Software Engineer
717 subscribers
67 photos
7 videos
6 files
1.76K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
CSS: The Bomb Inside Your Inbox (20 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی روش‌های حمله و آسیب‌پذیری‌های مربوط به CSS و HTML در سرویس‌های ایمیل اینترنتی پرداخته شده است. شرکت Portswigger با بررسی و آزمایش‌های خود نشان می‌دهد که چگونه می‌توان از این آسیب‌پذیری‌ها برای نفوذ به حساب‌های کاربری و فریب کاربران بهره گرفت. در ادامه، به جزئیات این حملات و راهکارهای مقابله با آن‌ها اشاره می‌شود.

این حملات اغلب از طریق قالب‌بندی ناپایدار CSS و ترفندهای HTML صورت می‌گیرد که در ظاهر بی‌ضرر به نظر می‌رسند، اما در حقیقت امکان اجرای کدهای مخرب و سرقت اطلاعات حساس را فراهم می‌کنند. برای نمونه، برچسب‌های موجود در پیام‌های ایمیل مانند Outlook می‌توانند اقداماتی روی رابط کاربری انجام دهند، در حالی که ضعف در کدهای CSS قابلیت وارد کردن CSS دلخواه و جعل صفحه ورود را ممکن می‌سازد. این صفحات مخرب پس از فریب کاربران، قادر به جمع‌آوری پسوردهای آنان در مرورگر Firefox هستند.

همچنین، سرویس‌های ایمیل مختلف مانند Yahoo Mail و AOL Mail در گذشته امکان عبور کردن CSS کپی‌شده از متن‌های دیگر را فراهم می‌کردند، که این مسئله منجر به افشای توکن‌های لاگین در ایمیل‌ها می‌شد. مشکلات مربوط به پروکسی تصاویر در Fastmail می‌تواند برای رهگیری بازدیدکنندگان مورد سوءاستفاده قرار گیرد. علاوه بر این، ایمیل‌های ProtonMail می‌توانند آدرس IP کاربر را نشان دهند، و در مواردی، دستورات مخفی در محتوای ایمیل، باعث هدایت کاربران به صفحات مخرب یا سرریز اطلاعات شود.

در مجموع، این مقالات نشان می‌دهند که چگونه ضعف‌های درون طراحی و کدهای CSS و HTML در سرویس‌های پست الکترونیکی می‌تواند امنیت کاربران را تهدید کند و نیاز به اقدامات پیشگیرانه و به‌روزرسانی‌های مداوم دارد تا از نفوذهای مخرب جلوگیری شود.

#امنیت_ایمیل #حملات_وب #حفاظت_در_فضای_مجازی #امنیت_سایبری

🟣لینک مقاله:
https://portswigger.net/research/css-the-bomb-inside-your-inbox?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Kontext (GitHub Repo)

🟢 خلاصه مقاله:
کنتکست، یک سامانه نوآورانه است که نقش میانجی را بین عامل‌های هوش مصنوعی و ابزارهایی که آن‌ها فراخوانی می‌کنند، ایفا می‌کند. این سیستم قادر است تمامی اقدامات پشتیبانی‌شده را نظارت کرده، قبل از اجرای اقدامات حیاتی، سیاست‌های مربوطه را ارزیابی کند و سپس تصمیمات اتخاذ شده و نتایج حاصله را در یک دفترکل مجاز ذخیره کند. به این ترتیب، کنتکست نه تنها امنیت و کنترل بیشتری بر فعالیت‌های هوش مصنوعی فراهم می‌کند، بلکه امکان رصد و مدیریت به‌مراتب مؤثرتری را در فرآیندهای هوشمند فراهم می‌آورد.

این سامانه با تمرکز بر نظارت بر عملکردها و مستندسازی دقیق هر اقدام، نقش کلیدی در تضمین شفافیت و پاسخ‌گویی در بستر هوش مصنوعی بازی می‌کند. بنابراین، در مواقعی که نیاز به اطمینان از پیروی سیستم‌ها از سیاست‌ها و ضوابط تعیین‌شده است، کنتکست ابزار موثری است که می‌تواند امنیت و اعتماد کاربران را بالا برده و کنترل بر فرآیندهای اتوماسیون هوشمند را تقویت کند.

#هوش_مصنوعی #امنیت_سیستم #مدیریت_سیاست‌ها #نظارت

🟣لینک مقاله:
https://github.com/kontext-security/kontext?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Automated security review for plugin releases (2 minute read)

🟢 خلاصه مقاله:
در فرآیند انتشار هر افزونه در وردپرس، سایت WordPress.org به طور خودکار اقدام به بررسی امنیتی آن می‌کند. این بررسی‌ها در خلال دوره‌ای شش ساعته انجام می‌شود که هدف از آن اطمینان از عدم وجود آسیب‌پذیری‌ها و مشکلات امنیتی در نسخه جدید است. این فرآیند خودکار نقش مهمی در حفظ امنیت اکوسیستم وردپرس دارد و از انتشار نسخه‌های ناامن و آسیب‌پذیر جلوگیری می‌کند.

در واقع، هر زمان که توسعه‌دهندگان تصمیم به انتشار نسخه جدیدی از افزونه‌های خود بگیرند، سیستم به صورت خودکار آن را مورد ارزیابی قرار می‌دهد. این عملیات شامل اسکن‌های امنیتی و بررسی‌های مختلف است که قبل از عرضه عمومی انجام می‌شود. پس از انجام این بررسی‌ها و رفع احتمالی مشکلات، نسخه نهایی برای کاربران در دسترس قرار می‌گیرد. این روند، نوعی حفاظ است که به رشد مستمر و امن قالب‌های افزونه کمک می‌کند و اعتماد کاربران را حفظ می‌نماید.

