IBM دستیار کدنویسی هوش مصنوعیاش به اسم «باب» رو به مرحله عرضه عمومی رسوند. این ابزار پیش از این روی ۸۰ هزار کارمند IBM آزمایش شده و ادعا میشه ۴۵ درصد بهرهوری در کارهای چند مرحلهای بالا برده. باب از ترکیبی از مدلهای مختلف زبانی شامل LLMهای بزرگ، مدلهای متنباز و خانواده Granite خود IBM استفاده میکنه. قیمتگذاری این ابزار بر اساس «بابکوین» هست که هر کدوم حدود ۵۰ سنت ارزش داره و پلنها از ماهی ۲۰ دلار شروع میشن.
کمیسیون اروپا در چارچوب قانون بازارهای دیجیتال (DMA) داره برنامهریزی میکنه که گوگل رو مجبور کنه دادههای جستجوی کاربران اروپایی رو از طریق یه API خودکار با شرکتهای ثالث به اشتراک بذاره. این دادهها شامل متن کامل جستجوها، موقعیت مکانی تقریبی، زمانبندی کلیکها، و سابقهی کامل جستجوی کاربران میشه. کارشناسان امنیتی هشدار میدن که روشهای پیشنهادی برای ناشناسسازی دادهها کافی نیستن و این طرح میتونه یه ریسک جدی برای حریم خصوصی و امنیت ملی اروپا باشه. سرویسهای اطلاعاتی خارجی میتونن با ساخت یه موتور جستجوی فرمایشی یا یه شرکت پوشش، به راحتی به این دادهها دسترسی پیدا کنن.
خیلی از پلتفرمهای امنیتی ابری فرض میکنن که همیشه به اینترنت وصلی، اما واقعیت خیلی از سازمانها اینطور نیست. Sysdig Secure یه پلتفرم امنیت cloud-native هست که هم توی محیطهای SaaS، هم on-premises و هم محیطهای کاملاً ایزوله (air-gapped) کار میکنه. این ابزار با استفاده از eBPF و Falco، دید کاملی روی Kubernetes، کانتینرها و هاستها فراهم میکنه. در محیطهای ایزوله هم بهجای اتصال دائم، بستههای آپدیت بهصورت آفلاین اعمال میشن تا هیچ دادهای از محیط خارج نشه.
عوامل هوش مصنوعی (AI Agents) دیگه فقط کد نمینویسن؛ فایلها رو میخونن، تست میگیرن، باگ درست میکنن و حتی با اعتبارنامههای شما خرید سازمانی انجام میدن. این قدرت بالا، سطح حمله رو هم به شکل کاملاً جدیدی گسترش داده. NIST هشدار داده که این عوامل میتونن هایجک بشن، بکدور بگیرن و آسیبپذیریهای کمخطر رو به هم زنجیر کنن تا یه بحران بزرگ بسازن. راهحل: لایهبندی کنترلها در سطح مدل، سیستم و نظارت انسانی، و نه صرفاً اتکا به ابزارهای امنیتی سنتی.
گروه هکری ShinyHunters موفق شده به اطلاعات ۸.۲ میلیون آدرس ایمیل از شرکت فناوری لجستیک Pitney Bowes دست پیدا کنه. این نشت داده شامل نام، شماره تلفن، آدرس فیزیکی و در بخشی از اون اطلاعات شغلی کارمندان هم هست. Have I Been Pwned این نقض امنیتی رو در ۲۷ آوریل ۲۰۲۶ تأیید کرد. Pitney Bowes اعلام کرده که هکرها از طریق یه حمله فیشینگ به حساب ایمیل یه کارمند دسترسی پیدا کردن و از اونجا وارد محیط Salesforce شرکت شدن.
یه شهروند دوتابعیتی آمریکایی-استونیایی ۱۹ ساله که با نام مستعار «Bouquet» فعالیت میکرد، اوایل آوریل ۲۰۲۶ در فرودگاه هلسینکی دستگیر شد. این فرد به عنوان یکی از اعضای فعال گروه هکری Scattered Spider شناخته میشه و اتهاماتی مثل کلاهبرداری سیمی، توطئه و نفوذ رایانهای علیهش مطرحه. طبق اسناد دادگاه، این هکر در حداقل چهار نقض امنیتی بزرگ دست داشته و از شرکتهای قربانی میلیونها دلار اخاذی کرده. یکی از این حملات رو وقتی فقط ۱۶ سال داشته انجام داده.
