Software Engineer
701 subscribers
59 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!

گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!

یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.

نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.

طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.

شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.

ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.

از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.

در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.

چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.

🔎 tomshardware

📍
🔥1
یه مهندس گوگل، یه ابزار خیلی کاربردی ساخت به اسم gws؛ یه command line tool که کل Google Workspace (جیمیل، درایو، کلندر، شیت، داکس) رو از طریق ترمینال قابل مدیریت می‌کرد، بدون نیاز به باز کردن مرورگر.

این ابزار به‌شدت وایرال شد، رتبه اول Hacker News رو گرفت و در چند روز هزاران استار تو گیت‌هاب جمع کرد.

بعدش ماجرا عجیب‌تر شد:

فقط دو روز قبل از اینکه این مهندس اخراج بشه، خود گوگل رسماً نسخه اختصاصی خودش از این CLI رو تو یه کنفرانس بزرگ (با بیش از ۳۲ هزار شرکت‌کننده) معرفی کرد!

یه مهندس ارشد دیگه که علناً از این ابزار تعریف کرده بود هم تقریباً همون موقع از گوگل رفت. هیچ توضیح رسمی‌ای هم درباره ارتباط این اتفاقات داده نشده.

https://explainx.ai/blog/google-fires-engineer-workspace-cli-viral-hacker-news-2026

https://github.com/googleworkspace/cli
معماری پنهان کشینگ در دیجی‌کالا؛ از CDN تا کنترل موجودی


مدت ها قبل روی یک اپلیکیشن مارکت‌پلیس کار می‌کردم، خیلی از مسئله‌های پرفورمنس برام فقط در حد «کند شدن چند صفحه» یا «زیاد شدن فشار روی دیتابیس» دیده می‌شد.
بعدتر فهمیدم پشت همین مسئله‌های ظاهرا ساده، موضوع‌های مهم‌تری وجود داره:
کش شدن اشتباه لیست محصولات، قیمت‌های قدیمی، موجودی ناهماهنگ، فیلترهای سنگین، فشار روی جستجو، Hot Key، ابطال کش، و سناریوهایی مثل فروش شگفت انگیز که می‌تونن کل طراحی سیستم را به چالش بکشن.
برای همین یک مقاله نوشتم درباره معماری کشینگ در پلتفرم‌های بزرگی مثل دیجی کالا ؛ با تمرکز روی چیزهایی مثل CDN، کش API، کش جستجو، جدا کردن بخش‌های صفحه محصول، ابطال کش، کنترل قیمت و موجودی، و مدیریت فشار در مقیاس بالا.
کشینگ فقط سریع‌تر کردن صفحه‌ها نیست. در مارکت‌پلیس‌ها، بخشی از اعتماد، پایداری و معماری محصول است.

لینک مقاله
ابزار dir2txt یه ابزار ساده‌ست که کل پروژه‌تون رو توی یک فایل متنی خروجی می‌گیره. مناسب برای استفاده با LLMها، کد ریویو یا بکاپ گرفتن از کدها. با یه دستور python -m dir2txt کل پروژه اسکن میشه، فایل‌های باینری حذف میشن، از .dir2txtignore پشتیبانی میکنه و حتی تعداد توکن‌ها رو تخمین می‌زنه فقط پایتون نیاز داره و هیچ وابستگی ای نداره.

https://github.com/unikOne56/dir2txt
ک دایرکتوری عالی با بیش از 190 ابزار اوپن‌سورس که مستقیم در مرورگر اجرا می‌شوند بدون نیاز به ثبت‌نام و نصب
http://fcksignups.com
🔵 عنوان مقاله
New Avalon Malware Framework Packs CrownX Ransomware Capabilities (4 minute read)

🟢 خلاصه مقاله:
برنامه‌ریزی شده است که فریم‌ورک مالتی‌مدولار Avalon، که از طریق حملات فیشینگ با مضمون حقوقی ارائه می‌شود، توانسته قابلیت‌های حمله‌ای مشابه با ویروس رانسوم‌ویر CrownX را در خود جای دهد. این فریم‌ورک به وسیله بسته‌های آرشیو Proton Drive، ایمیج‌های ISO، میان‌برهای LNK و ابزار MSBuild به راحتی نصب و راه‌اندازی می‌شود، در حالی که تلاش می‌کند تا سیستم‌های امنیتی مانند ETW و ابزارهای پیشرفته تشخیص تهدید (EDR) را فریب دهد و سرکوب کند.

