فایرفاکس یه استاندارد جدید به اسم WAICT معرفی کرده که میخواد مشکل اعتماد به سرور در اپهای وب رو حل کنه. ایده اصلی اینه که کد سمت کلاینت به یه مانیفست رمزنگاریشده گره بخوره و اون مانیفست توی یه لاگ عمومی قابل بازرسی ثبت بشه. اگه سروری کد دستکاریشدهای ارسال کنه، مرورگر اون رو رد میکنه. این قابلیت الان به صورت پروتوتایپ توی Firefox Nightly در دسترسه و موزیلا داره با شرکای بزرگی مثل Cloudflare و Meta روش کار میکنه.
محیطهای ابری و کانتینری بهقدری سریع و پویا هستن که ابزارهای امنیتی سنتی دیگه جوابگو نیستن؛ ۶۰ درصد کانتینرها کمتر از یک دقیقه عمر میکنن. برای امنیت واقعی در این محیطها، باید روی سه رکن اصلی تمرکز کرد: مدیریت آسیبپذیری با اولویتبندی هوشمند، شناسایی و پاسخ بلادرنگ، و انطباق مداوم با استانداردها. رویکرد قدیمی اسکنهای ایستا دیگه نمیتونه با سرعت حملات مدرن همقدم بشه.
این مقاله یه سیستم ردیابی هویت کاربر رو بدون نیاز به احراز هویت توضیح میده که با تولید یه شناسه تصادفی (userPseudoId) کار میکنه. این شناسه بهترتیب در localStorage، sessionStorage و کوکی ذخیره میشه تا حتی اگه یه روش در دسترس نبود، اطلاعات از دست نره. شناسهها تاریخ انقضا دارن و بعد از مدت معین، بهطور خودکار پاک و دوباره تولید میشن. این رویکرد برای سایتهایی که میخوان رفتار کاربران ناشناس رو ردیابی کنن خیلی مفیده.
یک آسیبپذیری بحرانی در cPanel با شناسه CVE-2026-41940 و امتیاز CVSS 9.8 کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی دسترسی root به سرور بگیره. جالب اینجاست که طبق تأیید مدیرعامل KnownHost، این آسیبپذیری حداقل از ۲۳ فوریه ۲۰۲۶ در حال بهرهبرداری فعال بوده، یعنی ۶۴ روز قبل از هر اطلاعیه یا پچ عمومی. حدود ۱.۵ میلیون نمونه cPanel روی اینترنت در معرض خطر بودن و بعد از افشای عمومی، تنها در یک روز بیش از ۱۵ هزار هاست آلوده شدن. کمپینهای فعال باجافزاری و باتنت هم روی زیرساختهای آلوده cPan
Copy Fail یه تکنیک افزایش سطح دسترسی محلی در کرنل لینوکسه که دادههای page-cache رو خراب میکنه، بدون اینکه فایل روی دیسک تغییر کنه. همین ویژگی باعث میشه سیستمهای سنتی بررسی یکپارچگی فایل کاملاً ازش غافل بمونن. ابزار copyfail-detect با لایههای مختلف شامل eBPF، auditd، مقایسه page-cache و قوانین Sigma طراحی شده تا این آسیبپذیری رو شناسایی و مهار کنه. بالاترین سطح تشخیص رو مانیتور eBPF داره که فعالیت AF_ALG، splice() مشکوک و زنجیره اکسپلویت رو در لحظه رصد میکنه.
دولت ترامپ که در روز اول ریاستجمهوریاش دستور اجرایی نظارت بر هوش مصنوعی دوران بایدن را لغو کرده بود، حالا دوباره داره روی بررسی پیش از انتشار مدلهای پرخطر فکر میکنه. این چرخش عمدتاً به خاطر معرفی مدل Mythos آنتروپیک هست که میتونه آسیبپذیریهای جدی در سیستمعاملها و مرورگرها پیدا کنه. مذاکرات هنوز در مرحله اولیهست و هیچ پیشنهاد یا جدول زمانی نهایی نشده. آنتروپیک این مدل رو بهصورت عمومی منتشر نکرده و در عوض تا ۱۰۰ میلیون دلار اعتبار برای استفاده دفاعی به شرکتهای منتخب اختصاص داده.
پایگاه داده آسیبپذیریهای ملی آمریکا (NVD) از ۱۵ آوریل ۲۰۲۵ دامنه فعالیتش رو به شدت کوچیک کرده و فقط روی آسیبپذیریهای کمی تمرکز میکنه. از طرف دیگه، ابزارهای هوش مصنوعی مثل Claude Mythos کشف باگ رو برای همه راحتتر کردن و تعداد CVEها داره انفجاری بالا میره. این ترکیب خطرناک یعنی تیمهای امنیتی که برنامهشون رو روی NVD بنا کردن، دارن با یه پایه لرزون کار میکنن. راهحل اینه که به جای تکیه صرف به CVE، رویکرد پیشگیرانهتر و چندلایهای داشته باشن.
