Software Engineer
702 subscribers
58 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)

🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبان‌هایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر می‌بود. علاوه بر این، این داده‌ها حاوی اطلاعات بسیاری از سلبریتی‌ها و چهره‌های سرشناس صنعت سرگرمی مانند آدرس‌های ایمیل، نام‌ها، مکان‌های فیسبوک، آدرس‌های فیزیکی، آی‌پی‌ها، فهرست‌های خبرنامه و هش‌های پسورد bcrypt بودند.

این یافته نشان‌دهنده یک آسیب‌پذیری عمده در حوزه امنیت داده‌ها است، چرا که این نوع اطلاعات حساس می‌توانست در معرض سوءاستفاده‌های مختلف قرار گیرد اگر به دست افراد نادرست می‌افتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمان‌هایی است که در حوزه مدیریت داده‌های شخصی و حساس فعالیت می‌کنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده می‌شود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات می‌کند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستم‌های دیجیتال به وضوح مشخص می‌شود.

#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم

🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)

🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبنده‌ای مانند "BlueNoroff Fake Meeting Kit" استفاده می‌کنند تا قربانیان را فریب دهند و اطلاعات حساس آن‌ها را سرقت کنند. در این حملات، کاربرانی که لینک جلسه‌ای را از یک تماس مخرب در پیام‌رسان تلگرام دریافت می‌کنند، ناخواسته وارد صفحه‌ای می‌شوند که ظاهراً مشابه برنامه‌های رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وب‌کم کاربر را فعال کرده و تراکنش‌های مرورگرهای کیف پول دیجیتال، با استفاده از فناوری‌های خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پول‌های سولانا، ردیابی می‌کنند.

در ادامه، مهاجمان از فناوری‌های ساختگی و ویدیوی‌های Deepfake برای فریب کاربر استفاده می‌کنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریک‌آمیز می‌کشاند. پس از مدتی، یک پنجره جعلی به‌روزرسانی SDK نمایش داده می‌شود که با بهره‌برداری از قابلیت‌های حافظهٔ کلیپ‌بورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا می‌کند. این کدها، یک اسکریپت وی‌بی‌اسکریپت (VBScript) مخفی را بارگذاری می‌کنند که در ادامه، حمله را تکمیل می‌کند.

در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آن‌ها دریافته‌اند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کرده‌اند، که به گونه‌ای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان می‌تواند مانع فعالیت آنتی‌ویروس‌ها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و دارایی‌های دیجیتال آن‌ها به شدت در معرض خطر قرار می‌گیرد.

این حملات نشان می‌دهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته می‌سازند. کاربران باید همیشه هوشیار باشند و از لینک‌های ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات می‌توانند خسارت‌های هنگفتی به زندگی و دارایی‌های دیجیتال آن‌ها وارد آورند.

#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی

🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
What happened after we pushed our .env to a public repo (5 minute read)

🟢 خلاصه مقاله:
پس از انتشار فایل‌های مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایل‌ها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستم‌های امنیتی GitHub در لحظه‌های اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاع‌رسانی به تیم‌های مسئول ارسال نشد.

در ادامه، سامانه‌های AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگران‌کننده این است که این اقدام‌ها هیچ‌وقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره می‌برد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژه‌های نرم‌افزاری است که در آن سوء‌تفاهم یا سهل‌انگاری می‌تواند بحران‌های جدی ایجاد کند.

برای جلوگیری از چنین حوادثی، بهتر است همیشه فایل‌های حساس را به صورت مخفی نگه داریم و قبل از انتشار، آن‌ها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعال‌سازی آن‌ها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، می‌تواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژه‌های ما را تضمین کند.