یه کمپین فیشینگ گسترده روی پیامرسان Signal، مقامات ارشد آلمانی از جمله سیاستمداران، وزرا، نظامیها، دیپلماتها و خبرنگاران رو هدف قرار داده. مهاجمان بدون اینکه نیازی به بدافزار یا آسیبپذیری فنی داشته باشن، صرفاً با مهندسی اجتماعی و جعل هویت قربانیان رو فریب دادن تا کدهای احراز هویتشون رو به دست بیارن. دولت آلمان روسیه رو مظنون اصلی این عملیات میدونه، هرچند هنوز اتهام رسمی وارد نشده. دادگستری فدرال آلمان از اواسط فوریه ۲۰۲۶ تحقیقات مقدماتی رو آغاز کرده و تخمین میزنه صدها حساب کاربری تحت تأثیر قرار گرفته باشن.
پکیج پایتونی elementary-data که ماهانه بیش از یک میلیون بار دانلود میشه، هک شد و یه نسخه مخرب باهاش منتشر شد. مهاجمان با سوءاستفاده از یه آسیبپذیری در GitHub Actions توسعهدهندگان، به کلیدهای امضا و توکنهای حساب دسترسی پیدا کردن. نسخه آلوده (0.23.3) اطلاعات حساسی مثل کلیدهای SSH، توکنهای API، کردنشالهای کلود و پروفایلهای کاربری رو جمعآوری و احتمالاً ارسال میکرد. اگه این نسخه رو نصب داری، باید فوری اقدام کنی.
گروه هکری ShinyHunters ادعا کرده که ۹ میلیون رکورد اطلاعات شخصی از مدترونیک، یکی از بزرگترین شرکتهای فناوری پزشکی دنیا، دزدیده. مدترونیک هک شدن سیستمهاش رو تأیید کرده ولی هنوز از سرقت دادهها حرفی نزده. جالب اینه که نام این شرکت از سایت نشت اطلاعات ShinyHunters حذف شده، که احتمالاً نشونهی پرداخت باجافزاره. شرکت میگه هیچکدام از محصولات و سیستمهای بیمارستانی تحت تأثیر این حمله قرار نگرفتن.
Prowler یه پلتفرم متنباز امنیت ابریه که بررسی و انطباق امنیتی رو توی هر محیط ابری خودکار میکنه. با صدها چک آماده، داشبورد تحت وب، و پشتیبانی از استانداردهایی مثل PCI-DSS، GDPR، ISO 27001 و HIPAA، میشه به سرعت وضعیت امنیتی زیرساختهای ابری رو ارزیابی کرد. این ابزار از AWS، Azure، GCP، Kubernetes و دهها پلتفرم دیگه پشتیبانی میکنه و هم بهصورت CLI و هم اپ تحت وب قابل استفادهست.
Spectrum یه پلتفرم امنیتی هوشمنده که میخواد شکاف بزرگ تشخیص تهدید رو ببنده. تیمهای امنیتی معمولاً بعد از یه نفوذ موفق میپرسن «چطور این رو از دست دادیم؟» و جواب اغلب اینه که سیستمهای تشخیص دستی دیگه به سرعت مهاجمان نمیرسن. Spectrum با ترکیب پوششدهی مداوم، تولید خودکار قوانین تشخیص، و بهینهسازی مستمر، سعی میکنه تیمهای SOC رو از عقبافتادگی نجات بده. ادعا میشه که ۸۵ درصد از ساعات مهندسی رو ذخیره میکنه و پنجره زمانی مواجهه با تهدید رو ۹۵ درصد کوتاهتر میکنه.
وبینار Declassified یه سری آموزشی جدیده که میخواد واقعیتهای تلخ جرایم سایبری رو بدون سانسور نشون بده. در اولین قسمت، John Hammond از Huntress به همراه Jim Browning — هکر اخلاقی و یوتیوبر معروف — از دنیای تاریک کلاهبرداریهای سایبری پرده برمیدارن. نکتهی اصلی اینه که امروزه مجرمان سایبری دیگه یه آدم تنها در زیرزمین نیستن؛ بلکه مثل کسبوکارهای واقعی با چارت سازمانی، KPI و ابزارهای حرفهای کار میکنن.
تیم امنیتی Palo Alto Networks یه سیستم چندعاملی به اسم «زیلوت» ساختن که میتونه بهصورت کاملاً خودکار به محیطهای ابری حمله کنه. این سیستم با استفاده از چند عامل تخصصی، مراحل مختلف یه حمله سایبری رو از شناسایی آسیبپذیری تا دزدیدن داده بهصورت مستقل طی میکنه. تجربه ساختن این ابزار نشون میده که هوش مصنوعی لزوماً آسیبپذیری جدیدی خلق نمیکنه، ولی سرعت بهرهبرداری از ضعفهای قدیمی رو بهشدت بالا میبره و از این نظر یه «ضریب تکثیر قدرت» برای مهاجمانه.