Avalon توانایی جمع‌آوری داده‌های حساس از مرورگرها و کیف‌پول‌های مجازی، اطلاعات شرکت‌ها، توکن‌های VPN و پیام‌رسان‌ها را دارد. پس از جمع‌آوری این اطلاعات، به صورت افقی در شبکه حرکت می‌کند، فایل‌های مهم تجاری را با استفاده از API رمزنگاری ویندوز رمزگذاری می‌کند و، برای بهره‌برداری حداکثری، سیستم‌های VSS (Volume Shadow Copy Service) را خاموش می‌کند. این عملیات‌ها، همراه با دستکاری در ساختارهای دیسک و کاوش در فایل‌های سیستمی، امکان مخفی‌سازی نفوذ و حفظ کنترل بر سیستم را فراهم می‌آورد.

در مرحله بعد، این فریم‌ورک پیام‌های با عنوان CrownX همراه با تایمرهای محدودیت زمانی بر روی دستگاه قربانی قرار می‌دهد، که در نهایت، کاربر را مجبور به پرداخت باج می‌کند. تحقیقات جداگانه نشان می‌دهد که Avalon از قابلیت‌های پیشرفته‌ای برای اهداف نفوذ و تهدید بهره می‌برد، و نشان می‌دهد که این ابزار قدرت‌مند و هوشمند، تهدیدی جدی برای امنیت سازمان‌ها و کاربران است.

#امنیت_سایبری #نفوذ_مدرن #جنگ_الکترونیک #باج‌گیری

🟣لینک مقاله:
https://thehackernews.com/2026/07/new-avalon-malware-framework-packs.html?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Claude Mythos and SaaS Security: What You Need to Know (8 minute read)

🟢 خلاصه مقاله:
در پروژه Glasswing، شرکت Anthropic و حدود ۱۵۰ سازمان همکار از سیستم کلود مای‌ثوس برای شناسایی بیش از ۱۰ هزار آسیب‌پذیری با درجه اهمیت بالا و بحرانی در سیستم‌های نرم‌افزاری بزرگ بهره بردند. این تلاش نشان داد که چگونه فناوری‌های مبتنی بر هوش مصنوعی با سرعت بالا، شکاف میان کشف آسیب‌پذیری و بهره‌برداری از آنها را کاهش داده‌اند و این فرآیند از چند هفته به چند دقیقه رسیده است. این امر باعث شد تا Anthropic محدودیت‌هایی در دسترسی عمومی به این فناوری اعمال کند و آن را تنها در کنار شرکای معتبر و تایید شده قرار دهد.

این حادثه اهمیت روزافزون امنیت در فضای ابری و نرم‌افزارهای SaaS را بیش از پیش نشان داد. با توسعه هوش مصنوعی، فرآیند شناسایی و حمله به نقاط ضعف سیستم‌ها به سرعت و دقت بیشتری انجام می‌شود، به طوری که سوءاستفاده‌های احتمالی دیگر نیازمند زمان‌های طولانی نیستند و هکرها به راحتی توانسته‌اند آسیب‌پذیری‌ها را هدف قرار دهند. این تحول در امنیت سایبری هشداردهنده است و ضرورت داشتن سیاست‌های مناسب و مراقبت مستمر در مدیریت پلتفرم‌های ابری و برنامه‌های SaaS را بیش از پیش آشکار می‌سازد.