#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی

🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec


👑 @software_Labdon
👍1
🔵 عنوان مقاله
grokpatrol (GitHub Repo)

🟢 خلاصه مقاله:
گروک‌پترل ابزاری است که به کاربر این امکان را می‌دهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص می‌کند و همچنین می‌تواند بررسی کند که آیا مخزن‌های گیت شما به سمت سرورهای مرتبط ارسال شده‌اند یا خیر. در صورت وجود چنین عملیاتی، گروس‌پترل به شما اطلاع می‌دهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزن‌ها آپلود شده باشند، در امنیت قرار دارند.

این ابزار قصد دارد امنیت توسعه‌دهندگان و کاربران تکنولوژیک را تضمین کند، به‌خصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروس‌پترل، می‌توان مطمئن شد که هیچ راز یا اطلاعات محرمانه‌ای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.

در نهایت، این نرم‌افزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزن‌ها است و کمک می‌کند تا خطاهای احتمالی در اشتراک‌گذاری اطلاعات حساس به حداقل برسد.

#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت

🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)

🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدک‌کار کلود، امکان بهره‌برداری از ترکیبی از ویژگی‌های سیستم عامل مانند ناحیه‌کاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، می‌تواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایل‌های روی میزبان را بنویسد. مهم‌ترین نکته این است که مسیر این حمله، در صورت ظهور حفره‌های مشابه، همچنان قابل تکرار است.

برای مقابله با چنین آسیب‌پذیری‌هایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سخت‌تر کنیم. این موارد شامل غیرفعال کردن ناحیه‌کاربری‌های بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژول‌ها و فایل‌های کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، می‌توان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.

در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیت‌های سیستم داشت و به‌روزرسانی‌های امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و به‌روزرسانی مستمر است تا سیستم در برابر آسیب‌های مخرب مقاوم بماند.

#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت

🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)

🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام می‌دهد، گیتهب به تحقیق‌گر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازه‌اش، یکی از بزرگ‌ترین جوایز در برنامه پاداش آسیب‌پذیری‌های گیتهب محسوب می‌شود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، می‌تواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.

این آسیب‌پذیری جدی، کاربرانی که با پروژه‌های متن باز و مخازن خصوصی سر و کار دارند را تهدید می‌کند، زیرا به مهاجم اجازه می‌دهد با ارسال لینک‌های ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی می‌تواند منجر به سرقت اطلاعات، تغییر داده‌ها یا حتی از کار انداختن سیستم‌ها شود.

کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیب‌پذیری‌های امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایش‌های امنیتی و همکاری فعال جامعه هکرهای اخلاق‌مدار را در محافظت از زیرساخت‌های فناوری اطلاعات برجسته می‌سازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژه‌های متن باز برایش در اولویت قرار دارد و از بهترین روش‌های فعال در حوزه امنیت سایبری بهره می‌برد.

#امنیت #حفاظت_سایبری #گیتهب #آسیب‌پذیری

🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، حملات زنجیره تامین یکی از چالش‌های بزرگ به حساب می‌آیند؛ حملاتی که با هدف وارد کردن کد مخرب در بسته‌های نرم‌افزاری قابل اعتماد انجام می‌شوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کرده‌اند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیش‌فرض درخواست‌های بروزرسانی نسخه‌ها را ظرف ۷۲ ساعت نگه می‌دارد. این مدت زمان، فرصت مناسبی به توسعه‌دهندگان می‌دهد تا بسته‌های مخرب، که ممکن است چند دقیقه پس از انتشار علامت‌گذاری شوند، قبل از وارد شدن به مخزن‌ها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرم‌افزار است و نشان می‌دهد که پلتفرم‌ها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیب‌های احتمالی فراهم کرده‌اند.

در نتیجه، توسعه‌دهندگان و تیم‌های فنی می‌توانند با اطمینان بیشتری به آپدیت‌های نرم‌افزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژه‌هایشان دارند. این اقدامات نشان می‌دهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویت‌های اصلی در صنعت توسعه نرم‌افزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا می‌کنند.

