Software Engineer
701 subscribers
59 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
یوتوب قابلیت ارسال پیام شخصی بین کاربران در دایرکت رو بعد از سالها دوباره اضافه کرده تا کاربران بدون خروج از این پلتفرم، باهم تعامل داشته باشن.

اما نحوه شروع مکالمه در دایرکت یوتوب با بقیه اپها متفاوته چون یوتوب نمیخواد با ادمهای غریبه درون کامنتها به راحتی ارتباط بگیرین بلکه نحوه ارسال اولین پیام بدین صورت هست که از دایرکت یوتوب لینک دعوت دریافت میکنین و اون لینک رو در اپهای دیگه برای فرد مدنظرتون میفرستین تا اون فرد با باز کردنش، دعوت رو تایید کنه تا بتونین به همدیگه در یوتوب ویدیو و پیام بفرستین.

🔎 theverge
من چند وقت اخیر روی یک پروژه اوپن‌سورس به اسم Linka کار می‌کردم و الان به نسخه پایدار رسیده.

پروژه Linka یک بات تلگرام برای تحویل فایل از طریق Deep Link هست. مثلاً شما یک فیلم، سریال، دوره آموزشی یا هر فایل دیگه‌ای داخل بات ثبت می‌کنید، بات یک لینک اختصاصی می‌سازه و کاربر فقط با کلیک روی اون لینک فایل رو دریافت می‌کنه.

هدفم این بود که یک راه‌حل ساده و آماده برای مدیریت و توزیع فایل در تلگرام بسازم که هر کسی بتونه با چند تغییر ساده توی فایل تنظیمات و اجرای Docker ازش استفاده کنه.

پروژه کاملاً با Python توسعه داده شده و اوپن‌سورس هست.

GitHub:
https://github.com/MjavadH/Linka

<MjavadH/>
این وب‌سایت به خوبی تجربه من رو بیان می‌کنه و مطمئنم خیلی‌های دیگه هم تو استفاده از کلاد و دردسرهاش به این موضوعات برخوردن. من بعد از سوییچ کردن روی Codex از OpenAI واقعاً تجربه بهتری داشتم. ساعت‌های طولانی روی یه پروژه کار کردم، output تمیزتر گرفتم و فلو بهتری داشتم. پلاگین‌های Codex رو کاستوم برای کار خودم ساختم (از طریق skill creator) و در کل تجربه خیلی بهتری با مدل‌های GPT داشتم (خصوصاً ۵.۴ و ۵.۵).

درسته این مدل‌ها در UI دیزاین ضعف زیادی دارن ولی واقعاً مدل جدید GPT خیلی انعطاف‌پذیری بیشتری داره، در انجام تسک‌های طولانی‌مدت خیلی بهتر عمل می‌کنه و compaction خیلی خوبی داره. Codex حتی ساعت‌ها بعد از موندن داخل یک چت، هنوز هم با همون دقت و سرعت output میده و گیج نمی‌زنه.

متأسفانه Anthropic سابقه دستکاری نتایج رو داشته، روی بنچ‌مارک‌ها تقلب زیادی می‌کرده و حتی در هنگام کار ممکنه مدلی که استفاده می‌کنه رو عوض کنه (بدون اینکه بهتون اطلاع بده). توصیه من این هست اگر کار دیزاین می‌کنید یه مدل چینی برای انجام اون تسک‌های دیزاین داشته باشید (چه کیمی باشه چه glm) و بقیه کارها رو بسپارید به Codex.

ترجیحا هم memory ای که به تمام چت هاتون دسترسی داره رو خاموش کنید.