در نهایت، این سیستم خودکار، با به کارگیری فناوری‌های پیشرفته و استانداردهای امنیتی، نقش اساسی در تامین سلامت و امنیت سایت‌های وردپرس دارد و باعث کاهش احتمال وقوع حملات ناشی از نسخه‌های ناسالم می‌شود. بنابراین، توسعه‌دهندگان باید همواره به رعایت بهترین شیوه‌های امنیتی توجه کنند تا فرآیند بررسی و تایید سریع‌تر و مؤثرتر انجام شود و کاربران نهایی از یک تجربه ایمن و مطمئن بهره‌مند گردند.

#امنیت_وردپرس #بررسی_خودکار #امنیت_سایت #توسعه_ایمن

🟣لینک مقاله:
https://make.wordpress.org/plugins/2026/09/09/automated-security-review-for-plugin-releases/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
OpenAI's new reasoning technique alarms AI safety experts (3 minute read)

🟢 خلاصه مقاله:
شرکت OpenAI با معرفی مدل جدید خود به نام Astra، نوعی تکنیک استدلال جدید را به کار گرفته است که توجه کارشناسان حوزه امنیت هوش مصنوعی را برانگیخته است. این مدل از مفهوم «عمق تکراری» بهره می‌برد، به این معنی که به جای انجام مسیرهای استدلال مرحله به مرحله، می‌تواند سوال مورد نظر را چندین بار تکرار کند و در این فرآیند، مسیرهای استدلالی بسیار پیچیده‌تری ایجاد می‌شود. این روش، تولید گزارش‌های پیوسته و قابل فهم از فرآیند تفکر مدل را دشوار می‌سازد، به طوری که تحلیل‌های حالت زنجیره‌ای فکر در آن‌ها قابل پیگیری نیست و شفافیت کاهش می‌یابد.

در صورتی که این تکنیک به بخش‌های بزرگ‌تری توسعه یابد، ممکن است استدلال‌های مدل کاملاً در فضای پنهان قرار گیرد و نظارت و درک رفتارهای آن دشوارتر شود. این مسأله نگرانی‌هایی جدی در زمینه امنیت و کنترل هوش مصنوعی ایجاد کرده است، چرا که هرگونه ناپایداری یا خطای ناخواسته در مدل‌های پیچیده‌تر، احتمال بروز مشکلات را افزایش می‌دهد. اما جاکوب پاشوکی، یکی از توسعه‌دهندگان OpenAI، این نگرانی‌ها را کاهش داد و اعلام کرد که فرآیند زنجیره‌ای فکر در Astra هنوز قابل خواندن و پیگیری است و نظارت بر عملکرد آن همچنان یک اولویت مهم برای تحقیقات است.

در نتیجه، گرچه فناوری جدید پدید آمده از سوی OpenAI امکاناتی بی‌سابقه در فرآیند استدلال و یادگیری ماشین فراهم می‌آورد، اما باید به دقت مراقب نحوه توسعه آن بود. ضرورت دارد تا کنترل‌های لازم برای تضمین امنیت و شفافیت در این فناوری‌ها حفظ شود و فرآیندهای نظارتی ادامه یابند تا از بروز هرگونه خطر احتمالی جلوگیری شود.

#هوش_مصنوعی #امنیت_هوش_مصنوعی #پیشرفت_تکنولوژی #نظارت

🟣لینک مقاله:
https://techcrunch.com/2026/09/02/openais-new-reasoning-technique-alarms-ai-safety-experts/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Your team is using AI. Help them secure it with Datadog's guide (Sponsor)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، وضعیت قبل از ظهور هوش مصنوعی هم چالش‌برانگیز بود، اما حالا اوضاع پیچیده‌تر و پیچیده‌تر شده است. تیم شما در حال استفاده از هوش مصنوعی است و حفظ امنیت آن اهمیت ویژه‌ای پیدا کرده است. راهنمای دیتادِگ، که توسط حامی مالی ارائه شده است، به شما کمک می‌کند تا با درک بهتر نحوه کار هوش مصنوعی، نقاط ورود و منطق تجاری آن، همچنین اجزای اصلی که برنامه‌های یادگیری عمیق را میزبانی و اجرا می‌کنند، امنیت این فناوری حیاتی را تقویت کنید. این راهنما علاوه بر توضیحات فنی، گام‌های عملی و کاربردی برای بهبود امنیت هوش مصنوعی در همان روز ارائه می‌دهد، تا بتوانید در برابر تهدیدات روزافزون ایمن بمانید و اعتماد بیشتری در زمینه سایبر امنیت کسب کنید. با دریافت این راهنما، می‌توانید استراتژی‌های موثری برای محافظت از پروژه‌های مبتنی بر هوش مصنوعی خود تدوین کنید و امنیت تیم و سازمانتان را تضمین نمایید.

#امنیت_سایبری #هوش_مصنوعی #حفاظت_در_فضای_یادگیری_عمیق #راهکارهای_امنیتی

🟣لینک مقاله:
https://www.datadoghq.com/resources/ai-security-best-practices/?utm_source=tldrnewsletter&utm_medium=newsletter&utm_campaign=dg-content-ebook-aisecuritybestpractices-security-app-ww-en-701vy00000v709wyar-tldr-infosec-secondary-091026

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
UK Moves to Block High-Risk Tech Suppliers From Critical Infrastructure (3 minute read)

🟢 خلاصه مقاله:
در روز ۲۴ آگوست، وزرای بریتانیا لایحه امنیت سایبری و مقاومت را با پیشنهاد تعدیلات جدیدی ارائه کردند. این تغییرات اجازه می‌دهند تا دولت بتواند ارائه‌دهندگان فناوری‌های پرخطر را از فعالیت در بخش‌های حیاتی کشور محدود یا مسدود کند. این اقدام پس از وقوع حمله‌ای مرتبط با ایران صورت گرفت که منجر به خاموشی یک مرکز انرژی در انگلستان برای چهار روز متوالی شد. لایحه مذکور هم‌اکنون بر اهمیت گزارش‌دهی سریع حوادث و اعمال جریمه‌های سنگین تأکید دارد و در عین حال، شرکت‌های کوچک و متوسط که تامین‌کننده‌های کلیدی این بخش‌ها هستند، ممکن است در صورت نبود کنترل‌های مناسب، از فعالیتشان منع شوند.

