🔵 عنوان مقاله
Threat Brief: Mitigating Large-Scale Credential Attacks (3 minute read)
🟢 خلاصه مقاله:
معرفی تهدید: چگونه حملات گسترده به سرقت اطلاعات احراز هویت را کاهش دهیم
در دنیای امنیت سایبری، حملات سایهروشن و پیچیدهای وجود دارد که هدفشان نفوذ به سیستمهای اهمیتدار و سرقت اطلاعات کاربری است. یکی از این حملات، حملهای بزرگ و منسجم به نام «فورتیبلید» (FortiBleed) است که با هدف آسیبرسانی به سرویسهای اینترنتی پیکربندیشده توسط شرکتهای معتبر مانند Fortinet، Sophos و MSSQL طراحی شده است. این حمله، ترکیبی از چندین مرحله است که شامل عملیات اسپری کردن پسورد، ترفندهای افزایش امتیاز کاربری، استخراج پیکربندیها از طریق اطلاعات ذخیرهشده و سپس شکست رمزهای عبور نهایی در حالت آفلاین میباشد. در نتیجه، حملهگر پس از هر مرحله، اطلاعات بیشتری کسب میکند و با تسلط بر سیستم، فرصت حملههای بعدی را فراهم میسازد.
بر اساس گزارشهای منتشرشده، گروهی به نام IAB در Exploit[.]in مسئولیت این حمله را بر عهده گرفته و ظاهراً تا تاریخ ۱۶ ژوئن، دادههای سرقتشده از طریق فروشندههای آنلاین به فروش رسیده است. این موضوع زنگ خطری برای مدیران شبکه و تیمهای امنیتی است که باید نسبت به رصد و بررسی دقیق لاگهای دسترسی راه دور اقدام کنند. بررسی لاگهای مربوط به ورودهای موفق پس از فعالیتهای غیرعادی و حجم بالای تلاشهای ناموفق، میتواند سرنخهایی از وقوع حملات احتمالی را نشان دهد و کمک کند تا اقدامات پیشگیرانه سریعتر اتخاذ شود.
در نتیجه، شناخت و شناسایی این نوع حملات، نقش مهمی در حفظ امنیت سازمانها دارد. آگاهی، بهرهگیری از استانداردهای امنیتی و بهروز نگه داشتن تجهیزات امنیتی، کلیدهای مقابله با این نوع تهدیدات هستند. با نگاه پیشگیرانه و مراقبت مستمر، میتوان از بروز آسیبهای جبرانناپذیر جلوگیری کرد و امنیت اطلاعات را در مقابل این نوع حملات حفظ نمود.
#امنیت_سایبری #حملات_سایه_روشن #کاهش_ریسک #حفاظت_اطلاعات
🟣لینک مقاله:
https://unit42.paloaltonetworks.com/large-scale-credential-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Threat Brief: Mitigating Large-Scale Credential Attacks (3 minute read)
🟢 خلاصه مقاله:
معرفی تهدید: چگونه حملات گسترده به سرقت اطلاعات احراز هویت را کاهش دهیم
در دنیای امنیت سایبری، حملات سایهروشن و پیچیدهای وجود دارد که هدفشان نفوذ به سیستمهای اهمیتدار و سرقت اطلاعات کاربری است. یکی از این حملات، حملهای بزرگ و منسجم به نام «فورتیبلید» (FortiBleed) است که با هدف آسیبرسانی به سرویسهای اینترنتی پیکربندیشده توسط شرکتهای معتبر مانند Fortinet، Sophos و MSSQL طراحی شده است. این حمله، ترکیبی از چندین مرحله است که شامل عملیات اسپری کردن پسورد، ترفندهای افزایش امتیاز کاربری، استخراج پیکربندیها از طریق اطلاعات ذخیرهشده و سپس شکست رمزهای عبور نهایی در حالت آفلاین میباشد. در نتیجه، حملهگر پس از هر مرحله، اطلاعات بیشتری کسب میکند و با تسلط بر سیستم، فرصت حملههای بعدی را فراهم میسازد.
بر اساس گزارشهای منتشرشده، گروهی به نام IAB در Exploit[.]in مسئولیت این حمله را بر عهده گرفته و ظاهراً تا تاریخ ۱۶ ژوئن، دادههای سرقتشده از طریق فروشندههای آنلاین به فروش رسیده است. این موضوع زنگ خطری برای مدیران شبکه و تیمهای امنیتی است که باید نسبت به رصد و بررسی دقیق لاگهای دسترسی راه دور اقدام کنند. بررسی لاگهای مربوط به ورودهای موفق پس از فعالیتهای غیرعادی و حجم بالای تلاشهای ناموفق، میتواند سرنخهایی از وقوع حملات احتمالی را نشان دهد و کمک کند تا اقدامات پیشگیرانه سریعتر اتخاذ شود.
در نتیجه، شناخت و شناسایی این نوع حملات، نقش مهمی در حفظ امنیت سازمانها دارد. آگاهی، بهرهگیری از استانداردهای امنیتی و بهروز نگه داشتن تجهیزات امنیتی، کلیدهای مقابله با این نوع تهدیدات هستند. با نگاه پیشگیرانه و مراقبت مستمر، میتوان از بروز آسیبهای جبرانناپذیر جلوگیری کرد و امنیت اطلاعات را در مقابل این نوع حملات حفظ نمود.
#امنیت_سایبری #حملات_سایه_روشن #کاهش_ریسک #حفاظت_اطلاعات
🟣لینک مقاله:
https://unit42.paloaltonetworks.com/large-scale-credential-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Unit 42
Threat Brief: Mitigating Large-Scale Credential Attacks
Guidance for preparing for and mitigating large-scale credential attacks, focusing on recent campaigns targeting security vendors' devices.
یک آسیبپذیری جدی در پروکسی وب اسکوئید (Squid) کشف شده که به نام «اسکوئیدبلید» (Squidbleed) با شناسه CVE-2026-47729 شناخته میشود. این نقص از نوع خواندن خارج از محدوده حافظه (heap over-read) است و به مهاجمی که از همان پروکسی مشترک استفاده میکند اجازه میدهد درخواستهای HTTP سایر کاربران، از جمله اطلاعات احراز هویت و توکنهای (session tokens) آنها را سرقت کند. این باگ که ریشه در یک تغییر کد مربوط به سال ۱۹۹۷ دارد، توسط محققان Calif در ماه ژوئن افشا شد و در پیکربندی پیشفرض اسکوئید همچنان فعال است.
خطر اصلی متوجه شبکههای مشترک مانند مدارس، ادارات و وایفای عمومی است؛ جایی که مهاجم صرفاً یک کاربر عادی همان پروکسی است.
https://blog.calif.io/p/squidbleed-cve-2026-47729
| <Teegra/>
خطر اصلی متوجه شبکههای مشترک مانند مدارس، ادارات و وایفای عمومی است؛ جایی که مهاجم صرفاً یک کاربر عادی همان پروکسی است.
https://blog.calif.io/p/squidbleed-cve-2026-47729
| <Teegra/>
blog.calif.io
Squidbleed (CVE-2026-47729)
Heartbleed's ancient cousin, hiding in Squid since 1997.
🔴ا Copy Fail و Dirty Frag؛ دو آسیبپذیری بحرانی لینوکس در سال ۲۰۲۶
اگر از لینوکس در سرورها، Kubernetes، محیطهای Cloud یا CI/CD استفاده میکنید، این دو آسیبپذیری را جدی بگیرید. هر دو به مهاجمی که دسترسی محلی (Local) دارد اجازه میدهند بدون نیاز به دسترسی root، سطح دسترسی خود را به Root ارتقا دهد. ⚠️
━━━━━━━━━━━━━━
1️⃣ا Copy Fail — CVE-2026-31431
📌 چیست؟
Copy Fail یک Logic Bug در تمپلیت رمزنگاری
به بیان ساده، مهاجم میتواند بدون داشتن دسترسی Root، محتوای کش فایلهای سیستمی مانند
⚠️ چرا خطرناک است؟
برخلاف Dirty Cow (CVE-2016-5195) که به یک Race Condition وابسته بود و احتمال Crash شدن سیستم وجود داشت، Copy Fail:
✅ بدون Race Condition است.
✅ نیازی به Retry یا Timing ندارد.
✅ کاملاً قطعی (Deterministic) عمل میکند.
نکته جالب اینکه یک اسکریپت ۷۳۲ بایتی Python روی تمام توزیعها و معماریهای آزمایششده (Ubuntu، Amazon Linux، RHEL و SUSE) بدون هیچ تغییری اجرا شده و نیازی به کامپایل یا نصب Dependency ندارد.
🔍 ریشه آسیبپذیری
این نقص از یک بهینهسازی In-Place آغاز میشود که در سال ۲۰۱۷ به کرنل لینوکس اضافه شد (commit
در نتیجه این تغییر،
🛠 مسیر حمله
💻 چه سیستمهایی آسیبپذیر هستند؟
تقریباً تمام کرنلهای لینوکس منتشرشده از سال ۲۰۱۷ تا قبل از انتشار Patch، از جمله:
• Ubuntu (مانند 24.04 LTS)
• Amazon Linux 2023
• RHEL 10.1
• SUSE 16
• Debian
• Fedora
• Arch Linux
🔸 امتیاز CVSS: 7.8 (High)
🤖 کشف توسط هوش مصنوعی
یکی از جذابترین بخشهای این ماجرا این است که این آسیبپذیری توسط سیستم هوش مصنوعی Xint Code در حدود یک ساعت و تنها با یک Prompt ساده کشف شد؛ بدون Harness یا Scaffolding دستی.
این نخستین نمونه عمومی شناختهشده از کشف یک آسیبپذیری سطح کرنل توسط هوش مصنوعی محسوب میشود.