#امنیت_نرم‌افزار #حملات_زنجیره_تامین #GitHub #PyPI

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
UK AISI/CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities (4 minute read)

🟢 خلاصه مقاله:
در ارزیابی اولیه ایمنی سایبری توسط سازمان‌های AISI و CAISI در بریتانیا، مدل Kimi K3 ساخته شده توسط شرکت Moonshot AI مورد بررسی قرار گرفت. این ارزیابی در تاریخ ۱۶ ژوئیه منتشر شد و قرار است نسخه عمومی و آزاد آن تا ۲۷ ژوئیه در دسترس قرار گیرد. در این مقایسه، Kimi K3 جایگاه نسبتاً خوبی در مقایسه با مدل‌های پیشرفته آمریکا نداشت؛ اما همچنان نسبت به نسخه‌های قدیمی‌تر مانند GLM-5.2 در وضعیت بهتری قرار گرفت. در آزمون ExploitBench که توسط دانشگاه کارنگی ملون توسعه یافته، این مدل توانست نمره ۳۲٪ را کسب کند، در حالی که برترین مدل‌های آمریکایی امتیاز ۷۶.۲٪ و GLM-5.2 تنها ۲۴.۴٪ را کسب کرده بودند.

علاوه بر آن، در آزمون سایبری "The Last Ones"، Kimi K3 توانست در ۱۷ مرحله از ۳۲ مرحله پیش رود، در حالی که بهترین مدل‌های آمریکایی تا حدود ۲۸.۵ مرحله پیش رفته بودند. این شکاف در حد فاصل بین مدل‌ها به صورت یکنواختی کاهش نمی‌یابد، اما نکته مهم این است که Kimi K3 در حوزه پوشش و دامنه‌هایی که آزمون بر آن تمرکز کرده بود، موفق شد به جایگاه پیشتاز نزدیک شود و در برخی حوزه‌ها عملکرد خوبی نشان دهد.

این ارزیابی نشان می‌دهد که مدل Kimi K3 در مسیر توسعه فناوری‌های هوش مصنوعی سایبری قرار دارد و می‌تواند پتانسیل رقابت با نمونه‌های برتر جهانی را در آینده نزدیک نشان دهد، هرچند هنوز فاصله‌ای با بهترین مدل‌های آمریکا دارد. این دستاورد، گامی مهم در مسیر پیشرفت فناوری امنیت سایبری و توانمندسازی کشور برای مقابله با تهدیدات دیجیتال است.

#هوش_مصنوعی #امنیت_سایبری #فناوری_پیشرفته #توسعه_فناوری

🟣لینک مقاله:
https://www.nist.gov/news-events/news/2026/07/uk-aisi-caisi-preliminary-assessment-kimi-k3s-cyber-capabilities?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link (4 minute read)

🟢 خلاصه مقاله:
شرکت Zenity Labs متوجه شد که سازنده عامل Workspace در ChatGPT به گونه‌ای طراحی شده است که وضعیت‌های اولیه را از طریق پارامترهای URL، مانند template_name و initial_assistant_prompt، می‌پذیرد. این قابلیت بدین معناست که پس از وارد شدن به صفحه، prompt به صورت خودکار ارسال می‌شود. در نتیجه، تنها با ارسال یک لینک به کاربر وارد شده و با مجوزهای قبلی، به طور مخفیانه می‌توان یک عامل جدید ایجاد کرد، و این عامل می‌تواند به صورت خودکار اتصالات موجود به سرویس‌هایی مانند Outlook، Gmail، Slack، Drive، SharePoint و Teams را فعال کرده، و دسترسی‌های نوشتن در آن‌ها را از حالت «همیشه سوال کن» به حالت «اجازه دهید» تغییر دهد.

