبوک هستن که با پیامهای ترسناک مثل «حساب شما غیرفعال میشه» به سمت صفحات جعلی هدایت میشن. محققان Guardio حدود ۳۰ هزار قربانی رو شناسایی کردن و رد عملیات رو به یه گروه ویتنامی رسوندن.
Amazon CloudFront حالا امکان invalidate کردن آبجکتهای کششده بر اساس cache tag رو داره. با این قابلیت، دیگه نیازی نیست URL به URL بری یا با wildcard کل محتوا رو پاک کنی؛ کافیه یه تگ مشترک به آبجکتهای مرتبط بدی و با یه درخواست همهشون رو invalidate کنی. این کار خیلی از فرآیندهای رایج مثل بهروزرسانی اطلاعات محصول، مدیریت درخواستهای حقوقی یا رفرش محتوا در پلتفرمهای چند-tenant رو سادهتر میکنه. invalidationها در کمتر از ۵ ثانیه اعمال میشن و زمان کامل اتمام عملیات هم زیر ۲۵ ثانیهست.
اپل در ۴ مارس ۲۰۲۶ مکبوک نئو رو با قیمت ۵۹۹ دلار معرفی کرد؛ ارزانترین لپتاپ مک تاریخ. این دستگاه بهجای تراشه M-series از A18 Pro، همون پردازنده آیفون ۱۶ پرو، استفاده میکنه. بنچمارکهای تکهستهای A18 Pro بین M3 و M4 قرار میگیره و رقبای اینتل و کوالکام در این رده قیمتی رو ۳۸ تا ۴۳ درصد پشت سر میذاره. اما مشکل اصلی اینجاست: همون تراشهای که در حالت سرد امتیاز ۳۵۶۹ تکهسته میگیره، بعد از ۵ دقیقه بار سنگین به ۴۷۶ سقوط میکنه؛ افت ۸۷ درصدی روی همون سختافزار. ۸ گیگابایت رم بدون امکان ارتقا هم
گوگل یه قابلیت جدید به نام AI control center رو تو Admin console سرویس Workspace راه انداخته که مدیریت دسترسی ابزارهای هوش مصنوعی و ایجنتها به دادههای سازمانی رو خیلی سادهتر میکنه. ادمینها از این به بعد میتونن همه تنظیمات امنیتی مرتبط با Gemini و سرویسهای هوش مصنوعی رو از یه پنل مرکزی مدیریت کنن. این ابزار برای سازمانهایی که نگرانیهای جدی درباره امنیت داده و انطباق با مقررات دارن، خیلی کاربردیه. بدون نیاز به هیچ تنظیم اولیهای، همین الان در دسترس نسخههای Enterprise Standard و Plus هست.
دو متخصص امنیت سایبری آمریکایی به نامهای ریان گلدبرگ و کوین مارتین، هر کدام به چهار سال زندان محکوم شدن چون از مهارتهای تخصصیشون برای اجرای حملات باجافزاری ALPHV BlackCat علیه شرکتهای آمریکایی استفاده کردن. این دو نفر بهعنوان «آفیلیت» در مدل باجافزار-بهعنوان-سرویس (RaaS) فعالیت میکردن و ۸۰٪ از مبالغ دریافتی رو نگه میداشتن. در یکی از موارد، بیش از ۱.۲ میلیون دلار بیتکوین از یه قربانی اخاذی کردن و سپس پولها رو پولشویی کردن. یه همدست سومشون، آنجلو مارتینو، محکومیتش رو در ژوئیه ۲۰۲۶ دریا
در اواخر آوریل ۲۰۲۶، شرکت Sistemi Informativi که زیرمجموعه IBM ایتالیاست و زیرساخت IT نهادهای دولتی و خصوصی این کشور رو مدیریت میکنه، هدف یه حمله سایبری جدی قرار گرفت. IBM رسماً اعلام کرد که این رخداد شناسایی و مهار شده، ولی جزئیاتی از میزان خسارت نداد. منابع اطلاعاتی چندین رسانه ایتالیایی، گروه جاسوسی سایبری Salt Typhoon وابسته به چین رو عامل احتمالی این حمله دونستن. این رویداد یه بار دیگه نشون میده که ارائهدهندگان IT شخص ثالث، به عنوان نقطه ورود به زیرساختهای حیاتی دولتی، در معرض خطر جدی ه
ویمئو تأیید کرد که در آوریل ۲۰۲۶، اطلاعات شخصی ۱۱۹ هزار کاربرش در یک نقض داده فاش شده. این حادثه مستقیماً به ویمئو ربط نداشته، بلکه از طریق Anodot، یک فروشندهی تحلیل دادهی شخص ثالث، اتفاق افتاده. گروه هکری ShinyHunters مسئولیت این حمله را بر عهده گرفته و یک آرشیو ۱۰۶ گیگابایتی از اسناد سرقتی را در سایت Tor خود منتشر کرده. ویمئو اعلام کرده که محتوای ویدیوها، اطلاعات ورود کاربران و دادههای پرداخت در معرض خطر قرار نگرفتهاند.