در نتیجه، استفاده از فناوری‌هایی مانند کلود مای‌ثوس نشان می‌دهد که چگونه فناوری‌های نوین می‌توانند تهدیدات جدیدی را در حوزه امنیت دیجیتال به وجود آورند و شرکت‌ها را وادار کنند تا راهکارهای پیشگیرانه‌تر و موثرتری برای محافظت از داده‌های خود اتخاذ کنند. این تجربه تأکید می‌کند که سازمان‌ها باید همواره به روز باشند و به ابزارهای پیشرفته برای شناسایی و مقابله با آسیب‌پذیری‌های سایبری مجهز شوند تا از امنیت سیستم‌های خود مطمئن باشند.

#امنیت_سایبری #هوش_مصنوعی #فضای_ابری #حفاظت

🟣لینک مقاله:
https://www.reco.ai/blog/claude-mythos-saas-security-risks?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
The Blind Spot in the Watchtower: Detections for When Someone Attacks Your Sentinel (10 minute read)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، یکی از چالش‌های بزرگ، ضعف‌های پنهان در سیستم‌های نظارتی مانند Microsoft Sentinel است. مهاجمان با شناختن نقاط ضعف، می‌توانند قوانین تشخیص حوادث را تغییر دهند، اتصالات داده‌ها را غیرفعال کرده یا تنظیمات نگهداری لاگ‌ها را طوری دستکاری کنند که فعالیت‌های مخرب برای نظارتگران قابل مشاهده نباشد. این استراتژی‌ها، در واقع، مهاجمان را قادر می‌سازد تا از زیرساخت‌های خود سیستم نظارتی نیز برای پنهان کردن فعالیت‌های مخرب خود بهره‌مند شوند.

در مقابل، مدافعان امنیت باید بتوانند این نوع دستکاری‌ها را شناسایی و رهگیری کنند. یکی از بهترین روش‌ها برای این کار، استفاده از نظارت دقیق بر لاگ‌های AzureActivity، SentinelAudit و SentinelHealth است. با طراحی پرس‌وجوهای پیشرفته و هدفمند به زبان KQL، می‌توان تغییرات غیرمجاز در تنظیمات Sentinel را شناسایی کرد و هشدارهای لازم را در صورت مشاهده فعالیت‌های مخرب فعال ساخت. این رویکردهای پایش مستمر، کلید پیشگیری و مقابله با عملیات مخرب پنهان شده در زیرساخت‌های مانیتورینگ هستند.

برای مؤثر بودن این فرآیند، باید نظارت بر این لاگ‌ها به صورت پیوسته انجام شود و سیاست‌های هشداردهی به گونه‌ای تنظیم شوند که هرگونه فعالیت غیرمعمول سریعاً هشدار دهد. به این صورت، تیم‌های امنیتی می‌توانند در همان مراحل اولیه سعی در نفوذ و فعالیت‌های مخرب، مداخلاتی مؤثر و به موقع انجام دهند و از بروز خسارات بزرگ جلوگیری کنند.

در نهایت، آگاهی از این «نقطه کور» و اتخاذ تدابیر پیشگیرانه، بخش مهمی از استراتژی امنیت سازمان‌ها است. با کمک فناوری‌هایی مانند KQL و نظارت مستمر، می‌توان حفره‌هایی که مهاجمان با هدف مخفی کردن فعالیت‌های خود پیدا می‌کنند، را شناسایی کرده و از امنیت سیستم‌های اطلاعاتی خود محافظت کرد.

#امنیت_سایبری #MicrosoftSentinel #نظارت_امنیتی #پیشگیری

🟣لینک مقاله:
https://detect.fyi/the-blind-spot-in-the-watchtower-detections-for-when-someone-attacks-your-sentinel-897709f0dcd9?source=rss----d5fd8f494f6a---3&utm_source=tldrinfosec


👑 @software_Labdon
2
🚨 هشدار امنیتی؛ باگ جدیدی که تقریباً همه هوش‌های مصنوعی را تهدید می‌کند!

▪️پژوهشگرها یه آسیب‌پذیری جدید به اسم HalluSquatting کشف کردن که از «توهم» مدل‌های هوش مصنوعی سوءاستفاده می‌کنه.

• هوش مصنوعی گاهی آدرس مخازن کد (GitHub و...) رو اشتباه حدس می‌زنه.

