🔵 عنوان مقاله
CSS: The Bomb Inside Your Inbox (20 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی روشهای حمله و آسیبپذیریهای مربوط به CSS و HTML در سرویسهای ایمیل اینترنتی پرداخته شده است. شرکت Portswigger با بررسی و آزمایشهای خود نشان میدهد که چگونه میتوان از این آسیبپذیریها برای نفوذ به حسابهای کاربری و فریب کاربران بهره گرفت. در ادامه، به جزئیات این حملات و راهکارهای مقابله با آنها اشاره میشود.
این حملات اغلب از طریق قالببندی ناپایدار CSS و ترفندهای HTML صورت میگیرد که در ظاهر بیضرر به نظر میرسند، اما در حقیقت امکان اجرای کدهای مخرب و سرقت اطلاعات حساس را فراهم میکنند. برای نمونه، برچسبهای موجود در پیامهای ایمیل مانند Outlook میتوانند اقداماتی روی رابط کاربری انجام دهند، در حالی که ضعف در کدهای CSS قابلیت وارد کردن CSS دلخواه و جعل صفحه ورود را ممکن میسازد. این صفحات مخرب پس از فریب کاربران، قادر به جمعآوری پسوردهای آنان در مرورگر Firefox هستند.
همچنین، سرویسهای ایمیل مختلف مانند Yahoo Mail و AOL Mail در گذشته امکان عبور کردن CSS کپیشده از متنهای دیگر را فراهم میکردند، که این مسئله منجر به افشای توکنهای لاگین در ایمیلها میشد. مشکلات مربوط به پروکسی تصاویر در Fastmail میتواند برای رهگیری بازدیدکنندگان مورد سوءاستفاده قرار گیرد. علاوه بر این، ایمیلهای ProtonMail میتوانند آدرس IP کاربر را نشان دهند، و در مواردی، دستورات مخفی در محتوای ایمیل، باعث هدایت کاربران به صفحات مخرب یا سرریز اطلاعات شود.
در مجموع، این مقالات نشان میدهند که چگونه ضعفهای درون طراحی و کدهای CSS و HTML در سرویسهای پست الکترونیکی میتواند امنیت کاربران را تهدید کند و نیاز به اقدامات پیشگیرانه و بهروزرسانیهای مداوم دارد تا از نفوذهای مخرب جلوگیری شود.
#امنیت_ایمیل #حملات_وب #حفاظت_در_فضای_مجازی #امنیت_سایبری
🟣لینک مقاله:
https://portswigger.net/research/css-the-bomb-inside-your-inbox?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
CSS: The Bomb Inside Your Inbox (20 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی روشهای حمله و آسیبپذیریهای مربوط به CSS و HTML در سرویسهای ایمیل اینترنتی پرداخته شده است. شرکت Portswigger با بررسی و آزمایشهای خود نشان میدهد که چگونه میتوان از این آسیبپذیریها برای نفوذ به حسابهای کاربری و فریب کاربران بهره گرفت. در ادامه، به جزئیات این حملات و راهکارهای مقابله با آنها اشاره میشود.
این حملات اغلب از طریق قالببندی ناپایدار CSS و ترفندهای HTML صورت میگیرد که در ظاهر بیضرر به نظر میرسند، اما در حقیقت امکان اجرای کدهای مخرب و سرقت اطلاعات حساس را فراهم میکنند. برای نمونه، برچسبهای موجود در پیامهای ایمیل مانند Outlook میتوانند اقداماتی روی رابط کاربری انجام دهند، در حالی که ضعف در کدهای CSS قابلیت وارد کردن CSS دلخواه و جعل صفحه ورود را ممکن میسازد. این صفحات مخرب پس از فریب کاربران، قادر به جمعآوری پسوردهای آنان در مرورگر Firefox هستند.
همچنین، سرویسهای ایمیل مختلف مانند Yahoo Mail و AOL Mail در گذشته امکان عبور کردن CSS کپیشده از متنهای دیگر را فراهم میکردند، که این مسئله منجر به افشای توکنهای لاگین در ایمیلها میشد. مشکلات مربوط به پروکسی تصاویر در Fastmail میتواند برای رهگیری بازدیدکنندگان مورد سوءاستفاده قرار گیرد. علاوه بر این، ایمیلهای ProtonMail میتوانند آدرس IP کاربر را نشان دهند، و در مواردی، دستورات مخفی در محتوای ایمیل، باعث هدایت کاربران به صفحات مخرب یا سرریز اطلاعات شود.
در مجموع، این مقالات نشان میدهند که چگونه ضعفهای درون طراحی و کدهای CSS و HTML در سرویسهای پست الکترونیکی میتواند امنیت کاربران را تهدید کند و نیاز به اقدامات پیشگیرانه و بهروزرسانیهای مداوم دارد تا از نفوذهای مخرب جلوگیری شود.
#امنیت_ایمیل #حملات_وب #حفاظت_در_فضای_مجازی #امنیت_سایبری
🟣لینک مقاله:
https://portswigger.net/research/css-the-bomb-inside-your-inbox?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
PortSwigger Research
CSS:the bomb inside your inbox
Gareth Heyes - gareth.heyes@portswigger.net - @garethheyes It's quite common for webmail clients to render untrusted CSS in a trusted UI. They attempt to make this safe using CSS sanitization. In this
🔵 عنوان مقاله
Kontext (GitHub Repo)
🟢 خلاصه مقاله:
کنتکست، یک سامانه نوآورانه است که نقش میانجی را بین عاملهای هوش مصنوعی و ابزارهایی که آنها فراخوانی میکنند، ایفا میکند. این سیستم قادر است تمامی اقدامات پشتیبانیشده را نظارت کرده، قبل از اجرای اقدامات حیاتی، سیاستهای مربوطه را ارزیابی کند و سپس تصمیمات اتخاذ شده و نتایج حاصله را در یک دفترکل مجاز ذخیره کند. به این ترتیب، کنتکست نه تنها امنیت و کنترل بیشتری بر فعالیتهای هوش مصنوعی فراهم میکند، بلکه امکان رصد و مدیریت بهمراتب مؤثرتری را در فرآیندهای هوشمند فراهم میآورد.
این سامانه با تمرکز بر نظارت بر عملکردها و مستندسازی دقیق هر اقدام، نقش کلیدی در تضمین شفافیت و پاسخگویی در بستر هوش مصنوعی بازی میکند. بنابراین، در مواقعی که نیاز به اطمینان از پیروی سیستمها از سیاستها و ضوابط تعیینشده است، کنتکست ابزار موثری است که میتواند امنیت و اعتماد کاربران را بالا برده و کنترل بر فرآیندهای اتوماسیون هوشمند را تقویت کند.
#هوش_مصنوعی #امنیت_سیستم #مدیریت_سیاستها #نظارت
🟣لینک مقاله:
https://github.com/kontext-security/kontext?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Kontext (GitHub Repo)
🟢 خلاصه مقاله:
کنتکست، یک سامانه نوآورانه است که نقش میانجی را بین عاملهای هوش مصنوعی و ابزارهایی که آنها فراخوانی میکنند، ایفا میکند. این سیستم قادر است تمامی اقدامات پشتیبانیشده را نظارت کرده، قبل از اجرای اقدامات حیاتی، سیاستهای مربوطه را ارزیابی کند و سپس تصمیمات اتخاذ شده و نتایج حاصله را در یک دفترکل مجاز ذخیره کند. به این ترتیب، کنتکست نه تنها امنیت و کنترل بیشتری بر فعالیتهای هوش مصنوعی فراهم میکند، بلکه امکان رصد و مدیریت بهمراتب مؤثرتری را در فرآیندهای هوشمند فراهم میآورد.
این سامانه با تمرکز بر نظارت بر عملکردها و مستندسازی دقیق هر اقدام، نقش کلیدی در تضمین شفافیت و پاسخگویی در بستر هوش مصنوعی بازی میکند. بنابراین، در مواقعی که نیاز به اطمینان از پیروی سیستمها از سیاستها و ضوابط تعیینشده است، کنتکست ابزار موثری است که میتواند امنیت و اعتماد کاربران را بالا برده و کنترل بر فرآیندهای اتوماسیون هوشمند را تقویت کند.
#هوش_مصنوعی #امنیت_سیستم #مدیریت_سیاستها #نظارت
🟣لینک مقاله:
https://github.com/kontext-security/kontext?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - kontext-security/kontext: Secure agents in seconds with permissions enforced at runtime.
Secure agents in seconds with permissions enforced at runtime. - kontext-security/kontext
🔵 عنوان مقاله
Automated security review for plugin releases (2 minute read)
🟢 خلاصه مقاله:
در فرآیند انتشار هر افزونه در وردپرس، سایت WordPress.org به طور خودکار اقدام به بررسی امنیتی آن میکند. این بررسیها در خلال دورهای شش ساعته انجام میشود که هدف از آن اطمینان از عدم وجود آسیبپذیریها و مشکلات امنیتی در نسخه جدید است. این فرآیند خودکار نقش مهمی در حفظ امنیت اکوسیستم وردپرس دارد و از انتشار نسخههای ناامن و آسیبپذیر جلوگیری میکند.
در واقع، هر زمان که توسعهدهندگان تصمیم به انتشار نسخه جدیدی از افزونههای خود بگیرند، سیستم به صورت خودکار آن را مورد ارزیابی قرار میدهد. این عملیات شامل اسکنهای امنیتی و بررسیهای مختلف است که قبل از عرضه عمومی انجام میشود. پس از انجام این بررسیها و رفع احتمالی مشکلات، نسخه نهایی برای کاربران در دسترس قرار میگیرد. این روند، نوعی حفاظ است که به رشد مستمر و امن قالبهای افزونه کمک میکند و اعتماد کاربران را حفظ مینماید.
در نهایت، این سیستم خودکار، با به کارگیری فناوریهای پیشرفته و استانداردهای امنیتی، نقش اساسی در تامین سلامت و امنیت سایتهای وردپرس دارد و باعث کاهش احتمال وقوع حملات ناشی از نسخههای ناسالم میشود. بنابراین، توسعهدهندگان باید همواره به رعایت بهترین شیوههای امنیتی توجه کنند تا فرآیند بررسی و تایید سریعتر و مؤثرتر انجام شود و کاربران نهایی از یک تجربه ایمن و مطمئن بهرهمند گردند.
#امنیت_وردپرس #بررسی_خودکار #امنیت_سایت #توسعه_ایمن
🟣لینک مقاله:
https://make.wordpress.org/plugins/2026/09/09/automated-security-review-for-plugin-releases/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Automated security review for plugin releases (2 minute read)
🟢 خلاصه مقاله:
در فرآیند انتشار هر افزونه در وردپرس، سایت WordPress.org به طور خودکار اقدام به بررسی امنیتی آن میکند. این بررسیها در خلال دورهای شش ساعته انجام میشود که هدف از آن اطمینان از عدم وجود آسیبپذیریها و مشکلات امنیتی در نسخه جدید است. این فرآیند خودکار نقش مهمی در حفظ امنیت اکوسیستم وردپرس دارد و از انتشار نسخههای ناامن و آسیبپذیر جلوگیری میکند.