این تحولات نشان می‌دهد که انگلستان در تلاش است تا با تقویت تدابیر امنیت سایبری، از زیرساخت‌های حیاتی کشور مقابل تهدیدهای فزاینده محافظت کند و اطمینان یابد که فناوری‌های پرخطر به دست افراد یا سازمان‌های خطرناکی نیفتد. در نتیجه، سیستم‌های حساس کشور دیگر نمی‌توانند با خطرات ناشی از فناوری‌ های نامطمئن یا متخلف، آسیب‌پذیر شوند و امنیت ملی کشور تقویت خواهد شد.

#امنیت_سایبری #زیرساخت_حیاتی #توسعه_فناوری #بریتانیا

🟣لینک مقاله:
https://www.securityweek.com/uk-moves-to-block-high-risk-tech-suppliers-from-critical-infrastructure/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Tailcat (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای شبکه‌های کامپیوتری، ابزارهای مختلفی وجود دارند که هر یک کاربردهای خاص خود را دارند و کاربران می‌توانند بر اساس نیازهایشان از آن‌ها بهره‌مند شوند. یکی از این ابزارها، نرم‌افزار «Tailcat» است که با الهام از پروژه‌های متن باز Tailscale توسعه یافته است. این ابزار در واقع نسخه‌ای بازنویسی شده است که نقش «netcat» را بر عهده می‌گیرد، اما با ویژگی منحصر به فردی که آن را از نسخه‌های معمول متفاوت می‌کند.

Tailcat به گونه‌ای طراحی شده است که می‌تواند ارتباطات شبکه‌ای را بر بستر لایه داده‌های Tailscale مدیریت کند، بدون اینکه به کنترل پانل یا قسمت کنترل Tailscale نیاز داشته باشد. این موضوع اجازه می‌دهد تا کاربران بتوانند ارتباطات مستقیم و امن بین دستگاه‌ها برقرار کنند، در حالی که از امکانات و زیرساخت‌های Tailscale بهره‌مند می‌شوند، اما کنترل بیشتری بر روند تماس‌ها و ارتباطات خود دارند.

این ترکیب از ویژگی‌ها، به خصوص برای توسعه‌دهندگان و افرادی که به امنیت و سرعت در انتقال داده اهمیت می‌دهند، بسیار جذاب است. به جای استفاده از کنترل‌های مرکزی، ارتباطات در این سیستم به صورت مستقل و مستقیم انجام می‌شود، که در نتیجه کارایی و انعطاف‌پذیری شبکه بهبود می‌یابد. بنابراین، Tailcat یکی از ابزارهای قدرتمند است که تلاش می‌کند تا کارایی و امنیت شبکه‌های مدرن را با روشی ساده و قابل اطمینان افزایش دهد.

#شبکه #امنیت #توسعه_وب #پروژه_باز

🟣لینک مقاله:
https://github.com/tailscale/tailcat?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Hackers Infect Android Car Head Units with Proxy Botnet Malware (2 minute read)

🟢 خلاصه مقاله:
گروه تهدید MoYu به تازگی توانسته است دستگاه‌های پخش خودروهای اندرویدی برند DoFun را هک کند. این حمله از طریق نصب یک فایل APK مخرب انجام شده است که به سرقت اطلاعات و کنترل‌های نامرئی در خودرو کمک می‌کند. در واقع، مهاجمان با استفاده از این روش، نرم‌افزار مخرب "JarService" را بر روی سیستم نصب کرده‌اند که از طریق اپلیکیشن قانونی TWCore، دستورات را از یک سرور MQTT دریافت می‌کند. هدف اصلی این تروجان، تبدیل خودروهای آلوده به نقاط پراکنده برای شبکه‌های پروکسی SOCKS5 و اجرای حملات کلیکی ناخواسته است که می‌تواند سلامت شبکه و کاربران را تهدید کند. خوشبختانه، محققان گزارش داده‌اند که هیچ نشانه‌ای از تداخل در کنترل‌های فیزیکی خودرو یافت نشده است، اما دارندگان خودروهای آسیب‌دیده باید به دیواره‌های شبکه داخلی خود دقت بیشتری داشته و ترافیک شبکه را برای فعالیت‌های غیرمسموع نظارت کنند تا از نفوذهای احتمالی جلوگیری شود.

حالا لازم است کاربران و مالکان خودروهای ماشینی که از این نوع سیستم‌های اندرویدی استفاده می‌کنند، هوشیار باشند و اقدام‌های لازم را در جهت کاهش خطر انجام دهند. استفاده از نسخه‌های معتبر نرم‌افزار، نصب بروزرسانی‌های امنیتی، و مراقبت دقیق در ترافیک شبکه می‌تواند نقش مهمی در حفاظت از دستگاه‌های هوشمند خودرو ایفا کند. تحقیقات نشان می‌دهد که هر روز ابزارهای جدیدتری برای نفوذ و سوءاستفاده از سیستم‌های ارتباطی خودروها توسعه می‌یابد، بنابراین آگاهی و آمادگی به عنوان فاکتورهای کلیدی در این حوزه اهمیت زیادی دارد.