🛡 راهکار موقت (Mitigation)
اگر امکان بهروزرسانی فوری کرنل وجود ندارد، ماژول
اگر از لینوکس در سرورها، Kubernetes، محیطهای Cloud یا CI/CD استفاده میکنید، این دو آسیبپذیری را جدی بگیرید. هر دو به مهاجمی که دسترسی محلی (Local) دارد اجازه میدهند بدون نیاز به دسترسی root، سطح دسترسی خود را به Root ارتقا دهد. ⚠️
━━━━━━━━━━━━━━
1️⃣ا Copy Fail — CVE-2026-31431
📌 چیست؟
Copy Fail یک Logic Bug در تمپلیت رمزنگاری
authencesn کرنل لینوکس است که به یک کاربر محلی بدون دسترسی ویژه اجازه میدهد یک نوشتن ۴ بایتی کنترلشده را در Page Cache هر فایل قابلخواندن روی سیستم انجام دهد.به بیان ساده، مهاجم میتواند بدون داشتن دسترسی Root، محتوای کش فایلهای سیستمی مانند
su یا sudo را در حافظه (RAM) تغییر دهد و در نهایت به Root برسد.⚠️ چرا خطرناک است؟
برخلاف Dirty Cow (CVE-2016-5195) که به یک Race Condition وابسته بود و احتمال Crash شدن سیستم وجود داشت، Copy Fail:
✅ بدون Race Condition است.
✅ نیازی به Retry یا Timing ندارد.
✅ کاملاً قطعی (Deterministic) عمل میکند.
نکته جالب اینکه یک اسکریپت ۷۳۲ بایتی Python روی تمام توزیعها و معماریهای آزمایششده (Ubuntu، Amazon Linux، RHEL و SUSE) بدون هیچ تغییری اجرا شده و نیازی به کامپایل یا نصب Dependency ندارد.
🔍 ریشه آسیبپذیری
این نقص از یک بهینهسازی In-Place آغاز میشود که در سال ۲۰۱۷ به کرنل لینوکس اضافه شد (commit
72548b093ee3).در نتیجه این تغییر،
req->src و req->dst به یک Scatterlist مشترک اشاره میکنند و Page Cache بهاشتباه مستقیماً به مقصد قابلنوشتن متصل میشود. سپس الگوریتم authencesn از بافر مقصد بهعنوان فضای موقت (Scratch Pad) استفاده کرده و ۴ بایت کنترلشده خارج از محدوده مجاز مینویسد.🛠 مسیر حمله
User (Unprivileged)
│
▼
AF_ALG Socket (algif_aead)
│
▼
splice()
│
▼
Page Cache
│
▼
4-byte Controlled Write
│
▼
Overwrite setuid Binary
│
▼
ROOT
💻 چه سیستمهایی آسیبپذیر هستند؟
تقریباً تمام کرنلهای لینوکس منتشرشده از سال ۲۰۱۷ تا قبل از انتشار Patch، از جمله:
• Ubuntu (مانند 24.04 LTS)
• Amazon Linux 2023
• RHEL 10.1
• SUSE 16
• Debian
• Fedora
• Arch Linux
🔸 امتیاز CVSS: 7.8 (High)
🤖 کشف توسط هوش مصنوعی
یکی از جذابترین بخشهای این ماجرا این است که این آسیبپذیری توسط سیستم هوش مصنوعی Xint Code در حدود یک ساعت و تنها با یک Prompt ساده کشف شد؛ بدون Harness یا Scaffolding دستی.
این نخستین نمونه عمومی شناختهشده از کشف یک آسیبپذیری سطح کرنل توسط هوش مصنوعی محسوب میشود.
🛡 راهکار موقت (Mitigation)
اگر امکان بهروزرسانی فوری کرنل وجود ندارد، ماژول
algif_aead را غیرفعال کنید:echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
━━━━━━━━━━━━━━
2️⃣ اDirty Frag — CVE-2026-43284 و CVE-2026-43500
📌 چیست؟
Dirty Frag در واقع زنجیرهای از دو آسیبپذیری مجزا است که در کنار هم یک Local Privilege Escalation (LPE) بسیار قدرتمند ایجاد میکنند.
تنها یک هفته پس از انتشار Copy Fail، پژوهشگر امنیتی Hyunwoo Kim این آسیبپذیری را در بخشهای IPsec ESP و RxRPC کرنل لینوکس منتشر کرد.
برای این آسیبپذیری نیز یک Proof of Concept عمومی منتشر شده که به یک کاربر محلی اجازه میدهد تنها با یک دستور به Root برسد.
🧩 چرا دو CVE وجود دارد؟
Dirty Frag از دو نقص مستقل تشکیل شده است:
🔹 CVE-2026-43284 → مربوط به IPsec ESP (
🔹 CVE-2026-43500 → مربوط به RxRPC
هرکدام بهتنهایی برای رسیدن به Root کافی نیستند، اما در کنار هم یک زنجیره Exploit بسیار قابلاعتماد ایجاد میکنند.
🔍 ریشه فنی
آسیبپذیری ESP در سال ۲۰۱۷ با commit
در این مسیر، هنگام رمزگشایی In-Place روی Bufferهایی که مالکیت کامل آنها در اختیار کرنل نیست (مانند Pipe Pageهایی که از طریق
⚖️ تفاوت با Copy Fail
برخلاف Dirty Pipe (CVE-2022-0847) که به یک Race وابسته بود، Dirty Frag نیز مانند Copy Fail یک Logic Bug قطعی است.
با این تفاوت که این بار مهاجم میتواند Plaintext کنترلشده را تقریباً در هر Offset دلخواه روی Page Cache بنویسد.
📅 روند افشا
Hyunwoo Kim این دو نقص را در تاریخ ۲۹ و ۳۰ آوریل ۲۰۲۶ بهصورت خصوصی به توسعهدهندگان کرنل گزارش کرد.
اما در ۷ مه ۲۰۲۶، پیش از انتشار Patch رسمی، یک شخص ثالث جزئیات و Exploit یکی از آسیبپذیریها را منتشر کرد و در نتیجه Exploit بهصورت عمومی در دسترس قرار گرفت.
🛡 راهکار موقت
تا زمان دریافت Patch رسمی، میتوانید ماژولهای آسیبپذیر را غیرفعال کنید:
━━━━━━━━━━━━━━
✅ جمعبندی
هر دو آسیبپذیری از نوع Local Privilege Escalation هستند؛ یعنی مهاجم ابتدا باید به سیستم دسترسی محلی داشته باشد.
بیشترین خطر این آسیبپذیریها متوجه محیطهای Multi-Tenant، Kubernetes، CI/CD و زیرساختهای Cloud است؛ جایی که کاربران غیرقابلاعتماد ممکن است به Shell دسترسی داشته باشند.
🚨 اگر از لینوکس روی سرور یا زیرساختهای سازمانی استفاده میکنید، در اولین فرصت کرنل سیستم را به نسخه Patchشده ارتقا دهید.
2️⃣ اDirty Frag — CVE-2026-43284 و CVE-2026-43500
📌 چیست؟
Dirty Frag در واقع زنجیرهای از دو آسیبپذیری مجزا است که در کنار هم یک Local Privilege Escalation (LPE) بسیار قدرتمند ایجاد میکنند.
تنها یک هفته پس از انتشار Copy Fail، پژوهشگر امنیتی Hyunwoo Kim این آسیبپذیری را در بخشهای IPsec ESP و RxRPC کرنل لینوکس منتشر کرد.
برای این آسیبپذیری نیز یک Proof of Concept عمومی منتشر شده که به یک کاربر محلی اجازه میدهد تنها با یک دستور به Root برسد.
🧩 چرا دو CVE وجود دارد؟
Dirty Frag از دو نقص مستقل تشکیل شده است:
🔹 CVE-2026-43284 → مربوط به IPsec ESP (
esp4 و esp6)🔹 CVE-2026-43500 → مربوط به RxRPC
هرکدام بهتنهایی برای رسیدن به Root کافی نیستند، اما در کنار هم یک زنجیره Exploit بسیار قابلاعتماد ایجاد میکنند.
🔍 ریشه فنی
آسیبپذیری ESP در سال ۲۰۱۷ با commit
cac2661c53f3 وارد کرنل شد و نسخه RxRPC نیز در ۲۰۲۳ با همان الگوی Fast Path اضافه شد.در این مسیر، هنگام رمزگشایی In-Place روی Bufferهایی که مالکیت کامل آنها در اختیار کرنل نیست (مانند Pipe Pageهایی که از طریق
splice() یا sendfile() منتقل میشوند)، فرآیندهای بدون دسترسی ویژه میتوانند به Plaintext حاصل دسترسی پیدا کنند و در نهایت امکان نوشتن روی Page Cache را به دست آورند.⚖️ تفاوت با Copy Fail
برخلاف Dirty Pipe (CVE-2022-0847) که به یک Race وابسته بود، Dirty Frag نیز مانند Copy Fail یک Logic Bug قطعی است.
با این تفاوت که این بار مهاجم میتواند Plaintext کنترلشده را تقریباً در هر Offset دلخواه روی Page Cache بنویسد.
📅 روند افشا
Hyunwoo Kim این دو نقص را در تاریخ ۲۹ و ۳۰ آوریل ۲۰۲۶ بهصورت خصوصی به توسعهدهندگان کرنل گزارش کرد.
اما در ۷ مه ۲۰۲۶، پیش از انتشار Patch رسمی، یک شخص ثالث جزئیات و Exploit یکی از آسیبپذیریها را منتشر کرد و در نتیجه Exploit بهصورت عمومی در دسترس قرار گرفت.
