یه آسیبپذیری جدی در Microsoft Copilot Cowork کشف شده که به مهاجم اجازه میده از طریق prompt injection، فایلهای کاربر رو بدزده.
مایکروسافت یک حمله پیچیده چندمرحلهای روی سیستمهای لینوکس رو تحلیل کرده که از یه دستگاه F5 BIG-IP در معرض اینترنت شروع شده و به سرور Confluence داخلی رسیده.
یک شرکت وامدهی کالیفرنیایی فاش کرد که حمله باجافزاری سال گذشته، اطلاعات شخصی بیش از ۱۲۳ هزار نفر رو در معرض خطر قرار داده.
محققان NetSPI حین بررسی یک باینری BIOS برای آسیبپذیری LogoFail، به یک مشکل متفاوت برخوردند: خواندن خارج از محدوده بافر از طریق دستکاری طول chunk دیکودر PNG.
Elastic یه قابلیت جدید به اسم SIEM Readiness معرفی کرده که به تیمهای امنیتی نشون میده آیا سیستم تشخیص تهدیدشون واقعاً آمادهست یا فقط به نظر میرسه آمادهست.
وقتی محیط AWS سازمان شما صدها اکانت و هزاران نقش داره، Permission Boundaryها دیگه کافی نیستن — SCPها برای این مقیاس ساخته شدن.
دو گزارش جداگانه از Hack The Box و ISC2 نشون میده که متخصصان امنیت سایبری، هوش مصنوعی رو همزمان بزرگترین دارایی و بزرگترین تهدید میدونن.
یک مرکز تصویربرداری پزشکی در ویرجینیا تأیید کرد که هکرها اطلاعات حساس بیش از ۲۶۶ هزار بیمار را در یک حمله سایبری به سرقت بردهاند.
وقتی مدل هوش مصنوعی هزاران خط کد مینویسه، چطور مطمئن میشی که چک امنیتی رو جایی فراموش نکرده؟ Shen-Backpressure یه رویکرد ساختاری برای همین مشکله.
PHP Foundation با کمک مالی Alpha-Omega یه تیم تخصصی امنیتی راه انداخته تا آسیبپذیریهای اکوسیستم PHP رو شناسایی و مدیریت کنه.
نسخه ۱۱.۱۵.۰ از ابزار خط فرمان npm با چند قابلیت جدید امنیتی و مدیریتی منتشر شد؛ از جمله دستور stage و تنظیمات محدودسازی منابع پکیجها.
Kore.ai نسل جدید پلتفرم عاملی خودش رو با نام Artemis رونمایی کرد؛ سیستمی که سازمانها میتونن باهاش در چند روز، نه چند ماه، عاملهای هوش مصنوعی آمادهی تولید راهاندازی کنن.
پرپلکسیتی ابزار امنیتی Bumblebee رو بهصورت متنباز منتشر کرده؛ اسکنری که بدون دست زدن به سیستم، پکیجهای مخاطرهآمیز و افزونههای مشکوک رو روی مشین توسعهدهندهها شناسایی میکنه.
1Password یه بنچمارک منبعباز معرفی کرده که میسنجه آیا ایجنتهای هوش مصنوعی در برابر تهدیدات واقعی مثل فیشینگ و مهندسی اجتماعی درست رفتار میکنن یا نه.
ایجنتهای هوش مصنوعی برای انجام کارشون به کردنشیال نیاز دارن، اما نباید بهشون اعتماد کامل داشت. کِرِدنشیال بروکرینگ دقیقاً برای همین مشکل طراحی شده.
اسپمرها از یه آدرس ایمیل داخلی مایکروسافت برای ارسال پیامهای فیشینگ سوءاستفاده میکنن — ایمیلهایی که کاملاً رسمی به نظر میرسن.
مایکروسافت اندپوینتی رو که برای شناسایی تمام دامنههای یک تنانت Azure بهکار میرفت بست. حالا چه روشهایی جایگزین شدهاند؟
گروه هکری ShinyHunters ادعا میکنه ۴۲ میلیون رکورد از Charter Communications دزدیده و اگر مذاکره شروع نشه، همه رو لیک میده.
npm حالا یه قابلیت جدید داره: قبل از اینکه پکیجت برای همه منتشر بشه، یه مرحله بررسی و تأیید وسطشه.
یک پیمانکار CISA بهاشتباه ریپازیتوری گیتهابی با رمزهای متنی AWS، توکنهای ابری و گواهینامههای SAML را عمومی گذاشت — و یک محقق امنیتی بود که زنگ خطر را زد.