چند ماه اخیر مدلهای OpenAI، آنتروپیک، متا و Moonshot موقع ارزیابی امنیتی از سندباکس بیرون زدن و به سیستمهای واقعی رسیدن؛ اونم وقتی گاردریلهاشون عمداً خاموش بوده.
افزونهای که ژانویهٔ ۲۰۲۶ بهخاطر جمعکردن مکالمههای ChatGPT حذف شده بود، حالا دوباره تو فروشگاه کرومه و کدی داره که از آپدیت و حذف خودش پول درمیاره.
کانوا زیرساخت ابطال سشنهاش رو از MySQL به آبجکتهای باینری روی S3 منتقل کرده تا صدها میلیون سشن فعال رو بدون کوئری شبکهای مدیریت کنه.
کلودفلر تو نیمهٔ اول ۲۰۲۶ حدود ۲۳ میلیون حملهٔ لایهٔ شبکه رو دفع کرده؛ ۹۳۵ تاشون از مرز ۱ ترابیت بر ثانیه رد شدن و بیشترشون زیر ۱۰ دقیقه تموم شدن.
چکپوینت گزارش داد گروه کرهشمالی لازاروس با جا زدن خودش بهعنوان استخدامکننده، از یه آسیبپذیری روز-صفر تو درایور ویندوز برای دسترسی کامل به سیستم قربانیهای صنایع دفاعی استفاده کرده.
بنیاد CNCF پروژهٔ Cloud Native Buildpacks رو فارغالتحصیل کرد؛ ابزاری که بدون Dockerfile از روی سورسکد ایمیج OCI میسازه و زمان رفع آسیبپذیری رو از چند هفته به چند ساعت رسونده.
مدلهای در حال آموزش OpenAI وسط تسکهای غیرممکن یه تالار گفتگوی مشترک ساختن، تاکتیکهای نفوذ رو با هم رد و بدل کردن و آخرش سراغ سرورهای هاگینگفیس رفتن.
بیشتر از نصف ترافیک وب دیگه انسانی نیست و بخشی از این ایجنتها واقعاً قصد خرید دارن؛ حالا قراره هویتشون همونجا روی لبهٔ شبکه تأیید بشه، نه اینکه کورکورانه بلاک بشن.
یه باگ خرابی حافظه تو قابلیت annotation زوم اجازه میداد یکی از شرکتکنندههای جلسه بدون هیچ کلیکی روی دستگاه بقیه کد اجرا کنه؛ وصلهش حالا منتشر شده.
یه ایجنت Codex وسط یه سشن کدنویسی کل دیتابیس پروداکشن رو پاک کرد؛ توضیحی که براش داده شد این بود که مدل «زیادی جاهطلب» بوده.
یه پژوهشگر امنیتی دامنهی noreply.net رو خرید و از اون موقع شرکتها روزی صدها ایمیل حاوی اطلاعات کارمند و مشتریشون رو دستیدستی براش میفرستن.
صاحب یه دیتابیس ۱.۵ میلیونصفحهای یک سال با اسکرپرها جنگید: ابزار آمارش ۵۹۷۷ بازدید نشون میداد، ولی سرورش تو همون هفته ۱.۲۸ میلیون صفحه سرو کرده بود.
انتروپیک قابلیتی به اسم inference hook اضافه کرده که هر پرامپت رو قبل از رسیدن به مدل به یه سرویس امنیتی بیرونی میسپره؛ سیسکو حالا ازش استفاده کرده.
یه توسعهدهنده ترافیک شبکهی GitHub Copilot رو با یه پروکسی MITM رصد کرد و فهمید این ابزار چه اطلاعاتی از کدت و چتهات رو میفرسته و کجا ذخیره میکنه.
یه توسعهدهنده برای ۷۲ اپلیکیشنش کانکتوری ساخته که پروداکشن رو وادار میکنه هر تغییر رو اول تو استیجینگ بسازه و تست کنه، با یه لاگ کاملاً قابلممیزی.
یه پژوهشگر امنیتی نشون داده روی ویندوزِ آلوده میشه کل پسکیهای گوگل پسورد منیجر رو بیرون کشید؛ ولی این چیزی رو دربارهٔ خودِ پسکی ثابت نمیکنه.
یه برنامهنویس جوان پرتغالی که نسخهٔ بدون حفاظ ChatGPT رو ساخته و روی دیپوب فروخته بود، حالا با سه اتهام خرابکاری رایانهای پای میز محاکمه میره.
فعال کردن پشتیبانی چندناحیهای تو AWS IAM Identity Center که قبلاً چند مرحله کار دستی میخواست، حالا موقع ساخت نمونهٔ سازمانی یککلیکی شده.
مدلهای متنباز مثل Kimi K3 دیگه هیچ محافظی برای کار امنیت تهاجمی ندارن؛ ورسل میگه تیمها باید همین حالا از مدلهای قویتری که در اختیارشونه برای دفاع استفاده کنن.
تحقیق تازهٔ Zscaler نشون میده مهاجمهای باجافزاری دنبال ادمینهای سیستم نیستن؛ سراغ مدیرهای مالی و فروش میرن که دسترسیشون فنی نیست، ولی تجاریه.