🛡 راهکار موقت
تا زمان دریافت Patch رسمی، میتوانید ماژولهای آسیبپذیر را غیرفعال کنید:
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null"
━━━━━━━━━━━━━━
✅ جمعبندی
هر دو آسیبپذیری از نوع Local Privilege Escalation هستند؛ یعنی مهاجم ابتدا باید به سیستم دسترسی محلی داشته باشد.
بیشترین خطر این آسیبپذیریها متوجه محیطهای Multi-Tenant، Kubernetes، CI/CD و زیرساختهای Cloud است؛ جایی که کاربران غیرقابلاعتماد ممکن است به Shell دسترسی داشته باشند.
🚨 اگر از لینوکس روی سرور یا زیرساختهای سازمانی استفاده میکنید، در اولین فرصت کرنل سیستم را به نسخه Patchشده ارتقا دهید.
📖 واژهنامه مفاهیم تخصصی
اگر هنگام مطالعه درباره Copy Fail و Dirty Frag با اصطلاحات ناشناخته روبهرو شدید، این واژهنامه میتواند کمک کند.
━━━━━━━━━━━━━━
🔐 مفاهیم پایه
🆔 CVE (Common Vulnerabilities and Exposures)
تعریف کوتاه: شناسه جهانی آسیبپذیریهای امنیتی.
هر آسیبپذیری پس از ثبت، یک شماره منحصربهفرد مانند
چرا مهم است؟
تمام گزارشهای امنیتی و وصلههای رسمی بر اساس شماره CVE منتشر میشوند.
━━━━━━━━━━━━━━
📊 CVSS (Common Vulnerability Scoring System)
تعریف کوتاه: معیار سنجش شدت یک آسیبپذیری.
امتیازها بین ۰ تا ۱۰ هستند.
• ۰ تا ۳.۹ → Low
• ۴ تا ۶.۹ → Medium
• ۷ تا ۸.۹ → High
• ۹ تا ۱۰ → Critical
چرا مهم است؟
هرچه امتیاز بالاتر باشد، اولویت نصب وصله نیز بیشتر است.
━━━━━━━━━━━━━━
🔓 Local Privilege Escalation (LPE)
تعریف کوتاه: ارتقای دسترسی از کاربر عادی به مدیر سیستم.
فرض کنید فردی با کارت ورود یک کارمند وارد ساختمان شده است؛ اگر بتواند کارت مدیرکل را به دست آورد، دقیقاً همان اتفاقی است که در یک حمله LPE رخ میدهد.
چرا مهم است؟
هر دو آسیبپذیری Copy Fail و Dirty Frag از همین نوع هستند.
━━━━━━━━━━━━━━
👑 Root
تعریف کوتاه: بالاترین سطح دسترسی در لینوکس.
کاربر Root میتواند هر تغییری روی سیستم انجام دهد؛ از حذف فایلها گرفته تا نصب نرمافزار و تغییر تنظیمات امنیتی.
━━━━━━━━━━━━━━
💾 مفاهیم حافظه
🧠 Page Cache
تعریف کوتاه: نسخهای از فایلها که لینوکس برای افزایش سرعت در RAM نگه میدارد.
بهجای خواندن مداوم فایل از دیسک، سیستم نسخهای از آن را در حافظه ذخیره میکند.
چرا مهم است؟
Copy Fail و Dirty Frag فایل روی دیسک را تغییر نمیدهند؛ بلکه نسخه موجود در Page Cache را دستکاری میکنند.
━━━━━━━━━━━━━━
🗂 Scatterlist
تعریف کوتاه: فهرستی از بخشهای پراکنده حافظه.
کرنل بهجای جابهجایی دادهها، محل قرارگیری آنها را در یک لیست ثبت میکند تا عملیاتهایی مانند رمزنگاری سریعتر انجام شوند.
━━━━━━━━━━━━━━
✏️ Scratch Buffer (Scratch Pad)
تعریف کوتاه: فضای موقت برای انجام محاسبات.
مانند چرکنویسی که هنگام حل یک مسئله استفاده میکنید.
چرا مهم است؟
در Copy Fail این فضای موقت به اشتباه روی حافظهای قرار گرفت که نباید تغییر میکرد.
━━━━━━━━━━━━━━
⚙️ In-place Processing
تعریف کوتاه: پردازش داده در همان محل ذخیرهسازی.
بهجای ایجاد یک نسخه جدید، همان داده اصلی تغییر میکند.
مزیت: سرعت بیشتر.
ریسک: اگر مرزهای حافظه درست مدیریت نشوند، ممکن است دادههای حساس تغییر کنند.
━━━━━━━━━━━━━━
🐧 مفاهیم کرنل لینوکس
🧩 Kernel
هسته سیستمعامل که ارتباط بین نرمافزار و سختافزار را مدیریت میکند.
هر آسیبپذیری در کرنل میتواند کل سیستم را تحت تأثیر قرار دهد.
━━━━━━━━━━━━━━
🔌 Kernel Module
افزونهای برای کرنل که بدون راهاندازی مجدد سیستم قابل بارگذاری یا حذف است.
در این آسیبپذیریها، ماژولهای زیر درگیر بودند:
━━━━━━━━━━━━━━
🔐 AF_ALG
رابطی از نوع Socket که به برنامههای معمولی اجازه میدهد از قابلیتهای رمزنگاری کرنل استفاده کنند.
در Copy Fail مسیر حمله از همین رابط آغاز میشود.
━━━━━━━━━━━━━━
🔄 splice()
یک فراخوان سیستمی (System Call) برای انتقال مستقیم داده بین بخشهای مختلف کرنل، بدون عبور از فضای کاربر.
همین ویژگی باعث میشود عملیات سریعتر انجام شود.
━━━━━━━━━━━━━━
🌐 IPsec / ESP
IPsec مجموعهای از پروتکلهای امنیت شبکه است.
ESP بخش رمزنگاری دادهها در IPsec را بر عهده دارد.
Dirty Frag از همین مسیر سوءاستفاده میکند.
━━━━━━━━━━━━━━
📡 RxRPC
یک پروتکل ارتباطی در کرنل لینوکس که بیشتر در سیستم فایل توزیعشده AFS استفاده میشود.
یکی از دو آسیبپذیری Dirty Frag در همین بخش قرار داشت.
━━━━━━━━━━━━━━
🏗 مفاهیم زیرساخت
🏁 Race Condition
وقتی نتیجه اجرای برنامه به ترتیب یا زمانبندی اجرای چند عملیات همزمان وابسته باشد.
نکته مهم:
Copy Fail و Dirty Frag برخلاف آسیبپذیریهایی مانند Dirty COW به Race Condition وابسته نیستند.
━━━━━━━━━━━━━━
🧪 Proof of Concept (PoC)
نمونه کدی که نشان میدهد یک آسیبپذیری واقعاً قابل بهرهبرداری است.
انتشار PoC معمولاً باعث میشود مهاجمان سریعتر بتوانند حمله را بازسازی کنند.
━━━━━━━━━━━━━━
☁️ Multi-tenant
محیطی که چند کاربر یا سازمان از یک زیرساخت مشترک استفاده میکنند.
به همین دلیل، یک حمله LPE میتواند روی دادههای سایر کاربران نیز اثر بگذارد.
━━━━━━━━━━━━━━
📦 Container / Kubernetes
Container محیطی ایزوله برای اجرای برنامه است و Kubernetes مدیریت تعداد زیادی Container را انجام میدهد.
نکته مهم:
اگر هنگام مطالعه درباره Copy Fail و Dirty Frag با اصطلاحات ناشناخته روبهرو شدید، این واژهنامه میتواند کمک کند.
━━━━━━━━━━━━━━
🔐 مفاهیم پایه
🆔 CVE (Common Vulnerabilities and Exposures)
تعریف کوتاه: شناسه جهانی آسیبپذیریهای امنیتی.
هر آسیبپذیری پس از ثبت، یک شماره منحصربهفرد مانند
CVE-2026-31431 دریافت میکند تا پژوهشگران و شرکتها درباره یک باگ مشخص با نامی یکسان صحبت کنند.چرا مهم است؟
تمام گزارشهای امنیتی و وصلههای رسمی بر اساس شماره CVE منتشر میشوند.
━━━━━━━━━━━━━━
📊 CVSS (Common Vulnerability Scoring System)
تعریف کوتاه: معیار سنجش شدت یک آسیبپذیری.
امتیازها بین ۰ تا ۱۰ هستند.
• ۰ تا ۳.۹ → Low
• ۴ تا ۶.۹ → Medium
• ۷ تا ۸.۹ → High
• ۹ تا ۱۰ → Critical
چرا مهم است؟
هرچه امتیاز بالاتر باشد، اولویت نصب وصله نیز بیشتر است.
━━━━━━━━━━━━━━
🔓 Local Privilege Escalation (LPE)
تعریف کوتاه: ارتقای دسترسی از کاربر عادی به مدیر سیستم.
فرض کنید فردی با کارت ورود یک کارمند وارد ساختمان شده است؛ اگر بتواند کارت مدیرکل را به دست آورد، دقیقاً همان اتفاقی است که در یک حمله LPE رخ میدهد.
چرا مهم است؟
هر دو آسیبپذیری Copy Fail و Dirty Frag از همین نوع هستند.
━━━━━━━━━━━━━━
👑 Root
تعریف کوتاه: بالاترین سطح دسترسی در لینوکس.
کاربر Root میتواند هر تغییری روی سیستم انجام دهد؛ از حذف فایلها گرفته تا نصب نرمافزار و تغییر تنظیمات امنیتی.
━━━━━━━━━━━━━━
💾 مفاهیم حافظه
🧠 Page Cache
تعریف کوتاه: نسخهای از فایلها که لینوکس برای افزایش سرعت در RAM نگه میدارد.