#امنیت_خودرو #حملات_سایبری #دنیای_هوشمند #حفاظت_شبکه

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Pentagon Personnel Agency Data Breach Impacts 3 Million People (1 minute read)

🟢 خلاصه مقاله:
در یک خبر نگران‌کننده، مرکز داده‌های نیروی انسانی وزارت دفاع آمریکا طی یک حمله سایبری، اطلاعات شخصی بیش از سه میلیون نفر را در معرض خطر قرار داد. این مرکز، که مسئول مدیریت و نگهداری اطلاعات کارمندان و خدمات نظامی است، یک سرور اشتراک‌گذاری فایل ضعیف و آسیب‌پذیر داشت که بدون رمزگذاری، داده‌های حساس افراد را در اختیار قرار می‌داد.

در طول مدت زمانی از اکتبر ۲۰۲۵ تا ۱۶ ژوئیه ۲۰۲۶، افراد ناشناس توانستند به این فایل‌ها دست یابند و اطلاعات شخصی افراد را سرقت کنند. این اطلاعات شامل شمارههای امنیت اجتماعی، نام‌ها، تاریخ تولد، جزئیات تماس، داده‌های جمعیتی و تخصص‌های نظامی افراد بود. این حادثه تنها برای افراد زنده تأثير نداشت، بلکه داده‌های حدود ۲۹۴ هزار فرد فوت‌شده نیز فاش شده است، که ممکن است در مواردی مانند احراز هویت و امور مالی مشکل‌ساز باشد.

این نفوذ سایبری نگرانی‌های بزرگی درباره امنیت و حریم خصوصی افراد را برانگیخته است و بر اهمیت افزایش اقدامات امنیتی در محافظت از داده‌های حساس تأکید دارد. روشن است که فناوری‌های امنیتی باید به‌روز شده و سیاست‌های حفاظت از اطلاعات جدی‌تر اجرا شوند تا چنین حوادثی در آینده تکرار نشود.

#امنیت_اطلاعات #امنیت_سایبری #حریم_خصوصی #دفاع

🟣لینک مقاله:
https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Breaking Secure Boot Without Breaking the Crypto (57 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی امنیت بوت مطمئن می‌پردازیم و نشان می‌دهیم که انجام بررسی امضا به تنهایی کافی نیست تا امنیت دستگاه تضمین شود. مقاله در چهار بخش مختلف شکست‌های احتمالی فرآیند بوت امن را تحلیل می‌کند: اول اینکه، آیا فرآیند بررسی امضا اجرا شده است، دوم اینکه آیا داده‌هایی که بررسی می‌شوند، همان‌ها هستند، سوم اینکه امضاءکننده مجاز بوده است، و در نهایت اینکه آیا این بخش‌ها در زمان اجرا همچنان معتبر و فعال باقی مانده‌اند. این موضوع به معنای بررسی دقیقی است از زنجیره‌های امنیتی Qualcomm مانند PBL، XBL-SC، و TME، و همچنین نقش‌های Verification Boot در سیستم‌عاملAndroid، فرآیندهای derivation کلید DICE و نقش‌های attestation در RATS.

در این مطالعه، نمونه‌های واقعی از آسیب‌پذیری‌های امنیتی (CVEs) مرور می‌شوند؛ مثلاً CVE-2019-2278 نشان می‌دهد که چگونه یک کلیدمنبع رد شده هنوز می‌تواند یک تصویر بوت را اعتبارسنجی کند، و CVE-2023-48425 به نمایش می‌گذارد که چگونه یک شکست در فرآیند AVB منجر به زنجیره‌ای از آسیب‌پذیری‌ها می‌شود. این تحلیل‌ها اهمیت توجه دقیق به جزئیات امنیتی را در فرآیندهای بوت و فرآیندهای رمزنگاری آن‌ها تأکید می‌کند و راهکارهای عملی برای مقابله با این خطرات ارائه می‌دهد.

در پایان، این مقاله ابعاد مختلف امنیت بوت را بررسی می‌کند و نشان می‌دهد چگونه می‌توان با فهم دقیق و اصلاح آسیب‌پذیری‌ها، از صحت و امنیت سیستم‌های موبایل و سخت‌افزار حفاظت کرد، بدون اینکه در اصول رمزنگاری و امنیت پایه تردید وارد شود.

#امنیت_بوت #حفاظت_سیستم #آسیب‌پذیری #رمزنگاری

🟣لینک مقاله:
https://0x434b.dev/breaking-secure-boot-without-breaking-the-crypto/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
OAuth token abuse: how the attack works and how to stop it (7 minute read)

🟢 خلاصه مقاله:
با توجه به نوع نگرانی‌های امنیتی در دنیای دیجیتال امروزی، سوءاستفاده از توکن‌های OAuth تبدیل به یکی از تهدیدات جدی شده است که ممکن است آسیب‌های جدی به سازمان‌ها وارد کند. این نوع حملات به مهاجمان اجازه می‌دهد تا دسترسی سطح برنامه‌ای داشته باشند، در حالی که این دسترسی حتی پس از تغییر رمز عبور یا فعال‌سازی احراز هویت چند عاملی نیز باقی می‌ماند. دلیل این موضوع آن است که توکن‌ها متعلق به برنامه‌ها هستند و نه کاربران، بنابراین به راحتی می‌توان از روش‌هایی مانند فیشینگ رضایت‌نامه، فیشینگ کد دستگاه، افزودن اعتبارنامه‌های مخرب به برنامه‌های موجود، یا استفاده از برنامه‌های طرف اولی که پیش‌مجاز شده‌اند، آن‌ها را به دست آورد.