این مشکل امنیتی نشان می‌دهد که یک لینک مخرب و فیشینگ می‌تواند برنامه‌های ناسالمی را در محیط‌های کاربر راه‌اندازی کند که کنترل کامل بر ارتباطات و مجوزهای داده‌ها را در دست بگیرد. چنین حمله‌های سایبری می‌تواند موجب نشت اطلاعات حساس، سوءاستفاده از هویت دیجیتال و آسیب به محیط‌های کاری امن شود، بدون اینکه کاربر متوجه خطر باشد. در نتیجه، توسعه‌دهندگان و کاربران باید دقت ویژه‌ای در نحوه اشتراک‌گذاری لینک‌ها و مدیریت مجوزهای دسترسی داشته باشند تا از سوءاستفاده‌های احتمالی پیشگیری کنند.

در کنار این موارد، اهمیت امنیت در توسعه و استفاده از ابزارهای هوش مصنوعی بیش از پیش مشخص می‌شود و نیاز است سیاست‌ها و اقدامات حفاظتی مؤثری در این حوزه به کار گرفته شود تا جلوی سوءاستفاده‌های خطرناک گرفته شود.

#امنیت_داده #حملات_فیشینگ #هوش_مصنوعی #حفاظت_اطلاعات

🟣لینک مقاله:
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
The Privileged Roles Nobody Talks About (8 minute read)

🟢 خلاصه مقاله:
در دنیای مدیریت فناوری اطلاعات، نقش‌های خاصی وجود دارند که شاید کمتر به آن‌ها توجه شود، اما اهمیت زیادی در امنیت و کارایی سیستم‌ها دارند. یکی از این نقش‌های حیاتی، نقش‌های مربوط به مدیران سامانه مدیریت دستگاه‌ها یا همان MDN است. این مدیران توانایی‌هایی دارند که در ظاهر ممکن است ساده به نظر برسند، ولی در عمل می‌توانند تاثیرات قابل توجهی بر امنیت و عملکرد شبکه‌های سازمان بگذارند. مثلاً، آن‌ها قادرند اسکریپت‌های دلخواه را اجرا کنند، پروفایل‌های پیکربندی را نصب یا تغییر دهند، حذف‌های از راه دور انجام دهند، برنامه‌ها را مدیریت کنند، گواهی‌ها و تنظیمات احراز هویت را کنترل کنند و سیاست‌های تطابق سیستم را تغییر دهند. بنابراین، نقش این مدیران، هم‌پای نقش مدیران دامنه است و چه بسا حتی از آن‌ها هم مهم‌تر باشد.

متأسفانه، بسیاری از سازمان‌ها در کنترل و نظارت بر فعالیت‌های این نقش‌ها ناکافی عمل می‌کنند. سیاست‌های امنیتی آن‌ها اغلب ضعیف است، مثلاً حساب‌های مخصوص این نقش‌ها ندارند، یا جایگاهی جداگانه برای این مدیران تعیین نشده است؛ علاوه بر این، سیاست‌های مربوط به ارتقاء سطوح دسترسی در زمان نیاز، یا مجوزهای چندمدیریتی، به شکل کافی اعمال نمی‌شود. این بی‌توجهی‌ها می‌تواند یک خطر جدی برای امنیت سازمان باشد، چون اگر این نقش‌ها کنترل نشوند، مهاجمان به راحتی می‌توانند به سیستم‌ها نفوذ کرده و کنترل کامل آن‌ها را در دست بگیرند.

برای فائق آمدن بر این مشکلات، سازمان‌ها باید سیاست‌های سختگیرانه‌تری در قبال نقش‌های مدیریتی تعریف کنند. استفاده از حساب‌های کاربری جداگانه، فعال‌سازی احراز هویت چندمرحله‌ای، محدود کردن دسترسی بر اساس نیازهای واقعی و نظارت جامع بر فعالیت‌ها، همگی گام‌های ضروری هستند. تنها با رعایت این نکات، می‌توان از وقوع حوادث ناخواسته پیشگیری کرد و امنیت زیرساخت‌های حیاتی را تامین نمود.