در واقع، هر زمان که توسعهدهندگان تصمیم به انتشار نسخه جدیدی از افزونههای خود بگیرند، سیستم به صورت خودکار آن را مورد ارزیابی قرار میدهد. این عملیات شامل اسکنهای امنیتی و بررسیهای مختلف است که قبل از عرضه عمومی انجام میشود. پس از انجام این بررسیها و رفع احتمالی مشکلات، نسخه نهایی برای کاربران در دسترس قرار میگیرد. این روند، نوعی حفاظ است که به رشد مستمر و امن قالبهای افزونه کمک میکند و اعتماد کاربران را حفظ مینماید.
در نهایت، این سیستم خودکار، با به کارگیری فناوریهای پیشرفته و استانداردهای امنیتی، نقش اساسی در تامین سلامت و امنیت سایتهای وردپرس دارد و باعث کاهش احتمال وقوع حملات ناشی از نسخههای ناسالم میشود. بنابراین، توسعهدهندگان باید همواره به رعایت بهترین شیوههای امنیتی توجه کنند تا فرآیند بررسی و تایید سریعتر و مؤثرتر انجام شود و کاربران نهایی از یک تجربه ایمن و مطمئن بهرهمند گردند.
#امنیت_وردپرس #بررسی_خودکار #امنیت_سایت #توسعه_ایمن
🟣لینک مقاله:
https://make.wordpress.org/plugins/2026/09/09/automated-security-review-for-plugin-releases/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Make WordPress Plugins
Automated security review for plugin releases
We’re launching an automated security review for every plugin release. Before a release is distributed through the WordPress.org update API, it is analyzed for security issues and releases th…
🔵 عنوان مقاله
OpenAI's new reasoning technique alarms AI safety experts (3 minute read)
🟢 خلاصه مقاله:
شرکت OpenAI با معرفی مدل جدید خود به نام Astra، نوعی تکنیک استدلال جدید را به کار گرفته است که توجه کارشناسان حوزه امنیت هوش مصنوعی را برانگیخته است. این مدل از مفهوم «عمق تکراری» بهره میبرد، به این معنی که به جای انجام مسیرهای استدلال مرحله به مرحله، میتواند سوال مورد نظر را چندین بار تکرار کند و در این فرآیند، مسیرهای استدلالی بسیار پیچیدهتری ایجاد میشود. این روش، تولید گزارشهای پیوسته و قابل فهم از فرآیند تفکر مدل را دشوار میسازد، به طوری که تحلیلهای حالت زنجیرهای فکر در آنها قابل پیگیری نیست و شفافیت کاهش مییابد.
در صورتی که این تکنیک به بخشهای بزرگتری توسعه یابد، ممکن است استدلالهای مدل کاملاً در فضای پنهان قرار گیرد و نظارت و درک رفتارهای آن دشوارتر شود. این مسأله نگرانیهایی جدی در زمینه امنیت و کنترل هوش مصنوعی ایجاد کرده است، چرا که هرگونه ناپایداری یا خطای ناخواسته در مدلهای پیچیدهتر، احتمال بروز مشکلات را افزایش میدهد. اما جاکوب پاشوکی، یکی از توسعهدهندگان OpenAI، این نگرانیها را کاهش داد و اعلام کرد که فرآیند زنجیرهای فکر در Astra هنوز قابل خواندن و پیگیری است و نظارت بر عملکرد آن همچنان یک اولویت مهم برای تحقیقات است.
در نتیجه، گرچه فناوری جدید پدید آمده از سوی OpenAI امکاناتی بیسابقه در فرآیند استدلال و یادگیری ماشین فراهم میآورد، اما باید به دقت مراقب نحوه توسعه آن بود. ضرورت دارد تا کنترلهای لازم برای تضمین امنیت و شفافیت در این فناوریها حفظ شود و فرآیندهای نظارتی ادامه یابند تا از بروز هرگونه خطر احتمالی جلوگیری شود.
#هوش_مصنوعی #امنیت_هوش_مصنوعی #پیشرفت_تکنولوژی #نظارت
🟣لینک مقاله:
https://techcrunch.com/2026/09/02/openais-new-reasoning-technique-alarms-ai-safety-experts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
OpenAI's new reasoning technique alarms AI safety experts (3 minute read)
🟢 خلاصه مقاله:
شرکت OpenAI با معرفی مدل جدید خود به نام Astra، نوعی تکنیک استدلال جدید را به کار گرفته است که توجه کارشناسان حوزه امنیت هوش مصنوعی را برانگیخته است. این مدل از مفهوم «عمق تکراری» بهره میبرد، به این معنی که به جای انجام مسیرهای استدلال مرحله به مرحله، میتواند سوال مورد نظر را چندین بار تکرار کند و در این فرآیند، مسیرهای استدلالی بسیار پیچیدهتری ایجاد میشود. این روش، تولید گزارشهای پیوسته و قابل فهم از فرآیند تفکر مدل را دشوار میسازد، به طوری که تحلیلهای حالت زنجیرهای فکر در آنها قابل پیگیری نیست و شفافیت کاهش مییابد.
در صورتی که این تکنیک به بخشهای بزرگتری توسعه یابد، ممکن است استدلالهای مدل کاملاً در فضای پنهان قرار گیرد و نظارت و درک رفتارهای آن دشوارتر شود. این مسأله نگرانیهایی جدی در زمینه امنیت و کنترل هوش مصنوعی ایجاد کرده است، چرا که هرگونه ناپایداری یا خطای ناخواسته در مدلهای پیچیدهتر، احتمال بروز مشکلات را افزایش میدهد. اما جاکوب پاشوکی، یکی از توسعهدهندگان OpenAI، این نگرانیها را کاهش داد و اعلام کرد که فرآیند زنجیرهای فکر در Astra هنوز قابل خواندن و پیگیری است و نظارت بر عملکرد آن همچنان یک اولویت مهم برای تحقیقات است.
در نتیجه، گرچه فناوری جدید پدید آمده از سوی OpenAI امکاناتی بیسابقه در فرآیند استدلال و یادگیری ماشین فراهم میآورد، اما باید به دقت مراقب نحوه توسعه آن بود. ضرورت دارد تا کنترلهای لازم برای تضمین امنیت و شفافیت در این فناوریها حفظ شود و فرآیندهای نظارتی ادامه یابند تا از بروز هرگونه خطر احتمالی جلوگیری شود.
#هوش_مصنوعی #امنیت_هوش_مصنوعی #پیشرفت_تکنولوژی #نظارت
🟣لینک مقاله:
https://techcrunch.com/2026/09/02/openais-new-reasoning-technique-alarms-ai-safety-experts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
TechCrunch
OpenAI’s new reasoning technique alarms AI safety experts | TechCrunch
OpenAI’s new Astra model will use “recurrent depth,” a technique that allows the model to operate outside of the sequential thinking that characterizes most reasoning models.
🔵 عنوان مقاله
Your team is using AI. Help them secure it with Datadog's guide (Sponsor)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، وضعیت قبل از ظهور هوش مصنوعی هم چالشبرانگیز بود، اما حالا اوضاع پیچیدهتر و پیچیدهتر شده است. تیم شما در حال استفاده از هوش مصنوعی است و حفظ امنیت آن اهمیت ویژهای پیدا کرده است. راهنمای دیتادِگ، که توسط حامی مالی ارائه شده است، به شما کمک میکند تا با درک بهتر نحوه کار هوش مصنوعی، نقاط ورود و منطق تجاری آن، همچنین اجزای اصلی که برنامههای یادگیری عمیق را میزبانی و اجرا میکنند، امنیت این فناوری حیاتی را تقویت کنید. این راهنما علاوه بر توضیحات فنی، گامهای عملی و کاربردی برای بهبود امنیت هوش مصنوعی در همان روز ارائه میدهد، تا بتوانید در برابر تهدیدات روزافزون ایمن بمانید و اعتماد بیشتری در زمینه سایبر امنیت کسب کنید. با دریافت این راهنما، میتوانید استراتژیهای موثری برای محافظت از پروژههای مبتنی بر هوش مصنوعی خود تدوین کنید و امنیت تیم و سازمانتان را تضمین نمایید.
#امنیت_سایبری #هوش_مصنوعی #حفاظت_در_فضای_یادگیری_عمیق #راهکارهای_امنیتی
🟣لینک مقاله:
https://www.datadoghq.com/resources/ai-security-best-practices/?utm_source=tldrnewsletter&utm_medium=newsletter&utm_campaign=dg-content-ebook-aisecuritybestpractices-security-app-ww-en-701vy00000v709wyar-tldr-infosec-secondary-091026
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Your team is using AI. Help them secure it with Datadog's guide (Sponsor)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، وضعیت قبل از ظهور هوش مصنوعی هم چالشبرانگیز بود، اما حالا اوضاع پیچیدهتر و پیچیدهتر شده است. تیم شما در حال استفاده از هوش مصنوعی است و حفظ امنیت آن اهمیت ویژهای پیدا کرده است. راهنمای دیتادِگ، که توسط حامی مالی ارائه شده است، به شما کمک میکند تا با درک بهتر نحوه کار هوش مصنوعی، نقاط ورود و منطق تجاری آن، همچنین اجزای اصلی که برنامههای یادگیری عمیق را میزبانی و اجرا میکنند، امنیت این فناوری حیاتی را تقویت کنید. این راهنما علاوه بر توضیحات فنی، گامهای عملی و کاربردی برای بهبود امنیت هوش مصنوعی در همان روز ارائه میدهد، تا بتوانید در برابر تهدیدات روزافزون ایمن بمانید و اعتماد بیشتری در زمینه سایبر امنیت کسب کنید. با دریافت این راهنما، میتوانید استراتژیهای موثری برای محافظت از پروژههای مبتنی بر هوش مصنوعی خود تدوین کنید و امنیت تیم و سازمانتان را تضمین نمایید.
#امنیت_سایبری #هوش_مصنوعی #حفاظت_در_فضای_یادگیری_عمیق #راهکارهای_امنیتی
🟣لینک مقاله:
https://www.datadoghq.com/resources/ai-security-best-practices/?utm_source=tldrnewsletter&utm_medium=newsletter&utm_campaign=dg-content-ebook-aisecuritybestpractices-security-app-ww-en-701vy00000v709wyar-tldr-infosec-secondary-091026
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Datadog
AI Security Best Practices Guide | Datadog
Learn best practices for AI security with Datadog. Get the guide.
🔵 عنوان مقاله
UK Moves to Block High-Risk Tech Suppliers From Critical Infrastructure (3 minute read)
🟢 خلاصه مقاله:
در روز ۲۴ آگوست، وزرای بریتانیا لایحه امنیت سایبری و مقاومت را با پیشنهاد تعدیلات جدیدی ارائه کردند. این تغییرات اجازه میدهند تا دولت بتواند ارائهدهندگان فناوریهای پرخطر را از فعالیت در بخشهای حیاتی کشور محدود یا مسدود کند. این اقدام پس از وقوع حملهای مرتبط با ایران صورت گرفت که منجر به خاموشی یک مرکز انرژی در انگلستان برای چهار روز متوالی شد. لایحه مذکور هماکنون بر اهمیت گزارشدهی سریع حوادث و اعمال جریمههای سنگین تأکید دارد و در عین حال، شرکتهای کوچک و متوسط که تامینکنندههای کلیدی این بخشها هستند، ممکن است در صورت نبود کنترلهای مناسب، از فعالیتشان منع شوند.