در این حالت، برنامه‌های مخرب معمولاً در فضای تامین‌کننده خدمات حمله‌گر قرار دارند و از آن‌جا حملات را مدیریت می‌کنند. بنابراین، مدیران امنیت باید به رویدادهای مرتبط با این نوع حملات در سرویس Entra ID توجه ویژه داشته باشند. نظارت بر رویدادهایی مانند افزودن سرویس پرینسیپل، رضایت‌نامه موافقت با برنامه، اعطای مجوزهای تفویض‌شده و تغییرات در برنامه‌ها، از اقدامات کلیدی برای شناسایی فعالیت‌های مشکوک است. این اقدامات کمک می‌کنند تا حملات به سرعت شناسایی شده و از خسارات بزرگ جلوگیری شود.

در نتیجه، آگاهی و نظارت دقیق بر رویدادهای امنیتی، کلید مقابله با حملات سوءاستفاده از توکن‌های OAuth است، و سازمان‌ها باید از ابزارها و سیاست‌های مناسب برای تقویت امنیت حساب‌ها و مدیریت دسترسی‌ها استفاده کنند تا امنیت خود را در برابر این نوع تهدیدات حفظ نمایند.

#امنیت_سایبری #حملات_دنیای_دیجیتال #OAuth #مدیریت_دسترسی

🟣لینک مقاله:
https://www.scworld.com/tech-explainer/oauth-token-abuse-how-the-attack-works-and-how-to-stop-it?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Secure cloud AI with stronger GRC (Sponsor)

🟢 خلاصه مقاله:
در دنیای فناوری‌های نوین، امنیت فضای ابری به یکی از مهم‌ترین اولویت‌های سازمان‌ها تبدیل شده است. به ویژه زمانی که موضوع هوش مصنوعی در فضای ابری مطرح می‌شود، لازم است که اقدامات محافظتی در سطح بالایی قرار گیرد. در این راستا، بهره‌گیری از استراتژی‌های مدیریت، ریسک و تطابق (GRC) نقش کلیدی ایفا می‌کند. این استراتژی‌ها کمک می‌کنند تا سازمان‌ها بتوانند خطرات مربوط به هویت دیجیتال، داده‌ها، رابط‌های برنامه‌نویسی و فرآیندهای خودکار را بهتر مدیریت و کنترل کنند، و از امنیت کامل سیستم‌های خود اطمینان حاصل کنند.

برای درک بهتر این مفاهیم، می‌توان به ویدیوی دمو امنیتی که توسط آمازون وب سرویس (AWS) و موسسه SANS ارائه شده است، مراجعه کرد. این ویدیو به صورت درخواستی در دسترس است و شامل آموزش‌هایی درباره راهکارهای حکمرانی، مدیریت ریسک و رعایت مقررات است. در این ویدیو، نکاتی درباره چگونگی کنترل دسترسی، حفاظت از داده‌ها و افزایش شفافیت در فرآیندهای امنیتی مطرح می‌شود. تماشای این محتوا به مدیران امنیت سایبری و مدیران فناوری اطلاعات کمک می‌کند تا بتوانند راهکارهای عملی و مؤثری را پیاده‌سازی کنند.

علاوه بر این، در این جلسه، فرصت دارید تا با راهکارهای ارائه شده توسط شرکای AWS در مارکت‌پلیس آشنا شوید. این راهکارها می‌توانند نقش مهمی در تقویت امنیت سیستم‌های ابری و هوش مصنوعی سازمان ایفا کنند. با بهره‌گیری از این آموزش‌ها و راهکارهای تخصصی، سازمان‌ها می‌توانند امنیت فضای ابری خود را در مقابل چالش‌های امروزی تقویت کنند و به بهره‌برداری مطمئن‌تر از فناوری‌های نوین برسند.

در پایان، توصیه می‌کنیم این ویدیو را از دست ندهید و فرصت را برای ارتقاء سطح امنیت خود از طریق آموزش‌های معتبر از دست ندهید.

#امنیت_فضای_ابری #هوش_مصنوعی #مدیریت_ریسک #راهکارهای_امنیتی

🟣لینک مقاله:
https://pages.awscloud.com/awsmp-gim-i0v9-webinar-sec-grc-security-lab-grc-security-lab.html?trk=351a7c3a-1186-4574-a8eb-5f5b9837c220&sc_channel=el&sp=ZJfkIJq6qY20olSXnimOM5b0

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Cloudflare fixes Containers cross-tenant flaw exposing customer data (8 minute read)

🟢 خلاصه مقاله:
در این مقاله، شرکت کلودفلر به‌روزرسانی مهمی در سیستم‌های کانتینر و سندباکس خود انجام داد تا یک نقص امنیتی جدی را برطرف کند. این نقص امکان می‌داد تا کاربران خدمات پرداخت‌شده Workers، بتوانند به داده‌های باقی‌مانده سایر کاربران که در همان میزبان، اما در بخش‌های مختلف، قرار دارند، دسترسی پیدا کنند.

این آسیب‌پذیری ناشی از نحوه مدیریت ذخیره‌سازی در استراتژی dm-thin بود، جایی که با فعال بودن گزینه skip_block_zeroing، هنگام نوشتن در بلوک‌های حافظه، بخش‌های باقی‌مانده بدون پاک‌سازی باقی می‌ماندند. در نتیجه، هنگامی که یک کاربر ۴ کیلوبایت اطلاعات در یک بلوک ۶۴ کیلوبایتی که قبلاً مورد استفاده قرار گرفته بود، نوشت، بخش باقی‌مانده این بلوک که هنوز حاوی اطلاعات قدیمی بود، با یک خوانش خام از دستگاه /dev/vdc قابل بازیابی بود.