سیسکو به مناسبت روز جنگ ستارگان (۴ مه)، آپدیتی با نام Galaxy Mode برای دستیار هوش مصنوعی خود در پلتفرمهای Meraki و ThousandEyes منتشر کرد که تا ۴ ژوئن در دسترسه. این آپدیت علاوه بر المانهای بصری جنگ ستارگان، ویژگیهای واقعی و کاربردی مثل Deep Reasoning و Agentic Workflows رو هم با خودش میاره. Deep Reasoning هنوز در مرحله بتاست و میتونه تحلیل عمیق امنیتی شبکه رو خودکار انجام بده. Agentic Workflows هم به تیمهای IT اجازه میده بدون کد پیچیده، فقط با توضیح دادن به دستیار هوش مصنوعی، اتوماسیون بس
TrailTool یه ابزار متنباز هست که لاگهای AWS CloudTrail رو پردازش و کش میکنه تا AI Agentها (مثل Claude) بتونن سوالهای امنیتی رو سریع و بدون اتلاف توکن جواب بدن. این ابزار رویدادها رو بر اساس موجودیتهایی مثل کاربران، نشستها، رولها و منابع دستهبندی میکنه. چهار کاربرد اصلیش شامل شناسایی ClickOps، تعریف سیاستهای least-privilege، پاسخ به خطاهای AccessDenied و بررسی دسترسیهای اضطراری break-glass میشه.
یه تنش اساسی تو دنیای هوش مصنوعی وجود داره: مدلهای قویتر به دادههای بیشتری نیاز دارن و دادههای بیشتر یعنی هزینهی حریم خصوصی بالاتر. دیدگاه رایج میگه یا باید قدرت مدل رو انتخاب کنی یا کنترل دادههات رو، ولی این تنها گزینه نیست. فناوریهایی مثل مدلهای محلی، محیطهای اجرای امن، یادگیری فدرال، حریم خصوصی دیفرانسیل و محاسبات چندطرفهی امن، راهحلهای واقعیای هستن که این معادله رو تغییر میدن. نیک لوتیان در کنفرانس AI Engineer Melbourne 2026 این رویکردها رو با جزئیات عملی توضیح داده.
سازمانهای امنیت سایبری اتحاد Five Eyes — شامل CISA آمریکا، NCSC انگلیس، و همتایانشون در استرالیا، کانادا و نیوزیلند — یه راهنمای مشترک منتشر کردن و در اون هشدار دادن که پیادهسازی شتابزده هوش مصنوعی Agentic میتونه ریسکهای جدی امنیتی ایجاد کنه. این سیستمها به خاطر وابستگی به ابزارها و منابع دادهی متعدد، سطح حمله رو به شکل قابلتوجهی گسترش میدن. توصیهی این آژانسها اینه که سازمانها به جای تمرکز روی سود بهرهوری، اول و آخر به مقاومسازی، قابلیت بازگشت و مهار ریسک فکر کنن. استقرار تدریجی و
Ship Safe یه ابزار CLI امنیتیه که با اجرای ۲۳ ایجنت بهصورت موازی، کدبیس توسعهدهندهها رو از نظر آسیبپذیریهای مختلف بررسی میکنه. از SQL Injection و XSS گرفته تا حملات زنجیره تأمین، آسیبپذیریهای مدلهای هوش مصنوعی و Prompt Injection رو پوشش میده. ابزار برای هر مشکل یه diff پیشنهاد میده، قبل از اعمال تغییر تأیید میگیره، و همه چیز رو قابل بازگشت نگه میداره. نیازی به ثبتنام یا API Key برای اسکن نداره و آفلاین هم کار میکنه.
ServiceNow نسخه گسترشیافتهای از AI Control Tower خودش رو معرفی کرده که از یه داشبورد ساده حاکمیتی به یه مرکز فرمان کامل برای مدیریت تمام داراییهای هوش مصنوعی در سطح سازمان تبدیل شده. این سیستم حالا با ۳۰ کانکتور جدید به AWS، Google Cloud، Azure و اپلیکیشنهایی مثل SAP و Oracle متصل میشه و میتونه ایجنتها، مدلها و پرامپتهایی که خارج از پلتفرم ServiceNow هم اجرا میشن رو شناسایی و مدیریت کنه. دو تا اکویزیشن اخیر این شرکت، یعنی Veza و Traceloop، امنیت و observability سیستم رو تأمین میکنن و
گزارش امنیت هویت ۲۰۲۶ نشون میده که سازمانها با سرعت زیادی هوش مصنوعی رو پیادهسازی میکنن، اما کنترلهای امنیتی هویت هنوز به اندازه کافی با این تغییرات همگام نشدن. این گزارش بر اساس نظرسنجی از بیش از ۲۰۰۰ متخصص فناوری اطلاعات در سطح جهانی تهیه شده. یافتههای اصلی نشون میده که اعتماد به آمادگی امنیتی در برابر AI بالاست، اما شکافهای جدی در حاکمیت هویتهای غیرانسانی وجود داره. این گزارش راهکارهای عملی برای همراستا کردن امنیت هویت با نوآوریهای هوش مصنوعی ارائه میده.