اپل داره توی iOS 27 یه قابلیت جدید به اپ Wallet اضافه میکنه که بهت اجازه میده پاسهای دیجیتال شخصیسازیشده بسازی. با این ویژگی میتونی بلیت سینما، کارت عضویت باشگاه، کارت هدیه و هر چیز مشابهی رو اسکن کنی و تبدیل به یه پاس دیجیتال کنی. این قابلیت برای مواردی طراحی شده که با Wallet سازگار نیستن و شکاف بین پاسهای فیزیکی و دنیای دیجیتال رو پر میکنه.
React Universe Summit یه رویداد تخصصی برای مهندسان و معماران React Nativeه که ۲۳ ژوئن ۲۰۲۶ در نیویورک برگزار میشه. محور اصلی این کنفرانس، تقاطع هوش مصنوعی با اکوسیستم React Nativeه؛ از توسعه با کمک AI گرفته تا CI هوشمند، تست خودکار، و استراتژی OTA. بلندپایههایی از JPMorgan Chase، DirecTV، Amazon، و React Foundation در این رویداد سخنرانی میکنن. برنامهی کنفرانس روی تصمیمگیریهای واقعی مهندسین ارشد تمرکز داره و sessionها بر اساس دادههای production طراحی شدن.
مایکروسافت رسماً تأیید کرده که آپدیت امنیتی آوریل ۲۰۲۶ ویندوز باعث خرابی نرمافزارهای بکاپ میشه. مشکل از اینجاست که درایور psmounterex.sys به دلیل یه آسیبپذیری بحرانی (CVE-2023-43896) به بلاکلیست درایورهای آسیبپذیر ویندوز اضافه شده. نرمافزارهایی مثل Macrium Reflect، Acronis، UrBackup و NinjaOne Backup که برای مانت تصاویر بکاپ از این درایور استفاده میکنن، با خطا و تایماوت VSS مواجه میشن. مایکروسافت توصیه میکنه آپدیت رو حذف نکنید و به جاش به آخرین نسخه نرمافزار بکاپ مربوطه آپگرید کنید.
Sn1per یه پلتفرم امنیت تهاجمیه که از سال ۲۰۱۵ توسط پنتسترها ساخته شده و ریکان، اسکن آسیبپذیری، اکسپلویت و گزارشدهی رو توی یه محیط واحد جمع کرده. نسخه ۲۰۲۶ حالا با دیپلوی Docker-first، رابط کاربری Bootstrap 5، داشبورد جدید، و JSON API v1.0 اومده. این ابزار بیش از ۹۰ ابزار شخص ثالث رو هماهنگ میکنه، ۶۰۰+ اکسپلویت و ۱۰،۰۰۰+ دیتکشن داره و بیش از ۵۰۰ تیم ازش استفاده میکنن. نسخه Community رایگانه و نسخههای حرفهای و Enterprise هم برای تیمهای بزرگتر در دسترسن.
reconFTW یه ابزار قدرتمند و خودکار برای Reconnaissance (شناسایی اولیه) هست که مخصوص محققان امنیتی و تسترهای نفوذ طراحی شده. این ابزار با طراحی ماژولار، از صدها تکنیک مثل کشف سابدامین، اسکن آسیبپذیری، OSINT و فازینگ پشتیبانی میکنه. reconFTW با ابزارها و APIهای متنوعی ادغام شده و حتی از اسکن توزیعشده با AX Framework هم پشتیبانی میکنه. این پروژه برای استفاده قانونی و مسئولانه در چارچوب تست نفوذ با مجوز طراحی شده.