https://clawd.rip/

<E Gurl/>
Coolify
برای آپلود پروژه‌های جدیدمون روی سرور، به عنوان یک فرانت‌اند دولوپر که خیلی درگیر مفاهیم پیچیده DevOps نیستم و از طرفی به خاطر تحریم‌ها نمی‌تونیم از سرویس‌هایی مثل Vercel استفاده کنیم، با Coolify آشنا شدم.
تجربه واقعاً جالبی بود؛ هم نصبش ساده بود، هم مدیریت و آپدیت پروژه‌ها. کافیه آخرین commit رو بگیره، پروژه Next.js رو build کنه و deploy انجام بشه. عملاً خیلی از کارهایی که قبلاً دستی انجام می‌دادم رو راحت‌تر کرده.
پ.ن: تا قبل از این، پروژه‌ها رو با یه اسکریپت از روی سیستم روی سرور sync می‌کردم :)
رایگان و متن‌بازه، با Docker به‌صورت خودکار روی لینوکس نصب می‌شه، تنظیمات Proxy و Pathها رو خیلی راحت می‌تونی مدیریت کنی و در کل سرعت راه‌اندازی پروژه‌ها رو بیشتر می‌کنه. از همه مهم‌تر اینکه دیگه لازم نیست درگیر تنظیمات عجیب‌وغریب PM2 و Cluster Mode بشی.
تا الان تجربه خوبی باهاش داشتم.

https://coolify.io/

<Mohammad Sajad Shekhian/>
یه ریپو دیدم حدس هایی در مورد معماری مدل mythos. حدس و گمان ها در مورد recurrent depth هاست و اینکه دیگه اون ریزنینگ در سطح توکن رخ نمی‌ده. با توجه به ریزالت‌های trm، hrm و آخرین آپدیت ریزالتایی hrm-text1b که sota هم هست بعید نیست

https://github.com/kyegomez/OpenMythos

<KHAN/>
💣 ادعای جنجالی پاول دوروف علیه واتساپ و متا!

⚠️ بنیان‌گذار تلگرام مدعی شده شرکت مخابراتی Reliance هند دسترسی برخی کاربران به تلگرام را حتی خارج از هند نیز مختل کرده است.

▫️دوروف می‌گوید این اختلال‌ها از طریق روشی به نام BGP Hijacking انجام شده؛ روشی که می‌تواند مسیر ترافیک اینترنت را تغییر دهد.

▫️اما بخش جنجالی ماجرا اینجاست...او مدعی شده چون بخشی از سهام Reliance متعلق به متاست، بعید نیست فشارهای اخیر برای محدود کردن تلگرام در هند هم با منافع واتساپ و متا مرتبط باشد.

⚠️ البته تا این لحظه هیچ مدرک عمومی و مستقلی برای اثبات این ادعا منتشر نشده و این موضوع فعلاً در حد ادعای شخصی پاول دوروف است.
👍1
🕵️ یه سایت هست که میتونه تقریباً تمام اطلاعات عمومی یک وب‌سایت رو دربیاره!

🌀 فرض کن میخوای بدونی یه سایت روی چه سروری میزبانی میشه ، مال کدوم کشوره ، از چه CDN یا فایروالی استفاده میکنه ، کی ثبت شده یا حتی چه رکوردهای DNS داره...؟!

همه رو میتونی تو چند ثانیه با سایت‌های پایین ببینی!

🌐 dnsdumpster.com
🌐 securitytrails.com

🤯 جالب اینجاست که بعضی وقت‌ها از روی همین اطلاعات میشه فهمید:

▫️یه سایت واقعاً مال چه شرکتیه
▫️پشت Cloudflare قایم شده یا نه
▫️سرورهاش کجا قرار دارن
▫️قبلاً روی چه IPهایی بوده
Forwarded from KnowledgeHub
🍎 اگر به دنیای Apple علاقه‌مندی، این کانال رو از دست نده!

آخرین و مهم‌ترین اخبار و رویدادهای اپل:

📱 iPhone و iOS
💻 MacBook و macOS
Apple Watch
🎧 AirPods و سرویس‌های اپل
🚀 تحلیل رویدادها، محصولات و آپدیت‌های جدید
📰 خلاصه روزانه مهم‌ترین اخبار دنیای Apple

👇👇👇👇
@mac_labdon

━━━━━━━━━━━━━━

🔥 اگر اخبار Google و Android رو دنبال می‌کنی، این کانال برای توئه!

جدیدترین و داغ‌ترین خبرها از:

📱 گوشی‌های سامسونگ، شیائومی و Google Pixel
🤖 Android و جدیدترین آپدیت‌ها
🏠 Google Home و گجت‌های هوشمند
🧩 اپلیکیشن‌ها و سرویس‌های گوگل
💻 Chromebook و اکوسیستم Google
🚀 معرفی محصولات، تحلیل‌ها و اخبار روز

همه‌چیز درباره دنیای گوگل و اندروید در یک کانال:

👇👇👇👇
@google_labdon
1
نسخه ۱۵۲ فایرفاکس منتشر شد..