یه عملیات فیشینگ پیچیده کشف شده که از سرویس AppSheet گوگل به عنوان رله ارسال ایمیل استفاده میکنه. این ایمیلها کاملاً معتبر به نظر میرسن چون SPF، DKIM و DMARC همه تأیید میکنن که فرستنده واقعاً گوگله. قربانیان اغلب صاحبان صفحات بیزنسی فیسبوک هستن که با پیامهای ترسناک مثل «حساب شما غیرفعال میشه» به سمت صفحات جعلی هدایت میشن. محققان Guardio حدود ۳۰ هزار قربانی رو شناسایی کردن و رد عملیات رو به یه گروه ویتنامی رسوندن.
گوگل یه قابلیت جدید به نام AI control center رو تو Admin console سرویس Workspace راه انداخته که مدیریت دسترسی ابزارهای هوش مصنوعی و ایجنتها به دادههای سازمانی رو خیلی سادهتر میکنه. ادمینها از این به بعد میتونن همه تنظیمات امنیتی مرتبط با Gemini و سرویسهای هوش مصنوعی رو از یه پنل مرکزی مدیریت کنن. این ابزار برای سازمانهایی که نگرانیهای جدی درباره امنیت داده و انطباق با مقررات دارن، خیلی کاربردیه. بدون نیاز به هیچ تنظیم اولیهای، همین الان در دسترس نسخههای Enterprise Standard و Plus هست.
دو متخصص امنیت سایبری آمریکایی به نامهای ریان گلدبرگ و کوین مارتین، هر کدام به چهار سال زندان محکوم شدن چون از مهارتهای تخصصیشون برای اجرای حملات باجافزاری ALPHV BlackCat علیه شرکتهای آمریکایی استفاده کردن. این دو نفر بهعنوان «آفیلیت» در مدل باجافزار-بهعنوان-سرویس (RaaS) فعالیت میکردن و ۸۰٪ از مبالغ دریافتی رو نگه میداشتن. در یکی از موارد، بیش از ۱.۲ میلیون دلار بیتکوین از یه قربانی اخاذی کردن و سپس پولها رو پولشویی کردن. یه همدست سومشون، آنجلو مارتینو، محکومیتش رو در ژوئیه ۲۰۲۶ دریا
در اواخر آوریل ۲۰۲۶، شرکت Sistemi Informativi که زیرمجموعه IBM ایتالیاست و زیرساخت IT نهادهای دولتی و خصوصی این کشور رو مدیریت میکنه، هدف یه حمله سایبری جدی قرار گرفت. IBM رسماً اعلام کرد که این رخداد شناسایی و مهار شده، ولی جزئیاتی از میزان خسارت نداد. منابع اطلاعاتی چندین رسانه ایتالیایی، گروه جاسوسی سایبری Salt Typhoon وابسته به چین رو عامل احتمالی این حمله دونستن. این رویداد یه بار دیگه نشون میده که ارائهدهندگان IT شخص ثالث، به عنوان نقطه ورود به زیرساختهای حیاتی دولتی، در معرض خطر جدی ه
ویمئو تأیید کرد که در آوریل ۲۰۲۶، اطلاعات شخصی ۱۱۹ هزار کاربرش در یک نقض داده فاش شده. این حادثه مستقیماً به ویمئو ربط نداشته، بلکه از طریق Anodot، یک فروشندهی تحلیل دادهی شخص ثالث، اتفاق افتاده. گروه هکری ShinyHunters مسئولیت این حمله را بر عهده گرفته و یک آرشیو ۱۰۶ گیگابایتی از اسناد سرقتی را در سایت Tor خود منتشر کرده. ویمئو اعلام کرده که محتوای ویدیوها، اطلاعات ورود کاربران و دادههای پرداخت در معرض خطر قرار نگرفتهاند.
اپل داره توی iOS 27 یه قابلیت جدید به اپ Wallet اضافه میکنه که بهت اجازه میده پاسهای دیجیتال شخصیسازیشده بسازی. با این ویژگی میتونی بلیت سینما، کارت عضویت باشگاه، کارت هدیه و هر چیز مشابهی رو اسکن کنی و تبدیل به یه پاس دیجیتال کنی. این قابلیت برای مواردی طراحی شده که با Wallet سازگار نیستن و شکاف بین پاسهای فیزیکی و دنیای دیجیتال رو پر میکنه.