• هکرها از همین اشتباه استفاده می‌کنن و مخازن جعلی با کد مخرب می‌سازن.

• اگر عامل هوش مصنوعی اون کد رو دانلود یا اجرا کنه، مهاجم می‌تونه به سیستم دسترسی پیدا کنه، اطلاعات رو سرقت کنه یا بدافزار نصب کنه.

⚠️ طبق تحقیقات، بعضی مدل‌ها تا ۸۵٪ مواقع مسیر مخزن رو اشتباه تشخیص میدن و در برخی سناریوها این عدد به ۱۰۰٪ هم می‌رسه!
🔵 عنوان مقاله
US government body paid $1M to hackers who never locked a single file (3 minute read)

🟢 خلاصه مقاله:
در سال 2025، یکی از نهادهای دولتی در ایالات متحده، که فرض بر این است مربوط به منطقه‌ی اتحاد شهرستان، اوهایو، باشد، پس از یک فرآیند مذاکره طولانی به مدت ۲۸ روز، تصمیم گرفت مبلغی بالغ بر یک میلیون دلار بیت‌کوین به گروه باج‌گیری Kairos پرداخت کند. این حادثه نشان دهنده‌ی چالش‌های امنیت سایبری است که بسیاری از سازمان‌های دولتی و بخش‌های عمومی با آن روبه‌رو هستند.

در این ماجرا، گروه Kairos با تهدید به افشای داده‌ها یا به زعم‌شان، باج‌گیری از نهاد یاد شده، در پی دریافت پول بودند. با این حال، اتفاق جالب این بود که در طول این مذاکرات و پس از پرداخت مبلغ، هیچ فایلی قفل نشده یا آسیب ندیده بود. این موضوع نشان می‌دهد که شاید هدف واقعی این گروه فقط جمع‌آوری پول بدون انجام عملی واقعی یا تهدید قابل اجرا بوده است.

این تصمیم نمونه‌ای است از پیچیدگی‌های امنیت سایبری و نحوه‌ی مدیریت بحران‌های این چنینی در بخش‌های دولتی. پرداخت باج در چنین مواردی همواره با بحث‌ها و مخالفت‌های زیادی روبه‌رو است، زیرا ممکن است باعث تشویق مجرمان سایبری به تکرار چنین رفتارهایی شود، اما در برخی موارد، سازمان‌ها ترجیح می‌دهند برای جلوگیری از خسارت‌های بزرگ‌تر، تن به چنین مذاکراتی دهند.

در مجموع، این رویداد بر اهمیت تقویت امنیت شبکه‌های دولت‌ها و سازمان‌ها تأکید می‌کند، تا در آینده بتوانند در مقابل تهدیدهای مشابه بهتر مقاومت کنند و از تکرار چنین تجربیاتی جلوگیری شود.

#امنیت_سایبری #حمله_رسانه‌ای #دولت_دیجیتال #پول_های_مجازی

🟣لینک مقاله:
https://thenextweb.com/news/kairos-data-extortion-million-payment?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Anthropic Accuses Alibaba of Claude Distillation/Cloning Attack (5 minute read)

🟢 خلاصه مقاله:
شرکت آنتروپیک مدعی است که شرکت Alibaba و تیم Qwen او، یک کمپین بزرگ کپی‌برداری و تقطیع مدل‌های هوش مصنوعی راه‌اندازی کرده‌اند. براساس گزارش‌ها، آنها با استفاده از حدود ۲۵ هزار حساب جعلی، در بازه زمانی از ۲۲ آوریل تا ۵ ژوئن، بیش از ۲۸.۸ میلیون تعامل با مدل Claude انجام داده‌اند. هدف این اقدام، بهره‌برداری از شبکه‌های مخفی و پراکسی برای استخراج قابلیت‌هایی مانند استدلال عامل‌محور، مهندسی نرم‌افزار و انجام وظایف بلندمدت بوده است.