این تحولات نشان میدهد که انگلستان در تلاش است تا با تقویت تدابیر امنیت سایبری، از زیرساختهای حیاتی کشور مقابل تهدیدهای فزاینده محافظت کند و اطمینان یابد که فناوریهای پرخطر به دست افراد یا سازمانهای خطرناکی نیفتد. در نتیجه، سیستمهای حساس کشور دیگر نمیتوانند با خطرات ناشی از فناوری های نامطمئن یا متخلف، آسیبپذیر شوند و امنیت ملی کشور تقویت خواهد شد.
#امنیت_سایبری #زیرساخت_حیاتی #توسعه_فناوری #بریتانیا
🟣لینک مقاله:
https://www.securityweek.com/uk-moves-to-block-high-risk-tech-suppliers-from-critical-infrastructure/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
UK Moves to Block High-Risk Tech Suppliers From Critical Infrastructure (3 minute read)
🟢 خلاصه مقاله:
در روز ۲۴ آگوست، وزرای بریتانیا لایحه امنیت سایبری و مقاومت را با پیشنهاد تعدیلات جدیدی ارائه کردند. این تغییرات اجازه میدهند تا دولت بتواند ارائهدهندگان فناوریهای پرخطر را از فعالیت در بخشهای حیاتی کشور محدود یا مسدود کند. این اقدام پس از وقوع حملهای مرتبط با ایران صورت گرفت که منجر به خاموشی یک مرکز انرژی در انگلستان برای چهار روز متوالی شد. لایحه مذکور هماکنون بر اهمیت گزارشدهی سریع حوادث و اعمال جریمههای سنگین تأکید دارد و در عین حال، شرکتهای کوچک و متوسط که تامینکنندههای کلیدی این بخشها هستند، ممکن است در صورت نبود کنترلهای مناسب، از فعالیتشان منع شوند.
این تحولات نشان میدهد که انگلستان در تلاش است تا با تقویت تدابیر امنیت سایبری، از زیرساختهای حیاتی کشور مقابل تهدیدهای فزاینده محافظت کند و اطمینان یابد که فناوریهای پرخطر به دست افراد یا سازمانهای خطرناکی نیفتد. در نتیجه، سیستمهای حساس کشور دیگر نمیتوانند با خطرات ناشی از فناوری های نامطمئن یا متخلف، آسیبپذیر شوند و امنیت ملی کشور تقویت خواهد شد.
#امنیت_سایبری #زیرساخت_حیاتی #توسعه_فناوری #بریتانیا
🟣لینک مقاله:
https://www.securityweek.com/uk-moves-to-block-high-risk-tech-suppliers-from-critical-infrastructure/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
SecurityWeek
UK Moves to Block High-Risk Tech Suppliers From Critical Infrastructure
Late amendments to the Cyber Security and Resilience Bill would give ministers new powers to restrict risky technology providers as supply chain attacks intensify.
🔵 عنوان مقاله
Tailcat (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای شبکههای کامپیوتری، ابزارهای مختلفی وجود دارند که هر یک کاربردهای خاص خود را دارند و کاربران میتوانند بر اساس نیازهایشان از آنها بهرهمند شوند. یکی از این ابزارها، نرمافزار «Tailcat» است که با الهام از پروژههای متن باز Tailscale توسعه یافته است. این ابزار در واقع نسخهای بازنویسی شده است که نقش «netcat» را بر عهده میگیرد، اما با ویژگی منحصر به فردی که آن را از نسخههای معمول متفاوت میکند.
Tailcat به گونهای طراحی شده است که میتواند ارتباطات شبکهای را بر بستر لایه دادههای Tailscale مدیریت کند، بدون اینکه به کنترل پانل یا قسمت کنترل Tailscale نیاز داشته باشد. این موضوع اجازه میدهد تا کاربران بتوانند ارتباطات مستقیم و امن بین دستگاهها برقرار کنند، در حالی که از امکانات و زیرساختهای Tailscale بهرهمند میشوند، اما کنترل بیشتری بر روند تماسها و ارتباطات خود دارند.
این ترکیب از ویژگیها، به خصوص برای توسعهدهندگان و افرادی که به امنیت و سرعت در انتقال داده اهمیت میدهند، بسیار جذاب است. به جای استفاده از کنترلهای مرکزی، ارتباطات در این سیستم به صورت مستقل و مستقیم انجام میشود، که در نتیجه کارایی و انعطافپذیری شبکه بهبود مییابد. بنابراین، Tailcat یکی از ابزارهای قدرتمند است که تلاش میکند تا کارایی و امنیت شبکههای مدرن را با روشی ساده و قابل اطمینان افزایش دهد.
#شبکه #امنیت #توسعه_وب #پروژه_باز
🟣لینک مقاله:
https://github.com/tailscale/tailcat?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Tailcat (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای شبکههای کامپیوتری، ابزارهای مختلفی وجود دارند که هر یک کاربردهای خاص خود را دارند و کاربران میتوانند بر اساس نیازهایشان از آنها بهرهمند شوند. یکی از این ابزارها، نرمافزار «Tailcat» است که با الهام از پروژههای متن باز Tailscale توسعه یافته است. این ابزار در واقع نسخهای بازنویسی شده است که نقش «netcat» را بر عهده میگیرد، اما با ویژگی منحصر به فردی که آن را از نسخههای معمول متفاوت میکند.
Tailcat به گونهای طراحی شده است که میتواند ارتباطات شبکهای را بر بستر لایه دادههای Tailscale مدیریت کند، بدون اینکه به کنترل پانل یا قسمت کنترل Tailscale نیاز داشته باشد. این موضوع اجازه میدهد تا کاربران بتوانند ارتباطات مستقیم و امن بین دستگاهها برقرار کنند، در حالی که از امکانات و زیرساختهای Tailscale بهرهمند میشوند، اما کنترل بیشتری بر روند تماسها و ارتباطات خود دارند.
این ترکیب از ویژگیها، به خصوص برای توسعهدهندگان و افرادی که به امنیت و سرعت در انتقال داده اهمیت میدهند، بسیار جذاب است. به جای استفاده از کنترلهای مرکزی، ارتباطات در این سیستم به صورت مستقل و مستقیم انجام میشود، که در نتیجه کارایی و انعطافپذیری شبکه بهبود مییابد. بنابراین، Tailcat یکی از ابزارهای قدرتمند است که تلاش میکند تا کارایی و امنیت شبکههای مدرن را با روشی ساده و قابل اطمینان افزایش دهد.
#شبکه #امنیت #توسعه_وب #پروژه_باز
🟣لینک مقاله:
https://github.com/tailscale/tailcat?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - tailscale/tailcat: like netcat, but over Tailscale's data plane, without Tailscale's control plane
like netcat, but over Tailscale's data plane, without Tailscale's control plane - tailscale/tailcat
🔵 عنوان مقاله
Hackers Infect Android Car Head Units with Proxy Botnet Malware (2 minute read)
🟢 خلاصه مقاله:
گروه تهدید MoYu به تازگی توانسته است دستگاههای پخش خودروهای اندرویدی برند DoFun را هک کند. این حمله از طریق نصب یک فایل APK مخرب انجام شده است که به سرقت اطلاعات و کنترلهای نامرئی در خودرو کمک میکند. در واقع، مهاجمان با استفاده از این روش، نرمافزار مخرب "JarService" را بر روی سیستم نصب کردهاند که از طریق اپلیکیشن قانونی TWCore، دستورات را از یک سرور MQTT دریافت میکند. هدف اصلی این تروجان، تبدیل خودروهای آلوده به نقاط پراکنده برای شبکههای پروکسی SOCKS5 و اجرای حملات کلیکی ناخواسته است که میتواند سلامت شبکه و کاربران را تهدید کند. خوشبختانه، محققان گزارش دادهاند که هیچ نشانهای از تداخل در کنترلهای فیزیکی خودرو یافت نشده است، اما دارندگان خودروهای آسیبدیده باید به دیوارههای شبکه داخلی خود دقت بیشتری داشته و ترافیک شبکه را برای فعالیتهای غیرمسموع نظارت کنند تا از نفوذهای احتمالی جلوگیری شود.
حالا لازم است کاربران و مالکان خودروهای ماشینی که از این نوع سیستمهای اندرویدی استفاده میکنند، هوشیار باشند و اقدامهای لازم را در جهت کاهش خطر انجام دهند. استفاده از نسخههای معتبر نرمافزار، نصب بروزرسانیهای امنیتی، و مراقبت دقیق در ترافیک شبکه میتواند نقش مهمی در حفاظت از دستگاههای هوشمند خودرو ایفا کند. تحقیقات نشان میدهد که هر روز ابزارهای جدیدتری برای نفوذ و سوءاستفاده از سیستمهای ارتباطی خودروها توسعه مییابد، بنابراین آگاهی و آمادگی به عنوان فاکتورهای کلیدی در این حوزه اهمیت زیادی دارد.
#امنیت_خودرو #حملات_سایبری #دنیای_هوشمند #حفاظت_شبکه
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hackers Infect Android Car Head Units with Proxy Botnet Malware (2 minute read)
🟢 خلاصه مقاله:
گروه تهدید MoYu به تازگی توانسته است دستگاههای پخش خودروهای اندرویدی برند DoFun را هک کند. این حمله از طریق نصب یک فایل APK مخرب انجام شده است که به سرقت اطلاعات و کنترلهای نامرئی در خودرو کمک میکند. در واقع، مهاجمان با استفاده از این روش، نرمافزار مخرب "JarService" را بر روی سیستم نصب کردهاند که از طریق اپلیکیشن قانونی TWCore، دستورات را از یک سرور MQTT دریافت میکند. هدف اصلی این تروجان، تبدیل خودروهای آلوده به نقاط پراکنده برای شبکههای پروکسی SOCKS5 و اجرای حملات کلیکی ناخواسته است که میتواند سلامت شبکه و کاربران را تهدید کند. خوشبختانه، محققان گزارش دادهاند که هیچ نشانهای از تداخل در کنترلهای فیزیکی خودرو یافت نشده است، اما دارندگان خودروهای آسیبدیده باید به دیوارههای شبکه داخلی خود دقت بیشتری داشته و ترافیک شبکه را برای فعالیتهای غیرمسموع نظارت کنند تا از نفوذهای احتمالی جلوگیری شود.
حالا لازم است کاربران و مالکان خودروهای ماشینی که از این نوع سیستمهای اندرویدی استفاده میکنند، هوشیار باشند و اقدامهای لازم را در جهت کاهش خطر انجام دهند. استفاده از نسخههای معتبر نرمافزار، نصب بروزرسانیهای امنیتی، و مراقبت دقیق در ترافیک شبکه میتواند نقش مهمی در حفاظت از دستگاههای هوشمند خودرو ایفا کند. تحقیقات نشان میدهد که هر روز ابزارهای جدیدتری برای نفوذ و سوءاستفاده از سیستمهای ارتباطی خودروها توسعه مییابد، بنابراین آگاهی و آمادگی به عنوان فاکتورهای کلیدی در این حوزه اهمیت زیادی دارد.