بهجای خواندن مداوم فایل از دیسک، سیستم نسخهای از آن را در حافظه ذخیره میکند.
چرا مهم است؟
Copy Fail و Dirty Frag فایل روی دیسک را تغییر نمیدهند؛ بلکه نسخه موجود در Page Cache را دستکاری میکنند.
━━━━━━━━━━━━━━
🗂 Scatterlist
تعریف کوتاه: فهرستی از بخشهای پراکنده حافظه.
کرنل بهجای جابهجایی دادهها، محل قرارگیری آنها را در یک لیست ثبت میکند تا عملیاتهایی مانند رمزنگاری سریعتر انجام شوند.
━━━━━━━━━━━━━━
✏️ Scratch Buffer (Scratch Pad)
تعریف کوتاه: فضای موقت برای انجام محاسبات.
مانند چرکنویسی که هنگام حل یک مسئله استفاده میکنید.
چرا مهم است؟
در Copy Fail این فضای موقت به اشتباه روی حافظهای قرار گرفت که نباید تغییر میکرد.
━━━━━━━━━━━━━━
⚙️ In-place Processing
تعریف کوتاه: پردازش داده در همان محل ذخیرهسازی.
بهجای ایجاد یک نسخه جدید، همان داده اصلی تغییر میکند.
مزیت: سرعت بیشتر.
ریسک: اگر مرزهای حافظه درست مدیریت نشوند، ممکن است دادههای حساس تغییر کنند.
━━━━━━━━━━━━━━
🐧 مفاهیم کرنل لینوکس
🧩 Kernel
هسته سیستمعامل که ارتباط بین نرمافزار و سختافزار را مدیریت میکند.
هر آسیبپذیری در کرنل میتواند کل سیستم را تحت تأثیر قرار دهد.
━━━━━━━━━━━━━━
🔌 Kernel Module
افزونهای برای کرنل که بدون راهاندازی مجدد سیستم قابل بارگذاری یا حذف است.
در این آسیبپذیریها، ماژولهای زیر درگیر بودند:
algif_aeadesp4esp6rxrpc━━━━━━━━━━━━━━
🔐 AF_ALG
رابطی از نوع Socket که به برنامههای معمولی اجازه میدهد از قابلیتهای رمزنگاری کرنل استفاده کنند.
در Copy Fail مسیر حمله از همین رابط آغاز میشود.
━━━━━━━━━━━━━━
🔄 splice()
یک فراخوان سیستمی (System Call) برای انتقال مستقیم داده بین بخشهای مختلف کرنل، بدون عبور از فضای کاربر.
همین ویژگی باعث میشود عملیات سریعتر انجام شود.
━━━━━━━━━━━━━━
🌐 IPsec / ESP
IPsec مجموعهای از پروتکلهای امنیت شبکه است.
ESP بخش رمزنگاری دادهها در IPsec را بر عهده دارد.
Dirty Frag از همین مسیر سوءاستفاده میکند.
━━━━━━━━━━━━━━
📡 RxRPC
یک پروتکل ارتباطی در کرنل لینوکس که بیشتر در سیستم فایل توزیعشده AFS استفاده میشود.
یکی از دو آسیبپذیری Dirty Frag در همین بخش قرار داشت.
━━━━━━━━━━━━━━
🏗 مفاهیم زیرساخت
🏁 Race Condition
وقتی نتیجه اجرای برنامه به ترتیب یا زمانبندی اجرای چند عملیات همزمان وابسته باشد.
نکته مهم:
Copy Fail و Dirty Frag برخلاف آسیبپذیریهایی مانند Dirty COW به Race Condition وابسته نیستند.
━━━━━━━━━━━━━━
🧪 Proof of Concept (PoC)
نمونه کدی که نشان میدهد یک آسیبپذیری واقعاً قابل بهرهبرداری است.
انتشار PoC معمولاً باعث میشود مهاجمان سریعتر بتوانند حمله را بازسازی کنند.
━━━━━━━━━━━━━━
☁️ Multi-tenant
محیطی که چند کاربر یا سازمان از یک زیرساخت مشترک استفاده میکنند.
به همین دلیل، یک حمله LPE میتواند روی دادههای سایر کاربران نیز اثر بگذارد.
━━━━━━━━━━━━━━
📦 Container / Kubernetes
Container محیطی ایزوله برای اجرای برنامه است و Kubernetes مدیریت تعداد زیادی Container را انجام میدهد.
نکته مهم:
تمام Containerها از کرنل میزبان استفاده میکنند؛ بنابراین اگر کرنل آسیبپذیر باشد، جداسازی Containerها بهتنهایی کافی نیست.
━━━━━━━━━━━━━━
🚀 CI/CD
سامانههای خودکار برای Build، تست و استقرار نرمافزار.
از آنجا که معمولاً کدهای مختلف در این محیطها اجرا میشوند، آسیبپذیریهای LPE میتوانند خطر بیشتری ایجاد کنند.
━━━━━━━━━━━━━━
🔒 Embargo
دورهای که طی آن جزئیات یک آسیبپذیری فقط با توسعهدهندگان به اشتراک گذاشته میشود تا فرصت انتشار وصله فراهم باشد.
اگر اطلاعات پیش از پایان این دوره منتشر شود، مهاجمان میتوانند از آسیبپذیری سوءاستفاده کنند.
━━━━━━━━━━━━━━
🛡 Mitigation
اقدام موقتی برای کاهش ریسک، زمانی که هنوز وصله رسمی نصب نشده است.
برای مثال، غیرفعال کردن یک ماژول آسیبپذیر مسیر حمله را محدود میکند، اما خود آسیبپذیری را برطرف نمیکند.
━━━━━━━━━━━━━━
📄 Setuid Binary
فایل اجراییای که با دسترسی مالک خود (معمولاً Root) اجرا میشود، نه با دسترسی کاربر فعلی.
نمونههای شناختهشده:
هدف اصلی هر دو آسیبپذیری، تغییر همین فایلها در Page Cache و کسب دسترسی Root بود.
━━━━━━━━━━━━━━
🚀 CI/CD
سامانههای خودکار برای Build، تست و استقرار نرمافزار.
از آنجا که معمولاً کدهای مختلف در این محیطها اجرا میشوند، آسیبپذیریهای LPE میتوانند خطر بیشتری ایجاد کنند.
━━━━━━━━━━━━━━
🔒 Embargo
دورهای که طی آن جزئیات یک آسیبپذیری فقط با توسعهدهندگان به اشتراک گذاشته میشود تا فرصت انتشار وصله فراهم باشد.
اگر اطلاعات پیش از پایان این دوره منتشر شود، مهاجمان میتوانند از آسیبپذیری سوءاستفاده کنند.
━━━━━━━━━━━━━━
🛡 Mitigation
اقدام موقتی برای کاهش ریسک، زمانی که هنوز وصله رسمی نصب نشده است.
برای مثال، غیرفعال کردن یک ماژول آسیبپذیر مسیر حمله را محدود میکند، اما خود آسیبپذیری را برطرف نمیکند.
━━━━━━━━━━━━━━
📄 Setuid Binary
فایل اجراییای که با دسترسی مالک خود (معمولاً Root) اجرا میشود، نه با دسترسی کاربر فعلی.
نمونههای شناختهشده:
susudoهدف اصلی هر دو آسیبپذیری، تغییر همین فایلها در Page Cache و کسب دسترسی Root بود.
⁉️ فکر میکنی بعد از VS Code و Cursor دیگه ادیتور بهتری وجود نداره؟!
🌀 یه ادیتور جدید به اسم Zed اومده که این روزها خیلی از برنامهنویسها دارن امتحانش میکنن و چیزی که بیشتر از همه جلب توجه میکنه ، سرعت فوقالعاده و حجم کمشه.
1️⃣ اول وارد سایت زیر شو و Zed رو دانلود کن:
🌐 https://zed.dev
2️⃣ بعد از نصب، اگه قبلاً از VS Code یا Cursor استفاده میکردی، میتونی تنظیمات و حتی خیلی از افزونههات رو ایمپورت کنی تا همهچیز مثل قبل برات آماده باشه.
3️⃣ محیط Zed خیلی مینیمال و سبک طراحی شده؛ خبری از شلوغیهای اضافی نیست و تقریباً همهچیز خیلی سریع اجرا میشه.
4️⃣ یکی از ویژگیهایی که خیلیها ازش تعریف میکنن، سرعت بالای باز شدن پروژهها، مدیریت Git و عملکرد روان حتی روی پروژههای سنگینه.
+ حجمش فقط 80 مگابایته!
🌀 یه ادیتور جدید به اسم Zed اومده که این روزها خیلی از برنامهنویسها دارن امتحانش میکنن و چیزی که بیشتر از همه جلب توجه میکنه ، سرعت فوقالعاده و حجم کمشه.
1️⃣ اول وارد سایت زیر شو و Zed رو دانلود کن:
🌐 https://zed.dev
2️⃣ بعد از نصب، اگه قبلاً از VS Code یا Cursor استفاده میکردی، میتونی تنظیمات و حتی خیلی از افزونههات رو ایمپورت کنی تا همهچیز مثل قبل برات آماده باشه.
3️⃣ محیط Zed خیلی مینیمال و سبک طراحی شده؛ خبری از شلوغیهای اضافی نیست و تقریباً همهچیز خیلی سریع اجرا میشه.
4️⃣ یکی از ویژگیهایی که خیلیها ازش تعریف میکنن، سرعت بالای باز شدن پروژهها، مدیریت Git و عملکرد روان حتی روی پروژههای سنگینه.
+ حجمش فقط 80 مگابایته!