در این راستا، آنتروپیک اعلام کرده است که این موضوع را به مقامات سنای آمریکا و کاخ سفید گزارش داده است. آن‌ها نگران هستند که چنین سرقت‌های فناوری، می‌تواند سرعت توسعه فناوری‌های پیشرفته در چین را به‌شدت افزایش دهد و بدون شک رقابت جهانی در حوزه هوش مصنوعی را تغییر دهد. این اتهام‌ها نشان می‌دهد که حوزه هوش مصنوعی هنوز هم با تهدیدهای پیچیده و رقابتی شدید روبه‌رو است که نیازمند مراقبت و نظارت دقیق‌تر است.

در مجموع، این حادثه اهمیت زیادی در فضای فناوری و امنیت سایبری دارد و توجه جهان را به موضوع حفاظت از حقوق معنوی و فناوری‌های نوظهور جلب می‌کند. کشمکش‌های رقابتی بین غول‌های فناوری در حال حاضر فراتر از مرزها رفته و نشان می‌دهد که قانون‌گذاری و نظارت جهانی در این حوزه ضروری است.

#هوشمندیمعاصر #امنیت_سایبری #رقابت_ فناوری #سرقت_علمی

🟣لینک مقاله:
https://arstechnica.com/tech-policy/2026/06/anthropic-claims-alibaba-defied-trump-to-attack-claude-and-steal-capabilities/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Falcon Cloud Security June 2026 Release: Updates for Azure and Google Cloud (5 minute read)

🟢 خلاصه مقاله:
در خرداد ماه ۲۰۲۶، شرکت Falcon Cloud Security عرضه جدیدی را برای خدمات ابری Azure و Google Cloud ارائه کرد که شامل بروزرسانی‌های مهمی است. این نسخه، توسعه‌ی قابلیت‌های مهمی مانند رصد و کنترل امنیت ابری در زمان واقعی، همبستگی خطرات ابری، مدیریت سیاست‌های امنیتی (DSPM) و کنترل دسترسی‌های منشأ هوشمند (CIEM) را شامل می‌شود. این توسعه‌ها، امکانات قبلی که تنها در سرویس‌های ابری AWS قابل استفاده بودند، اکنون در سه پلتفرم بزرگ Azure و Google Cloud نیز در دسترس قرار گرفته است.

هدف اصلی این بروزرسانی، یکپارچه‌سازی فرآیندهای تشخیص خطاهای پیکربندی نادرست، ارتباط مسیرهای نقض امنیت، و تحلیل مجوزهای کاربر است که پیش‌تر در محیط‌های مجزا فعالیت می‌کردند. با این اقدام، سازمان‌ها می‌توانند تمامی دارایی‌های ابری خود را از طریق یک رویکرد واحد مدیریت و مانیتور کنند، که این موضوع، کارایی و امنیت عملیات را به میزان قابل توجهی افزایش می‌دهد. علاوه بر این، Falcon قابلیت اسکن تصاویر کانتینرهای ویندوز را نیز به مجموعه امکانات خود اضافه کرده است، که این امر باعث بهبود امنیت در محیط‌های مجازی‌سازی شده و مخصوصا در سیستم‌های ویندوز می‌شود.

این نسخه عمدتاً تمرکز بر تقویت قابلیت‌های موجود دارد و با افزودن امکانات جدید، قصد ندارد منطق تشخیص کاملاً متفاوتی ارائه دهد. در نتیجه، ارزش این بروزرسانی بر میزان استفاده و پیاده‌سازی این قابلیت‌ها در زیرساخت‌های سازمان‌ها بستگی دارد؛ هر چه بیشتر از تکنولوژی‌های ابری بهره‌مند باشند، تاثیرگذاری و اهمیت این به‌روزرسانی بیشتر خواهد بود.