#امنیت_خودرو #حملات_سایبری #دنیای_هوشمند #حفاظت_شبکه
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Hackers infect Android car head units with proxy botnet malware
A supply-chain attack targeting Android-based car head units is using a legitimate device-update app to spread malware that enlists compromised devices in a proxy botnet or uses them for ad fraud.
🔵 عنوان مقاله
Pentagon Personnel Agency Data Breach Impacts 3 Million People (1 minute read)
🟢 خلاصه مقاله:
در یک خبر نگرانکننده، مرکز دادههای نیروی انسانی وزارت دفاع آمریکا طی یک حمله سایبری، اطلاعات شخصی بیش از سه میلیون نفر را در معرض خطر قرار داد. این مرکز، که مسئول مدیریت و نگهداری اطلاعات کارمندان و خدمات نظامی است، یک سرور اشتراکگذاری فایل ضعیف و آسیبپذیر داشت که بدون رمزگذاری، دادههای حساس افراد را در اختیار قرار میداد.
در طول مدت زمانی از اکتبر ۲۰۲۵ تا ۱۶ ژوئیه ۲۰۲۶، افراد ناشناس توانستند به این فایلها دست یابند و اطلاعات شخصی افراد را سرقت کنند. این اطلاعات شامل شمارههای امنیت اجتماعی، نامها، تاریخ تولد، جزئیات تماس، دادههای جمعیتی و تخصصهای نظامی افراد بود. این حادثه تنها برای افراد زنده تأثير نداشت، بلکه دادههای حدود ۲۹۴ هزار فرد فوتشده نیز فاش شده است، که ممکن است در مواردی مانند احراز هویت و امور مالی مشکلساز باشد.
این نفوذ سایبری نگرانیهای بزرگی درباره امنیت و حریم خصوصی افراد را برانگیخته است و بر اهمیت افزایش اقدامات امنیتی در محافظت از دادههای حساس تأکید دارد. روشن است که فناوریهای امنیتی باید بهروز شده و سیاستهای حفاظت از اطلاعات جدیتر اجرا شوند تا چنین حوادثی در آینده تکرار نشود.
#امنیت_اطلاعات #امنیت_سایبری #حریم_خصوصی #دفاع
🟣لینک مقاله:
https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Pentagon Personnel Agency Data Breach Impacts 3 Million People (1 minute read)
🟢 خلاصه مقاله:
در یک خبر نگرانکننده، مرکز دادههای نیروی انسانی وزارت دفاع آمریکا طی یک حمله سایبری، اطلاعات شخصی بیش از سه میلیون نفر را در معرض خطر قرار داد. این مرکز، که مسئول مدیریت و نگهداری اطلاعات کارمندان و خدمات نظامی است، یک سرور اشتراکگذاری فایل ضعیف و آسیبپذیر داشت که بدون رمزگذاری، دادههای حساس افراد را در اختیار قرار میداد.
در طول مدت زمانی از اکتبر ۲۰۲۵ تا ۱۶ ژوئیه ۲۰۲۶، افراد ناشناس توانستند به این فایلها دست یابند و اطلاعات شخصی افراد را سرقت کنند. این اطلاعات شامل شمارههای امنیت اجتماعی، نامها، تاریخ تولد، جزئیات تماس، دادههای جمعیتی و تخصصهای نظامی افراد بود. این حادثه تنها برای افراد زنده تأثير نداشت، بلکه دادههای حدود ۲۹۴ هزار فرد فوتشده نیز فاش شده است، که ممکن است در مواردی مانند احراز هویت و امور مالی مشکلساز باشد.
این نفوذ سایبری نگرانیهای بزرگی درباره امنیت و حریم خصوصی افراد را برانگیخته است و بر اهمیت افزایش اقدامات امنیتی در محافظت از دادههای حساس تأکید دارد. روشن است که فناوریهای امنیتی باید بهروز شده و سیاستهای حفاظت از اطلاعات جدیتر اجرا شوند تا چنین حوادثی در آینده تکرار نشود.
#امنیت_اطلاعات #امنیت_سایبری #حریم_خصوصی #دفاع
🟣لینک مقاله:
https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
SecurityWeek
Pentagon Personnel Agency Data Breach Impacts 3 Million People
The data breach affects the Defense Manpower Data Center (DMDC), which maintains personnel records for the Department of Defense.
🔵 عنوان مقاله
Breaking Secure Boot Without Breaking the Crypto (57 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی امنیت بوت مطمئن میپردازیم و نشان میدهیم که انجام بررسی امضا به تنهایی کافی نیست تا امنیت دستگاه تضمین شود. مقاله در چهار بخش مختلف شکستهای احتمالی فرآیند بوت امن را تحلیل میکند: اول اینکه، آیا فرآیند بررسی امضا اجرا شده است، دوم اینکه آیا دادههایی که بررسی میشوند، همانها هستند، سوم اینکه امضاءکننده مجاز بوده است، و در نهایت اینکه آیا این بخشها در زمان اجرا همچنان معتبر و فعال باقی ماندهاند. این موضوع به معنای بررسی دقیقی است از زنجیرههای امنیتی Qualcomm مانند PBL، XBL-SC، و TME، و همچنین نقشهای Verification Boot در سیستمعاملAndroid، فرآیندهای derivation کلید DICE و نقشهای attestation در RATS.
در این مطالعه، نمونههای واقعی از آسیبپذیریهای امنیتی (CVEs) مرور میشوند؛ مثلاً CVE-2019-2278 نشان میدهد که چگونه یک کلیدمنبع رد شده هنوز میتواند یک تصویر بوت را اعتبارسنجی کند، و CVE-2023-48425 به نمایش میگذارد که چگونه یک شکست در فرآیند AVB منجر به زنجیرهای از آسیبپذیریها میشود. این تحلیلها اهمیت توجه دقیق به جزئیات امنیتی را در فرآیندهای بوت و فرآیندهای رمزنگاری آنها تأکید میکند و راهکارهای عملی برای مقابله با این خطرات ارائه میدهد.
در پایان، این مقاله ابعاد مختلف امنیت بوت را بررسی میکند و نشان میدهد چگونه میتوان با فهم دقیق و اصلاح آسیبپذیریها، از صحت و امنیت سیستمهای موبایل و سختافزار حفاظت کرد، بدون اینکه در اصول رمزنگاری و امنیت پایه تردید وارد شود.
#امنیت_بوت #حفاظت_سیستم #آسیبپذیری #رمزنگاری
🟣لینک مقاله:
https://0x434b.dev/breaking-secure-boot-without-breaking-the-crypto/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Breaking Secure Boot Without Breaking the Crypto (57 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی امنیت بوت مطمئن میپردازیم و نشان میدهیم که انجام بررسی امضا به تنهایی کافی نیست تا امنیت دستگاه تضمین شود. مقاله در چهار بخش مختلف شکستهای احتمالی فرآیند بوت امن را تحلیل میکند: اول اینکه، آیا فرآیند بررسی امضا اجرا شده است، دوم اینکه آیا دادههایی که بررسی میشوند، همانها هستند، سوم اینکه امضاءکننده مجاز بوده است، و در نهایت اینکه آیا این بخشها در زمان اجرا همچنان معتبر و فعال باقی ماندهاند. این موضوع به معنای بررسی دقیقی است از زنجیرههای امنیتی Qualcomm مانند PBL، XBL-SC، و TME، و همچنین نقشهای Verification Boot در سیستمعاملAndroid، فرآیندهای derivation کلید DICE و نقشهای attestation در RATS.
در این مطالعه، نمونههای واقعی از آسیبپذیریهای امنیتی (CVEs) مرور میشوند؛ مثلاً CVE-2019-2278 نشان میدهد که چگونه یک کلیدمنبع رد شده هنوز میتواند یک تصویر بوت را اعتبارسنجی کند، و CVE-2023-48425 به نمایش میگذارد که چگونه یک شکست در فرآیند AVB منجر به زنجیرهای از آسیبپذیریها میشود. این تحلیلها اهمیت توجه دقیق به جزئیات امنیتی را در فرآیندهای بوت و فرآیندهای رمزنگاری آنها تأکید میکند و راهکارهای عملی برای مقابله با این خطرات ارائه میدهد.
در پایان، این مقاله ابعاد مختلف امنیت بوت را بررسی میکند و نشان میدهد چگونه میتوان با فهم دقیق و اصلاح آسیبپذیریها، از صحت و امنیت سیستمهای موبایل و سختافزار حفاظت کرد، بدون اینکه در اصول رمزنگاری و امنیت پایه تردید وارد شود.
#امنیت_بوت #حفاظت_سیستم #آسیبپذیری #رمزنگاری
🟣لینک مقاله:
https://0x434b.dev/breaking-secure-boot-without-breaking-the-crypto/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Low-level adventures
Breaking secure boot without breaking the crypto
This will be mostly rambling disguised as a technical walkthrough. I will touch on certain topics such as hardware roots of trust, signed image formats, Qualcomm boot stages, Android Verified Boot, UEFI, measured boot, and remote evidence (remote attestation).…
🔵 عنوان مقاله
OAuth token abuse: how the attack works and how to stop it (7 minute read)
🟢 خلاصه مقاله:
با توجه به نوع نگرانیهای امنیتی در دنیای دیجیتال امروزی، سوءاستفاده از توکنهای OAuth تبدیل به یکی از تهدیدات جدی شده است که ممکن است آسیبهای جدی به سازمانها وارد کند. این نوع حملات به مهاجمان اجازه میدهد تا دسترسی سطح برنامهای داشته باشند، در حالی که این دسترسی حتی پس از تغییر رمز عبور یا فعالسازی احراز هویت چند عاملی نیز باقی میماند. دلیل این موضوع آن است که توکنها متعلق به برنامهها هستند و نه کاربران، بنابراین به راحتی میتوان از روشهایی مانند فیشینگ رضایتنامه، فیشینگ کد دستگاه، افزودن اعتبارنامههای مخرب به برنامههای موجود، یا استفاده از برنامههای طرف اولی که پیشمجاز شدهاند، آنها را به دست آورد.
در این حالت، برنامههای مخرب معمولاً در فضای تامینکننده خدمات حملهگر قرار دارند و از آنجا حملات را مدیریت میکنند. بنابراین، مدیران امنیت باید به رویدادهای مرتبط با این نوع حملات در سرویس Entra ID توجه ویژه داشته باشند. نظارت بر رویدادهایی مانند افزودن سرویس پرینسیپل، رضایتنامه موافقت با برنامه، اعطای مجوزهای تفویضشده و تغییرات در برنامهها، از اقدامات کلیدی برای شناسایی فعالیتهای مشکوک است. این اقدامات کمک میکنند تا حملات به سرعت شناسایی شده و از خسارات بزرگ جلوگیری شود.
در نتیجه، آگاهی و نظارت دقیق بر رویدادهای امنیتی، کلید مقابله با حملات سوءاستفاده از توکنهای OAuth است، و سازمانها باید از ابزارها و سیاستهای مناسب برای تقویت امنیت حسابها و مدیریت دسترسیها استفاده کنند تا امنیت خود را در برابر این نوع تهدیدات حفظ نمایند.