او کنشگر امنیتی اوارن یومتوف که این مشکل را از طریق پلتفرم HackerOne در تاریخ ۴ سپتامبر گزارش داده بود، توانست ساختارهای دایرکتوری، صفحات پایگاه‌داده و داده‌های حساس دیگری را بازیابی کند. این کشف، اهمیت به‌روزرسانی و اصلاح سیستم‌های امنیتی در زیرساخت‌های ابری و مجازی‌سازی را بیش از پیش نشان می‌دهد.

کلودفلر در پاسخ سریع، این ضعف را برطرف کرده و اطمینان حاصل نمود که داده‌های مشتریان در محیط‌های چندمشتری به صورت ایمن نگهداری می‌شوند و هیچگونه نفوذ و دسترسی ناخواسته‌ای امکان‌پذیر نیست.

#امنیت_سحابی #کلودفلر #حفاظت_اطلاعات #پیکربندی_امن

🟣لینک مقاله:
https://blog.cloudflare.com/containers-cross-tenant-vulnerability/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
24-Year-Old Arrested in Dutch Investigation Into ShinyHunters (4 minute read)

🟢 خلاصه مقاله:
پولیس هلند مردی ۲۴ ساله از آمستردام را در پی تحقیقات گسترده‌ای درباره گروه هکری ShinyHunters دستگیر کرد. این فرد که با نام‌های پیپین وان در استاپ و “امبریون” شناخته می‌شود، توسط چند منبع مختلف شناسایی شده است. او قبلاً به دلیل اخاذی از بیش از دوازده شرکت، با جرایم مرتبط، مدت زمانی را در زندان سپری کرده بود و توانسته بود از این بابت بین ۱.۵ تا ۲.۷ میلیون یورو درآمد کسب کند. در دسامبر گذشته، پس از سپری کردن دوران حبس، آزاد شد، اما همچنان درگیر دعاوی حقوقی و مدنی بر سر مسائل مختلف بود.

این بازداشت بخشی از عملیات پلیس هلند در راستای مقابله با گروه‌های هکری فعال در عرصه سایبر است که در سال‌های اخیر توانسته‌اند حملات زیادی علیه شرکت‌ها و نهادهای مختلف انجام دهند. گرو‌هٔ ShinyHunters، که سابقه‌ای از فعالیت‌های هکری و سرقت اطلاعات دارد، یکی از مورد توجه‌ترین و جدی‌ترین گروه‌هایی است که در این جرائم نقش دارند. پس از این که مدارک و شواهد مربوط به فعالیت‌های این فرد جمع‌آوری شد، پلیس اقدام به دستگیری او کرد تا تحقیقات بیشتری در این رابطه انجام گیرد و اقدامات لازم برای جلوگیری از ادامه فعالیت‌های سایبری وی صورت پذیرد.

این پرونده نشان می‌دهد که تلاش‌های قانون‌گذاری و پلیس در سطح جهانی برای مقابله با جرائم سایبری و ممانعت از ضررهای اقتصادی و امنیتی در حال افزایش است. همزمان، اهمیت حفاظت از داده‌های شرکت‌ها و زیرساخت‌های حیاتی هر روز بیشتر می‌شود و نیاز به همکاری‌های بین‌المللی در این حوزه به وضوح دیده می‌شود. با ادامه تحقیقات، کارشناسان انتظار دارند که جزئیات بیشتری درباره روابط این فرد با سایر اعضای گروه و فعالیت‌های مجرمانه احتمالی او فاش گردد.

#جرائم_سایبری #پلیس_هلند #ShinyHunters #امنیت_سایبری

🟣لینک مقاله:
https://securityaffairs.com/199979/cyber-crime/24-year-old-arrested-in-dutch-investigation-into-shinyhunters.html?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Automated AI Agent Used to Bread Cybersecurity Nonprofit DIVD (2 minute read)

🟢 خلاصه مقاله:
مرکز دفاع از آسیب‌پذیری‌های امنیت سایبری در هلند، موسسه DIVD، اخیراً اعلام کرد که با حمله سایبری مبتنی بر هوش مصنوعی مواجه شده است. این سازمان بیان کرد که نفوذ انجام‌شده به شکل «واقعا پر سر و صدا و بسیار پیچیده» بود، در حالی که عامل تهدید به صورت خودران عمل می‌کرد و در توضیحات خود زیاده‌روی می‌کرد. این موضوع باعث شد تیم امنیتی بتواند به راحتی روش حمله را تحلیل و استخراج کند، زیرا عامل تهدید در توضیحاتش، جزئیات زیادی ارائه می‌داد و کار را برای تحلیل‌گران آسان‌تر می‌ساخت.

در این حمله، مهاجم از یک آسیب‌پذیری در یک نرم‌افزار ناشناخته بهره برد که سازمان اعلام کرد این نرم‌افزار مربوط به محصول Citrix NetScaler نمی‌باشد. این رویداد نشان می‌دهد که هوش مصنوعی در آینده می‌تواند چالش‌های جدیدی در حوزه امنیت سایبری ایجاد کند، به‌ویژه وقتی که عامل تهدید به صورت مستقل و هوشمند عمل می‌کند و از روش‌های خودکار برای نفوذ بهره می‌برد. اهمیت دارد که سازمان‌ها همواره به‌روز باشند و از ابزارهای امنیتی مؤثر برای شناسایی و مقابله با تهدیدات نوظهور استفاده کنند.