#امنیت_ابری #حفاظت_داده #مدیریت_سازمان_های_ابری #امنیت_سیستم‌های_ویندوز

🟣لینک مقاله:
https://www.crowdstrike.com/en-us/blog/new-in-falcon-cloud-security-expanding-multi-cloud-coverage/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Dev says Google warned him about account hijack – then charged him $11,000 anyway (2 minute read)

🟢 خلاصه مقاله:
چارلز جونز، توسعه‌دهنده نرم‌افزار، اخیراً با وضعیتی عجیب روبه‌رو شد؛ او پس از استفاده از خدمات ابری گوگل، در طول فقط دو روز نزدیک به ۱۱ هزار و ۸۰۰ دلار هزینه پرداخت کرد. این هزینه‌ها عمدتاً مربوط به سرویس تولید تصاویر Gemini بود که از طریق کلید حساب کاربری فایربیس-ادمین‌اس‌دی‌کیِ سرقت‌شده و مخدوش‌شده، استفاده شد.

این ماجرا نشان می‌دهد که چگونه حملات سایبری و سوء استفاده از حساب‌های کاربری ممکن است خسارات مالی عظیمی به کاربران وارد کند. در مورد آقای جونز، گوگل ابتدا به او هشدار داد که حساب کاربری‌اش ممکن است به خطر افتاده باشد، اما در عین حال هزینه‌های نجومی برای استفاده‌های غیرمجاز برای وی اعمال شد، که این موضوع باعث نگرانی و سوال‌های مهمی درباره امنیت و مدیریت هزینه‌ها در بستر خدمات ابری شده است.

در نتیجه، این حادثه یادآور اهمیت حفاظت دقیق از کلیدهای امنیتی و حساب‌های کاربری است تا از بروز خسارات مالی و امنیتی جلوگیری شود. کاربران باید به دقت مراقب راهکارهای امنیتی و هشدارهای ارائه شده توسط سرویس‌های ابری مانند گوگل باشند و در صورت وقوع هرگونه رفتار غیرمعمول، سریعاً اقدامات لازم را انجام دهند.

در نهایت، این وضعیت نیازمند بررسی و اصلاح ساختارهای اطمینان‌بخش در حوزه امنیت فضای مجازی است تا از تکرار چنین حوادثی جلوگیری شود و کاربران بتوانند با آسایش خاطر از خدمات ابری بهره‌مند شوند.

#امنیت_فضای_مجازی #گوگل #حملات_سایبری #مدیریت_هزینه

🟣لینک مقاله:
https://www.theregister.com/cyber-crime/2026/07/03/dev-says-google-warned-him-about-account-hijack-then-charged-him-11000-anyway/5266234?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Dissecting Apple's Sparse Image Format (ASIF) (8 minute read)

🟢 خلاصه مقاله:
فراگیری قالب تصویری نادر (ASIF) اپل

قالب ASIF، فرمتی نوین و خاص برای دیسک‌های مجازی در سیستم‌عامل مک‌او‌اس تلاه است که بیشتر برای استفاده در ماشین‌های مجازی طراحی شده است. این فرمت در مفهوم شباهت‌هایی به قالب‌های معروفی مانند VMDK، VHDX و QCOW2 دارد، اما با ساختار و چیدمان خاص خود، عملکرد و ویژگی‌های منحصربه‌فردی ارائه می‌دهد. در مطالعه و تحلیل این فرمت، مهندس و پژوهشگر به بررسی کامل نحوه ساخت و کارکرد آن پرداخته است.

تحقیقات اولیه نشان می‌دهد که برای درک عمیق قالب ASIF، ابتدا نیاز است که یک تصویر آزمایشی از این فرمت ساخته شود. سپس با تحلیل داده‌های هگزادسیمل و جستجو در ساختارهای داخلی، می‌توان بخش‌های مختلف فایل مانند هدر، جداول فهرست، آدرس‌های دایرکتوری و متادیتای بلوک‌ها را شناسایی و استخراج کرد. به عنوان مثال، مهندس با بازنگری در فایل باینری DiskImages2 و بررسی بخش‌های مربوط به کنترلر تصاویر دیسک، توانسته است بخش‌هایی مانند فیلدهای هدر، مسئولیت‌های آدرس‌گذاری و نحوه سازمان‌دهی بلوک‌ها را بازیابی کند.