آخرین سنگر مستقل و متن‌باز دنیای وب که به کرومیوم گوگل وابسته نیست آپدیت شد.

توی این آپدیت طراحی تنظیمات تغییر کرده، می‌شه تب‌ها رو از نوار آدرس بی‌صدا کرد، از JPEG XL پشتیبانی می‌کنه و توی اندروید هم می‌شه تب‌ها رو گروه‌بندی کرد.

<Behrad Javed/>
🔵 عنوان مقاله
Microsoft Tries to Calm Legal Threat Fears After Zero-Day Disclosure Backlash (4 minute read)

🟢 خلاصه مقاله:
شرکت مایکروسافت پس از انتشار بدون توافق قبلی چندین آسیب‌پذیری در محصولاتش و به‌ویژه پس از افشای ابزارهای آزمایش نفوذ (PoC) مربوط به این نقص‌ها، با واکنش‌هایی راجع به تهدیدهای حقوقی مواجه شد. در این حادثه، محقق امنیت سایبری معروف به Nightmare Eclipse، چندین نمونه نفوذپذیری در سیستم‌های مایکروسافت را منتشر کرد که شامل آسیب‌پذیری‌های با شناسه‌های RedSun CVE-2026-41091، UnDefend CVE-2026-45498، BlueHammer CVE-2026-33825، YellowKey CVE-2026-45585، به‌علاوه GreenPlasma و MiniPlasma می‌شد. این کار پس از بروز اختلاف نظر و مناقشه بر سر جزئیات افشا صورت گرفت و موجب ناراحتی و نگرانی‌های زیادی در جامعه امنیت سایبری شد.

در پی این رویداد، شرکت مایکروسافت در تاریخ ۲۷ مه بیانیه‌ای صادر کرد که در آن به واحد جرائم دیجیتال (Digital Crimes Unit) خود اشاره داشت. این بیانیه برخی را به عنوان تهدید قانونی تعبیر کردند، چرا که ممکن است نشان‌دهنده قصد مایکروسافت برای مقابله حقوقی با پژوهشگران امنیتی باشد. این واکنش، واکنش‌های منفی را در پی داشت و نگرانی‌هایی در جامعه امنیت ایجاد کرد. در نتیجه، مایکروسافت در تاریخ ۱ ژوئن یک اصلاحیه منتشر کرد و اعلام نمود که قصد ندارد اقدام حقوقی علیه پژوهش‌های امنیتی مشروع انجام دهد. این توضیحات نشان می‌دهند که مایکروسافت تمایل دارد دعواهای حقوقی را کنار بگذارد و فضای همکاری در حوزه امنیت سایبری را تقویت کند، هرچند همچنان بر اهمیت رعایت سیاست‌های امنیتی و همکاری درست تأکید دارد.

در کل، این واقعه نشان‌دهنده نیاز به شفاف‌سازی قوانین و سیاست‌های مربوط به افشای آسیب‌پذیری‌ها است و اهمیت حفظ توازن بین منافع شرکت‌ها و پژوهشگران برای ارتقاء امنیت کلی سیستم‌های فناوری است. شرکت‌ها باید بتوانند از پژوهش‌های قانونی بهره‌مند شوند و در عین حال حفاظت از دارایی‌های فناوری خود را تضمین کنند تا روند توسعه و بهبود امنیت فضای مجازی همچنان پیشرفت کند.

#امنیت_سایبری #افشا_آسیب‌پذیری #مایکروسافت #همکاری_امنیتی

🟣لینک مقاله:
https://www.securityweek.com/microsoft-tries-to-calm-legal-threat-fears-after-zero-day-disclosure-backlash/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Claude Code Hooks as a Test Quality Gate

🟢 خلاصه مقاله:
در فرآیند توسعه نرم‌افزار، تست‌های معتبر و کارا نقش حیاتی در تضمین کیفیت کد دارند. اما گاهی اوقات، تست‌ها حاوی تاخیرهای ثابت و کمبود ادعاهای معتبر هستند که می‌تواند فرآیند آزمایش را مختل کند و نتایج نادرستی ارائه دهد. این مشکل‌ها معمولاً باعث می‌شوند تأخیرهای سخت‌کد شده یا نبود بررسی دقیق، در آزمون‌ها باقی بمانند و در نهایت کیفیت نهایی محصول تحت تأثیر قرار گیرد.