#امنیت_سایبری #هوش_مصنوعی #حملات_سایبری #مدیریت_ریسک

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
GitHub App Private Keys: 474 Leaked Keys Exposed (11 minute read)

🟢 خلاصه مقاله:
در این مطالعه، تیم GitGuardian به بررسی صحت امنیتی کلیدهای خصوصی اپ‌های GitHub پرداخته است. آنها تعداد زیادی از کلیدهای لو رفته را مورد بررسی قرار دادند تا میزان آسیب‌پذیری و نحوه سوءاستفاده از این کلیدها مشخص شود. در مجموع، 4,802 کلید خصوصی لو رفته از اپ‌های GitHub مورد آزمایش قرار گرفت که نتایج حاکی از آن بود که 474 مورد از این کلیدها همچنان معتبر و فعال هستند و قادر به احراز هویت در 440 برنامه مختلف هستند. این موضوع خطرات جدی را برای امنیت پروژه‌ها و سازمان‌ها به همراه دارد؛ خصوصاً که 44 برنامه از این موارد دارای مجوزهای مدیریتی سازمانی بودند که به آنها اجازه مدیریت کامل بر روی پروژه‌ها را می‌داد.

همچنین، 207 کلید توانایی نوشتن بر روی محتوای مخزن‌های کد را داشتند، که این امر می‌تواند منجر به تغییر، حذف یا افزودن کدهای مخرب بدون مجوز شود. از آنجا که این کلیدهای لو رفته تاریخ انقضا ندارند، بنابراین این فایل‌های PEM می‌توانند سال‌ها قابل استفاده بمانند و تهدید مستمر برای امنیت پروژه‌ها و زیرساخت‌های توسعه‌دهندگان باشند. نمونه‌های این تهدیدات شامل اپ‌هایی بودند که توکن‌های Actions را در حدود 300 سازمان نصب و فعال کرده بودند، برنامه داخلی BuildBuddy، اپ Crusher.dev و برنامه‌ای مرتبط با مراکز کنترل و پیشگیری از بیماری‌ها (CDC).

این یافته‌ها اهمیت حفاظت و مدیریت امنیتی کلیدهای خصوصی در پروژه‌های متن‌باز و سازمانی را بیش از پیش آشکار می‌سازد. سازمان‌ها باید با استفاده از روش‌های قدرتمند کنترل دسترسی و ابزارهای نظارتی، از لو رفتن این کلیدها جلوگیری کرده و در صورت لو رفتن، سریعاً اقدام به تغییر و اصلاح آن‌ها نمایند. حفاظت از این کلیدها باید اولویت اصلی در فرآیند امنیتی توسعه نرم‌افزار باشد تا بتوان از نفوذهای احتمالی و آسیب‌های جدی در فضای سایبری جلوگیری کرد.

#امنیت_سایبری #کلیدهای_خصوصی #حفاظت_از_کد # GitHub

🟣لینک مقاله:
https://blog.gitguardian.com/github-app-private-keys-leaked/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Disrobe (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای تخصصی مهندسی معکوس و امنیت سایبری، ابزارهای جامع و قدرتمند نقش کلیدی در تجزیه و تحلیل نرم‌افزارها دارند. یکی از این ابزارهای برجسته، «دیس‌روبی» است که به زبان Rust توسعه یافته است و قابلیت‌های بسیار متنوعی در زمینه‌های مختلف دارد. دیس‌روبی قادر است تقریبا هر نوع فایل، چه کدهای مخفی، چه برنامه‌های فشرده‌سازی شده یا رمزگذاری شده، را بازشناسایی و تحلیل کند. این ابزار کاربردی در واقع یک مجموعه کامل برای مهندسی معکوس است که ویژگی‌هایی مانند دیکد کردن، حذف رمزگذاری و باز کردن بسته‌بندی‌های مختلف را در بر می‌گیرد.

دیس‌روبی به عنوان یک ابزار چند منظوره و قطعه کد واحد، توانایی پشتیبانی از پلتفرم‌های متعددی مانند پایتون، ماشین مجازی جاوا و اندروید، دات‌نت، WebAssembly، زبان‌های JS و Go، و همچنین برنامه‌های native نظیر UPX، PyArmor، PyInstaller و Nuitka را دارد؛ بنابراین، در حوزه‌های متنوعی مانند تحلیل بدافزار، مسابقات CTF و تحقیقات امنیتی، کاربرد فراوانی دارد. این محصول، انتخاب ایده‌آلی برای تحلیل‌های امنیتی و تحقیقاتی است که نیازمند ابزارهای دقیق و چند منظوره است.

در کل، «دیس‌روبی» با طراحی منحصربه‌فرد خود، امکان تجزیه و تحلیل عمیق و سریع انواع باینری‌ها را به محققان و کارشنان امنیت می‌دهد، تا بتوانند نقاط ضعف و آسیب‌پذیری‌های استراتژیک را شناسایی و برطرف کنند. این ابزار، با فراهم کردن امکاناتی چند منظوره و راه‌حل‌های کاربرپسند، به عنوان یکی از بهترین گزینه‌ها در حوزه مهندسی معکوس و امنیت سایبری شناخته می‌شود.

#امنیت_سایبری #مهندسی_معکوس #تحلیل_بدافزار #ابزارهای_فنی

🟣لینک مقاله:
https://github.com/1-3-7/disrobe?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
EntraTrace (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، شناخت و تحلیل رفتار ابزارهای مهاجم اهمیت زیادی دارد تا بتوان به شکل موثرتری از زیرساخت‌ها محافظت کرد. EntraTrace، ابزار تحقیقاتی در حوزه امنیت دفاعی، با هدف مستندسازی و شناسایی رفتارهای قابل مشاهده ابزارهای حمله‌کننده علیه سرویس Microsoft Entra ID توسعه یافته است. این پروژه مبتنی بر جمع‌آوری خودکار داده‌ها و ساختن یک بانک اطلاعاتی معتبر و به‌روز است که جزئیات فعالیت‌های این ابزارها را رصد می‌کند.