فرمت ASIF از جداول دایرکتوری با ورودی‌های ۶۴بیتی بهره می‌برد که مجموعه‌ای از اشاره‌گرهای بلوک‌ها را در بر می‌گیرد. این ساختار، امکان مدیریت کارآمد فضای ذخیره‌سازی و دسترسی سریع‌تر را فراهم می‌آورد، و به نوعی، اطلاعات مربوط به چانک‌ها و آدرس‌های مربوط به هر بخش از دیسک را در بر می‌گیرد. در نتیجه، این فرمت توانسته مجموعه‌ای انعطاف‌پذیر و بهینه برای ماشین‌های مجازی و سیستم‌های نیازمند به ذخیره‌سازی دیسک‌های بزرگ فراهم آورد.

در نتیجه، مطالعه و تحلیل این فرمت، نه تنها به توسعه‌کنندگان ابزارهای سازگار با macOS کمک می‌کند، بلکه در توسعه فناوری‌های مربوط به مجازی‌سازی و مدیریت دیسک‌های مجازی نیز اهمیت دارد. شناخت عمیق ساختار ASIF، فرصت‌های جدیدی برای بهبود عملیات‌های ذخیره‌سازی در اکوسیستم اپل فراهم می‌آورد و به توسعه‌دهندگان امکان می‌دهد تا ابزارهای قدرتمندتری در آینده طراحی کنند.

#ماشین_مجازی #فرمت_تصویری #اپل #تحلیل_فایل

🟣لینک مقاله:
https://schamper.dev/dissecting-apples-sparse-image-format-asif/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Medtronic Data Breach Impacts 3.8 Million People (2 minute read)

🟢 خلاصه مقاله:
در ماه آوریل، گروه هکری ShinyHunters به سیستم‌های فناوری اطلاعات شرکتی مدترونیک دسترسی پیدا کرد و بیت‌المال داده‌های بیماران این شرکت را سرقت کرد. این حمله موفق شد اطلاعات حساسی شامل نام‌ها، شماره تماس‌ها، تاریخ تولدها، شماره‌های تامین اجتماعی و اطلاعات سلامت میلیون‌ها بیمار را به دست آورد. بر پایه گزارش‌های مدترونیک، حدود ۳ میلیون و ۸۳۴ هزار و ۲۹۴ نفر تحت تأثیر این نفوذ قرار گرفته‌اند، اما این شرکت اعلام کرده است که شواهدی مبنی بر قرار دادن این داده‌ها در اینترنت وجود ندارد. به منظور حفاظت از افراد آسیب‌دیده، مدترونیک پیشنهاد ارائه ۲۴ ماه خدمات پایش اعتباری، پایش دارایی‌های درون شبکه‌های تاریک و خدمات بازسازی هویت را داده است و در حال همکاری با مقامات قضایی و نهادهای نظارتی برای مقابله با این سوءاستفاده است.

#حریم_خصوصی #امنیت_داده #مدترونیک #حملات_سایبری

🟣لینک مقاله:
https://www.securityweek.com/medtronic-data-breach-impacts-3-8-million-people/?utm_source=tldrinfosec


👑 @software_Labdon
اگر بکند کار نکردین، نمیدونین اصن چیه، یا میخواین از خیلی بیسیک مفاهیم اولیه‌شو یاد بگیرین thebackendos.com رو پیشنهاد میکنم.

از مفاهیم خیلی اولیه شروع میکنه به اموزش بکند. فعلا پلنش کاملا رایگانه.

@ | <Fateme/>
1
فکر می‌کنم DB::unprepared یکی از متدهای کمتر شناخته‌شده، بدرد بخور اما در عین حال خطرناک لاراوله!

سناریو:
یه فایل SQL شامل ده‌ها دستور مختلف داری و می‌خوایی اون رو اجرا کنی.

بدرد ساخت Trigger، Stored Procedure و اجرای چند دستور SQL پیچیده می‌خوره.
این متد می‌گه: SQL رو دقیقا همون‌طور که هست به دیتابیس بفرست و هیچ Prepared Statement یا Parameter Binding روش انجام نده.