Zed
Zed — Your last next editor
Zed is a high-performance, multiplayer code editor from the creators of Atom and Tree-sitter.
هکرها در حال استفاده از یک آسیبپذیری امنیتی در افزونه وردپرسی Gravity SMTP هستند که روی حدود ۱۰۰٬۰۰۰ وبسایت نصب شده است.
این آسیبپذیری با شناسه CVE-2026-4020 و امتیاز CVSS برابر با ۵.۳، یک نقص افشای اطلاعات (information disclosure) با شدت متوسط است که به مهاجمان احراز هویتنشده اجازه میدهد دادههای حساسی نظیر کلیدهای API، توکنهای OAuth و اطلاعات پیکربندی یکپارچهسازیهای ایمیلی افزونه را استخراج کنند.
شرکت امنیتی Wordfence اعلام کرد که این نقص ناشی از یک نقطه پایانی (REST API endpoint) است که بدون هیچگونه احراز هویتی در دسترس عموم قرار دارد و بازگشت حدود ۳۶۵ کیلوبایت داده JSON شامل گزارش کامل سیستم را ممکن میسازد.
این آسیبپذیری با شناسه CVE-2026-4020 و امتیاز CVSS برابر با ۵.۳، یک نقص افشای اطلاعات (information disclosure) با شدت متوسط است که به مهاجمان احراز هویتنشده اجازه میدهد دادههای حساسی نظیر کلیدهای API، توکنهای OAuth و اطلاعات پیکربندی یکپارچهسازیهای ایمیلی افزونه را استخراج کنند.
شرکت امنیتی Wordfence اعلام کرد که این نقص ناشی از یک نقطه پایانی (REST API endpoint) است که بدون هیچگونه احراز هویتی در دسترس عموم قرار دارد و بازگشت حدود ۳۶۵ کیلوبایت داده JSON شامل گزارش کامل سیستم را ممکن میسازد.
Forwarded from KnowledgeHub
مصاحبه Kent C Dodds با Grady Booch یکی از بزرگان نرم افزار درباره AI، معماری نرم افزار، قضاوت انسان، شبیه سازی و مدل ذهنی انسان و محدودیت های متقابل AI و LLM ها
Software architecture, human judgment, and AI's limits with Grady Booch
https://youtu.be/oRjLzxg8q6A?si=cHzZPGTlxtJTn23S
Software architecture, human judgment, and AI's limits with Grady Booch
https://youtu.be/oRjLzxg8q6A?si=cHzZPGTlxtJTn23S
YouTube
Software architecture, human judgment, and AI's limits with Grady Booch
Kent talks with Grady Booch about what software engineering still means in the age of AI agents, why implementation is only one part of the work, and why human judgment remains central to building durable systems.
They discuss software architecture, the…
They discuss software architecture, the…
جیاستک (gstack) مجموعهای متنباز از ابزارها و اسلشکامندهاست که Claude Code رو به نقشهایی مثل مدیر فنی، طراح، QA، بازبین کد و مدیر انتشار تبدیل میکنه. بهجای نوشتن پرامپتهای جدید برای هر کار، یک جریان کاری آماده و ساختاریافته در اختیارت میذاره و از چندین ابزار کدنویسی AI هم پشتیبانی میکنه.
https://github.com/garrytan/gstack
https://github.com/garrytan/gstack
GitHub
GitHub - garrytan/gstack: Use Garry Tan's exact Claude Code setup: 23 opinionated tools that serve as CEO, Designer, Eng Manager…
Use Garry Tan's exact Claude Code setup: 23 opinionated tools that serve as CEO, Designer, Eng Manager, Release Manager, Doc Engineer, and QA - garrytan/gstack
یک آسیبپذیری بحرانی در کتابخانه libssh2 با شناسه CVE-2026-55200 و امتیاز CVSS 9.2 کشف شده است که اکنون کد اثبات مفهوم (proof-of-concept) عمومی برای آن منتشر شده است.
این نقص در تابع
این آسیبپذیری تمام نسخههای libssh2 تا 1.11.1 را تحت تأثیر قرار میدهد و از آنجا که این کتابخانه بهصورت ایستا (statically linked) در ابزارهایی مانند curl، Git، PHP، عوامل پشتیبانگیری و سیستمافزارها (firmware) تعبیه شده بهروزرسانی بستههای توزیع لینوکس بهتنهایی کافی نیست!
هنوز نسخه رسمی اصلاحشدهای از libssh2 منتشر نشده!
این نقص در تابع
ssh2_transport_read() قرار دارد و به یک سرور SSH مخرب اجازه میدهد بدون نیاز به احراز هویت یا تعامل کاربر، از طریق سرریز عدد صحیح (integer overflow) به سرریز بافر (buffer overflow) در حافظه heap کلاینت متصلشونده دست یابد و احتمالاً کد دلخواه اجرا کند. این آسیبپذیری تمام نسخههای libssh2 تا 1.11.1 را تحت تأثیر قرار میدهد و از آنجا که این کتابخانه بهصورت ایستا (statically linked) در ابزارهایی مانند curl، Git، PHP، عوامل پشتیبانگیری و سیستمافزارها (firmware) تعبیه شده بهروزرسانی بستههای توزیع لینوکس بهتنهایی کافی نیست!
هنوز نسخه رسمی اصلاحشدهای از libssh2 منتشر نشده!
🔵 عنوان مقاله
JadePuffer ransomware used AI agent to automate entire attack (5 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، حملات پیچیده و هوشمندانه همواره تهدیدی جدی محسوب میشوند. یکی از جدیدترین و منحصربفردترین نمونهها، حمله با رانسومویر JadePuffer است، که به عنوان اولین عملیات رانسومویر شناخته میشود که به طور کامل توسط یک عامل هوش مصنوعی مبتنی بر مدل زبان بزرگ (LLM) خودکار شده است. این حمله بدون نیاز به دخالت انسان انجام شده و نشان میدهد چگونه فناوریهای نوین میتوانند امنیت سیستمها را تهدید کنند.
در این حمله، عامل هوشمند JadePuffer توانست ابتدا با شناسایی مستقیم آسیبپذیری CVE-2025-3248 در نرمافزار Langflow، به صورت خودکار عملیات مهاجمانه را آغاز کند. این فرآیند شامل جمعآوری اطلاعات، تحلیل و برنامهریزی حمله بود که به طور کامل توسط هوش مصنوعی مدیریت شد. پس از این مرحله، عامل حمله اطلاعات مربوط به حسابهای کاربری و اعتبارنامههای حساس را سرقت کرد، که این کار نقطه عطف مهمی در پیشبرد حمله محسوب میشود.
سپس، با بهرهبرداری از تواناییهای هوشمند خود، عامل مهاجم به سمت حرکت جانبی (lateral movement) اقدام کرد و وارد سرور MySQL/Nacos که در معرض اینترنت قرار داشت، شد. در این مرحله، ۱،۳۴۲ آیتم پیکربندی مربوط به Nacos را رمزگذاری کرد. این اقدام نه تنها دادههای حیاتی سازمان را در معرض خطر قرار داد، بلکه باعث شد سیستمهای قربانی نتوانند به اطلاعات خود دسترسی پیدا کنند. در نهایت، مهاجمان برای دریافت پول، درخواست بیتکوین کردند، اما این اقدام ترجیحاً غیرقابل بازیابی بودن دادههای قربانی را نشان میدهد، زیرا تلاشهای مختلف برای بازیابی دادهها بینتیجه ماندند.
این حمله چشمانداز جدیدی را در دنیای امنیت سایبری نشان میدهد، جایی که فناوریهای مبتنی بر هوش مصنوعی به طور مستقل قادر به انجام عملیاتهای پیچیده و مخرب هستند و چالشهای جدیدی برای مقابله با تهدیدات سایبری به وجود میآورند. اهمیت این موضوع در لزوم تقویت سازوکارهای امنیتی و توسعه فناوریهای پیشگیرانه و پاسخ سریع برای مقابله با چنین تهدیداتی است.
#امنیت_سایبری #هوش_مصنوعی #رنسومویر #حمله_هوشمند
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/jadepuffer-ransomware-used-ai-agent-to-automate-entire-attack/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
JadePuffer ransomware used AI agent to automate entire attack (5 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، حملات پیچیده و هوشمندانه همواره تهدیدی جدی محسوب میشوند. یکی از جدیدترین و منحصربفردترین نمونهها، حمله با رانسومویر JadePuffer است، که به عنوان اولین عملیات رانسومویر شناخته میشود که به طور کامل توسط یک عامل هوش مصنوعی مبتنی بر مدل زبان بزرگ (LLM) خودکار شده است. این حمله بدون نیاز به دخالت انسان انجام شده و نشان میدهد چگونه فناوریهای نوین میتوانند امنیت سیستمها را تهدید کنند.
در این حمله، عامل هوشمند JadePuffer توانست ابتدا با شناسایی مستقیم آسیبپذیری CVE-2025-3248 در نرمافزار Langflow، به صورت خودکار عملیات مهاجمانه را آغاز کند. این فرآیند شامل جمعآوری اطلاعات، تحلیل و برنامهریزی حمله بود که به طور کامل توسط هوش مصنوعی مدیریت شد. پس از این مرحله، عامل حمله اطلاعات مربوط به حسابهای کاربری و اعتبارنامههای حساس را سرقت کرد، که این کار نقطه عطف مهمی در پیشبرد حمله محسوب میشود.
