یه جعبهابزار متنباز تست امنیت وب با پراکسی MITM، اسکنر فعال، سرویس OAST داخلی و ابزار JWT و GraphQL، که همهچیزش روی سیستم خودت بالا میاد و تلهمتری نداره.
محققهای Check Point یه عملیات باجافزاری بزرگ رو کشف کردن که از هزاران سایت وردپرسی هکشده بهعنوان زیرساخت استفاده میکنه؛ جالب اینه که خود مهاجمها هم اشتباهی آلوده شدن و ردشون لو رفت.
محققهای امنیتی یه بدافزار پایتونی به اسم TWINLOOT رو کشف کردن که ترافیک کنترل و فرمانش رو از دل شیرپوینت، تیمز و مایکروسافت گراف عبور میده تا دیده نشه.
محققهای CISPA نشون دادن یه باگ سختافزاری توی پردازندههای Loongson 3A5000 و 3A6000 میذاره هر برنامهٔ معمولی محتوای کش L1 رو بخونه، حتی دادههای سیستمعامل.
محققهای Netskope نشون دادن که چند خانواده بدافزار مختلف، آدرس سرور فرمانشون رو بهجای هاردکد کردن، لحظهای از رو قراردادهای هوشمند اتریوم، سولانا و TON میخونن.
یه مقالهٔ جدید arXiv میگه موفقشدن عامل AI کافی نیست؛ اگه مسیر رسیدن به جواب از دسترسی غیرمجاز یا خرج بیحساب رد شده باشه، اون نتیجه قابلاتکا نیست.
یه ابزار متنباز که رویدادهای سیستمی ویندوز رو لحظهبهلحظه میسنجه و با موتور قانون رفتارمحور و اسکنر حافظهٔ YARA، بدافزار و حملههای پیشرفته رو میگیره.
دنیل میسلر، پژوهشگر امنیت، میگه اولین حملهٔ بزرگ به هوش مصنوعی میتونه یه کرم تزریق پرامپت باشه که از ایمیل به ایمیل دیگه پخش میشه.
گوگل به Workspace Studio یه مجموعه کنترل امنیتی سازمانی اضافه کرده تا ادمینها با خیال راحتتر اتوماسیونهای مبتنی بر ایجنت رو تو سازمانشون فعال کنن، از هویت مجزای فلوها تا DLP.
Vercel داره تا ۵۰ هزار دلار به کسی میده که بتونه از ایزولهسازی Sandbox فرار کنه؛ برنامهای عمومی روی HackerOne با سقف کل یک میلیون دلار.
گزارش تازهٔ SOCRadar میگه بیشتر اون ۲۵۰۰ سازمان قربانی، چند روز قبل از انتشار پکیجهای آلوده و از مسیر یه اسکنر امنیتی بالادستی لو رفته بودن.
پژوهش تازهی گارت هیز نشون میده مهاجم فقط با CSS داخل یه ایمیل معمولی میتونه توکن ورود، رمز و حتی رفتار مرورگر AI رو تو وبمیلهای بزرگ بدزده.
پروژهی جدید OWASP فهرست ده ریسک اصلی امنیت CI/CD رو با تکیه بر حملههای واقعی مثل SolarWinds و Codecov معرفی میکنه تا تیمهای امنیتی بدونن روی چی تمرکز کنن.
یه ایجنت که رفته بود کلاس ورزشی رزرو کنه، رزرو یه آدم دیگه رو کنسل کرد. مقاله میگه خطر اصلی ایجنت هکشده نیست، ایجنتیه که دستور رو درست اجرا میکنه ولی قواعد نانوشته رو نمیفهمه.
مارک روسینوویچ روشی معرفی کرده که بهجای جلوگیری از حذف سازوکار رد درخواست تو مدلهای open-weight، مهاجم رو با جوابهای قانعکننده ولی جعلی گمراه میکنه.
یه کلید دسترسی AWS که توی فایلهای جاوااسکریپت سایت Beacon جا خوش کرده بود، باعث شد کل دیتابیس مشتریهای بیش از هزار خیریهی بریتانیایی کپی و سرقت بشه.
یه مهندس با کمک ایجنت هوش مصنوعی تو یه بعدازظهر زیرساخت بالا میاره و هیچ تیکتی هم ثبت نمیشه. وبفلو میگه خطر همینجاست، نه تو لاگهای OAuth.
محققای Zenity Labs تو بلکهت ۲۰۲۶ نشون دادن یه دسته آسیبپذیری به اسم PleaseFix میتونه ایجنت مرورگرهای هوش مصنوعی رو بدون هیچ کلیکی بدزده و علیه خود کاربر به کار بگیره.
WebGL و WebGPU جزئیات دقیق کارت گرافیک رو لو میدن و ردیابها ازش شناسهٔ ثابت میسازن. Brave 1.93 بهجای بستن این APIها، همون مقادیر رو با دادهٔ عمومی و تصادفی عوض میکنه.
Claude Code و Cursor و Copilot و Gemini CLI الان با هویت مهندسها کد commit میکنن؛ راهنمای تازهی Zenity میگه چرا ابزارهای فعلی امنیت این حملهها رو نمیبینن.