#امنیت_سایبری #حملات_دنیای_دیجیتال #OAuth #مدیریت_دسترسی
🟣لینک مقاله:
https://www.scworld.com/tech-explainer/oauth-token-abuse-how-the-attack-works-and-how-to-stop-it?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
OAuth token abuse: how the attack works and how to stop it (7 minute read)
🟢 خلاصه مقاله:
با توجه به نوع نگرانیهای امنیتی در دنیای دیجیتال امروزی، سوءاستفاده از توکنهای OAuth تبدیل به یکی از تهدیدات جدی شده است که ممکن است آسیبهای جدی به سازمانها وارد کند. این نوع حملات به مهاجمان اجازه میدهد تا دسترسی سطح برنامهای داشته باشند، در حالی که این دسترسی حتی پس از تغییر رمز عبور یا فعالسازی احراز هویت چند عاملی نیز باقی میماند. دلیل این موضوع آن است که توکنها متعلق به برنامهها هستند و نه کاربران، بنابراین به راحتی میتوان از روشهایی مانند فیشینگ رضایتنامه، فیشینگ کد دستگاه، افزودن اعتبارنامههای مخرب به برنامههای موجود، یا استفاده از برنامههای طرف اولی که پیشمجاز شدهاند، آنها را به دست آورد.
در این حالت، برنامههای مخرب معمولاً در فضای تامینکننده خدمات حملهگر قرار دارند و از آنجا حملات را مدیریت میکنند. بنابراین، مدیران امنیت باید به رویدادهای مرتبط با این نوع حملات در سرویس Entra ID توجه ویژه داشته باشند. نظارت بر رویدادهایی مانند افزودن سرویس پرینسیپل، رضایتنامه موافقت با برنامه، اعطای مجوزهای تفویضشده و تغییرات در برنامهها، از اقدامات کلیدی برای شناسایی فعالیتهای مشکوک است. این اقدامات کمک میکنند تا حملات به سرعت شناسایی شده و از خسارات بزرگ جلوگیری شود.
در نتیجه، آگاهی و نظارت دقیق بر رویدادهای امنیتی، کلید مقابله با حملات سوءاستفاده از توکنهای OAuth است، و سازمانها باید از ابزارها و سیاستهای مناسب برای تقویت امنیت حسابها و مدیریت دسترسیها استفاده کنند تا امنیت خود را در برابر این نوع تهدیدات حفظ نمایند.
#امنیت_سایبری #حملات_دنیای_دیجیتال #OAuth #مدیریت_دسترسی
🟣لینک مقاله:
https://www.scworld.com/tech-explainer/oauth-token-abuse-how-the-attack-works-and-how-to-stop-it?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
SC Media
OAuth token abuse: how the attack works and how to stop it
OAuth token abuse creates persistent access to organizational data that survives password resets and MFA challenges. Because tokens are held by the application rather than the user, resetting a compromised account’s password does not revoke existing tokens—particularly…
🔵 عنوان مقاله
Secure cloud AI with stronger GRC (Sponsor)
🟢 خلاصه مقاله:
در دنیای فناوریهای نوین، امنیت فضای ابری به یکی از مهمترین اولویتهای سازمانها تبدیل شده است. به ویژه زمانی که موضوع هوش مصنوعی در فضای ابری مطرح میشود، لازم است که اقدامات محافظتی در سطح بالایی قرار گیرد. در این راستا، بهرهگیری از استراتژیهای مدیریت، ریسک و تطابق (GRC) نقش کلیدی ایفا میکند. این استراتژیها کمک میکنند تا سازمانها بتوانند خطرات مربوط به هویت دیجیتال، دادهها، رابطهای برنامهنویسی و فرآیندهای خودکار را بهتر مدیریت و کنترل کنند، و از امنیت کامل سیستمهای خود اطمینان حاصل کنند.
برای درک بهتر این مفاهیم، میتوان به ویدیوی دمو امنیتی که توسط آمازون وب سرویس (AWS) و موسسه SANS ارائه شده است، مراجعه کرد. این ویدیو به صورت درخواستی در دسترس است و شامل آموزشهایی درباره راهکارهای حکمرانی، مدیریت ریسک و رعایت مقررات است. در این ویدیو، نکاتی درباره چگونگی کنترل دسترسی، حفاظت از دادهها و افزایش شفافیت در فرآیندهای امنیتی مطرح میشود. تماشای این محتوا به مدیران امنیت سایبری و مدیران فناوری اطلاعات کمک میکند تا بتوانند راهکارهای عملی و مؤثری را پیادهسازی کنند.
علاوه بر این، در این جلسه، فرصت دارید تا با راهکارهای ارائه شده توسط شرکای AWS در مارکتپلیس آشنا شوید. این راهکارها میتوانند نقش مهمی در تقویت امنیت سیستمهای ابری و هوش مصنوعی سازمان ایفا کنند. با بهرهگیری از این آموزشها و راهکارهای تخصصی، سازمانها میتوانند امنیت فضای ابری خود را در مقابل چالشهای امروزی تقویت کنند و به بهرهبرداری مطمئنتر از فناوریهای نوین برسند.
در پایان، توصیه میکنیم این ویدیو را از دست ندهید و فرصت را برای ارتقاء سطح امنیت خود از طریق آموزشهای معتبر از دست ندهید.
#امنیت_فضای_ابری #هوش_مصنوعی #مدیریت_ریسک #راهکارهای_امنیتی
🟣لینک مقاله:
https://pages.awscloud.com/awsmp-gim-i0v9-webinar-sec-grc-security-lab-grc-security-lab.html?trk=351a7c3a-1186-4574-a8eb-5f5b9837c220&sc_channel=el&sp=ZJfkIJq6qY20olSXnimOM5b0
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Secure cloud AI with stronger GRC (Sponsor)
🟢 خلاصه مقاله:
در دنیای فناوریهای نوین، امنیت فضای ابری به یکی از مهمترین اولویتهای سازمانها تبدیل شده است. به ویژه زمانی که موضوع هوش مصنوعی در فضای ابری مطرح میشود، لازم است که اقدامات محافظتی در سطح بالایی قرار گیرد. در این راستا، بهرهگیری از استراتژیهای مدیریت، ریسک و تطابق (GRC) نقش کلیدی ایفا میکند. این استراتژیها کمک میکنند تا سازمانها بتوانند خطرات مربوط به هویت دیجیتال، دادهها، رابطهای برنامهنویسی و فرآیندهای خودکار را بهتر مدیریت و کنترل کنند، و از امنیت کامل سیستمهای خود اطمینان حاصل کنند.
برای درک بهتر این مفاهیم، میتوان به ویدیوی دمو امنیتی که توسط آمازون وب سرویس (AWS) و موسسه SANS ارائه شده است، مراجعه کرد. این ویدیو به صورت درخواستی در دسترس است و شامل آموزشهایی درباره راهکارهای حکمرانی، مدیریت ریسک و رعایت مقررات است. در این ویدیو، نکاتی درباره چگونگی کنترل دسترسی، حفاظت از دادهها و افزایش شفافیت در فرآیندهای امنیتی مطرح میشود. تماشای این محتوا به مدیران امنیت سایبری و مدیران فناوری اطلاعات کمک میکند تا بتوانند راهکارهای عملی و مؤثری را پیادهسازی کنند.
علاوه بر این، در این جلسه، فرصت دارید تا با راهکارهای ارائه شده توسط شرکای AWS در مارکتپلیس آشنا شوید. این راهکارها میتوانند نقش مهمی در تقویت امنیت سیستمهای ابری و هوش مصنوعی سازمان ایفا کنند. با بهرهگیری از این آموزشها و راهکارهای تخصصی، سازمانها میتوانند امنیت فضای ابری خود را در مقابل چالشهای امروزی تقویت کنند و به بهرهبرداری مطمئنتر از فناوریهای نوین برسند.
در پایان، توصیه میکنیم این ویدیو را از دست ندهید و فرصت را برای ارتقاء سطح امنیت خود از طریق آموزشهای معتبر از دست ندهید.
#امنیت_فضای_ابری #هوش_مصنوعی #مدیریت_ریسک #راهکارهای_امنیتی
🟣لینک مقاله:
https://pages.awscloud.com/awsmp-gim-i0v9-webinar-sec-grc-security-lab-grc-security-lab.html?trk=351a7c3a-1186-4574-a8eb-5f5b9837c220&sc_channel=el&sp=ZJfkIJq6qY20olSXnimOM5b0
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Awscloud
GRC strategies for securing cloud AI
You see how to manage risk across identity, data, and platform layers using AWS and AWS Marketplace solutions.
🔵 عنوان مقاله
Cloudflare fixes Containers cross-tenant flaw exposing customer data (8 minute read)
🟢 خلاصه مقاله:
در این مقاله، شرکت کلودفلر بهروزرسانی مهمی در سیستمهای کانتینر و سندباکس خود انجام داد تا یک نقص امنیتی جدی را برطرف کند. این نقص امکان میداد تا کاربران خدمات پرداختشده Workers، بتوانند به دادههای باقیمانده سایر کاربران که در همان میزبان، اما در بخشهای مختلف، قرار دارند، دسترسی پیدا کنند.
این آسیبپذیری ناشی از نحوه مدیریت ذخیرهسازی در استراتژی dm-thin بود، جایی که با فعال بودن گزینه skip_block_zeroing، هنگام نوشتن در بلوکهای حافظه، بخشهای باقیمانده بدون پاکسازی باقی میماندند. در نتیجه، هنگامی که یک کاربر ۴ کیلوبایت اطلاعات در یک بلوک ۶۴ کیلوبایتی که قبلاً مورد استفاده قرار گرفته بود، نوشت، بخش باقیمانده این بلوک که هنوز حاوی اطلاعات قدیمی بود، با یک خوانش خام از دستگاه /dev/vdc قابل بازیابی بود.
او کنشگر امنیتی اوارن یومتوف که این مشکل را از طریق پلتفرم HackerOne در تاریخ ۴ سپتامبر گزارش داده بود، توانست ساختارهای دایرکتوری، صفحات پایگاهداده و دادههای حساس دیگری را بازیابی کند. این کشف، اهمیت بهروزرسانی و اصلاح سیستمهای امنیتی در زیرساختهای ابری و مجازیسازی را بیش از پیش نشان میدهد.
کلودفلر در پاسخ سریع، این ضعف را برطرف کرده و اطمینان حاصل نمود که دادههای مشتریان در محیطهای چندمشتری به صورت ایمن نگهداری میشوند و هیچگونه نفوذ و دسترسی ناخواستهای امکانپذیر نیست.
#امنیت_سحابی #کلودفلر #حفاظت_اطلاعات #پیکربندی_امن
🟣لینک مقاله:
https://blog.cloudflare.com/containers-cross-tenant-vulnerability/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Cloudflare fixes Containers cross-tenant flaw exposing customer data (8 minute read)
🟢 خلاصه مقاله:
در این مقاله، شرکت کلودفلر بهروزرسانی مهمی در سیستمهای کانتینر و سندباکس خود انجام داد تا یک نقص امنیتی جدی را برطرف کند. این نقص امکان میداد تا کاربران خدمات پرداختشده Workers، بتوانند به دادههای باقیمانده سایر کاربران که در همان میزبان، اما در بخشهای مختلف، قرار دارند، دسترسی پیدا کنند.
این آسیبپذیری ناشی از نحوه مدیریت ذخیرهسازی در استراتژی dm-thin بود، جایی که با فعال بودن گزینه skip_block_zeroing، هنگام نوشتن در بلوکهای حافظه، بخشهای باقیمانده بدون پاکسازی باقی میماندند. در نتیجه، هنگامی که یک کاربر ۴ کیلوبایت اطلاعات در یک بلوک ۶۴ کیلوبایتی که قبلاً مورد استفاده قرار گرفته بود، نوشت، بخش باقیمانده این بلوک که هنوز حاوی اطلاعات قدیمی بود، با یک خوانش خام از دستگاه /dev/vdc قابل بازیابی بود.
او کنشگر امنیتی اوارن یومتوف که این مشکل را از طریق پلتفرم HackerOne در تاریخ ۴ سپتامبر گزارش داده بود، توانست ساختارهای دایرکتوری، صفحات پایگاهداده و دادههای حساس دیگری را بازیابی کند. این کشف، اهمیت بهروزرسانی و اصلاح سیستمهای امنیتی در زیرساختهای ابری و مجازیسازی را بیش از پیش نشان میدهد.
کلودفلر در پاسخ سریع، این ضعف را برطرف کرده و اطمینان حاصل نمود که دادههای مشتریان در محیطهای چندمشتری به صورت ایمن نگهداری میشوند و هیچگونه نفوذ و دسترسی ناخواستهای امکانپذیر نیست.
#امنیت_سحابی #کلودفلر #حفاظت_اطلاعات #پیکربندی_امن
🟣لینک مقاله:
https://blog.cloudflare.com/containers-cross-tenant-vulnerability/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Cloudflare Blog
How Cloudflare addressed a cross-tenant data exposure vulnerability in Containers
External security researchers at Accomplish identified a vulnerability in Cloudflare Containers that could expose residual disk data from previous workloads. We explain how the issue worked, how we investigated it, and the steps we took to remediate it.
🔵 عنوان مقاله
24-Year-Old Arrested in Dutch Investigation Into ShinyHunters (4 minute read)
🟢 خلاصه مقاله:
پولیس هلند مردی ۲۴ ساله از آمستردام را در پی تحقیقات گستردهای درباره گروه هکری ShinyHunters دستگیر کرد. این فرد که با نامهای پیپین وان در استاپ و “امبریون” شناخته میشود، توسط چند منبع مختلف شناسایی شده است. او قبلاً به دلیل اخاذی از بیش از دوازده شرکت، با جرایم مرتبط، مدت زمانی را در زندان سپری کرده بود و توانسته بود از این بابت بین ۱.۵ تا ۲.۷ میلیون یورو درآمد کسب کند. در دسامبر گذشته، پس از سپری کردن دوران حبس، آزاد شد، اما همچنان درگیر دعاوی حقوقی و مدنی بر سر مسائل مختلف بود.
این بازداشت بخشی از عملیات پلیس هلند در راستای مقابله با گروههای هکری فعال در عرصه سایبر است که در سالهای اخیر توانستهاند حملات زیادی علیه شرکتها و نهادهای مختلف انجام دهند. گروهٔ ShinyHunters، که سابقهای از فعالیتهای هکری و سرقت اطلاعات دارد، یکی از مورد توجهترین و جدیترین گروههایی است که در این جرائم نقش دارند. پس از این که مدارک و شواهد مربوط به فعالیتهای این فرد جمعآوری شد، پلیس اقدام به دستگیری او کرد تا تحقیقات بیشتری در این رابطه انجام گیرد و اقدامات لازم برای جلوگیری از ادامه فعالیتهای سایبری وی صورت پذیرد.
این پرونده نشان میدهد که تلاشهای قانونگذاری و پلیس در سطح جهانی برای مقابله با جرائم سایبری و ممانعت از ضررهای اقتصادی و امنیتی در حال افزایش است. همزمان، اهمیت حفاظت از دادههای شرکتها و زیرساختهای حیاتی هر روز بیشتر میشود و نیاز به همکاریهای بینالمللی در این حوزه به وضوح دیده میشود. با ادامه تحقیقات، کارشناسان انتظار دارند که جزئیات بیشتری درباره روابط این فرد با سایر اعضای گروه و فعالیتهای مجرمانه احتمالی او فاش گردد.
#جرائم_سایبری #پلیس_هلند #ShinyHunters #امنیت_سایبری
🟣لینک مقاله:
https://securityaffairs.com/199979/cyber-crime/24-year-old-arrested-in-dutch-investigation-into-shinyhunters.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
24-Year-Old Arrested in Dutch Investigation Into ShinyHunters (4 minute read)
🟢 خلاصه مقاله:
پولیس هلند مردی ۲۴ ساله از آمستردام را در پی تحقیقات گستردهای درباره گروه هکری ShinyHunters دستگیر کرد. این فرد که با نامهای پیپین وان در استاپ و “امبریون” شناخته میشود، توسط چند منبع مختلف شناسایی شده است. او قبلاً به دلیل اخاذی از بیش از دوازده شرکت، با جرایم مرتبط، مدت زمانی را در زندان سپری کرده بود و توانسته بود از این بابت بین ۱.۵ تا ۲.۷ میلیون یورو درآمد کسب کند. در دسامبر گذشته، پس از سپری کردن دوران حبس، آزاد شد، اما همچنان درگیر دعاوی حقوقی و مدنی بر سر مسائل مختلف بود.
این بازداشت بخشی از عملیات پلیس هلند در راستای مقابله با گروههای هکری فعال در عرصه سایبر است که در سالهای اخیر توانستهاند حملات زیادی علیه شرکتها و نهادهای مختلف انجام دهند. گروهٔ ShinyHunters، که سابقهای از فعالیتهای هکری و سرقت اطلاعات دارد، یکی از مورد توجهترین و جدیترین گروههایی است که در این جرائم نقش دارند. پس از این که مدارک و شواهد مربوط به فعالیتهای این فرد جمعآوری شد، پلیس اقدام به دستگیری او کرد تا تحقیقات بیشتری در این رابطه انجام گیرد و اقدامات لازم برای جلوگیری از ادامه فعالیتهای سایبری وی صورت پذیرد.
این پرونده نشان میدهد که تلاشهای قانونگذاری و پلیس در سطح جهانی برای مقابله با جرائم سایبری و ممانعت از ضررهای اقتصادی و امنیتی در حال افزایش است. همزمان، اهمیت حفاظت از دادههای شرکتها و زیرساختهای حیاتی هر روز بیشتر میشود و نیاز به همکاریهای بینالمللی در این حوزه به وضوح دیده میشود. با ادامه تحقیقات، کارشناسان انتظار دارند که جزئیات بیشتری درباره روابط این فرد با سایر اعضای گروه و فعالیتهای مجرمانه احتمالی او فاش گردد.
#جرائم_سایبری #پلیس_هلند #ShinyHunters #امنیت_سایبری
🟣لینک مقاله:
https://securityaffairs.com/199979/cyber-crime/24-year-old-arrested-in-dutch-investigation-into-shinyhunters.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Security Affairs
24-Year-Old Arrested in Dutch Investigation Into ShinyHunters
Dutch police confirm the arrest of a 24-year-old Amsterdam man as part of an investigation into the ShinyHunters hacking group.
🔵 عنوان مقاله
Automated AI Agent Used to Bread Cybersecurity Nonprofit DIVD (2 minute read)
🟢 خلاصه مقاله:
مرکز دفاع از آسیبپذیریهای امنیت سایبری در هلند، موسسه DIVD، اخیراً اعلام کرد که با حمله سایبری مبتنی بر هوش مصنوعی مواجه شده است. این سازمان بیان کرد که نفوذ انجامشده به شکل «واقعا پر سر و صدا و بسیار پیچیده» بود، در حالی که عامل تهدید به صورت خودران عمل میکرد و در توضیحات خود زیادهروی میکرد. این موضوع باعث شد تیم امنیتی بتواند به راحتی روش حمله را تحلیل و استخراج کند، زیرا عامل تهدید در توضیحاتش، جزئیات زیادی ارائه میداد و کار را برای تحلیلگران آسانتر میساخت.
در این حمله، مهاجم از یک آسیبپذیری در یک نرمافزار ناشناخته بهره برد که سازمان اعلام کرد این نرمافزار مربوط به محصول Citrix NetScaler نمیباشد. این رویداد نشان میدهد که هوش مصنوعی در آینده میتواند چالشهای جدیدی در حوزه امنیت سایبری ایجاد کند، بهویژه وقتی که عامل تهدید به صورت مستقل و هوشمند عمل میکند و از روشهای خودکار برای نفوذ بهره میبرد. اهمیت دارد که سازمانها همواره بهروز باشند و از ابزارهای امنیتی مؤثر برای شناسایی و مقابله با تهدیدات نوظهور استفاده کنند.
#امنیت_سایبری #هوش_مصنوعی #حملات_سایبری #مدیریت_ریسک
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Automated AI Agent Used to Bread Cybersecurity Nonprofit DIVD (2 minute read)
🟢 خلاصه مقاله:
مرکز دفاع از آسیبپذیریهای امنیت سایبری در هلند، موسسه DIVD، اخیراً اعلام کرد که با حمله سایبری مبتنی بر هوش مصنوعی مواجه شده است. این سازمان بیان کرد که نفوذ انجامشده به شکل «واقعا پر سر و صدا و بسیار پیچیده» بود، در حالی که عامل تهدید به صورت خودران عمل میکرد و در توضیحات خود زیادهروی میکرد. این موضوع باعث شد تیم امنیتی بتواند به راحتی روش حمله را تحلیل و استخراج کند، زیرا عامل تهدید در توضیحاتش، جزئیات زیادی ارائه میداد و کار را برای تحلیلگران آسانتر میساخت.
در این حمله، مهاجم از یک آسیبپذیری در یک نرمافزار ناشناخته بهره برد که سازمان اعلام کرد این نرمافزار مربوط به محصول Citrix NetScaler نمیباشد. این رویداد نشان میدهد که هوش مصنوعی در آینده میتواند چالشهای جدیدی در حوزه امنیت سایبری ایجاد کند، بهویژه وقتی که عامل تهدید به صورت مستقل و هوشمند عمل میکند و از روشهای خودکار برای نفوذ بهره میبرد. اهمیت دارد که سازمانها همواره بهروز باشند و از ابزارهای امنیتی مؤثر برای شناسایی و مقابله با تهدیدات نوظهور استفاده کنند.
#امنیت_سایبری #هوش_مصنوعی #حملات_سایبری #مدیریت_ریسک
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Automated AI agent used to breach cybersecurity nonprofit DIVD
The Dutch Institute for Vulnerability Disclosure (DIVD) suffered an AI-driven cyberattack that the organization described as "loud and very, very messy."