سپس، با بهرهبرداری از تواناییهای هوشمند خود، عامل مهاجم به سمت حرکت جانبی (lateral movement) اقدام کرد و وارد سرور MySQL/Nacos که در معرض اینترنت قرار داشت، شد. در این مرحله، ۱،۳۴۲ آیتم پیکربندی مربوط به Nacos را رمزگذاری کرد. این اقدام نه تنها دادههای حیاتی سازمان را در معرض خطر قرار داد، بلکه باعث شد سیستمهای قربانی نتوانند به اطلاعات خود دسترسی پیدا کنند. در نهایت، مهاجمان برای دریافت پول، درخواست بیتکوین کردند، اما این اقدام ترجیحاً غیرقابل بازیابی بودن دادههای قربانی را نشان میدهد، زیرا تلاشهای مختلف برای بازیابی دادهها بینتیجه ماندند.
این حمله چشمانداز جدیدی را در دنیای امنیت سایبری نشان میدهد، جایی که فناوریهای مبتنی بر هوش مصنوعی به طور مستقل قادر به انجام عملیاتهای پیچیده و مخرب هستند و چالشهای جدیدی برای مقابله با تهدیدات سایبری به وجود میآورند. اهمیت این موضوع در لزوم تقویت سازوکارهای امنیتی و توسعه فناوریهای پیشگیرانه و پاسخ سریع برای مقابله با چنین تهدیداتی است.
#امنیت_سایبری #هوش_مصنوعی #رنسومویر #حمله_هوشمند
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/jadepuffer-ransomware-used-ai-agent-to-automate-entire-attack/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
JadePuffer ransomware used AI agent to automate entire attack
Researchers identified what they believe is the first documented case of a ransomware operation, JadePuffer, conducted entirely by a large language model (LLM) agent.
🔵 عنوان مقاله
Copacetic (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای توسعه و مدیریت نرمافزارهای کانتینری، سرعت و کارایی اهمیت زیادی دارد. ابزارهای مختلفی برای بهبود فرآیند ساخت و بهروزرسانی تصاویر کانتینر ایجاد شدهاند، اما یکی از ابزارهای جذاب و کارآمد که بر پایه زبان برنامهنویسی Go و فناوری buildkit توسعه یافته، «کپا» (copa) است. این ابزار خط فرمان، امکان اصلاح مستقیم تصاویر کانتینر را فراهم میکند، بدون نیاز به ساخت کامل مجدد آنها، که این مسئله به شدت در صرفهجویی در زمان و منابع تاثیرگذار است.
«کپا» قابلیت انجام اصلاحات و پچهایی روی تصاویر کانتینر را دارد، به گونهای که تغییرات مورد نیاز بدون انجام فرآیند ساخت کامل، مستقیماً اعمال شوند. این ویژگی برای تیمهای توسعه و عملیات بسیار ارزشمند است، چرا که سرعت توسعه را افزایش داده و فرآیند بهروزرسانی را بسیار سادهتر میکند. علاوه بر این، این ابزار میتواند بر اساس نتایج اسکن آسیبپذیری، مانند آنهایی که توسط ابزارهای معروفی همچون Trivy ارائه میشود، پچهای لازم را اعمال کند. یعنی با استفاده از یافتههای اسکن آسیبپذیری، میتوان تصاویر امنتری تولید کرد و از در معرض خطر قرار گرفتن سیستمها جلوگیری نمود.
در نتیجه، «کپا» یک ابزار قدرتمند و کاربرپسند است که سازگاری کامل با فرآیندهای روزمره توسعه و عملیات را دارد، و باعث میشود که مدیریت امنیت و بهروزرسانی تصاویر کانتینری در کوتاهترین زمان ممکن انجام پذیرد. این ابزار، با حذف نیاز به ساخت کامل و امکان اصلاح بر اساس آسیبپذیریها، یک گزینه بینظیر برای تیمهای فنی است که به دنبال راهکاری سریع و مطمئن برای نگهداری و توسعه زیرساختهای کانتینری خود هستند.
#کانتینر #DevOps #امنیت_سایبری #ابزارهای_توسعه
🟣لینک مقاله:
https://github.com/project-copacetic/copacetic?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Copacetic (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای توسعه و مدیریت نرمافزارهای کانتینری، سرعت و کارایی اهمیت زیادی دارد. ابزارهای مختلفی برای بهبود فرآیند ساخت و بهروزرسانی تصاویر کانتینر ایجاد شدهاند، اما یکی از ابزارهای جذاب و کارآمد که بر پایه زبان برنامهنویسی Go و فناوری buildkit توسعه یافته، «کپا» (copa) است. این ابزار خط فرمان، امکان اصلاح مستقیم تصاویر کانتینر را فراهم میکند، بدون نیاز به ساخت کامل مجدد آنها، که این مسئله به شدت در صرفهجویی در زمان و منابع تاثیرگذار است.
«کپا» قابلیت انجام اصلاحات و پچهایی روی تصاویر کانتینر را دارد، به گونهای که تغییرات مورد نیاز بدون انجام فرآیند ساخت کامل، مستقیماً اعمال شوند. این ویژگی برای تیمهای توسعه و عملیات بسیار ارزشمند است، چرا که سرعت توسعه را افزایش داده و فرآیند بهروزرسانی را بسیار سادهتر میکند. علاوه بر این، این ابزار میتواند بر اساس نتایج اسکن آسیبپذیری، مانند آنهایی که توسط ابزارهای معروفی همچون Trivy ارائه میشود، پچهای لازم را اعمال کند. یعنی با استفاده از یافتههای اسکن آسیبپذیری، میتوان تصاویر امنتری تولید کرد و از در معرض خطر قرار گرفتن سیستمها جلوگیری نمود.
در نتیجه، «کپا» یک ابزار قدرتمند و کاربرپسند است که سازگاری کامل با فرآیندهای روزمره توسعه و عملیات را دارد، و باعث میشود که مدیریت امنیت و بهروزرسانی تصاویر کانتینری در کوتاهترین زمان ممکن انجام پذیرد. این ابزار، با حذف نیاز به ساخت کامل و امکان اصلاح بر اساس آسیبپذیریها، یک گزینه بینظیر برای تیمهای فنی است که به دنبال راهکاری سریع و مطمئن برای نگهداری و توسعه زیرساختهای کانتینری خود هستند.
#کانتینر #DevOps #امنیت_سایبری #ابزارهای_توسعه
🟣لینک مقاله:
https://github.com/project-copacetic/copacetic?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - project-copacetic/copacetic: 🧵 CLI tool for directly patching container images!
🧵 CLI tool for directly patching container images! - project-copacetic/copacetic
🔵 عنوان مقاله
Newly discovered PamStealer isn't your typical macOS malware (3 minute read)
🟢 خلاصه مقاله:
به تازگی، نوع جدیدی از بدافزار با نام PamStealer شناسایی شده است که برخلاف تصور معمول در مورد بدافزارهای macOS، یک تهدید خاص و متفاوت محسوب میشود. این نرمافزار مخرب از یک ابزار مدیریت کلیپبورد به نام Maccy بهره میبرد که یک تصویر دیسک (Disk Image) است و با اجرای اسکریپتهای AppleScript، به صورت مخفیانه عمل میکند. این اسکریپت، یک دانلودر بر پایه جاوااسکریپت برای اتوماسیون (JavaScript for Automation) را فعال میکند و در کنار آن، یک برنامه نوشته شده در زبان Rust حملهپذیریهایی دارد که از APIهای بومی Objective-C استفاده میکنند.
این بدافزار با روشهایی زیرکانه، محدودیتهای سیستمعامل را دور میزند؛ مثلا نشان نمیدهد که در حالت قرنطینه قرار دارد، بنابراین نمیتوان آن را به راحتی تشخیص داد. علاوه بر این، در داخل بستههای برنامههایی همچون Finder یا Software Update پنهان میشود تا کاربران تصور نکنند این فایلهای مخرب هستند. یکی از ویژگیهای مهم آن، استفاده از درخواستهای واقعی برای وارد کردن پسورد است، که باعث میشود کاربر احساس کند در حال وارد کردن اطلاعات حساس برای تایید عملیات معمولی است. این استراتژی، هدف اصلی این بدافزار یعنی سرقت اعتبارنامهها را بسیار موثر میکند.
پس از کسب اطلاعات کاربر، بدافزار در تلاش است تا به دسترسی کامل به دیسک سیستم برسد، امری که به آن امکان میدهد تمامی فایلها و دادههای حساس را جمعآوری کند. یکی از اصلیترین اهداف آن، کپی کردن و سرقت داراییهای رمزارز، به ویژه کیفپولهای اتریوم است، که این قابلیت، خطر امنیتی جدی برای کاربران است. بنابراین، PamStealer نشان میدهد که حتی در دنیای macOS، تهدیدهای پیچیدهتری وجود دارند که نیاز به هوشیاری و مراقبتهای امنیتی بیشتر دارند.
#امنیت_سیستم #بدافزار #حملات_هدفمند #امنیت_رمزارز
🟣لینک مقاله:
https://arstechnica.com/security/2026/07/new-pamstealer-macos-malware-uses-clever-tradecraft-to-remain-stealthy/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Newly discovered PamStealer isn't your typical macOS malware (3 minute read)
🟢 خلاصه مقاله:
به تازگی، نوع جدیدی از بدافزار با نام PamStealer شناسایی شده است که برخلاف تصور معمول در مورد بدافزارهای macOS، یک تهدید خاص و متفاوت محسوب میشود. این نرمافزار مخرب از یک ابزار مدیریت کلیپبورد به نام Maccy بهره میبرد که یک تصویر دیسک (Disk Image) است و با اجرای اسکریپتهای AppleScript، به صورت مخفیانه عمل میکند. این اسکریپت، یک دانلودر بر پایه جاوااسکریپت برای اتوماسیون (JavaScript for Automation) را فعال میکند و در کنار آن، یک برنامه نوشته شده در زبان Rust حملهپذیریهایی دارد که از APIهای بومی Objective-C استفاده میکنند.
این بدافزار با روشهایی زیرکانه، محدودیتهای سیستمعامل را دور میزند؛ مثلا نشان نمیدهد که در حالت قرنطینه قرار دارد، بنابراین نمیتوان آن را به راحتی تشخیص داد. علاوه بر این، در داخل بستههای برنامههایی همچون Finder یا Software Update پنهان میشود تا کاربران تصور نکنند این فایلهای مخرب هستند. یکی از ویژگیهای مهم آن، استفاده از درخواستهای واقعی برای وارد کردن پسورد است، که باعث میشود کاربر احساس کند در حال وارد کردن اطلاعات حساس برای تایید عملیات معمولی است. این استراتژی، هدف اصلی این بدافزار یعنی سرقت اعتبارنامهها را بسیار موثر میکند.
پس از کسب اطلاعات کاربر، بدافزار در تلاش است تا به دسترسی کامل به دیسک سیستم برسد، امری که به آن امکان میدهد تمامی فایلها و دادههای حساس را جمعآوری کند. یکی از اصلیترین اهداف آن، کپی کردن و سرقت داراییهای رمزارز، به ویژه کیفپولهای اتریوم است، که این قابلیت، خطر امنیتی جدی برای کاربران است. بنابراین، PamStealer نشان میدهد که حتی در دنیای macOS، تهدیدهای پیچیدهتری وجود دارند که نیاز به هوشیاری و مراقبتهای امنیتی بیشتر دارند.
#امنیت_سیستم #بدافزار #حملات_هدفمند #امنیت_رمزارز
🟣لینک مقاله:
https://arstechnica.com/security/2026/07/new-pamstealer-macos-malware-uses-clever-tradecraft-to-remain-stealthy/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Ars Technica
Newly discovered PamStealer isn't your typical macOS malware
The discovery underscores the increased effort being poured into Mac infostealers.
🔵 عنوان مقاله
China's Cybersecurity Standard on AI Agent Deployment (6 minute read)
🟢 خلاصه مقاله:
در ماههای اخیر، کشور چین با انتشار راهنماییهای جدید برای استانداردهای امنیت سایبری در زمینه توسعه و استقرار عاملهای هوشمند مصنوعی، گام مهمی در تنظیم این فناوری برداشته است. اداره فناوری اطلاعات و ارتباطات چین، یا همان TC260، این راهنما را منتشر کرده است که هدف اصلی آن ایجاد چارچوبی منسجم و قابل اجرا برای تضمین امنیت و اطمینان در استفاده از عاملهای هوشمند است.
در این راهنما، وظایف و مسئولیتهای مربوط به ارزیابیهای قبل از استقرار، کنترل مجوزها در طول عمر عملیاتی، ثبت و نگهداری سوابق، و حذف ایمن دادهها مشخص شده است. این چندین اقدام، نشاندهنده رویکردی منظم در مدیریت خطرات مرتبط با فناوری هوشمند است و میتواند ساختار مستقلی برای رعایت مقررات در این حوزه فراهم کند. همچنین، بر اساس تعاریف ارائه شده، «عاملهای هوشمند» به عنوان سیستمهایی تعریف شدهاند که علاوه بر حافظه، قابلیت استفاده از ابزارهای مختلف و داشتن امتیازات خاص در عملیات، در دسته سامانههای حساس قرار میگیرند و سطح نظارت بر آنها مشابه سامانههای زیرساخت حیاتی اطلاعات است.
این استانداردها و مقررات جدید نشان میدهند که در آینده نزدیک، قوانین سختگیرانهتری بر توسعه و کاربری فناوریهای مبتنی بر هوش مصنوعی در چین حاکم خواهد شد. هدف اصلی این اقدامات، رفع نگرانیهای امنیتی، جلوگیری از سوءاستفاده و تضمین مسئولیتپذیری در استفاده از عاملهای هوشمند است. این روند نشان میدهد که چین، همچنان در خط مقدم توسعه نظامهای نظارتی و ایمنسازی فناوریهای نوظهور قرار دارد، تا اطمینان حاصل کند که فناوریهای پیشرفته در مسیر درست و با کمترین ریسک به کار گرفته میشوند.
#هوش_مصنوعی #امنیت_سایبری # فناوری_نوین #قانون_گذاری
🟣لینک مقاله:
https://www.geopolitechs.org/p/chinas-cybersecurity-standard-on?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
China's Cybersecurity Standard on AI Agent Deployment (6 minute read)
🟢 خلاصه مقاله:
در ماههای اخیر، کشور چین با انتشار راهنماییهای جدید برای استانداردهای امنیت سایبری در زمینه توسعه و استقرار عاملهای هوشمند مصنوعی، گام مهمی در تنظیم این فناوری برداشته است. اداره فناوری اطلاعات و ارتباطات چین، یا همان TC260، این راهنما را منتشر کرده است که هدف اصلی آن ایجاد چارچوبی منسجم و قابل اجرا برای تضمین امنیت و اطمینان در استفاده از عاملهای هوشمند است.
در این راهنما، وظایف و مسئولیتهای مربوط به ارزیابیهای قبل از استقرار، کنترل مجوزها در طول عمر عملیاتی، ثبت و نگهداری سوابق، و حذف ایمن دادهها مشخص شده است. این چندین اقدام، نشاندهنده رویکردی منظم در مدیریت خطرات مرتبط با فناوری هوشمند است و میتواند ساختار مستقلی برای رعایت مقررات در این حوزه فراهم کند. همچنین، بر اساس تعاریف ارائه شده، «عاملهای هوشمند» به عنوان سیستمهایی تعریف شدهاند که علاوه بر حافظه، قابلیت استفاده از ابزارهای مختلف و داشتن امتیازات خاص در عملیات، در دسته سامانههای حساس قرار میگیرند و سطح نظارت بر آنها مشابه سامانههای زیرساخت حیاتی اطلاعات است.
این استانداردها و مقررات جدید نشان میدهند که در آینده نزدیک، قوانین سختگیرانهتری بر توسعه و کاربری فناوریهای مبتنی بر هوش مصنوعی در چین حاکم خواهد شد. هدف اصلی این اقدامات، رفع نگرانیهای امنیتی، جلوگیری از سوءاستفاده و تضمین مسئولیتپذیری در استفاده از عاملهای هوشمند است. این روند نشان میدهد که چین، همچنان در خط مقدم توسعه نظامهای نظارتی و ایمنسازی فناوریهای نوظهور قرار دارد، تا اطمینان حاصل کند که فناوریهای پیشرفته در مسیر درست و با کمترین ریسک به کار گرفته میشوند.
#هوش_مصنوعی #امنیت_سایبری # فناوری_نوین #قانون_گذاری
🟣لینک مقاله:
https://www.geopolitechs.org/p/chinas-cybersecurity-standard-on?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
www.geopolitechs.org
China’s cybersecurity standard on AI agent deployment
the TC260’s Cybersecurity Standards Practice Guide – Security Guidelines for the Deployment and Use of AI Agents
🔵 عنوان مقاله
whim (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای توسعه و زیرساختهای ابری، نیاز به ابزارهای سریع و کارآمد برای مدیریت محیطهای مجازی و اجرای دستورات خاص حس میشود. در این راستا، ابزار جدیدی به نام «whim» معرفی شده است که به توسعهدهندگان امکان میدهد به راحتی و با سرعت، شلهای اجرایی در محیطهای مجازی کوچک و موقت را راهاندازی کنند.
«whim» یک ابزار خط فرمان (CLI) است که برای راهاندازی سریع شلهای ریشهای (root shells) در داخل ماشینهای مجازی موقت و اختصاصی در بستر AWS Lambda طراحی شده است. این ابزار به توسعهدهندگان اجازه میدهد بدون نیاز به پیچیدگیهای تنظیمات طولانیمدت، به سرعت محیطهای آزمایش و توسعه خود را ایجاد و مدیریت کنند. استفاده از «whim» میتواند فرآیندهای آزمایش و توسعه را به شدت تسریع بخشد و امکانات بیشتری در اختیار کاربران قرار دهد تا بتوانند به راحتی با اطمینان در محیطهای مجازی کار کنند.
با این ابزار، تعامل با ماشینهای مجازی ephemeral بسیار سادهتر و سریعتر شده است، و کاربران میتوانند در کمترین زمان ممکن، محیطهای مورد نیاز خود را بر روی زیرساختهای AWS راهاندازی و مدیریت کنند. این قابلیت، برای توسعهدهندگانی که نیاز به اجرای سریع اسکریپتها و تستهای موقت دارند، بسیار مفید است و میتواند در فرآیندهای CI/CD و تست نرمافزار نقش حیاتی ایفا کند.
در مجموع، «whim» ابزار قدرتمندی است که به صورت خاص برای تسهیل کار توسعهدهندگان در محیطهای ابری طراحی شده است و میتواند به بهبود بهرهوری و سرعت توسعه در پروژههای مختلف کمک کند.
#ابزارهای_ابری #توسعه_سریع #خودکارسازی #AWS
🟣لینک مقاله:
https://github.com/udgover/whim?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
whim (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای توسعه و زیرساختهای ابری، نیاز به ابزارهای سریع و کارآمد برای مدیریت محیطهای مجازی و اجرای دستورات خاص حس میشود. در این راستا، ابزار جدیدی به نام «whim» معرفی شده است که به توسعهدهندگان امکان میدهد به راحتی و با سرعت، شلهای اجرایی در محیطهای مجازی کوچک و موقت را راهاندازی کنند.