#امنیت_سایبری #مدیریت_دسترسی #حفاظت_سیستم #پیشگیری

🟣لینک مقاله:
https://trustedsec.com/blog/the-privileged-roles-nobody-talks-about?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
zeedumper (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایل‌های kubeconfig، امکان جمع‌آوری اطلاعات مورد نیاز را فراهم می‌کند. این ابزار با بهره‌گیری از پروکسی سرور API، صفحه‌های زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش می‌دهد، بنابراین کاربران می‌توانند وضعیت و جزئیات سیستم‌های خود را به سادگی و با دقت بیشتری بررسی کنند.

این فرآیند به مدیران و توسعه‌دهندگان کمک می‌کند تا به سرعت به داده‌های حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل می‌کند بلکه بهبود بهره‌وری و دقت در نظارت بر زیرساخت‌های کوبرنتیز را نیز تضمین می‌نماید، به خصوص در محیط‌هایی که نیاز به مانیتورینگ مداوم و دقیق دارند.

در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید داده‌های قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون می‌کند و به تیم‌های فنی امکان می‌دهد تا بر امور فنی تمرکز بیشتری داشته باشند.

#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه

🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)

🟢 خلاصه مقاله:
در جدیدترین گزارش‌ها، شرکت ریلیا کوئست درباره حمله‌ای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حساب‌های مایکروسافت ۳۶۵ به کار گرفته‌اند. در این حمله، مجرمان سایبری به سیستم‌های وای‌فای هتل‌ها نفوذ کرده و تنظیمات DNS آن‌ها را تغییر می‌دهند. هدف این کار، فریب کاربران و هدایت آن‌ها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحه‌های اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار می‌دهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفته‌اند.

این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره می‌برد، که در آن از کاربران خواسته می‌شود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق می‌شوند بدون نیاز به عبور از لایه‌های سخت‌افزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آن‌ها سرقت اطلاعات حساس و دسترسی بی‌مانع به حساب‌های مهم است.

این نوع حملات، تهدید بزرگی برای امنیت داده‌های کاربران و سازمان‌ها محسوب می‌شود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستم‌های وای‌فای است. هتل‌ها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکه‌های وای‌فای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حساب‌های مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.

در نتیجه، آگاهی‌بخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، می‌توان از سرقت داده‌ها جلوگیری کرد و امنیت حساب‌های کاربری را تضمین کرد. این حمله نشان می‌دهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوه‌های محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.

#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from KnowledgeHub
نه تنها بنزین گران شد بلکه سهمیه نیز کمتر شد.
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
👏21🕊1
امکان تغییر آدرس ایمیل 📧

اگر این قابلیت برای حسابت فعال شده باشد، می‌توانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت به‌صورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)

روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍

وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را می‌بینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒

بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت می‌شود.
ایمیل قبلی به‌عنوان Alternate Email (آدرس جایگزین) باقی می‌ماند.
ایمیل‌هایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox می‌رسند. (Google Help)

اگر این گزینه را نمی‌بینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را به‌صورت مرحله‌ای منتشر می‌کند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)

قبل از تغییر این نکات را بدان 📝👀
همه ایمیل‌ها، فایل‌های Drive، عکس‌های Photos و اطلاعات حسابت حفظ می‌شوند. 💾
می‌توانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامه‌ها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یک‌بار می‌توانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)
هکرها یک حفره امنیتی در فریمور کیف های سخت افزاری بیت کوین شرکت Coinkite به نام COLDCARD پیدا کردن که باعث تخلیه پول موجود در کیف چندین کاربر شده و تابحال بیش از 1082 بیت کوین معادل 70 میلیون دلار از این کیفها دزدیده شده.

منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست.

بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره.

در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده.

تقریبا تمام کیف پولهای COLDCARD با نسخه فریمور زیر دارای این اسیب پذیری هستن:
Mk2: v4.0.0–v4.1.9
Mk3: v4.0.0–v4.1.9
Mk4: <5.6.0
Mk5: <5.6.0
Q: <1.5.0Q

این شرکت برای اصلاح این مشکل امنیتی، اپدیتی برای این کیف پولها منتشر کرده ولی صرف اپدیت کردن این مشکل رو حل نمیکنه بلکه کاربر بعد از اپدیت باید بیت کوینهاش رو به یک کیف پول دیگه منتقل کنه، دستگاهش رو ریست کنه، کلمات ریکاوری جدید روی دستگاه بسازه و بیت کوینهاش رو به ادرس جدید دستگاه بفرسته تا از سیستم جدید ساخت کلمات ریکاوری با اعداد تصادفی قوی استفاده کنه.

بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید.

🔎 coinkite
با اکستنشن SingleFile میشه کل یه صفحه وب رو با هر چی عکس، استایل، فونت و... که داخلش هست، به صورت یه دونه فایل HTML دانلود کرد.

+ با یک کلیک
+ برای همه مرورگرها در دسترسه (از جمله فایرفاکس اندروید)
- بیشتر:
https://getsinglefile.com

@ | <Yaser Shahi/>
فریم‌ورک Ruby on Rails برای یک آسیب‌پذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصله‌های امنیتی منتشر کرده است.

این نقص به مهاجمان احراز هویت‌نشده امکان می‌دهد از طریق بارگذاری تصاویر دستکاری‌شده، فایل‌های دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامه‌های فضای ابری و توکن‌های API دسترسی یابند.

برنامه‌های آسیب‌پذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده می‌کنند و آپلود تصویر از کاربران غیرمعتمد را می‌پذیرند.

نسخه‌های Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامه‌هایی که از MiniMagick استفاده می‌کنند از این مسیر حمله مصون‌اند.

مدیران سیستم باید هرچه سریع‌تر به نسخه‌های Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامه‌های قابل دسترس توسط فرآیند Rails را تعویض کنند.

@ | <Teegra/>
Gitea RCE (CVE-2026-60004)

یک آسیب‌پذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که می‌تواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.

https://threatlab.ir/vulnerabilities/CVE-2026-60004/

@ | <Ramin Farajpour Cami/>
فریم‌ورک Open-Code-Review؛ ابزار کد‌ریویوی علی‌بابا که تو مقیاس واقعی تست شده و اپن‌سورس شد! یک معماری ترکیبی داره که لاین به لاین کد رو بررسی میکنه و جلوی مشکلاتی مثل خطاهای نخ (Thread Safety)، تزریق SQL و خطاهای NPE رو با هوش مصنوعی میگیره.

https://github.com/alibaba/open-code-review

@ | <کدنویس اسطوره‌ای/>
Forwarded from Gopher Academy
اصطلاح one-shot ramp-up
بسته به زمینه (نرم‌افزار، DevOps، AI یا سخت‌افزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راه‌اندازی یا افزایش ظرفیت در یک مرحله و به‌صورت یکباره، بدون افزایش تدریجی.
معنی واژه‌ها
One-shot =
یک‌باره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار می‌گیرند، منظور این است که به‌جای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر می‌رسد.

مثال در توسعه نرم‌افزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی

ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker

One-shot ramp-up

ثانیه 1 → 1000 Worker
همه Workerها یک‌باره ایجاد می‌شوند.

مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی به‌تدریج افزایش پیدا کند.

One-shot ramp-up
یعنی تمام کاربران مجازی هم‌زمان شروع به ارسال درخواست کنند.
مثلاً:

1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه

مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.

اRamp-up معمولی:
ا Podها به‌تدریج ساخته می‌شوند.

One-shot ramp-up: Scheduler
تلاش می‌کند هر ۵۰ Pod را تقریباً هم‌زمان ایجاد کند (البته با توجه به محدودیت‌های کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راه‌اندازی

معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم هم‌زمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویس‌های وابسته

جمع‌بندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً هم‌زمان به ظرفیت هدف برسند، نه اینکه به‌صورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینه‌های Load Testing، سیستم‌های توزیع‌شده، Kubernetes، سرویس‌های ابری و پردازش موازی استفاده می‌شود.