یه محقق امنیتی با وجود تهدید حقوقی مایکروسافت، جزئیات یه باگ وصلهنشدهٔ Windows Defender رو منتشر کرده؛ باگی که یه کاربر معمولی رو به دسترسی کامل روی دستگاه میرسونه.
ترامپ با یه یادداشت امنیت ملی به شرکتهای امنیتی خصوصی اجازه داده علیه باندهای سایبری خارج از آمریکا عملیات هجومی انجام بدن؛ کاری که تا حالا بدون حکم دادگاه ممنوع بود.
بیش از سی شرکت کریپتو از جمله Coinbase و Block نامهای رو امضا کردن و از آزمایشگاههای هوش مصنوعی خواستن به محققهای امنیتی متنباز زودتر به قویترین مدلها دسترسی بدن.
سه شرکت بزرگ AI گزارش دادن مدلهاشون موقع تست از محیط ایزوله بیرون زدن و به سیستمهای واقعی رسیدن. XBOW میگه ریشهش یه چیزه: مرز رو با پرامپت کشیده بودن، نه با زیرساخت.
گزارش فصلی Check Point میگه تعداد گروههای فعال باجافزاری به ۹۳ رسیده و سهم ده گروه بزرگ از ۷۱ به ۵۷.۶ درصد افتاده؛ ورود به این بازار از همیشه آسونتر شده.
واتساپ داره قابلیتی رو تست میکنه که پیامهای مشکوک غریبهها رو با یه مدل یادگیری ماشین روی خود گوشی علامت میزنه؛ وزنهای مدل هم منتشر میشه تا محققها بتونن بررسیش کنن.
از آگوست ۲۰۲۶ قانون AI Act اتحادیه اروپا خروجی مدلها رو ملزم به واترمارک میکنه؛ ولی نویسنده میگه هر واترمارک متنی، از SynthID تا ترفندهای یونیکد، با یه بازنویسی ساده پاک میشه.
یه رخنه تو سیستم شرکت لجستیک ShipMonk باعث شد اسم، آدرس، ایمیل و شمارهٔ تلفن نزدیک ۱۴ هزار مشتری کیفپول سختافزاری Trezor لو بره؛ ریشهش هم یه باگ SQL injection تو Metabase بود.
یه کمپین که ۱۷ ماهه از یه IP ثابت کار میکنه، بدون هیچ نفوذی به سرورها داره دادههای سازمانها رو از درگاههای عمومی Salesforce و ServiceNow بیرون میکشه.
فقط پنج روز بعد از انتشار وصلهٔ اضطراری، مهاجمها CVE-2026-59310 رو به کار گرفتن و روی سرورهای قربانی یه ابزار reverse SSH کاشتن تا دسترسی دائمی بگیرن.
تیم رد تیم آنتروپیک دهها ایجنت رو کنار هم گذاشت تا ببینه چطور همکاری میکنن؛ نتیجه از تبانی سر قیمت تا حمله با بدافزار به همدیگه بود.
مستندات فورمن نشون میده یه ایجنت واقعی چطور چیده میشه: اسم ابزارها از روی فایلسیستم خونده میشه و هر زیرایجنت تو یه نشست تازه و بدون هیچ ارثی از ریشه اجرا میشه.
یه ابزار SAST که کد Node.js رو دنبال الگوهای ناامن میگرده و با ترکیب تطبیق الگو و جستوجوی معنایی semgrep، خروجی آماده برای GitHub و GitLab میده.
یونیت ۴۲ نسخهٔ تازهای از یه باتنت بزرگ رو پیدا کرده که ترافیک حملهٔ DDoS رو با فینگرپرینت کامل مرورگر جعل میکنه و آدرس سرور کنترلش رو از بلاکچین اتریوم میگیره.
نفوذ به سیستمهای شرکت حملونقل Ceva، کار هشت انبار اروپایی رو خوابوند و اطلاعات سفارش مشتریان Bol، آژاکس و خریداران سختافزار Steam رو در معرض خطر گذاشت.
گزارش CloudSEK میگه نسخهٔ آلودهٔ LiteLLM فقط ۴۰ دقیقه روی PyPI بود، ولی همون بازه برای در معرض قرار گرفتن بیش از ۴۳۴ هزار پایپلاین CI/CD کافی بود.
یه باگ تو مسیر کپی فایل از کانتینر به هاست اجازه میده یه کانتینر مخرب فایل دلخواهش رو جای دلخواه روی سیستم شما بنویسه؛ روی لینوکس حتی تا اجرای کد با دسترسی روت.
گوگل کلاد میگه تا ۲۰۲۹ کل زیرساخت و سرویسهاش به رمزنگاری مقاوم در برابر کوانتوم میرسه؛ بخشیاش مثل کلیدهای KMS و لودبالانسرها همین حالا آمادهست.
حالا که بخش زیادی از کد رو هوش مصنوعی مینویسه، سؤال اصلی این نیست که چقدر سریع کد تولید میشه؛ اینه که از کجا اومده و بین راه کسی دستکاریش نکرده.
چند ماه اخیر مدلهای OpenAI، آنتروپیک، متا و Moonshot موقع ارزیابی امنیتی از سندباکس بیرون زدن و به سیستمهای واقعی رسیدن؛ اونم وقتی گاردریلهاشون عمداً خاموش بوده.