بر اساس گزارش آنالیست مشهور Ming-Chi Kuo، اوپنایآی داره با سرعت بیشتری روی اولین گوشی هوش مصنوعیاش کار میکنه و هدف جدید، تولید انبوه در نیمه اول ۲۰۲۷ه. پردازنده اصلی این دستگاه احتمالاً نسخه سفارشیشده Dimensity 9600 از MediaTek خواهد بود که روی نود N2P شرکت TSMC ساخته میشه. این گوشی دو پردازنده اختصاصی هوش مصنوعی خواهد داشت که وظایف مختلف مثل بینایی و پردازش زبان رو بهصورت همزمان مدیریت میکنن. اوپنایآی با این محصول میخواد هم داستان جذابی برای سرمایهگذاران IPO داشته باشه، هم در رقابت
سازمان بهداشت ملی بریتانیا (NHS) دستور داده تمام ریپوهای عمومی گیتهابشون تا ۱۱ مه به حالت خصوصی تغییر پیدا کنن. دلیل اصلی، نگرانی از مدلهای پیشرفته هوش مصنوعی مثل Mythos شرکت آنتروپیکه که میتونن کدها رو بهصورت گسترده بخونن و آسیبپذیریها رو شناسایی کنن. NHS این اقدام رو موقتی توصیف کرده و گفته در طول این مدت وضعیت امنیت سایبریشون رو تقویت میکنه. بعضی از متخصصان اما میگن این تصمیم تأثیر عملی چندانی نداره، چون کدها سالهاست برای آموزش مدلهای هوش مصنوعی ایندکس و آرشیو شدن.
Cross-Session Activation (CSA) یه تکنیک پیشرفتهست که از COM/DCOM ویندوز سوءاستفاده میکنه و به مهاجمانی که دسترسی ادمین دارن اجازه میده کد رو زیر کانتکست یه کاربر دیگه در سشن تعاملیشون اجرا کنن. این روش بهخاطر سطح حمله گستردهای که COM objects دارن، برای تیمهای دفاعی خیلی چالشبرانگیزه. ابزارهایی مثل PermissionHunter، ComDiver و SessionHop برای شناسایی و بهرهبرداری از این آسیبپذیریها منتشر شدن. سازمانها باید استراتژی تشخیص خاص خودشون رو برای این تکنیک طراحی کنن.
گوگل برنامههای جایزهی آسیبپذیری (VRP) برای اندروید و کروم رو بهخاطر موج استفاده از ابزارهای هوش مصنوعی در کشف باگها بازطراحی کرده. جایزهی اکسپلویت zero-click روی Pixel Titan M از یک میلیون به ۱.۵ میلیون دلار رسیده، اما در مقابل پرداختیهای پایهای کروم تا ده برابر کاهش پیدا کردن. دلیل اصلی اینه که ابزارهای AI تولید گزارشهای طولانی رو خیلی ساده کردن و گوگل حالا میخواد روی گزارشهای کوتاه و عملی با اثبات واقعی وجود باگ تمرکز کنه. با این حال، گوگل انتظار داره مجموع پرداختیهاش در ۲۰۲۶ از رک
شرکت فناوری آموزشی Instructure، سازنده پلتفرم معروف Canvas، هدف یک حمله سایبری قرار گرفت که منجر به افشای اطلاعات شخصی کاربران از جمله نام، ایمیل، شماره دانشآموزی و پیامهای خصوصی شد. گروه هکری ShinyHunters مسئولیت این حمله رو به عهده گرفته و ادعا میکنه ۳.۶۵ ترابایت داده از اطلاعات ۲۷۵ میلیون نفر رو به سرقت برده. Instructure اعلام کرده هیچ مدرکی از سرقت رمز عبور، اطلاعات مالی یا شناسههای دولتی وجود نداره. این شرکت سرویسهای آسیبدیده رو تا روز یکشنبه ۳ مه بازگردانده و اقدامات امنیتی تکمیلی رو
Pike Agent یه ابزار متنباز برای لینوکسه که رفتار برنامهها رو ضبط و آنالیز میکنه. این ابزار از strace برای ردیابی system callها استفاده میکنه، اونها رو توی یه دیتابیس SQLite ایندکس میکنه و بعد بهت اجازه میده از طریق یه TUI با یه LLM درباره رفتار برنامه چت کنی. میتونی ازش بخوای کرشها رو تشخیص بده، race condition پیدا کنه، یا حتی یه پروسه مشکوک رو تریاژ کنه. از مدلهای محلی مثل llama.cpp و APIهای خارجی مثل Claude و Gemini هم پشتیبانی میکنه.