🔵 عنوان مقاله
GitHub App Private Keys: 474 Leaked Keys Exposed (11 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم GitGuardian به بررسی صحت امنیتی کلیدهای خصوصی اپهای GitHub پرداخته است. آنها تعداد زیادی از کلیدهای لو رفته را مورد بررسی قرار دادند تا میزان آسیبپذیری و نحوه سوءاستفاده از این کلیدها مشخص شود. در مجموع، 4,802 کلید خصوصی لو رفته از اپهای GitHub مورد آزمایش قرار گرفت که نتایج حاکی از آن بود که 474 مورد از این کلیدها همچنان معتبر و فعال هستند و قادر به احراز هویت در 440 برنامه مختلف هستند. این موضوع خطرات جدی را برای امنیت پروژهها و سازمانها به همراه دارد؛ خصوصاً که 44 برنامه از این موارد دارای مجوزهای مدیریتی سازمانی بودند که به آنها اجازه مدیریت کامل بر روی پروژهها را میداد.
همچنین، 207 کلید توانایی نوشتن بر روی محتوای مخزنهای کد را داشتند، که این امر میتواند منجر به تغییر، حذف یا افزودن کدهای مخرب بدون مجوز شود. از آنجا که این کلیدهای لو رفته تاریخ انقضا ندارند، بنابراین این فایلهای PEM میتوانند سالها قابل استفاده بمانند و تهدید مستمر برای امنیت پروژهها و زیرساختهای توسعهدهندگان باشند. نمونههای این تهدیدات شامل اپهایی بودند که توکنهای Actions را در حدود 300 سازمان نصب و فعال کرده بودند، برنامه داخلی BuildBuddy، اپ Crusher.dev و برنامهای مرتبط با مراکز کنترل و پیشگیری از بیماریها (CDC).
این یافتهها اهمیت حفاظت و مدیریت امنیتی کلیدهای خصوصی در پروژههای متنباز و سازمانی را بیش از پیش آشکار میسازد. سازمانها باید با استفاده از روشهای قدرتمند کنترل دسترسی و ابزارهای نظارتی، از لو رفتن این کلیدها جلوگیری کرده و در صورت لو رفتن، سریعاً اقدام به تغییر و اصلاح آنها نمایند. حفاظت از این کلیدها باید اولویت اصلی در فرآیند امنیتی توسعه نرمافزار باشد تا بتوان از نفوذهای احتمالی و آسیبهای جدی در فضای سایبری جلوگیری کرد.
#امنیت_سایبری #کلیدهای_خصوصی #حفاظت_از_کد # GitHub
🟣لینک مقاله:
https://blog.gitguardian.com/github-app-private-keys-leaked/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub App Private Keys: 474 Leaked Keys Exposed (11 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم GitGuardian به بررسی صحت امنیتی کلیدهای خصوصی اپهای GitHub پرداخته است. آنها تعداد زیادی از کلیدهای لو رفته را مورد بررسی قرار دادند تا میزان آسیبپذیری و نحوه سوءاستفاده از این کلیدها مشخص شود. در مجموع، 4,802 کلید خصوصی لو رفته از اپهای GitHub مورد آزمایش قرار گرفت که نتایج حاکی از آن بود که 474 مورد از این کلیدها همچنان معتبر و فعال هستند و قادر به احراز هویت در 440 برنامه مختلف هستند. این موضوع خطرات جدی را برای امنیت پروژهها و سازمانها به همراه دارد؛ خصوصاً که 44 برنامه از این موارد دارای مجوزهای مدیریتی سازمانی بودند که به آنها اجازه مدیریت کامل بر روی پروژهها را میداد.
همچنین، 207 کلید توانایی نوشتن بر روی محتوای مخزنهای کد را داشتند، که این امر میتواند منجر به تغییر، حذف یا افزودن کدهای مخرب بدون مجوز شود. از آنجا که این کلیدهای لو رفته تاریخ انقضا ندارند، بنابراین این فایلهای PEM میتوانند سالها قابل استفاده بمانند و تهدید مستمر برای امنیت پروژهها و زیرساختهای توسعهدهندگان باشند. نمونههای این تهدیدات شامل اپهایی بودند که توکنهای Actions را در حدود 300 سازمان نصب و فعال کرده بودند، برنامه داخلی BuildBuddy، اپ Crusher.dev و برنامهای مرتبط با مراکز کنترل و پیشگیری از بیماریها (CDC).
این یافتهها اهمیت حفاظت و مدیریت امنیتی کلیدهای خصوصی در پروژههای متنباز و سازمانی را بیش از پیش آشکار میسازد. سازمانها باید با استفاده از روشهای قدرتمند کنترل دسترسی و ابزارهای نظارتی، از لو رفتن این کلیدها جلوگیری کرده و در صورت لو رفتن، سریعاً اقدام به تغییر و اصلاح آنها نمایند. حفاظت از این کلیدها باید اولویت اصلی در فرآیند امنیتی توسعه نرمافزار باشد تا بتوان از نفوذهای احتمالی و آسیبهای جدی در فضای سایبری جلوگیری کرد.
#امنیت_سایبری #کلیدهای_خصوصی #حفاظت_از_کد # GitHub
🟣لینک مقاله:
https://blog.gitguardian.com/github-app-private-keys-leaked/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitGuardian Blog - Take Control of Your Secrets Security
GitHub App Private Keys: 474 Leaked Keys Still Work
GitGuardian tested thousands of leaked GitHub App private keys and found 474 valid ones, some with admin access to entire organizations. CDC and BuildBuddy were among those affected. See the findings.
🔵 عنوان مقاله
Disrobe (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای تخصصی مهندسی معکوس و امنیت سایبری، ابزارهای جامع و قدرتمند نقش کلیدی در تجزیه و تحلیل نرمافزارها دارند. یکی از این ابزارهای برجسته، «دیسروبی» است که به زبان Rust توسعه یافته است و قابلیتهای بسیار متنوعی در زمینههای مختلف دارد. دیسروبی قادر است تقریبا هر نوع فایل، چه کدهای مخفی، چه برنامههای فشردهسازی شده یا رمزگذاری شده، را بازشناسایی و تحلیل کند. این ابزار کاربردی در واقع یک مجموعه کامل برای مهندسی معکوس است که ویژگیهایی مانند دیکد کردن، حذف رمزگذاری و باز کردن بستهبندیهای مختلف را در بر میگیرد.
دیسروبی به عنوان یک ابزار چند منظوره و قطعه کد واحد، توانایی پشتیبانی از پلتفرمهای متعددی مانند پایتون، ماشین مجازی جاوا و اندروید، داتنت، WebAssembly، زبانهای JS و Go، و همچنین برنامههای native نظیر UPX، PyArmor، PyInstaller و Nuitka را دارد؛ بنابراین، در حوزههای متنوعی مانند تحلیل بدافزار، مسابقات CTF و تحقیقات امنیتی، کاربرد فراوانی دارد. این محصول، انتخاب ایدهآلی برای تحلیلهای امنیتی و تحقیقاتی است که نیازمند ابزارهای دقیق و چند منظوره است.
در کل، «دیسروبی» با طراحی منحصربهفرد خود، امکان تجزیه و تحلیل عمیق و سریع انواع باینریها را به محققان و کارشنان امنیت میدهد، تا بتوانند نقاط ضعف و آسیبپذیریهای استراتژیک را شناسایی و برطرف کنند. این ابزار، با فراهم کردن امکاناتی چند منظوره و راهحلهای کاربرپسند، به عنوان یکی از بهترین گزینهها در حوزه مهندسی معکوس و امنیت سایبری شناخته میشود.
#امنیت_سایبری #مهندسی_معکوس #تحلیل_بدافزار #ابزارهای_فنی
🟣لینک مقاله:
https://github.com/1-3-7/disrobe?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Disrobe (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای تخصصی مهندسی معکوس و امنیت سایبری، ابزارهای جامع و قدرتمند نقش کلیدی در تجزیه و تحلیل نرمافزارها دارند. یکی از این ابزارهای برجسته، «دیسروبی» است که به زبان Rust توسعه یافته است و قابلیتهای بسیار متنوعی در زمینههای مختلف دارد. دیسروبی قادر است تقریبا هر نوع فایل، چه کدهای مخفی، چه برنامههای فشردهسازی شده یا رمزگذاری شده، را بازشناسایی و تحلیل کند. این ابزار کاربردی در واقع یک مجموعه کامل برای مهندسی معکوس است که ویژگیهایی مانند دیکد کردن، حذف رمزگذاری و باز کردن بستهبندیهای مختلف را در بر میگیرد.
دیسروبی به عنوان یک ابزار چند منظوره و قطعه کد واحد، توانایی پشتیبانی از پلتفرمهای متعددی مانند پایتون، ماشین مجازی جاوا و اندروید، داتنت، WebAssembly، زبانهای JS و Go، و همچنین برنامههای native نظیر UPX، PyArmor، PyInstaller و Nuitka را دارد؛ بنابراین، در حوزههای متنوعی مانند تحلیل بدافزار، مسابقات CTF و تحقیقات امنیتی، کاربرد فراوانی دارد. این محصول، انتخاب ایدهآلی برای تحلیلهای امنیتی و تحقیقاتی است که نیازمند ابزارهای دقیق و چند منظوره است.
در کل، «دیسروبی» با طراحی منحصربهفرد خود، امکان تجزیه و تحلیل عمیق و سریع انواع باینریها را به محققان و کارشنان امنیت میدهد، تا بتوانند نقاط ضعف و آسیبپذیریهای استراتژیک را شناسایی و برطرف کنند. این ابزار، با فراهم کردن امکاناتی چند منظوره و راهحلهای کاربرپسند، به عنوان یکی از بهترین گزینهها در حوزه مهندسی معکوس و امنیت سایبری شناخته میشود.
#امنیت_سایبری #مهندسی_معکوس #تحلیل_بدافزار #ابزارهای_فنی
🟣لینک مقاله:
https://github.com/1-3-7/disrobe?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - 1-3-7/disrobe: Static software recovery in Rust: decompile, deobfuscate, and unpack native code, bytecode, scripts, firmware…
Static software recovery in Rust: decompile, deobfuscate, and unpack native code, bytecode, scripts, firmware, and application packages; 15+ ecosystems, 170+ families. Recover source, symbols, type...
🔵 عنوان مقاله
EntraTrace (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، شناخت و تحلیل رفتار ابزارهای مهاجم اهمیت زیادی دارد تا بتوان به شکل موثرتری از زیرساختها محافظت کرد. EntraTrace، ابزار تحقیقاتی در حوزه امنیت دفاعی، با هدف مستندسازی و شناسایی رفتارهای قابل مشاهده ابزارهای حملهکننده علیه سرویس Microsoft Entra ID توسعه یافته است. این پروژه مبتنی بر جمعآوری خودکار دادهها و ساختن یک بانک اطلاعاتی معتبر و بهروز است که جزئیات فعالیتهای این ابزارها را رصد میکند.
در این پروژه، تمرکز بر روی ابزارهای رایج مانند AzureHound، AADInternals، O365Enum، PingCastle و سایر ابزارهای مشابه است. هدف اصلی جمعآوری و تحلیل اثرات مربوط به User-Agent و نشانههای API است که این ابزارها تولید میکنند. با شناسایی این آثار، کارشناسان امنیتی میتوانند به راحتی حملات را تشخیص دهند و رفتار حملهکنندگان را بهتر درک کنند، که این امر منجر به تقویت تدابیر امنیتی میشود.
EntraTrace ابزاری است که با خودکارسازی فرآیند جمعآوری اطلاعات، کاربازرسان امنیت را در شناسایی سریع و دقیق فعالیتهای مخرب یاری میکند و نقش مؤثری در بهبود دفاع سایبری ایفا میکند.
#امنیت_سایبری #ابزارهای_مهاجم #حفاظت_دفاعی #امنیت_در_ابر
🟣لینک مقاله:
https://github.com/Bert-JanP/EntraTrace?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
EntraTrace (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، شناخت و تحلیل رفتار ابزارهای مهاجم اهمیت زیادی دارد تا بتوان به شکل موثرتری از زیرساختها محافظت کرد. EntraTrace، ابزار تحقیقاتی در حوزه امنیت دفاعی، با هدف مستندسازی و شناسایی رفتارهای قابل مشاهده ابزارهای حملهکننده علیه سرویس Microsoft Entra ID توسعه یافته است. این پروژه مبتنی بر جمعآوری خودکار دادهها و ساختن یک بانک اطلاعاتی معتبر و بهروز است که جزئیات فعالیتهای این ابزارها را رصد میکند.
در این پروژه، تمرکز بر روی ابزارهای رایج مانند AzureHound، AADInternals، O365Enum، PingCastle و سایر ابزارهای مشابه است. هدف اصلی جمعآوری و تحلیل اثرات مربوط به User-Agent و نشانههای API است که این ابزارها تولید میکنند. با شناسایی این آثار، کارشناسان امنیتی میتوانند به راحتی حملات را تشخیص دهند و رفتار حملهکنندگان را بهتر درک کنند، که این امر منجر به تقویت تدابیر امنیتی میشود.
EntraTrace ابزاری است که با خودکارسازی فرآیند جمعآوری اطلاعات، کاربازرسان امنیت را در شناسایی سریع و دقیق فعالیتهای مخرب یاری میکند و نقش مؤثری در بهبود دفاع سایبری ایفا میکند.
#امنیت_سایبری #ابزارهای_مهاجم #حفاظت_دفاعی #امنیت_در_ابر
🟣لینک مقاله:
https://github.com/Bert-JanP/EntraTrace?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - Bert-JanP/EntraTrace: EntraTrace is a defensive security research tool for tracking and identifying the behavior of offensive…
EntraTrace is a defensive security research tool for tracking and identifying the behavior of offensive tooling targeting Microsoft Entra ID. - Bert-JanP/EntraTrace
🔵 عنوان مقاله
Intel suspends bug bounty program with rewards up to $100,000 (1 minute read)
🟢 خلاصه مقاله:
شرکت اینتل به طور مخفیانه برنامه پرداخت پاداش برای کشف باگهای امنیتی خود با نام «اینتیگریتی» را تعلیق کرده است. این برنامه که به هکرهای اخلاقمدار اجازه میداد در صورت شناسایی آسیبپذیریهای حساس، جوایز نقدی تا سقف ۱۰۰ هزار دلار دریافت کنند، دیگر فعال نیست. جایگزین آن، برنامهای است که تنها در قبال افشای آسیبپذیریهای امنیتی، بدون پرداخت پاداش، به کاربران فرصت اعلام مشکلات را میدهد.
این تغییر ناگهانی و بدون اعلام رسمی، و حذف انگیزههای مالی برای کشف مشکلات امنیتی، سوالاتی درباره دلایل این تصمیم در جامعه امنیت سایبری برانگیخته است. ممکن است این حرکت بخشی از برنامههای استراتژیک شرکت برای مدیریت بهتر آسیبپذیریها یا اصلاح سیاستهای امنیتی باشد، هرچند شرکت هنوز توضیحی در این باره ارائه نداده است.
در نتیجه، هکرهای اخلاقمدار و محققان امنیت، باید درک کنند که دیگر راهی برای دریافت پاداش در این برنامه نیست و تمرکز باید برروی گزارشدهی مسئولانه و همکاری برای بهبود امنیت محصولات اینتل باشد. این تغییر نشان میدهد که حتی بزرگترین شرکتها در مدیریت برنامههای امنیت سایبری ممکن است سیاستهای خود را تغییر دهند، و اهمیت برقراری امنیت باید همواره در اولویت باشد.
#امنیت_سایبری #باگ_بونتی #اینتل #حفاظت
🟣لینک مقاله:
https://videocardz.com/newz/intel-reportedly-ends-bug-bounty-rewards-for-security-researchers?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Intel suspends bug bounty program with rewards up to $100,000 (1 minute read)
🟢 خلاصه مقاله:
شرکت اینتل به طور مخفیانه برنامه پرداخت پاداش برای کشف باگهای امنیتی خود با نام «اینتیگریتی» را تعلیق کرده است. این برنامه که به هکرهای اخلاقمدار اجازه میداد در صورت شناسایی آسیبپذیریهای حساس، جوایز نقدی تا سقف ۱۰۰ هزار دلار دریافت کنند، دیگر فعال نیست. جایگزین آن، برنامهای است که تنها در قبال افشای آسیبپذیریهای امنیتی، بدون پرداخت پاداش، به کاربران فرصت اعلام مشکلات را میدهد.
این تغییر ناگهانی و بدون اعلام رسمی، و حذف انگیزههای مالی برای کشف مشکلات امنیتی، سوالاتی درباره دلایل این تصمیم در جامعه امنیت سایبری برانگیخته است. ممکن است این حرکت بخشی از برنامههای استراتژیک شرکت برای مدیریت بهتر آسیبپذیریها یا اصلاح سیاستهای امنیتی باشد، هرچند شرکت هنوز توضیحی در این باره ارائه نداده است.
در نتیجه، هکرهای اخلاقمدار و محققان امنیت، باید درک کنند که دیگر راهی برای دریافت پاداش در این برنامه نیست و تمرکز باید برروی گزارشدهی مسئولانه و همکاری برای بهبود امنیت محصولات اینتل باشد. این تغییر نشان میدهد که حتی بزرگترین شرکتها در مدیریت برنامههای امنیت سایبری ممکن است سیاستهای خود را تغییر دهند، و اهمیت برقراری امنیت باید همواره در اولویت باشد.
#امنیت_سایبری #باگ_بونتی #اینتل #حفاظت
🟣لینک مقاله:
https://videocardz.com/newz/intel-reportedly-ends-bug-bounty-rewards-for-security-researchers?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
UANIA OS: Authenticated Remote Code Execution (6 minute read)
🟢 خلاصه مقاله:
در پنل ادمین UaniaBOX، هیچ شل مستقیم در دسترس نیست و تنها رابط کاربری وب ارائه میشود. با این حال، محقق امنیتی متوجه شد که عملکرد دانلود فایلهای کپچر پکت، امکان جابجایی پارامتر مسیر فایل را فراهم میکند؛ این امکان به او اجازه داد تا مسیر فایل را تغییر داده و محتویات فایل /etc/passwd را بخواند. با پیگیری تماسهای سمت سرور، وی توانست به نقطهای از API مربوط به OpenWrt UBUS JSON-RPC دسترسی پیدا کند که به نظر میرسید بهطور غیرمجاز قابل دسترسی است.
در ادامه، او متوجه شد که کنترلهای دستیابی (ACL) بسیاری از عملیات نوشتن را محدود کرده، اما در عین حال، یک نقطه ضعف باقی مانده بود: فایل /etc/firewall.user. این فایل یک اسکریپت شل است که هنگام بازنشانی فایروال اجرا میشود و به عنوان کاربر ریشه اجرا میشود. با نوشتن دستوری در این فایل و سپس راهاندازی مجدد فایروال، محقق توانست کد مورد نظر خود را اجرا کند. این عملیات، با بررسیهای بعدی، تایید کرد که کد اجرا شده با دسترسی ریشه بوده و اثرات آن قابل توجه است، زیرا محقق موفق شد کارهای خاصی را به صورت ریشهای انجام دهد و کنترل کامل بر سرور بدست آورد.
این کشف نشان میدهد که اگرچه پنل ادمین تنها یک رابط کاربری وب است، اما منابع آسیبپذیری در نقاط ظریف و کمتوجه قرار دارد که میتواند توسط مهاجمان سوءاستفاده شود. اهمیت بررسی و تقویت امنیت APIهای مرتبط، بهویژه آنهایی که با کاربرهای ریشه در ارتباط هستند، بسیار حیاتی است تا از بروز حملات اینچنینی جلوگیری شود.
#امنیت_سایت #حفره_امنیتی #رایانش_مخفی #آسیبپذیری
🟣لینک مقاله:
https://rainpwn.blog/blog/uania-os-rce/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
UANIA OS: Authenticated Remote Code Execution (6 minute read)
🟢 خلاصه مقاله:
در پنل ادمین UaniaBOX، هیچ شل مستقیم در دسترس نیست و تنها رابط کاربری وب ارائه میشود. با این حال، محقق امنیتی متوجه شد که عملکرد دانلود فایلهای کپچر پکت، امکان جابجایی پارامتر مسیر فایل را فراهم میکند؛ این امکان به او اجازه داد تا مسیر فایل را تغییر داده و محتویات فایل /etc/passwd را بخواند. با پیگیری تماسهای سمت سرور، وی توانست به نقطهای از API مربوط به OpenWrt UBUS JSON-RPC دسترسی پیدا کند که به نظر میرسید بهطور غیرمجاز قابل دسترسی است.
در ادامه، او متوجه شد که کنترلهای دستیابی (ACL) بسیاری از عملیات نوشتن را محدود کرده، اما در عین حال، یک نقطه ضعف باقی مانده بود: فایل /etc/firewall.user. این فایل یک اسکریپت شل است که هنگام بازنشانی فایروال اجرا میشود و به عنوان کاربر ریشه اجرا میشود. با نوشتن دستوری در این فایل و سپس راهاندازی مجدد فایروال، محقق توانست کد مورد نظر خود را اجرا کند. این عملیات، با بررسیهای بعدی، تایید کرد که کد اجرا شده با دسترسی ریشه بوده و اثرات آن قابل توجه است، زیرا محقق موفق شد کارهای خاصی را به صورت ریشهای انجام دهد و کنترل کامل بر سرور بدست آورد.
این کشف نشان میدهد که اگرچه پنل ادمین تنها یک رابط کاربری وب است، اما منابع آسیبپذیری در نقاط ظریف و کمتوجه قرار دارد که میتواند توسط مهاجمان سوءاستفاده شود. اهمیت بررسی و تقویت امنیت APIهای مرتبط، بهویژه آنهایی که با کاربرهای ریشه در ارتباط هستند، بسیار حیاتی است تا از بروز حملات اینچنینی جلوگیری شود.
#امنیت_سایت #حفره_امنیتی #رایانش_مخفی #آسیبپذیری
🟣لینک مقاله:
https://rainpwn.blog/blog/uania-os-rce/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
rainpwn
UANIA OS: Authenticated Remote Code Execution
The UaniaBOX hands its admin a web GUI and no shell. Its packet capture page validated the one field that looked dangerous, then handed me arbitrary file...