برای حل این مشکل، ایرفن موژاگیچ یک راهکار ساده و موثر ارائه داده است: استفاده از هوک‌های Shell در کلود کد (Claude Code) که بلافاصله پس از ذخیره فایل آزمایش، این مسائل را شناسایی می‌کنند. این هوک‌ها به عنوان یک دروازه‌ی ارزیابی اولیه، از نظر تحلیل سریع، کمبود عبارات assert و تایم‌اووت‌های ثابت را مورد بررسی قرار می‌دهند و هشدارهای لازم را نشان می‌دهند. این رویکرد، توسعه‌دهندگان را قادر می‌سازد تا قبل از اجرا و انتشار، مشکلات اساسی در تست‌ها را برطرف کنند و آزمون‌های استاندارد و قابل اعتماد ارائه دهند.

با این روش، معیارهای کیفیت در فرآیند توسعه به شدت افزایش می‌یابد و اشکالات در مراحل اولیه شناسایی می‌گردند، که در نهایت منجر به کاهش هزینه‌های رفع خطا و بهبود کیفیت نهایی نرم‌افزار می‌شود. این هوک‌های ساده اما کاربردی، ابزاری موثر در بهبود تست‌های کد و تضمین صحت عملکرد نرم‌افزار در پروژه‌های مختلف هستند.

#کیفیت_تست #هوک_کد #توسعه_پایدار #مدیریت_کیفیت

🟣لینک مقاله:
https://cur.at/D4gL5yg?m=web


👑 @software_Labdon
🔵 عنوان مقاله
angr (GitHub Repo)

🟢 خلاصه مقاله:
انگر (angr) یک فریمورک تحلیل باینری مستقل از سیستم‌عامل و پلتفرم است که مجموعه‌ای از کتابخانه‌های قدرتمند در زبان پایتون ۳ را در اختیار محققان و برنامه‌نویسان قرار می‌دهد. این ابزار، امکان بررسی و تحلیل فایل‌های باینری مختلف را با دقت و انعطاف بالا فراهم می‌کند. به کمک انگر، می‌توان از مراحل اولیه تحلیل کدهای قابل اجرا تا کشف آسیب‌پذیری‌های امنیتی، الگوهای رفتاری و نقاط ضعف برنامه‌ها بهره‌مند شد. طراحی قدرتمند این فریمورک باعث شده است که توسعه‌دهندگان بتوانند بدون نیاز به تنظیمات پیچیده و وابستگی‌های خاص، با زبان طبیعی پایتون به سادگی اقدام به تحلیل‌های سطح بالا و پیشرفته کنند. در نتیجه، انگر تبدیل به ابزاری محبوب در حوزه‌های امنیت سایبری و پژوهش‌های تحلیل نرم‌افزار شده است، چرا که قابلیت‌های گسترده آن در زمینه تحلیل‌های دینامیک و استاتیک، کارآمدی بی‌نظیری دارد و کاربردهای متنوعی در پروژه‌های مختلف یافته است.

#تحلیل_باینری #امنیت_سایبری #پایتون #برنامه‌نویسی

🟣لینک مقاله:
https://github.com/angr/angr?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Claude Code OAuth Tokens Can Be Stolen Through Stealthy MCP Hijacking (2 minute read)

🟢 خلاصه مقاله:
خلاصه مقاله نشان می‌دهد که چگونه یک بسته npm مخرب می‌تواند ترافیک سیستم Claude Code MCP را به طور مخفیانه هک کرده و کنترل کند. این حمله از طریق تغییر فایل پیکربندی `~/.claude.json` صورت می‌گیرد، جایی که مهاجم با درج کردن پراکسی کنترل‌شده توسط خودش، مسیر ترافیک را به سمت سرورهای مخرب هدایت می‌کند. این نوع حمله، به دلیل ساختار غیرمحرمانه و سهل الوصول بودن، می‌تواند به سرعت انجام شده و تاثیر قابل‌توجهی بر امنیت سیستم داشته باشد. استفاده از بسته‌های مخرب در مخازن عمومی، یک تهدید جدی است که نیازمند نظارت دقیق و استراتژی‌های امنیتی پیشرفته است.

در نتیجه، کاربران و توسعه‌دهندگان باید علاوه بر رعایت نکات امنیتی معمول، مراقب هر نوع تغییر غیرمجاز در فایل‌های پیکربندی و تنظیمات سیستم‌های خود باشند تا از سرقت توکن‌های OAuth و دسترسی‌های حساس جلوگیری کنند. این مطالعه نشان می‌دهد که چگونه حملات پیچیده و پنهان می‌توانند به راحتی سیستم‌های حساس را تحت تأثیر قرار دهند و اهمیت حفاظت دقیق از زیرساخت‌های فناوری اطلاعات را چند برابر می‌کند.

#امنیت_سایبری #حملات_نویزی #رمز_نگاری #حفاظت_اطلاعات

🟣لینک مقاله:
https://www.securityweek.com/claude-code-oauth-tokens-can-be-stolen-through-stealthy-mcp-hijacking/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Google Drive ransomware detection now on by default for paying users (2 minute read)

🟢 خلاصه مقاله:
شرکت گوگل ابزار جدیدی را برای شناسایی حملات باج‌افزار در سرویس Google Drive عرضه کرده است که اکنون به صورت پیش‌فرض فعال شده است. این قابلیت، که با بهره‌گیری از فناوری هوش مصنوعی توسعه یافته، به کاربران کمک می‌کند تا به طور خودکار و سریع در مقابل حملات مخرب محافظت شوند و از نفوذ بدافزارها جلوگیری به عمل آورند.

در واقع، این سیستم جدید با تحلیل فایل‌ها و فعالیت‌های مختلف در سرویس Drive، تهدیدهای احتمالی را شناسایی می‌کند و امکان وقوع مشکلات جدی برای داده‌های کاربر را کاهش می‌دهد. این اقدام نشان دهنده تمرکز گوگل بر امنیت داده‌ها و تلاش برای بهبود سطح حفاظت کاربران در فضای ابری است. این ویژگی در حال حاضر برای تمامی کاربران دارای مجوزهای کاری، سازمانی، آموزشی و خط مقدم فعال شده است و بدون نیاز به تنظیمات خاصی، در تمامی حساب‌ها به صورت خودکار کار می‌کند.

با توجه به این ابداع، کاربران دیگر نیازی ندارند نگران حملات هدفمند باج‌افزار باشند و می‌توانند با خیالی آسوده‌تر از امکانات Google Drive بهره‌مند شوند، چرا که شرکت گوگل از فناوری‌های پیشرفته برای حفاظت از اطلاعات حساس بهره می‌گیرد.

#گوگل #امنیت_فضای_ابری #حفاظت_در_ابر #باج_افزار

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/google-drive-ransomware-detection-now-on-by-default-for-paying-users/?utm_source=tldrinfosec


👑 @software_Labdon
به جای باز کردن ۱۰ تب مختلف برای کارهای ساده‌ی کدنویسی، از این جعبه‌ابزار یکپارچه استفاده کنید:

سایت it-tools.tech تمام ابزارهای مورد نیاز شما را در یک محیط تمیز و سریع فراهم کرده است.

ذخیره‌اش کنید که حتماً به کارتان می‌آید.
https://it-tools.tech

| <Saeid/>
🔵 عنوان مقاله
Playwright Sharding and Docker: How I Cut My Test Suite from 47 Minutes to 8 Minutes

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، سرعت اجرای تست‌ها اهمیت بسیاری دارد، به ویژه زمانی که پروژه بزرگ و شامل تعداد زیادی آزمون است. یکی از راهکارهای مؤثر در کاهش زمان اجرا، استفاده از تکنیک‌های تقسیم‌کار یا همان "شاردینگ" است. در این مقاله، پرامود دوتا روش‌هایی را بررسی می‌کند که چطور توانسته است زمان اجرای مجموعه آزمایش‌های Playwright خود را از ۴۷ دقیقه به فقط ۸ دقیقه کاهش دهد. او با ارائه یک راهنمای گام‌به‌گام نشان می‌دهد چگونه می‌توان مجموعه‌ای شامل ۳۱۲ تست را به بخش‌های کوچک‌تر تقسیم کرد و هر بخش را درون کانتینرهای داکر اجرا کرد تا همزمانیت در اجرای آزمایش‌ها افزایش یافته و در نتیجه زمان کلی کاهش یابد.

این تکنیک، نه تنها سبب صرفه‌جویی در زمان می‌شود، بلکه با بهره‌برداری مؤثر از کانتینرهای داکر، مدیریت و مقیاس‌پذیری فرآیندها آسان‌تر می‌شود. دوتا توضیح می‌دهد که چگونه می‌توان این فرآیند را عملیاتی کرد، ابزارهای مورد نیاز را معرفی می‌کند و نکات کاربردی برای بهینه‌سازی فرآیند ارائه می‌دهد. این نوع استراتژی‌ها مخصوص توسعه‌دهندگان و تیم‌های فنی است که به دنبال توسعه سریع‌تر، آزمایش مطمئن‌تر و کاهش زمان‌های مرده در چرخه توسعه هستند.

در نهایت، این مقاله یک راهنمای ارزشمند برای کسانی است که می‌خواهند با بهره‌گیری از قابلیت‌های جدید ابزارهای تست و کانتینرسازی، فرآیندهای خود را بهینه و کارآمدتر کنند و در سریع‌ترین زمان ممکن به نتایج مطلوب برسند.

#تست #پیشرفت_توسعه #داکر #کارایی

🟣لینک مقاله:
https://cur.at/HZada7O?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Models like Mythos will beat your defenses - but you can still limit their impact (Sponsor)

🟢 خلاصه مقاله:
مدل‌هایی مانند Mythos قادرند دفاع‌های شما را بشکنند، اما هنوز راه‌هایی برای محدود کردن تاثیر آن‌ها وجود دارد. در واقع، هوش مصنوعی به‌شدت در حال پیشرفت است و توانایی پیدا کردن آسیب‌پذیری‌ها را افزایش می‌دهد، همین موضوع باعث شده تمرکز روی محدود کردن فعالیت‌های پس از بهره‌برداری بیشتر شود. در این مسیر، اهمیت هویت به عنوان نقطه کنترل حیاتی حفظ شده است و سازمان‌ها باید استراتژی‌های موثری را برای مقابله با این مدل‌های پیشرفته در نظر بگیرند. در این مطالعه سفید، توضیح داده شده است که چگونه می‌توان با استفاده از مفاهیمی مانند اعطای امتیازات در زمان مناسب (JIT Privilege)، واسطه‌گری در اشتراک‌گذاری اسرار، و گسترش کنترل‌ها در طول زمان، به مقابله با مدل‌های نوین و پیچیده‌تر پرداخت. این روش‌ها به شما کمک می‌کنند تا از نفوذهای احتمالی جلوگیری کرده و امنیت سیستم‌های خود را تقویت کنید.

هر چند مدل‌هایی مانند Mythos کارشان را بلدند، اما با استراتژی‌های مناسب و بهره‌گیری از تکنولوژی‌های نوین، می‌توانید تاثیر آن‌ها را محدود کنید و امنیت شبکه‌های خود را افزایش دهید.

#امنیت_سایبری #مدیریت_هویت #حفاظت_سرویس #آینده_امنیت

🟣لینک مقاله:
https://delinea.com/resources/mythos-impact-identity-security-playbook-for-cisos?hs_preview=ZhpfYCSR-214928204608&utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Microsoft discovers new lightweight backdoor that steals cryptocurrency (2 minute read)

🟢 خلاصه مقاله:
مایکروسافت اخیراً کشف کرده است که یک دربازگر سبک‌وزن و مخفی جدید در حال فعالیت است که هدف آن سرقت رمزارزها است. این بدافزار به نام Crypto Clipper شناخته می‌شود و در قالب یک کرم عمل می‌کند که از طریق USB و فایل‌های .lnk منتشر می‌شود. این فایل‌ها در کنار یک کلاینت تور قرار دارند که ترافیک اینترنتی را از طریق پروکسی محلی SOCKS5 هدایت می‌کند. هدف اصلی این بدافزار، رصد کردن کلیپ‌بوردهای کاربر برای جمع‌آوری آدرس‌های کیف پول دیجیتال و عبارت‌های پشتیبانی ۱۲ یا ۲۴ کلمه‌ای است.

بدافزار Crypto Clipper با ثبت‌تصاویر از صفحه‌نمایش و انتقال آن‌ها از طریق شبکه تور، اطلاعات حساس کاربران را سرقت می‌کند. این برنامه هوشمند، پس از کپی کردن آدرس‌های رمزارز، آن‌ها را با آدرس‌های کنترل‌شده توسط هکر جایگزین می‌نماید تا کاربر تصور کند تراکنش به درستی انجام شده است، ولی در واقع دارایی‌های دیجیتال او به دست هکر می‌افتد. نرم‌افزارهای امنیتی و دفاعی به راحتی این بدافزار را شناسایی می‌کنند، چرا که از اسکریپت‌های مشکوک، استفاده از پروکسی localhost:9050، دستورات ثبت‌تصویر، یا رفتارهای مربوط به جایگزینی آدرس‌ها خبر می‌دهند.

این کشف نشان می‌دهد که تهدیدات سایبری در حوزه رمزارزها همچنان رو به افزایش است و هکرها با توسعه ابزارهای مخفی و هوشمندانه سعی دارند از ضعف‌های کاربران بهره‌برداری کنند. بنابراین، کاربران باید همواره مراقب رفتارهای غیرمعمول در سیستم خود باشند و از رعایت نکات امنیتی در معاملات دیجیتال غافل نشوند.

#امنیت_سایبری #رمزارز #حملات_های_پایین_سطح #نگران_کننده

🟣لینک مقاله:
https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
White House delays release of US voting machine study as midterms near (3 minute read)

🟢 خلاصه مقاله:
درحالی‌که زمان برگزاری انتخابات میان‌دوره‌ای آمریکا نزدیک می‌شود، مسئولان کاخ سفید از انتشار گزارشی مهم درباره وضعیت امنیتی ماشین‌های رای‌گیری آمریکایی خودداری کرده‌اند. این گزارش که توسط اداره اطلاعات ملی آمریکا (ODNI) تهیه شده، ماه‌ها در دادگاه‌های داخلی نگهداری شده و اطلاعاتی درباره آسیب‌پذیری‌های جدی در سیستم‌های رأی‌گیری کشور ارائه می‌دهد. بر اساس این گزارش، نرم‌افزارهای قدیمی و اتصال اینترنتی این دستگاه‌ها می‌توانند مورد سوءاستفاده هکرها قرار گیرند، اما در عین حال هیچ مدرکی دال بر دستکاری آراء یا تغییر نتایج انتخابات در آن ذکر نشده است.

این وضعیت باعث نگرانی‌هایی درباره امنیت انتخابات و اعتماد عمومی شده است. بر خلاف باور عمومی، مدیران این گزارش تصریح کرده‌اند که هدف از انتشار آن، ایجاد نگرانی نیست بلکه تنها به منظور اطلاع‌رسانی درباره نقاط ضعف فنی است. همچنین، این گزارش نشان می‌دهد که ODNI طی شش ماه بدون مجوز رسمی، این اطلاعات را به کاخ سفید ارائه کرده است. در کنار این، یک گزارش جداگانه و غیرمنتشر شده از شرکت Mojave Research، که ماشین‌های رای‌گیری توقیف شده در پورتوریکو را مورد مطالعه قرار داده، نیز وجود دارد، اما هنوز علنی نشده است.

در نتیجه، این تأخیر در انتشار گزارش باعث شده است که برخی افراد بر اهمیت شفاف‌سازی در مورد امنیت رأی‌گیری تأکید کنند؛ چراکه اطمینان عمومی به فرآیند دموکراتیک در معرض تهدید قرار نگیرد. با توجه به اهمیت موضوع، انتظار می‌رود قرار باشد در روزهای آتی این گزارش‌ها به صورت عمومی منتشر شوند تا اعتماد مردم و نهادهای نظارتی جلب گردد.

#امنیت_انتخابات #رای_گیری #شفافیت #دموکراسی

🟣لینک مقاله:
https://www.reuters.com/world/white-house-delays-release-us-voting-machine-study-midterms-near-2026-06-19/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Visa Vulnerability Agent Harness (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، شناسایی آسیب‌پذیری‌ها همواره یکی از چالش‌های اصلی است. شرکت ویزا با توسعه ابزار پیشرفته‌ای تحت عنوان "حلقه ابزار کشف آسیب‌پذیری ویزا" یا VVAH، تلاش کرده است فرآیند شناسایی آسیب‌پذیری‌ها را به شکل خودکار و کارآمدتر انجام دهد. این ابزار از فناوری‌های نوین مانند مدل‌های پیشرفته frontier برای کشف آسیب‌پذیری‌ها بهره می‌برد و از ابتدا با تمرکز بر روش‌های تحلیل تهدید، سطح حمله احتمالی را دقیق‌تر هدف‌گذاری می‌کند.

این سامانه قبل از شروع تحلیل، با استفاده از مدلسازی تهدید، نقاط آسیب‌پذیر بالقوه در سیستم را تعیین می‌کند. سپس، با به‌کارگیری رای‌گیری‌های چندعاملی قطعی و ساختاری جهت تجزیه و تحلیل مربوط به این آسیب‌پذیری‌ها، میزان خطای مثبت‌های کاذب کاهش یافته و دقت نتایج افزایش می‌یابد. علاوه بر این، این ابزار با بهره‌گیری از ساختارهای منسجم وArtifactsهای ساختاری، فرآیند رسیدگی و ارزیابی آسیب‌پذیری‌ها را کوتاه‌تر می‌کند، که این امر روند تبدیل ضعف‌های کشف‌شده توسط هوش مصنوعی به یافته‌های قابل اقدام را بسیار سریع‌تر و کارآمدتر می‌سازد.

در نتیجه، VVAH نه تنها فرآیند کشف آسیب‌پذیری‌های امنیتی را به صورت خودکار و دقیق انجام می‌دهد، بلکه با کاهش چرخه‌های زمانی، امنیت زیرساخت‌های مالی و پرداخت‌ها را به شکل چشمگیری ارتقا می‌دهد و شرکت‌ها را در برابر تهدیدات سایبری قوی‌تر می‌سازد.

#امنیت_سایبری #آسیب_پذیری #هوش_مصنوعی #ویزا

🟣لینک مقاله:
https://github.com/visa/visa-vulnerability-agentic-harness?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from AI
به جای اینکه امشب هم توی چرخ‌دنده‌های یوتیوب گم بشی و زمانت هدر بره...
این ۱۱ تا دوره رایگان رو دریاب تا کلود (Claude) رو کاملاً استاد بشی.

یه نکته : اصلاً ماراتن راه ننداز و همه‌ رو پشت‌سرهم نبین! توی هر نشست، فقط یک سطح رو جلو ببرو قبل از اینکه بری سراغ سطح بعدی، حتماً چیزایی که یاد گرفتی رو به‌صورت عملی تمرین کن.

سطح اول: مفاهیم پایه (زمان مورد نیاز: ۲۰ دقیقه)

دریافت مدرک کلود:
claude101.com

آموزش کلود برای مبتدی‌ها:
https://ruben.substack.com/p/claude-for-dummies

هوش مصنوعی به زبان (خیلی) ساده:
https://ruben.substack.com/p/s?r=5m7l8v

نقشه راه یادگیری کلود:
https://ruben.substack.com/p/claude-roadmap

سطح دوم: فرآیندهای کاری واقعی (زمان مورد نیاز: ۵۵ دقیقه)

کار تیمی با همکار کلود (Claude Cowork):
claude-co.work

مدیریت کلود برای تیم‌ها:
how-claude.team

ساخت اسلاید و پرزنت با کلود:
how-to-gamma.ai

شخصی‌سازی فرآیندها با مهارت‌های کلود (Claude Skills):
claude-skills.free

سطح سوم: ترفندهای حرفه‌ای (زمان مورد نیاز: ۴۵ دقیقه)

اتصال کلود به بقیه ابزارها (Connectors):
https://ruben.substack.com/p/claude-connectors

چطور به محدودیت‌های پیام کلود برنخوریم؟
https://ruben.substack.com/p/how-to-stop-hitting-claude-usage

انتقال کامل بافت و اطلاعات شخصی به کلود:

https://ruben.substack.com/p/youre-just-a-text-file

اشتباهات رایج در استفاده از کلود در محل کار:

https://ruben.substack.com/p/how-to-use-your-personal-ai-at-work

<Hamed Heydarian/>