«whim» یک ابزار خط فرمان (CLI) است که برای راهاندازی سریع شلهای ریشهای (root shells) در داخل ماشینهای مجازی موقت و اختصاصی در بستر AWS Lambda طراحی شده است. این ابزار به توسعهدهندگان اجازه میدهد بدون نیاز به پیچیدگیهای تنظیمات طولانیمدت، به سرعت محیطهای آزمایش و توسعه خود را ایجاد و مدیریت کنند. استفاده از «whim» میتواند فرآیندهای آزمایش و توسعه را به شدت تسریع بخشد و امکانات بیشتری در اختیار کاربران قرار دهد تا بتوانند به راحتی با اطمینان در محیطهای مجازی کار کنند.
با این ابزار، تعامل با ماشینهای مجازی ephemeral بسیار سادهتر و سریعتر شده است، و کاربران میتوانند در کمترین زمان ممکن، محیطهای مورد نیاز خود را بر روی زیرساختهای AWS راهاندازی و مدیریت کنند. این قابلیت، برای توسعهدهندگانی که نیاز به اجرای سریع اسکریپتها و تستهای موقت دارند، بسیار مفید است و میتواند در فرآیندهای CI/CD و تست نرمافزار نقش حیاتی ایفا کند.
در مجموع، «whim» ابزار قدرتمندی است که به صورت خاص برای تسهیل کار توسعهدهندگان در محیطهای ابری طراحی شده است و میتواند به بهبود بهرهوری و سرعت توسعه در پروژههای مختلف کمک کند.
#ابزارهای_ابری #توسعه_سریع #خودکارسازی #AWS
🟣لینک مقاله:
https://github.com/udgover/whim?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - udgover/whim: Throwaway root shells in AWS Lambda Firecracker microVMs. Launch a fresh VM in ~2s, run a command or attach…
Throwaway root shells in AWS Lambda Firecracker microVMs. Launch a fresh VM in ~2s, run a command or attach an interactive shell, then let it disappear. Build the image once, launch many — a Go lib...
Forwarded from Job
💼 به دنبال استخدام برنامهنویس هستید؟ یا به دنبال فرصت شغلی مناسب میگردید؟
🟢 کارفرمایان:
اگر به دنبال جذب برنامهنویس هستید، آگهی استخدام خود را برای ما ارسال کنید تا منتشر شود.
🟢 کارجویان:
اگر به دنبال فرصت شغلی هستید، رزومه خود را برای ما ارسال کنید تا در صورت وجود موقعیت مناسب، به شرکتها و کارفرمایان معرفی شوید. 🚀
👤 ادمین:
@mrbardia72
📄 لطفاً موارد زیر را به همراه فایل PDF رزومه ارسال کنید:
✅ نام و نام خانوادگی (اجباری)
✅ سابقه کار (اجباری)
✅ محل سکونت (اجباری)
✅ امکان نقل مکان برای کار (اجباری)
🔹 لینک LinkedIn (اختیاری)
🔹 لینک GitHub (اختیاری)
🟢 کارفرمایان:
اگر به دنبال جذب برنامهنویس هستید، آگهی استخدام خود را برای ما ارسال کنید تا منتشر شود.
🟢 کارجویان:
اگر به دنبال فرصت شغلی هستید، رزومه خود را برای ما ارسال کنید تا در صورت وجود موقعیت مناسب، به شرکتها و کارفرمایان معرفی شوید. 🚀
👤 ادمین:
@mrbardia72
📄 لطفاً موارد زیر را به همراه فایل PDF رزومه ارسال کنید:
✅ نام و نام خانوادگی (اجباری)
✅ سابقه کار (اجباری)
✅ محل سکونت (اجباری)
✅ امکان نقل مکان برای کار (اجباری)
🔹 لینک LinkedIn (اختیاری)
🔹 لینک GitHub (اختیاری)
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
🔎 tomshardware
📍
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
🔎 tomshardware
📍
Tom's Hardware
Windows 11 identifier code used to track Scattered Spider perp after Microsoft shared info with FBI — 19-year-old US-Estonian hacker…
DOJ claims the group stole over $100 million across various attacks.
🔥1
یه مهندس گوگل، یه ابزار خیلی کاربردی ساخت به اسم gws؛ یه command line tool که کل Google Workspace (جیمیل، درایو، کلندر، شیت، داکس) رو از طریق ترمینال قابل مدیریت میکرد، بدون نیاز به باز کردن مرورگر.
این ابزار بهشدت وایرال شد، رتبه اول Hacker News رو گرفت و در چند روز هزاران استار تو گیتهاب جمع کرد.
بعدش ماجرا عجیبتر شد:
فقط دو روز قبل از اینکه این مهندس اخراج بشه، خود گوگل رسماً نسخه اختصاصی خودش از این CLI رو تو یه کنفرانس بزرگ (با بیش از ۳۲ هزار شرکتکننده) معرفی کرد!
یه مهندس ارشد دیگه که علناً از این ابزار تعریف کرده بود هم تقریباً همون موقع از گوگل رفت. هیچ توضیح رسمیای هم درباره ارتباط این اتفاقات داده نشده.
https://explainx.ai/blog/google-fires-engineer-workspace-cli-viral-hacker-news-2026
https://github.com/googleworkspace/cli
این ابزار بهشدت وایرال شد، رتبه اول Hacker News رو گرفت و در چند روز هزاران استار تو گیتهاب جمع کرد.
بعدش ماجرا عجیبتر شد:
فقط دو روز قبل از اینکه این مهندس اخراج بشه، خود گوگل رسماً نسخه اختصاصی خودش از این CLI رو تو یه کنفرانس بزرگ (با بیش از ۳۲ هزار شرکتکننده) معرفی کرد!
یه مهندس ارشد دیگه که علناً از این ابزار تعریف کرده بود هم تقریباً همون موقع از گوگل رفت. هیچ توضیح رسمیای هم درباره ارتباط این اتفاقات داده نشده.
https://explainx.ai/blog/google-fires-engineer-workspace-cli-viral-hacker-news-2026
https://github.com/googleworkspace/cli
explainx.ai
Google Fires Engineer Who Built Viral Workspace CLI [2026] | explainx.ai Blog
Justin Poehnelt built a viral Workspace CLI, got fired. Two days later Google announced its own official CLI at Cloud Next. The full story explained.
معماری پنهان کشینگ در دیجیکالا؛ از CDN تا کنترل موجودی
مدت ها قبل روی یک اپلیکیشن مارکتپلیس کار میکردم، خیلی از مسئلههای پرفورمنس برام فقط در حد «کند شدن چند صفحه» یا «زیاد شدن فشار روی دیتابیس» دیده میشد.
بعدتر فهمیدم پشت همین مسئلههای ظاهرا ساده، موضوعهای مهمتری وجود داره:
کش شدن اشتباه لیست محصولات، قیمتهای قدیمی، موجودی ناهماهنگ، فیلترهای سنگین، فشار روی جستجو، Hot Key، ابطال کش، و سناریوهایی مثل فروش شگفت انگیز که میتونن کل طراحی سیستم را به چالش بکشن.
برای همین یک مقاله نوشتم درباره معماری کشینگ در پلتفرمهای بزرگی مثل دیجی کالا ؛ با تمرکز روی چیزهایی مثل CDN، کش API، کش جستجو، جدا کردن بخشهای صفحه محصول، ابطال کش، کنترل قیمت و موجودی، و مدیریت فشار در مقیاس بالا.
کشینگ فقط سریعتر کردن صفحهها نیست. در مارکتپلیسها، بخشی از اعتماد، پایداری و معماری محصول است.
لینک مقاله
مدت ها قبل روی یک اپلیکیشن مارکتپلیس کار میکردم، خیلی از مسئلههای پرفورمنس برام فقط در حد «کند شدن چند صفحه» یا «زیاد شدن فشار روی دیتابیس» دیده میشد.
بعدتر فهمیدم پشت همین مسئلههای ظاهرا ساده، موضوعهای مهمتری وجود داره:
کش شدن اشتباه لیست محصولات، قیمتهای قدیمی، موجودی ناهماهنگ، فیلترهای سنگین، فشار روی جستجو، Hot Key، ابطال کش، و سناریوهایی مثل فروش شگفت انگیز که میتونن کل طراحی سیستم را به چالش بکشن.
برای همین یک مقاله نوشتم درباره معماری کشینگ در پلتفرمهای بزرگی مثل دیجی کالا ؛ با تمرکز روی چیزهایی مثل CDN، کش API، کش جستجو، جدا کردن بخشهای صفحه محصول، ابطال کش، کنترل قیمت و موجودی، و مدیریت فشار در مقیاس بالا.
کشینگ فقط سریعتر کردن صفحهها نیست. در مارکتپلیسها، بخشی از اعتماد، پایداری و معماری محصول است.
لینک مقاله
ویرگول
معماری پنهان کشینگ در دیجیکالا؛ از CDN تا کنترل موجودی - ویرگول
در این مقاله به معماری کشینگ در پلتفرمهای بزرگ فروشگاهی میپردازم؛ از CDN و کش API تا Hot Key، ابطال کش، فروش ویژه و ...
ابزار dir2txt یه ابزار سادهست که کل پروژهتون رو توی یک فایل متنی خروجی میگیره. مناسب برای استفاده با LLMها، کد ریویو یا بکاپ گرفتن از کدها. با یه دستور python -m dir2txt کل پروژه اسکن میشه، فایلهای باینری حذف میشن، از .dir2txtignore پشتیبانی میکنه و حتی تعداد توکنها رو تخمین میزنه فقط پایتون نیاز داره و هیچ وابستگی ای نداره.
https://github.com/unikOne56/dir2txt
https://github.com/unikOne56/dir2txt
GitHub
GitHub - unikOne56/dir2txt: Dump your entire project into one text file. For LLMs, code reviews, or backups.
Dump your entire project into one text file. For LLMs, code reviews, or backups. - unikOne56/dir2txt