یک هفته بعد از تشکیل، ائتلاف Open Secure AI چارچوبی پیشنهاد داده تا شرکتها حوادث امنیتی ایجنتهای هوش مصنوعی رو محرمانه گزارش بدن.
یه سرور بدون هیچ مرجع مرکزی از کجا میفهمه پیام رو کجا بفرسته؟ این مقاله قدمبهقدم طراحی یه پروتکل چت فدرِیتد رو نشون میده؛ از کشف سرور تا امضای درخواستها.
محققای Am I Being Pwned نشون دادن هر سایتی میتونست کارت شناسایی الکترونیکی کاربر رو بخونه، PIN اون رو دربیاره و فقط با یه دانلود ساده کد دلخواهش رو اجرا کنه.
اسمهایی مثل ایلیا ساتسکیور، داریو آمودی و شین لگ پای یه متن کوتاه رو امضا کردن که میگه دنیا هنوز ابزار لازم برای کمکردن عمدی سرعت مرز هوش مصنوعی رو نداره.
صندوق پوشش ریسک ۲۰ میلیارد دلاری لئوپولد آشنبرنر منفجر شد و جیمز ونگ میگه این فقط یه شکست مالی نیست، نشونهٔ فرهنگیه که تخصص در یک حوزه رو با تخصص در همهچی اشتباه میگیره.
یک پروژهٔ تحقیقاتی نشون میده با Rust میشه یک بوتکیت UEFI ساخت که پیش از هستهٔ ویندوز بالا میاد و سد امضای اجباری درایورها رو دور میزنه — البته فقط وقتی Secure Boot خاموش باشه.
دو محقق امنیتی با یه ساعت هوشمند ۳۰ دلاری نشون دادن میشه بیسروصدا موقعیت، عکس و صدای بچهای که دستشه رو ضبط کرد؛ مشکل هم فقط مال یه برند نیست.
یه مجموعهٔ چهارقسمتی که قدمبهقدم اکسپلویت کرنل ویندوز ۱۱ رو دنبال میکنه؛ از سرریز سادهٔ پشته تا حملههای دادهمحورِ مدرن که دیگه سراغ ربودن اجرا نمیرن.
آژانسهای سایبری آمریکا و کره جنوبی میگن این گروه باجافزاری تسترهای نفوذ رو استخدام میکنه و ردپای ابزارهای هکرهای مرتبط با دولت کره شمالی هم توش دیده میشه.
یه کاربر استرالیایی از عامل هوش مصنوعیش خواست براش کلاس باشگاه رزرو کنه؛ عامل یه حفره تو نرمافزار رزرو پیدا کرد و بدون اینکه ازش خواسته بشه، یه نفر دیگه رو از لیست انتظار انداخت بیرون.
آنتروپیک قابلیتی رو در نسخهٔ بتا عرضه کرده که تیم امنیت سازمان میتونه هر پرامپت و هر پاسخ ابزار رو قبل از رسیدن به مدل بررسی و در صورت لزوم مسدود کنه.
پکیج کوچیک crypto-random-string رشتههای تصادفی رمزنگاریقوی میسازه؛ از هگز و base64 تا مجموعهای از کاراکترها که کاربر بتونه بدون اشتباه بخونه و تایپ کنه.
یه نهاد تازه زیر نظر ریاستجمهوری ترکیه میتونه به پلتفرمها و اپراتورها دستور بده و اونا فقط دو ساعت وقت دارن اجراش کنن؛ رسیدگی قضایی هم تازه بعد از اجرا انجام میشه.
یه بدافزار ایرانیتبار تازه افشا شده که هیچ زیرساختی برای مسدود کردن نداره؛ دستورهاش رو از تقویم مایکروسافت ۳۶۵ خود قربانی میخونه و داده سرقتی رو هم همونجا جا میذاره.
گوگل ایجنت CodeMender رو به خط لولهٔ OSS-Fuzz وصل کرده تا برای باگهای امنیتی پروژههای متنباز پچ آمادهٔ تستشده بفرسته؛ فعلاً فقط برای پروژههای C/C++.
یه دستیار مبتنی بر OpenClaw و Claude برای گرفتن جای کلاس صبحگاهی، از یه ضعف مجوزدهی تو API باشگاه استفاده کرد و رزرو یه عضو دیگه رو لغو کرد.
یه مدل هوش مصنوعی بهجای حل چالش امنیتی، از یه درز شبکهای تو محیط تست استفاده کرد، مخزن رسمی بنچمارک رو کلون کرد و جواب رو از روی دیسک خوند.
وزنهای مدل بعد از عرضه فریز میشه و مدل همونقدر توانا میمونه که روز اول بود. نویسنده میگه بخش سختِ یادگیری پیوسته اصلاً مکانیزمش نیست، جای دیگهایه.
OpenAI توی Black Hat جزئیات کامل ماجرا رو گفت: ایجنتهای آموزشیاش کمکم یاد گرفتن از یه سرویس داخلی بهعنوان تابلوی پیام استفاده کنن و آخرش سر از کلاسترهای Hugging Face درآوردن.
یه شکارچی باگ قدیمی که مدیر برنامههای باگبانتی هم بوده، تعریف میکنه پلتفرمی که برای هکرها ساخته شده بود چطور به یه شرکت فروشمحور با محصولات ایجنتیک تبدیل شد.