در این پروژه، تمرکز بر روی ابزارهای رایج مانند AzureHound، AADInternals، O365Enum، PingCastle و سایر ابزارهای مشابه است. هدف اصلی جمع‌آوری و تحلیل اثرات مربوط به User-Agent و نشانه‌های API است که این ابزارها تولید می‌کنند. با شناسایی این آثار، کارشناسان امنیتی می‌توانند به راحتی حملات را تشخیص دهند و رفتار حمله‌کنندگان را بهتر درک کنند، که این امر منجر به تقویت تدابیر امنیتی می‌شود.

EntraTrace ابزاری است که با خودکارسازی فرآیند جمع‌آوری اطلاعات، کاربازرسان امنیت را در شناسایی سریع و دقیق فعالیت‌های مخرب یاری می‌کند و نقش مؤثری در بهبود دفاع سایبری ایفا می‌کند.

#امنیت_سایبری #ابزارهای_مهاجم #حفاظت_دفاعی #امنیت_در_ابر

🟣لینک مقاله:
https://github.com/Bert-JanP/EntraTrace?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Intel suspends bug bounty program with rewards up to $100,000 (1 minute read)

🟢 خلاصه مقاله:
شرکت اینتل به طور مخفیانه برنامه پرداخت پاداش برای کشف باگ‌های امنیتی خود با نام «اینتیگریتی» را تعلیق کرده است. این برنامه که به هکرهای اخلاق‌مدار اجازه می‌داد در صورت شناسایی آسیب‌پذیری‌های حساس، جوایز نقدی تا سقف ۱۰۰ هزار دلار دریافت کنند، دیگر فعال نیست. جایگزین آن، برنامه‌ای است که تنها در قبال افشای آسیب‌پذیری‌های امنیتی، بدون پرداخت پاداش، به کاربران فرصت اعلام مشکلات را می‌دهد.

این تغییر ناگهانی و بدون اعلام رسمی، و حذف انگیزه‌های مالی برای کشف مشکلات امنیتی، سوالاتی درباره دلایل این تصمیم در جامعه امنیت سایبری برانگیخته است. ممکن است این حرکت بخشی از برنامه‌های استراتژیک شرکت برای مدیریت بهتر آسیب‌پذیری‌ها یا اصلاح سیاست‌های امنیتی باشد، هرچند شرکت هنوز توضیحی در این باره ارائه نداده است.

در نتیجه، هکرهای اخلاق‌مدار و محققان امنیت، باید درک کنند که دیگر راهی برای دریافت پاداش در این برنامه نیست و تمرکز باید برروی گزارش‌دهی مسئولانه و همکاری برای بهبود امنیت محصولات اینتل باشد. این تغییر نشان می‌دهد که حتی بزرگ‌ترین شرکت‌ها در مدیریت برنامه‌های امنیت سایبری ممکن است سیاست‌های خود را تغییر دهند، و اهمیت برقراری امنیت باید همواره در اولویت باشد.

#امنیت_سایبری #باگ_بونتی #اینتل #حفاظت

🟣لینک مقاله:
https://videocardz.com/newz/intel-reportedly-ends-bug-bounty-rewards-for-security-researchers?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
UANIA OS: Authenticated Remote Code Execution (6 minute read)

🟢 خلاصه مقاله:
در پنل ادمین UaniaBOX، هیچ شل مستقیم در دسترس نیست و تنها رابط کاربری وب ارائه می‌شود. با این حال، محقق امنیتی متوجه شد که عملکرد دانلود فایل‌های کپچر پکت، امکان جابجایی پارامتر مسیر فایل را فراهم می‌کند؛ این امکان به او اجازه داد تا مسیر فایل را تغییر داده و محتویات فایل /etc/passwd را بخواند. با پیگیری تماس‌های سمت سرور، وی توانست به نقطه‌ای از API مربوط به OpenWrt UBUS JSON-RPC دسترسی پیدا کند که به نظر می‌رسید به‌طور غیرمجاز قابل دسترسی است.

در ادامه، او متوجه شد که کنترل‌های دستیابی (ACL) بسیاری از عملیات نوشتن را محدود کرده، اما در عین حال، یک نقطه ضعف باقی مانده بود: فایل /etc/firewall.user. این فایل یک اسکریپت شل است که هنگام بازنشانی فایروال اجرا می‌شود و به عنوان کاربر ریشه اجرا می‌شود. با نوشتن دستوری در این فایل و سپس راه‌اندازی مجدد فایروال، محقق توانست کد مورد نظر خود را اجرا کند. این عملیات، با بررسی‌های بعدی، تایید کرد که کد اجرا شده با دسترسی ریشه بوده و اثرات آن قابل توجه است، زیرا محقق موفق شد کارهای خاصی را به صورت ریشه‌ای انجام دهد و کنترل کامل بر سرور بدست آورد.

این کشف نشان می‌دهد که اگرچه پنل ادمین تنها یک رابط کاربری وب است، اما منابع آسیب‌پذیری در نقاط ظریف و کم‌توجه قرار دارد که می‌تواند توسط مهاجمان سوءاستفاده شود. اهمیت بررسی و تقویت امنیت APIهای مرتبط، به‌ویژه آن‌هایی که با کاربرهای ریشه در ارتباط هستند، بسیار حیاتی است تا از بروز حملات اینچنینی جلوگیری شود.

#امنیت_سایت #حفره_امنیتی #رایانش_مخفی #آسیب‌پذیری

🟣لینک مقاله:
https://rainpwn.blog/blog/uania-os-rce/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon