Software Engineer
701 subscribers
59 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
Threat Brief: Mitigating Large-Scale Credential Attacks (3 minute read)

🟢 خلاصه مقاله:
معرفی تهدید: چگونه حملات گسترده به سرقت اطلاعات احراز هویت را کاهش دهیم

در دنیای امنیت سایبری، حملات سایه‌روشن و پیچیده‌ای وجود دارد که هدفشان نفوذ به سیستم‌های اهمیت‌دار و سرقت اطلاعات کاربری است. یکی از این حملات، حمله‌ای بزرگ و منسجم به نام «فورتی‌بلید» (FortiBleed) است که با هدف آسیب‌رسانی به سرویس‌های اینترنتی پیکربندی‌شده توسط شرکت‌های معتبر مانند Fortinet، Sophos و MSSQL طراحی شده است. این حمله، ترکیبی از چندین مرحله است که شامل عملیات اسپری کردن پسورد، ترفندهای افزایش امتیاز کاربری، استخراج پیکربندی‌ها از طریق اطلاعات ذخیره‌شده و سپس شکست رمزهای عبور نهایی در حالت آفلاین می‌باشد. در نتیجه، حمله‌گر پس از هر مرحله، اطلاعات بیشتری کسب می‌کند و با تسلط بر سیستم، فرصت حمله‌های بعدی را فراهم می‌سازد.

بر اساس گزارش‌های منتشرشده، گروهی به نام IAB در Exploit[.]in مسئولیت این حمله را بر عهده گرفته و ظاهراً تا تاریخ ۱۶ ژوئن، داده‌های سرقت‌شده از طریق فروشنده‌های آنلاین به فروش رسیده است. این موضوع زنگ خطری برای مدیران شبکه و تیم‌های امنیتی است که باید نسبت به رصد و بررسی دقیق لاگ‌های دسترسی راه دور اقدام کنند. بررسی لاگ‌های مربوط به ورودهای موفق پس از فعالیت‌های غیرعادی و حجم بالای تلاش‌های ناموفق، می‌تواند سرنخ‌هایی از وقوع حملات احتمالی را نشان دهد و کمک کند تا اقدامات پیشگیرانه سریع‌تر اتخاذ شود.

در نتیجه، شناخت و شناسایی این نوع حملات، نقش مهمی در حفظ امنیت سازمان‌ها دارد. آگاهی، بهره‌گیری از استانداردهای امنیتی و به‌روز نگه داشتن تجهیزات امنیتی، کلیدهای مقابله با این نوع تهدیدات هستند. با نگاه پیشگیرانه و مراقبت مستمر، می‌توان از بروز آسیب‌های جبران‌ناپذیر جلوگیری کرد و امنیت اطلاعات را در مقابل این نوع حملات حفظ نمود.

#امنیت_سایبری #حملات_سایه_روشن #کاهش_ریسک #حفاظت_اطلاعات

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/large-scale-credential-attacks/?utm_source=tldrinfosec


👑 @software_Labdon
یک آسیب‌پذیری جدی در پروکسی وب اسکوئید (Squid) کشف شده که به نام «اسکوئیدبلید» (Squidbleed) با شناسه CVE-2026-47729 شناخته می‌شود. این نقص از نوع خواندن خارج از محدوده حافظه (heap over-read) است و به مهاجمی که از همان پروکسی مشترک استفاده می‌کند اجازه می‌دهد درخواست‌های HTTP سایر کاربران، از جمله اطلاعات احراز هویت و توکن‌های (session tokens) آن‌ها را سرقت کند. این باگ که ریشه در یک تغییر کد مربوط به سال ۱۹۹۷ دارد، توسط محققان Calif در ماه ژوئن افشا شد و در پیکربندی پیش‌فرض اسکوئید همچنان فعال است.
خطر اصلی متوجه شبکه‌های مشترک مانند مدارس، ادارات و وای‌فای عمومی است؛ جایی که مهاجم صرفاً یک کاربر عادی همان پروکسی است.

https://blog.calif.io/p/squidbleed-cve-2026-47729

| <Teegra/>
🔴ا Copy Fail و Dirty Frag؛ دو آسیب‌پذیری بحرانی لینوکس در سال ۲۰۲۶
اگر از لینوکس در سرورها، Kubernetes، محیط‌های Cloud یا CI/CD استفاده می‌کنید، این دو آسیب‌پذیری را جدی بگیرید. هر دو به مهاجمی که دسترسی محلی (Local) دارد اجازه می‌دهند بدون نیاز به دسترسی root، سطح دسترسی خود را به Root ارتقا دهد. ⚠️
━━━━━━━━━━━━━━
1️⃣ا Copy Fail — CVE-2026-31431
📌 چیست؟
Copy Fail یک Logic Bug در تمپلیت رمزنگاری authencesn کرنل لینوکس است که به یک کاربر محلی بدون دسترسی ویژه اجازه می‌دهد یک نوشتن ۴ بایتی کنترل‌شده را در Page Cache هر فایل قابل‌خواندن روی سیستم انجام دهد.
به بیان ساده، مهاجم می‌تواند بدون داشتن دسترسی Root، محتوای کش فایل‌های سیستمی مانند su یا sudo را در حافظه (RAM) تغییر دهد و در نهایت به Root برسد.
⚠️ چرا خطرناک است؟
برخلاف Dirty Cow (CVE-2016-5195) که به یک Race Condition وابسته بود و احتمال Crash شدن سیستم وجود داشت، Copy Fail:
بدون Race Condition است.
نیازی به Retry یا Timing ندارد.
کاملاً قطعی (Deterministic) عمل می‌کند.
نکته جالب اینکه یک اسکریپت ۷۳۲ بایتی Python روی تمام توزیع‌ها و معماری‌های آزمایش‌شده (Ubuntu، Amazon Linux، RHEL و SUSE) بدون هیچ تغییری اجرا شده و نیازی به کامپایل یا نصب Dependency ندارد.
🔍 ریشه آسیب‌پذیری
این نقص از یک بهینه‌سازی In-Place آغاز می‌شود که در سال ۲۰۱۷ به کرنل لینوکس اضافه شد (commit 72548b093ee3).
در نتیجه این تغییر، req->src و req->dst به یک Scatterlist مشترک اشاره می‌کنند و Page Cache به‌اشتباه مستقیماً به مقصد قابل‌نوشتن متصل می‌شود. سپس الگوریتم authencesn از بافر مقصد به‌عنوان فضای موقت (Scratch Pad) استفاده کرده و ۴ بایت کنترل‌شده خارج از محدوده مجاز می‌نویسد.
🛠 مسیر حمله
User (Unprivileged)


AF_ALG Socket (algif_aead)


splice()


Page Cache


4-byte Controlled Write


Overwrite setuid Binary


ROOT

💻 چه سیستم‌هایی آسیب‌پذیر هستند؟
تقریباً تمام کرنل‌های لینوکس منتشرشده از سال ۲۰۱۷ تا قبل از انتشار Patch، از جمله:
• Ubuntu (مانند 24.04 LTS)
• Amazon Linux 2023
• RHEL 10.1
• SUSE 16
• Debian
• Fedora
• Arch Linux
🔸 امتیاز CVSS: 7.8 (High)
🤖 کشف توسط هوش مصنوعی
یکی از جذاب‌ترین بخش‌های این ماجرا این است که این آسیب‌پذیری توسط سیستم هوش مصنوعی Xint Code در حدود یک ساعت و تنها با یک Prompt ساده کشف شد؛ بدون Harness یا Scaffolding دستی.
این نخستین نمونه عمومی شناخته‌شده از کشف یک آسیب‌پذیری سطح کرنل توسط هوش مصنوعی محسوب می‌شود.
🛡 راهکار موقت (Mitigation)
اگر امکان به‌روزرسانی فوری کرنل وجود ندارد، ماژول algif_aead را غیرفعال کنید:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
━━━━━━━━━━━━━━
2️⃣ اDirty Frag — CVE-2026-43284 و CVE-2026-43500
📌 چیست؟
Dirty Frag در واقع زنجیره‌ای از دو آسیب‌پذیری مجزا است که در کنار هم یک Local Privilege Escalation (LPE) بسیار قدرتمند ایجاد می‌کنند.
تنها یک هفته پس از انتشار Copy Fail، پژوهشگر امنیتی Hyunwoo Kim این آسیب‌پذیری را در بخش‌های IPsec ESP و RxRPC کرنل لینوکس منتشر کرد.
برای این آسیب‌پذیری نیز یک Proof of Concept عمومی منتشر شده که به یک کاربر محلی اجازه می‌دهد تنها با یک دستور به Root برسد.
🧩 چرا دو CVE وجود دارد؟
Dirty Frag از دو نقص مستقل تشکیل شده است:
🔹 CVE-2026-43284 → مربوط به IPsec ESP (esp4 و esp6)
🔹 CVE-2026-43500 → مربوط به RxRPC
هرکدام به‌تنهایی برای رسیدن به Root کافی نیستند، اما در کنار هم یک زنجیره Exploit بسیار قابل‌اعتماد ایجاد می‌کنند.
🔍 ریشه فنی
آسیب‌پذیری ESP در سال ۲۰۱۷ با commit cac2661c53f3 وارد کرنل شد و نسخه RxRPC نیز در ۲۰۲۳ با همان الگوی Fast Path اضافه شد.
در این مسیر، هنگام رمزگشایی In-Place روی Bufferهایی که مالکیت کامل آن‌ها در اختیار کرنل نیست (مانند Pipe Pageهایی که از طریق splice() یا sendfile() منتقل می‌شوند)، فرآیندهای بدون دسترسی ویژه می‌توانند به Plaintext حاصل دسترسی پیدا کنند و در نهایت امکان نوشتن روی Page Cache را به دست آورند.
⚖️ تفاوت با Copy Fail
برخلاف Dirty Pipe (CVE-2022-0847) که به یک Race وابسته بود، Dirty Frag نیز مانند Copy Fail یک Logic Bug قطعی است.
با این تفاوت که این بار مهاجم می‌تواند Plaintext کنترل‌شده را تقریباً در هر Offset دلخواه روی Page Cache بنویسد.
📅 روند افشا
Hyunwoo Kim این دو نقص را در تاریخ ۲۹ و ۳۰ آوریل ۲۰۲۶ به‌صورت خصوصی به توسعه‌دهندگان کرنل گزارش کرد.
اما در ۷ مه ۲۰۲۶، پیش از انتشار Patch رسمی، یک شخص ثالث جزئیات و Exploit یکی از آسیب‌پذیری‌ها را منتشر کرد و در نتیجه Exploit به‌صورت عمومی در دسترس قرار گرفت.
🛡 راهکار موقت
تا زمان دریافت Patch رسمی، می‌توانید ماژول‌های آسیب‌پذیر را غیرفعال کنید:
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null"


━━━━━━━━━━━━━━
جمع‌بندی
هر دو آسیب‌پذیری از نوع Local Privilege Escalation هستند؛ یعنی مهاجم ابتدا باید به سیستم دسترسی محلی داشته باشد.
بیشترین خطر این آسیب‌پذیری‌ها متوجه محیط‌های Multi-Tenant، Kubernetes، CI/CD و زیرساخت‌های Cloud است؛ جایی که کاربران غیرقابل‌اعتماد ممکن است به Shell دسترسی داشته باشند.
🚨 اگر از لینوکس روی سرور یا زیرساخت‌های سازمانی استفاده می‌کنید، در اولین فرصت کرنل سیستم را به نسخه Patch‌شده ارتقا دهید.
📖 واژه‌نامه مفاهیم تخصصی
اگر هنگام مطالعه درباره Copy Fail و Dirty Frag با اصطلاحات ناشناخته روبه‌رو شدید، این واژه‌نامه می‌تواند کمک کند.
━━━━━━━━━━━━━━
🔐 مفاهیم پایه
🆔 CVE (Common Vulnerabilities and Exposures)
تعریف کوتاه: شناسه جهانی آسیب‌پذیری‌های امنیتی.
هر آسیب‌پذیری پس از ثبت، یک شماره منحصربه‌فرد مانند CVE-2026-31431 دریافت می‌کند تا پژوهشگران و شرکت‌ها درباره یک باگ مشخص با نامی یکسان صحبت کنند.
چرا مهم است؟
تمام گزارش‌های امنیتی و وصله‌های رسمی بر اساس شماره CVE منتشر می‌شوند.
━━━━━━━━━━━━━━
📊 CVSS (Common Vulnerability Scoring System)
تعریف کوتاه: معیار سنجش شدت یک آسیب‌پذیری.
امتیازها بین ۰ تا ۱۰ هستند.
• ۰ تا ۳.۹ → Low
• ۴ تا ۶.۹ → Medium
• ۷ تا ۸.۹ → High
• ۹ تا ۱۰ → Critical
چرا مهم است؟
هرچه امتیاز بالاتر باشد، اولویت نصب وصله نیز بیشتر است.
━━━━━━━━━━━━━━
🔓 Local Privilege Escalation (LPE)
تعریف کوتاه: ارتقای دسترسی از کاربر عادی به مدیر سیستم.
فرض کنید فردی با کارت ورود یک کارمند وارد ساختمان شده است؛ اگر بتواند کارت مدیرکل را به دست آورد، دقیقاً همان اتفاقی است که در یک حمله LPE رخ می‌دهد.
چرا مهم است؟
هر دو آسیب‌پذیری Copy Fail و Dirty Frag از همین نوع هستند.
━━━━━━━━━━━━━━
👑 Root
تعریف کوتاه: بالاترین سطح دسترسی در لینوکس.
کاربر Root می‌تواند هر تغییری روی سیستم انجام دهد؛ از حذف فایل‌ها گرفته تا نصب نرم‌افزار و تغییر تنظیمات امنیتی.
━━━━━━━━━━━━━━
💾 مفاهیم حافظه
🧠 Page Cache
تعریف کوتاه: نسخه‌ای از فایل‌ها که لینوکس برای افزایش سرعت در RAM نگه می‌دارد.
به‌جای خواندن مداوم فایل از دیسک، سیستم نسخه‌ای از آن را در حافظه ذخیره می‌کند.
چرا مهم است؟
Copy Fail و Dirty Frag فایل روی دیسک را تغییر نمی‌دهند؛ بلکه نسخه موجود در Page Cache را دستکاری می‌کنند.
━━━━━━━━━━━━━━
🗂 Scatterlist
تعریف کوتاه: فهرستی از بخش‌های پراکنده حافظه.
کرنل به‌جای جابه‌جایی داده‌ها، محل قرارگیری آن‌ها را در یک لیست ثبت می‌کند تا عملیات‌هایی مانند رمزنگاری سریع‌تر انجام شوند.
━━━━━━━━━━━━━━
✏️ Scratch Buffer (Scratch Pad)
تعریف کوتاه: فضای موقت برای انجام محاسبات.
مانند چرک‌نویسی که هنگام حل یک مسئله استفاده می‌کنید.
چرا مهم است؟
در Copy Fail این فضای موقت به اشتباه روی حافظه‌ای قرار گرفت که نباید تغییر می‌کرد.
━━━━━━━━━━━━━━
⚙️ In-place Processing
تعریف کوتاه: پردازش داده در همان محل ذخیره‌سازی.
به‌جای ایجاد یک نسخه جدید، همان داده اصلی تغییر می‌کند.
مزیت: سرعت بیشتر.
ریسک: اگر مرزهای حافظه درست مدیریت نشوند، ممکن است داده‌های حساس تغییر کنند.
━━━━━━━━━━━━━━
🐧 مفاهیم کرنل لینوکس
🧩 Kernel
هسته سیستم‌عامل که ارتباط بین نرم‌افزار و سخت‌افزار را مدیریت می‌کند.
هر آسیب‌پذیری در کرنل می‌تواند کل سیستم را تحت تأثیر قرار دهد.
━━━━━━━━━━━━━━
🔌 Kernel Module
افزونه‌ای برای کرنل که بدون راه‌اندازی مجدد سیستم قابل بارگذاری یا حذف است.
در این آسیب‌پذیری‌ها، ماژول‌های زیر درگیر بودند:
algif_aead
esp4
esp6
rxrpc
━━━━━━━━━━━━━━
🔐 AF_ALG
رابطی از نوع Socket که به برنامه‌های معمولی اجازه می‌دهد از قابلیت‌های رمزنگاری کرنل استفاده کنند.
در Copy Fail مسیر حمله از همین رابط آغاز می‌شود.
━━━━━━━━━━━━━━
🔄 splice()
یک فراخوان سیستمی (System Call) برای انتقال مستقیم داده بین بخش‌های مختلف کرنل، بدون عبور از فضای کاربر.
همین ویژگی باعث می‌شود عملیات سریع‌تر انجام شود.
━━━━━━━━━━━━━━
🌐 IPsec / ESP
IPsec مجموعه‌ای از پروتکل‌های امنیت شبکه است.
ESP بخش رمزنگاری داده‌ها در IPsec را بر عهده دارد.
Dirty Frag از همین مسیر سوءاستفاده می‌کند.
━━━━━━━━━━━━━━
📡 RxRPC
یک پروتکل ارتباطی در کرنل لینوکس که بیشتر در سیستم فایل توزیع‌شده AFS استفاده می‌شود.
یکی از دو آسیب‌پذیری Dirty Frag در همین بخش قرار داشت.
━━━━━━━━━━━━━━
🏗 مفاهیم زیرساخت
🏁 Race Condition
وقتی نتیجه اجرای برنامه به ترتیب یا زمان‌بندی اجرای چند عملیات هم‌زمان وابسته باشد.
نکته مهم:
Copy Fail و Dirty Frag برخلاف آسیب‌پذیری‌هایی مانند Dirty COW به Race Condition وابسته نیستند.
━━━━━━━━━━━━━━
🧪 Proof of Concept (PoC)
نمونه کدی که نشان می‌دهد یک آسیب‌پذیری واقعاً قابل بهره‌برداری است.
انتشار PoC معمولاً باعث می‌شود مهاجمان سریع‌تر بتوانند حمله را بازسازی کنند.
━━━━━━━━━━━━━━
☁️ Multi-tenant
محیطی که چند کاربر یا سازمان از یک زیرساخت مشترک استفاده می‌کنند.
به همین دلیل، یک حمله LPE می‌تواند روی داده‌های سایر کاربران نیز اثر بگذارد.
━━━━━━━━━━━━━━
📦 Container / Kubernetes
Container محیطی ایزوله برای اجرای برنامه است و Kubernetes مدیریت تعداد زیادی Container را انجام می‌دهد.
نکته مهم:
تمام Containerها از کرنل میزبان استفاده می‌کنند؛ بنابراین اگر کرنل آسیب‌پذیر باشد، جداسازی Containerها به‌تنهایی کافی نیست.
━━━━━━━━━━━━━━
🚀 CI/CD
سامانه‌های خودکار برای Build، تست و استقرار نرم‌افزار.
از آنجا که معمولاً کدهای مختلف در این محیط‌ها اجرا می‌شوند، آسیب‌پذیری‌های LPE می‌توانند خطر بیشتری ایجاد کنند.
━━━━━━━━━━━━━━
🔒 Embargo
دوره‌ای که طی آن جزئیات یک آسیب‌پذیری فقط با توسعه‌دهندگان به اشتراک گذاشته می‌شود تا فرصت انتشار وصله فراهم باشد.
اگر اطلاعات پیش از پایان این دوره منتشر شود، مهاجمان می‌توانند از آسیب‌پذیری سوءاستفاده کنند.
━━━━━━━━━━━━━━
🛡 Mitigation
اقدام موقتی برای کاهش ریسک، زمانی که هنوز وصله رسمی نصب نشده است.
برای مثال، غیرفعال کردن یک ماژول آسیب‌پذیر مسیر حمله را محدود می‌کند، اما خود آسیب‌پذیری را برطرف نمی‌کند.
━━━━━━━━━━━━━━
📄 Setuid Binary
فایل اجرایی‌ای که با دسترسی مالک خود (معمولاً Root) اجرا می‌شود، نه با دسترسی کاربر فعلی.
نمونه‌های شناخته‌شده:
su
sudo
هدف اصلی هر دو آسیب‌پذیری، تغییر همین فایل‌ها در Page Cache و کسب دسترسی Root بود.
⁉️ فکر می‌کنی بعد از VS Code و Cursor دیگه ادیتور بهتری وجود نداره؟!

🌀 یه ادیتور جدید به اسم Zed اومده که این روزها خیلی از برنامه‌نویس‌ها دارن امتحانش میکنن و چیزی که بیشتر از همه جلب توجه میکنه ، سرعت فوق‌العاده و حجم کمشه.

1️⃣ اول وارد سایت زیر شو و Zed رو دانلود کن:
🌐 https://zed.dev

2️⃣ بعد از نصب، اگه قبلاً از VS Code یا Cursor استفاده می‌کردی، می‌تونی تنظیمات و حتی خیلی از افزونه‌هات رو ایمپورت کنی تا همه‌چیز مثل قبل برات آماده باشه.

3️⃣ محیط Zed خیلی مینیمال و سبک طراحی شده؛ خبری از شلوغی‌های اضافی نیست و تقریباً همه‌چیز خیلی سریع اجرا میشه.

4️⃣ یکی از ویژگی‌هایی که خیلی‌ها ازش تعریف می‌کنن، سرعت بالای باز شدن پروژه‌ها، مدیریت Git و عملکرد روان حتی روی پروژه‌های سنگینه.

+ حجمش فقط 80 مگابایته!
هکرها در حال استفاده از یک آسیب‌پذیری امنیتی در افزونه وردپرسی Gravity SMTP هستند که روی حدود ۱۰۰٬۰۰۰ وب‌سایت نصب شده است.
این آسیب‌پذیری با شناسه CVE-2026-4020 و امتیاز CVSS برابر با ۵.۳، یک نقص افشای اطلاعات (information disclosure) با شدت متوسط است که به مهاجمان احراز هویت‌نشده اجازه می‌دهد داده‌های حساسی نظیر کلیدهای API، توکن‌های OAuth و اطلاعات پیکربندی یکپارچه‌سازی‌های ایمیلی افزونه را استخراج کنند.
شرکت امنیتی Wordfence اعلام کرد که این نقص ناشی از یک نقطه پایانی (REST API endpoint) است که بدون هیچ‌گونه احراز هویتی در دسترس عموم قرار دارد و بازگشت حدود ۳۶۵ کیلوبایت داده JSON شامل گزارش کامل سیستم را ممکن می‌سازد.
Forwarded from KnowledgeHub
مصاحبه Kent C Dodds با Grady Booch یکی از بزرگان نرم افزار درباره AI، معماری نرم افزار، قضاوت انسان، شبیه سازی و مدل ذهنی انسان و محدودیت های متقابل AI و LLM ها

Software architecture, human judgment, and AI's limits with Grady Booch

https://youtu.be/oRjLzxg8q6A?si=cHzZPGTlxtJTn23S
جی‌استک (gstack) مجموعه‌ای متن‌باز از ابزارها و اسلش‌کامندهاست که Claude Code رو به نقش‌هایی مثل مدیر فنی، طراح، QA، بازبین کد و مدیر انتشار تبدیل می‌کنه. به‌جای نوشتن پرامپت‌های جدید برای هر کار، یک جریان کاری آماده و ساختاریافته در اختیارت می‌ذاره و از چندین ابزار کدنویسی AI هم پشتیبانی می‌کنه.

https://github.com/garrytan/gstack
یک آسیب‌پذیری بحرانی در کتابخانه libssh2 با شناسه CVE-2026-55200 و امتیاز CVSS 9.2 کشف شده است که اکنون کد اثبات مفهوم (proof-of-concept) عمومی برای آن منتشر شده است.
این نقص در تابع ssh2_transport_read() قرار دارد و به یک سرور SSH مخرب اجازه می‌دهد بدون نیاز به احراز هویت یا تعامل کاربر، از طریق سرریز عدد صحیح (integer overflow) به سرریز بافر (buffer overflow) در حافظه heap کلاینت متصل‌شونده دست یابد و احتمالاً کد دلخواه اجرا کند.
این آسیب‌پذیری تمام نسخه‌های libssh2 تا 1.11.1 را تحت تأثیر قرار می‌دهد و از آنجا که این کتابخانه به‌صورت ایستا (statically linked) در ابزارهایی مانند curl، Git، PHP، عوامل پشتیبان‌گیری و سیستم‌افزارها (firmware) تعبیه شده به‌روزرسانی بسته‌های توزیع لینوکس به‌تنهایی کافی نیست!

هنوز نسخه رسمی اصلاح‌شده‌ای از libssh2 منتشر نشده!
🔵 عنوان مقاله
JadePuffer ransomware used AI agent to automate entire attack (5 minute read)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، حملات پیچیده و هوشمندانه همواره تهدیدی جدی محسوب می‌شوند. یکی از جدیدترین و منحصربفردترین نمونه‌ها، حمله با رانسوم‌ویر JadePuffer است، که به عنوان اولین عملیات رانسوم‌ویر شناخته می‌شود که به طور کامل توسط یک عامل هوش مصنوعی مبتنی بر مدل زبان بزرگ (LLM) خودکار شده است. این حمله بدون نیاز به دخالت انسان انجام شده و نشان می‌دهد چگونه فناوری‌های نوین می‌توانند امنیت سیستم‌ها را تهدید کنند.

در این حمله، عامل هوشمند JadePuffer توانست ابتدا با شناسایی مستقیم آسیب‌پذیری CVE-2025-3248 در نرم‌افزار Langflow، به صورت خودکار عملیات مهاجمانه را آغاز کند. این فرآیند شامل جمع‌آوری اطلاعات، تحلیل و برنامه‌ریزی حمله بود که به طور کامل توسط هوش مصنوعی مدیریت شد. پس از این مرحله، عامل حمله اطلاعات مربوط به حساب‌های کاربری و اعتبارنامه‌های حساس را سرقت کرد، که این کار نقطه عطف مهمی در پیشبرد حمله محسوب می‌شود.

سپس، با بهره‌برداری از توانایی‌های هوشمند خود، عامل مهاجم به سمت حرکت جانبی (lateral movement) اقدام کرد و وارد سرور MySQL/Nacos که در معرض اینترنت قرار داشت، شد. در این مرحله، ۱،۳۴۲ آیتم پیکربندی مربوط به Nacos را رمزگذاری کرد. این اقدام نه تنها داده‌های حیاتی سازمان را در معرض خطر قرار داد، بلکه باعث شد سیستم‌های قربانی نتوانند به اطلاعات خود دسترسی پیدا کنند. در نهایت، مهاجمان برای دریافت پول، درخواست بیت‌کوین کردند، اما این اقدام ترجیحاً غیرقابل بازیابی بودن داده‌های قربانی را نشان می‌دهد، زیرا تلاش‌های مختلف برای بازیابی داده‌ها بی‌نتیجه ماندند.

این حمله چشم‌انداز جدیدی را در دنیای امنیت سایبری نشان می‌دهد، جایی که فناوری‌های مبتنی بر هوش مصنوعی به طور مستقل قادر به انجام عملیات‌های پیچیده و مخرب هستند و چالش‌های جدیدی برای مقابله با تهدیدات سایبری به وجود می‌آورند. اهمیت این موضوع در لزوم تقویت سازوکارهای امنیتی و توسعه فناوری‌های پیشگیرانه و پاسخ سریع برای مقابله با چنین تهدیداتی است.

#امنیت_سایبری #هوش_مصنوعی #رنسوم‌ویر #حمله_هوشمند

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/jadepuffer-ransomware-used-ai-agent-to-automate-entire-attack/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Copacetic (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای توسعه و مدیریت نرم‌افزارهای کانتینری، سرعت و کارایی اهمیت زیادی دارد. ابزارهای مختلفی برای بهبود فرآیند ساخت و به‌روزرسانی تصاویر کانتینر ایجاد شده‌اند، اما یکی از ابزارهای جذاب و کارآمد که بر پایه زبان برنامه‌نویسی Go و فناوری buildkit توسعه یافته، «کپا» (copa) است. این ابزار خط فرمان، امکان اصلاح مستقیم تصاویر کانتینر را فراهم می‌کند، بدون نیاز به ساخت کامل مجدد آنها، که این مسئله به شدت در صرفه‌جویی در زمان و منابع تاثیرگذار است.

«کپا» قابلیت انجام اصلاحات و پچ‌هایی روی تصاویر کانتینر را دارد، به گونه‌ای که تغییرات مورد نیاز بدون انجام فرآیند ساخت کامل، مستقیماً اعمال شوند. این ویژگی برای تیم‌های توسعه و عملیات بسیار ارزشمند است، چرا که سرعت توسعه را افزایش داده و فرآیند به‌روزرسانی را بسیار ساده‌تر می‌کند. علاوه بر این، این ابزار می‌تواند بر اساس نتایج اسکن آسیب‌پذیری، مانند آن‌هایی که توسط ابزارهای معروفی همچون Trivy ارائه می‌شود، پچ‌های لازم را اعمال کند. یعنی با استفاده از یافته‌های اسکن آسیب‌پذیری، می‌توان تصاویر امن‌تری تولید کرد و از در معرض خطر قرار گرفتن سیستم‌ها جلوگیری نمود.

در نتیجه، «کپا» یک ابزار قدرتمند و کاربرپسند است که سازگاری کامل با فرآیندهای روزمره توسعه و عملیات را دارد، و باعث می‌شود که مدیریت امنیت و به‌روزرسانی تصاویر کانتینری در کوتاه‌ترین زمان ممکن انجام پذیرد. این ابزار، با حذف نیاز به ساخت کامل و امکان اصلاح بر اساس آسیب‌پذیری‌ها، یک گزینه بی‌نظیر برای تیم‌های فنی است که به دنبال راهکاری سریع و مطمئن برای نگهداری و توسعه زیرساخت‌های کانتینری خود هستند.

#کانتینر #DevOps #امنیت_سایبری #ابزارهای_توسعه

🟣لینک مقاله:
https://github.com/project-copacetic/copacetic?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Newly discovered PamStealer isn't your typical macOS malware (3 minute read)

🟢 خلاصه مقاله:
به تازگی، نوع جدیدی از بدافزار با نام PamStealer شناسایی شده است که برخلاف تصور معمول در مورد بدافزارهای macOS، یک تهدید خاص و متفاوت محسوب می‌شود. این نرم‌افزار مخرب از یک ابزار مدیریت کلیپ‌بورد به نام Maccy بهره می‌برد که یک تصویر دیسک (Disk Image) است و با اجرای اسکریپت‌های AppleScript، به صورت مخفیانه عمل می‌کند. این اسکریپت، یک دانلودر بر پایه جاوااسکریپت برای اتوماسیون (JavaScript for Automation) را فعال می‌کند و در کنار آن، یک برنامه نوشته شده در زبان Rust حمله‌پذیری‌هایی دارد که از APIهای بومی Objective-C استفاده می‌کنند.

این بدافزار با روش‌هایی زیرکانه، محدودیت‌های سیستم‌عامل را دور می‌زند؛ مثلا نشان نمی‌دهد که در حالت قرنطینه قرار دارد، بنابراین نمی‌توان آن را به راحتی تشخیص داد. علاوه بر این، در داخل بسته‌های برنامه‌هایی همچون Finder یا Software Update پنهان می‌شود تا کاربران تصور نکنند این فایل‌های مخرب هستند. یکی از ویژگی‌های مهم آن، استفاده از درخواست‌های واقعی برای وارد کردن پسورد است، که باعث می‌شود کاربر احساس کند در حال وارد کردن اطلاعات حساس برای تایید عملیات معمولی است. این استراتژی، هدف اصلی این بدافزار یعنی سرقت اعتبارنامه‌ها را بسیار موثر می‌کند.

پس از کسب اطلاعات کاربر، بدافزار در تلاش است تا به دسترسی کامل به دیسک سیستم برسد، امری که به آن امکان می‌دهد تمامی فایل‌ها و داده‌های حساس را جمع‌آوری کند. یکی از اصلی‌ترین اهداف آن، کپی کردن و سرقت دارایی‌های رمزارز، به ویژه کیف‌پول‌های اتریوم است، که این قابلیت، خطر امنیتی جدی برای کاربران است. بنابراین، PamStealer نشان می‌دهد که حتی در دنیای macOS، تهدیدهای پیچیده‌تری وجود دارند که نیاز به هوشیاری و مراقبت‌های امنیتی بیشتر دارند.

#امنیت_سیستم #بدافزار #حملات_هدفمند #امنیت_رمزارز

🟣لینک مقاله:
https://arstechnica.com/security/2026/07/new-pamstealer-macos-malware-uses-clever-tradecraft-to-remain-stealthy/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
China's Cybersecurity Standard on AI Agent Deployment (6 minute read)

🟢 خلاصه مقاله:
در ماه‌های اخیر، کشور چین با انتشار راهنمایی‌های جدید برای استانداردهای امنیت سایبری در زمینه توسعه و استقرار عامل‌های هوشمند مصنوعی، گام مهمی در تنظیم این فناوری برداشته است. اداره فناوری اطلاعات و ارتباطات چین، یا همان TC260، این راهنما را منتشر کرده است که هدف اصلی آن ایجاد چارچوبی منسجم و قابل اجرا برای تضمین امنیت و اطمینان در استفاده از عامل‌های هوشمند است.

در این راهنما، وظایف و مسئولیت‌های مربوط به ارزیابی‌های قبل از استقرار، کنترل مجوزها در طول عمر عملیاتی، ثبت و نگهداری سوابق، و حذف ایمن داده‌ها مشخص شده است. این چندین اقدام، نشان‌دهنده رویکردی منظم در مدیریت خطرات مرتبط با فناوری هوشمند است و می‌تواند ساختار مستقلی برای رعایت مقررات در این حوزه فراهم کند. همچنین، بر اساس تعاریف ارائه شده، «عامل‌های هوشمند» به عنوان سیستم‌هایی تعریف شده‌اند که علاوه بر حافظه، قابلیت استفاده از ابزارهای مختلف و داشتن امتیازات خاص در عملیات، در دسته سامانه‌های حساس قرار می‌گیرند و سطح نظارت بر آن‌ها مشابه سامانه‌های زیرساخت حیاتی اطلاعات است.

این استانداردها و مقررات جدید نشان می‌دهند که در آینده نزدیک، قوانین سخت‌گیرانه‌تری بر توسعه و کاربری فناوری‌های مبتنی بر هوش مصنوعی در چین حاکم خواهد شد. هدف اصلی این اقدامات، رفع نگرانی‌های امنیتی، جلوگیری از سوءاستفاده و تضمین مسئولیت‌پذیری در استفاده از عامل‌های هوشمند است. این روند نشان می‌دهد که چین، همچنان در خط مقدم توسعه نظام‌های نظارتی و ایمن‌سازی فناوری‌های نوظهور قرار دارد، تا اطمینان حاصل کند که فناوری‌های پیشرفته در مسیر درست و با کمترین ریسک‌ به کار گرفته می‌شوند.

#هوش_مصنوعی #امنیت_سایبری # فناوری_نوین #قانون_گذاری

🟣لینک مقاله:
https://www.geopolitechs.org/p/chinas-cybersecurity-standard-on?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
whim (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای توسعه و زیرساخت‌های ابری، نیاز به ابزارهای سریع و کارآمد برای مدیریت محیط‌های مجازی و اجرای دستورات خاص حس می‌شود. در این راستا، ابزار جدیدی به نام «whim» معرفی شده است که به توسعه‌دهندگان امکان می‌دهد به راحتی و با سرعت، شل‌های اجرایی در محیط‌های مجازی کوچک و موقت را راه‌اندازی کنند.

«whim» یک ابزار خط فرمان (CLI) است که برای راه‌اندازی سریع شل‌های ریشه‌ای (root shells) در داخل ماشین‌های مجازی موقت و اختصاصی در بستر AWS Lambda طراحی شده است. این ابزار به توسعه‌دهندگان اجازه می‌دهد بدون نیاز به پیچیدگی‌های تنظیمات طولانی‌مدت، به سرعت محیط‌های آزمایش و توسعه خود را ایجاد و مدیریت کنند. استفاده از «whim» می‌تواند فرآیندهای آزمایش و توسعه را به شدت تسریع بخشد و امکانات بیشتری در اختیار کاربران قرار دهد تا بتوانند به راحتی با اطمینان در محیط‌های مجازی کار کنند.

با این ابزار، تعامل با ماشین‌های مجازی ephemeral بسیار ساده‌تر و سریع‌تر شده است، و کاربران می‌توانند در کمترین زمان ممکن، محیط‌های مورد نیاز خود را بر روی زیرساخت‌های AWS راه‌اندازی و مدیریت کنند. این قابلیت، برای توسعه‌دهندگانی که نیاز به اجرای سریع اسکریپت‌ها و تست‌های موقت دارند، بسیار مفید است و می‌تواند در فرآیندهای CI/CD و تست نرم‌افزار نقش حیاتی ایفا کند.

در مجموع، «whim» ابزار قدرتمندی است که به صورت خاص برای تسهیل کار توسعه‌دهندگان در محیط‌های ابری طراحی شده است و می‌تواند به بهبود بهره‌وری و سرعت توسعه در پروژه‌های مختلف کمک کند.

#ابزارهای_ابری #توسعه_سریع #خودکارسازی #AWS

🟣لینک مقاله:
https://github.com/udgover/whim?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from Job
💼 به دنبال استخدام برنامه‌نویس هستید؟ یا به دنبال فرصت شغلی مناسب می‌گردید؟

🟢 کارفرمایان:
اگر به دنبال جذب برنامه‌نویس هستید، آگهی استخدام خود را برای ما ارسال کنید تا منتشر شود.

🟢 کارجویان:
اگر به دنبال فرصت شغلی هستید، رزومه خود را برای ما ارسال کنید تا در صورت وجود موقعیت مناسب، به شرکت‌ها و کارفرمایان معرفی شوید. 🚀

👤 ادمین:
@mrbardia72

📄 لطفاً موارد زیر را به همراه فایل PDF رزومه ارسال کنید:

نام و نام خانوادگی (اجباری)
سابقه کار (اجباری)
محل سکونت (اجباری)
امکان نقل مکان برای کار (اجباری)
🔹 لینک LinkedIn (اختیاری)
🔹 لینک GitHub (اختیاری)
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!

گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!

یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.

نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.

طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.

شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.

ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.

از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.

در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.

چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.

🔎 tomshardware

📍
🔥1
یه مهندس گوگل، یه ابزار خیلی کاربردی ساخت به اسم gws؛ یه command line tool که کل Google Workspace (جیمیل، درایو، کلندر، شیت، داکس) رو از طریق ترمینال قابل مدیریت می‌کرد، بدون نیاز به باز کردن مرورگر.

این ابزار به‌شدت وایرال شد، رتبه اول Hacker News رو گرفت و در چند روز هزاران استار تو گیت‌هاب جمع کرد.

بعدش ماجرا عجیب‌تر شد:

فقط دو روز قبل از اینکه این مهندس اخراج بشه، خود گوگل رسماً نسخه اختصاصی خودش از این CLI رو تو یه کنفرانس بزرگ (با بیش از ۳۲ هزار شرکت‌کننده) معرفی کرد!

یه مهندس ارشد دیگه که علناً از این ابزار تعریف کرده بود هم تقریباً همون موقع از گوگل رفت. هیچ توضیح رسمی‌ای هم درباره ارتباط این اتفاقات داده نشده.

https://explainx.ai/blog/google-fires-engineer-workspace-cli-viral-hacker-news-2026

https://github.com/googleworkspace/cli
معماری پنهان کشینگ در دیجی‌کالا؛ از CDN تا کنترل موجودی


مدت ها قبل روی یک اپلیکیشن مارکت‌پلیس کار می‌کردم، خیلی از مسئله‌های پرفورمنس برام فقط در حد «کند شدن چند صفحه» یا «زیاد شدن فشار روی دیتابیس» دیده می‌شد.
بعدتر فهمیدم پشت همین مسئله‌های ظاهرا ساده، موضوع‌های مهم‌تری وجود داره:
کش شدن اشتباه لیست محصولات، قیمت‌های قدیمی، موجودی ناهماهنگ، فیلترهای سنگین، فشار روی جستجو، Hot Key، ابطال کش، و سناریوهایی مثل فروش شگفت انگیز که می‌تونن کل طراحی سیستم را به چالش بکشن.
برای همین یک مقاله نوشتم درباره معماری کشینگ در پلتفرم‌های بزرگی مثل دیجی کالا ؛ با تمرکز روی چیزهایی مثل CDN، کش API، کش جستجو، جدا کردن بخش‌های صفحه محصول، ابطال کش، کنترل قیمت و موجودی، و مدیریت فشار در مقیاس بالا.
کشینگ فقط سریع‌تر کردن صفحه‌ها نیست. در مارکت‌پلیس‌ها، بخشی از اعتماد، پایداری و معماری محصول است.

لینک مقاله
ابزار dir2txt یه ابزار ساده‌ست که کل پروژه‌تون رو توی یک فایل متنی خروجی می‌گیره. مناسب برای استفاده با LLMها، کد ریویو یا بکاپ گرفتن از کدها. با یه دستور python -m dir2txt کل پروژه اسکن میشه، فایل‌های باینری حذف میشن، از .dir2txtignore پشتیبانی میکنه و حتی تعداد توکن‌ها رو تخمین می‌زنه فقط پایتون نیاز داره و هیچ وابستگی ای نداره.

https://github.com/unikOne56/dir2txt