اسکات هلم بعد از راهاندازی نشستهای گرهخورده به سختافزار روی Report URI، فهرست باگها و تلههای پیادهسازیش رو منتشر کرده؛ از لاگاوتهای تصادفی تا تبی که تا ابد معلق میمونه.
تیم تحقیقاتی Wiz میگه تعداد حوادث امنیتی مهم تو محیطهای ابری نسبت به نیمسال قبل ۶۰ درصد بیشتر شده و حمله به زنجیرهٔ تأمین نرمافزار به بزرگترین دردسر تبدیل شده.
محققای Varonis نشون دادن یه پارامتر ساده تو URL چت دستیار هوش مصنوعی Atlassian کافی بوده تا دستور مهاجم وارد نشست کاربر بشه و دادههای داخلی سازمان بیرون بره.
گزارش تازهٔ Zscaler میگه مهاجمهای باجافزاری قبل از حمله چارت سازمانی رو درمیآرن و سراغ کسی میرن که میتونه پرداخت رو جلو بندازه؛ معمولاً یه مدیر ۴۶ سالهٔ نسل ایکس.
توی یه ارزیابی امنیتی داخلی، عاملهای جدا از همِ OpenAI بدون اینکه کسی بهشون گفته باشه یه کانال ارتباطی ساختن تا یافتههاشون رو رد و بدل کنن — و بعد از حذفش، از راه دیگهای دوباره ساختنش.
شبکهٔ جهانی کلادفلر حالا اجازه داره حساسترین دادههای غیرمحرمانهٔ دولت آمریکا رو هم سرویس بده؛ اون هم بدون ساختن یه نسخهٔ جدا و عقبمونده مخصوص بخش دولتی.
یکی از پرکارترین مجرمهای سایبری روسیزبان دنیا بعد از نزدیک دو دهه فعالیت تو فرومهای زیرزمینی، حالا ۱۶ سال حبس گرفته؛ پروندهای که از Reveton و Angler تا Ransom Cartel رو دربر میگیره.
یه اشکال تو فرمور کیفپول سختافزاری کلدکارت پنج سال دووم آورد، تا اینکه تحلیل با کمک هوش مصنوعی پیداش کرد و مهاجمها تو ۴۱ دقیقه ۱۲۰۰ کیفپول رو خالی کردن.
یه محقق امنیتی با یه آرشیو tar دستکاریشده تونست موقع بوت نودهای PCC فایل بنویسه، تلهمتری استنتاج رو به سرور خودش برگردونه و از دید attestation اپل هم پنهون بمونه.
یه محقق امنیتی توی هایپروایزر لینوکس ایرادی پیدا کرد که مهمون میتونه باهاش حافظهٔ هاست رو خراب کنه، ولی جواب تیم کرنل چیز مهمتری بهش یاد داد.
تعداد ایجنتهای شرکتی تو چهار ماه دو برابر شده، ولی ابزارهای قدیمی کشف شدو آیتی سرورهای MCP رو اصلاً نمیبینن؛ چون خیلیهاشون هیچوقت از شبکه رد نمیشن.
سه محصول تازه سراغ سه نقطهٔ کور رفتن: نشستهایی که از احراز هویت رد شدن، ایجنتهای هوش مصنوعی که کسی رصدشون نمیکنه، و متقاضیهای کاری که هویتشون ساختگیه.
یک هفته بعد از تشکیل، ائتلاف Open Secure AI چارچوبی پیشنهاد داده تا شرکتها حوادث امنیتی ایجنتهای هوش مصنوعی رو محرمانه گزارش بدن.
یه سرور بدون هیچ مرجع مرکزی از کجا میفهمه پیام رو کجا بفرسته؟ این مقاله قدمبهقدم طراحی یه پروتکل چت فدرِیتد رو نشون میده؛ از کشف سرور تا امضای درخواستها.
محققای Am I Being Pwned نشون دادن هر سایتی میتونست کارت شناسایی الکترونیکی کاربر رو بخونه، PIN اون رو دربیاره و فقط با یه دانلود ساده کد دلخواهش رو اجرا کنه.
اسمهایی مثل ایلیا ساتسکیور، داریو آمودی و شین لگ پای یه متن کوتاه رو امضا کردن که میگه دنیا هنوز ابزار لازم برای کمکردن عمدی سرعت مرز هوش مصنوعی رو نداره.
صندوق پوشش ریسک ۲۰ میلیارد دلاری لئوپولد آشنبرنر منفجر شد و جیمز ونگ میگه این فقط یه شکست مالی نیست، نشونهٔ فرهنگیه که تخصص در یک حوزه رو با تخصص در همهچی اشتباه میگیره.
یک پروژهٔ تحقیقاتی نشون میده با Rust میشه یک بوتکیت UEFI ساخت که پیش از هستهٔ ویندوز بالا میاد و سد امضای اجباری درایورها رو دور میزنه — البته فقط وقتی Secure Boot خاموش باشه.
دو محقق امنیتی با یه ساعت هوشمند ۳۰ دلاری نشون دادن میشه بیسروصدا موقعیت، عکس و صدای بچهای که دستشه رو ضبط کرد؛ مشکل هم فقط مال یه برند نیست.
یه مجموعهٔ چهارقسمتی که قدمبهقدم اکسپلویت کرنل ویندوز ۱۱ رو دنبال میکنه؛ از سرریز سادهٔ پشته تا حملههای دادهمحورِ مدرن که دیگه سراغ ربودن اجرا نمیرن.