یه محقق امنیتی یه باگ روز صفر از نوع Use-After-Free توی مرورگر Ladybird پیدا کرده که اجرای کد از راه دور رو ممکن میکنه. این آسیبپذیری از تعامل سه ساختار داده داخلی موتور جاوااسکریپت LibJS سوءاستفاده میکنه و از طریق حافظه WebAssembly قابل تریگر شدنه. خوشبختانه تیم Ladybird چند روز بعد از گزارش، پچ رو منتشر کرد و باگ الان برطرف شده.
یه محقق امنیتی کشف کرده که اگه یه diff جعلی داخل متن commit message بذاری، وقتی فایل .patch رو با ابزار GNU patch اعمال کنی، اون diff مخفی هم اجرا میشه. یعنی یه فایل کاملاً اضافه که اصلاً بخشی از commit واقعی نبوده، روی سیستم قربانی ساخته میشه. این مشکل حتی میتونه به مسیرهای حساسی مثل git hooks هم هدف بگیره. هنوز مشخص نیست تقصیر GNU patch هست، GitHub، یا خود فرمت patch.
پلتفرم ویدیویی Vimeo تأیید کرده که اطلاعات برخی از کاربران و مشتریانش به دنبال نقض امنیتی در شرکت Anodot لو رفته. مهاجمان به آدرس ایمیلها، عناوین ویدیوها و دادههای فنی دسترسی پیدا کردن، اما رمز عبور، اطلاعات پرداخت و محتوای ویدیوها در امان موندن. گروه اخاذی شناختهشدهی ShinyHunters پشت این حملهست و تهدید کرده اگر تا ۳۰ آوریل باج دریافت نکنه، دادهها رو منتشر میکنه. Vimeo هم دسترسیهای Anodot رو قطع کرده و با متخصصان امنیتی مشغول بررسی ماجراست.
پکیج محبوب elementary-data در PyPI که ماهانه بیش از ۱.۱ میلیون بار دانلود میشه، هک شد و یه نسخه مخرب روی آن آپلود شد. مهاجم با سوءاستفاده از یه آسیبپذیری در GitHub Actions، یه کامیت جعلی امضا کرد و نسخه backdoor دار رو از طریق pipeline رسمی پروژه منتشر کرد. این نسخه مخرب قادر به سرقت کلیدهای SSH، اعتبارنامههای ابری، فایلهای .env، کیفپولهای رمزارز و تاریخچه شل بود. یه نسخه پاک (۰.۲۳.۴) جایگزین شده، ولی کسایی که نسخه آلوده رو دانلود کردن باید فوری همه secret هاشون رو تغییر بدن.
گزارش تهدیدات جهانی ۲۰۲۶ فلشپوینت نشون میده که چشمانداز امنیت سایبری داره به سرعت تغییر میکنه. مهاجمان دیگه فقط از هوش مصنوعی مولد استفاده نمیکنن، بلکه به سمت عوامل خودمختار رفتن که بدون دخالت انسان، حملات رو از ابتدا تا انتها اجرا میکنن. باجافزار هم با رشد ۵۳ درصدی، شکل تازهای گرفته و تمرکز اصلی مهاجمان روی سرقت هویت و اعتبارنامههاست. با بیش از ۳.۳ میلیارد اعتبارنامه و توکن ابری لو رفته، هویت دیجیتال به مهمترین نقطه آسیبپذیر تبدیل شده.
گوگل به وزارت دفاع آمریکا (پنتاگون) دسترسی به هوش مصنوعیاش رو روی شبکههای طبقهبندیشده داده و تقریباً همه استفادههای قانونی رو مجاز دونسته. این اتفاق درست بعد از اون افتاد که آنتروپیک از قبول همین شرایط سر باز زد و به خاطر نگرانی از نظارت داخلی گسترده و سلاحهای خودمختار، زیر بار نرفت. حالا پنتاگون آنتروپیک رو «ریسک زنجیره تأمین» برچسب زده و پروندهشون توی دادگاهه. گوگل سومین شرکت هوش مصنوعیه که بعد از OpenAI و xAI با وزارت دفاع توافق کرده، حتی با وجود اعتراض ۹۵۰ نفر از کارمندان خودش.
سم آلتمن میخواد اوپنایآی تا پایان ۲۰۲۶ وارد بازار بورس بشه، ولی گزارشهای تازه نشون میدن که این مسیر خیلی هموار نیست. مشکل اصلی دوتاست: یکی بحران حاکمیتی داخلی، یکی هم معضل تأمین مالی زیرساختهای سنگین شرکت. مدیر ارشد مالی اوپنایآی، سارا فریار، نه به آلتمن گزارش میده و نه در جلسات کلیدی مالی حضور داره؛ و بدتر از اون، علناً نگرانیهاش درباره توان پرداخت تعهدات زیرساختی شرکت رو مطرح کرده. این ترکیب از مشکلات میتونه پرونده ثبت عرضه عمومی اوپنایآی رو تا اطلاع ثانوی متوقف کنه.