خطرناک بودنش همین‌جاست چون Binding انجام نمی‌شه و خطر SQL Injection وجود داره.
تفاوتشم با DB::statement همینه. statement از Binding پشتیبانی می‌کنه و نسبت به SQL Injection ایمن‌تره.
بنابراین برای SQLهای ثابت و از پیش تعریف‌شده مناسبه، نه برای کوئری‌هایی که از کاربر می‌گیریم.

به نظرم بیشترین کاربردش اجرای فایل‌های SQL آماده در Migrationهاست.
- همه تغییرات دیتابیس Version Control می‌شن.
- اعضای جدید تیم با اجرای Migration کارشون انجام میشه.
- دیگه خبری از این اسکریپت رو روی سرور اجرا کردی؟ یا صبر کن فایل SQL بهت بدم نیست.

| <Ehsan Rezaei/>
🚨 اتحادیه اروپا قرارها استفاده از شبکه‌های اجتماعی برای نوجوان‌ها رو محدود کنه! 📵

▪️اتحادیه اروپا در حال بررسی قوانین جدیدیه که میتونه نحوه استفاده کودکان و نوجوانان از شبکه‌های اجتماعی رو کاملاً تغییر بده.

▪️بر اساس این طرح کودکان زیر ۳ سال نباید هیچ‌گونه دسترسی به نمایشگر داشته باشن ؛ دسترسی نوجوان‌ها به شبکه‌های اجتماعی هم با محدودیت‌ها و قوانین جدید همراه میشه.

⚠️ دلیل این تصمیم، نگرانی درباره طراحی اعتیادآور پلتفرم‌هایی مثل اینستاگرام، فیسبوک و تیک‌تاک و تأثیر اون‌ها روی سلامت روان کودکان و نوجوانانه.
👏2
♨️ شب گذشته جدیدترین نسخه از تلگرام به صورت رسمی عرضه شد! 🚀

▪️تلگرام با یه آپدیت جدید، چند قابلیت مهم اضافه کرده که هم برای کاربران عادی کاربردیه، هم برای مدیرای کانال و گروه.

📝 مهم‌ترین تغییرات :

• ویرایشگر متن حرفه‌ای برای کاربران پریمیوم؛ با پشتیبانی از جدول، لیست، تیتر، نقل‌قول، عکس، ویدیو و حتی ابزارهای هوش مصنوعی.

• قابلیت Communities؛ از این به بعد میشه چند کانال، گروه و ربات رو داخل یک مجموعه قرار داد تا اعضا راحت‌تر بینشون جابه‌جا بشن و همه‌چیز منظم‌تر باشه.

• پیام‌های خصوصی ربات‌ها داخل گروه؛ یعنی جواب ربات فقط برای خودت نمایش داده میشه و دیگه گروه با پیام‌های اضافی شلوغ نمیشه.

• پنل GIF هم بازطراحی شده و حالا به بیش از ۳۵۰ میلیون گیف با جستجوی سریع‌تر و خصوصی دسترسی دار
Forwarded from Linux
لینوس توروالدز، سازنده و مسئول هسته لینوکس، در واکنش به استفاده از هوش مصنوعی برای کدنویسی و چک کردن کدها گفته لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش!

این قضیه، از استفاده از ابزار هوش مصنوعی Sashiko برای پیدا کردن باگها و مشکلات امنیتی موجود در پچ های لینوکس شروع شد که Laurent Pinchart، یکی از توسعه دهندگان لینوکس، معتقد بود که این ابزار نظراتش رو باید به طور خودکار برای بررسی به توسعه دهندگان لینوکس نفرسته بلکه قبل از اون یک انسان باید اونهارو بررسی کنه و بعد از اینکه مطمئن شد که درست هستن، اونهارو برای بررسی نهایی به توسعه دهندگان لینوکس بفرسته تا اونهارو اصلاح کنن و فشار کاری اونهارو زیاد نکنه.

ولی Roman Gushchin، سازنده این ابزار، معتقده که بررسی هر نظر تولید شده این ابزار توسط یک انسان، کل هدف این ابزار که سریعتر کردن کار توسعه دهندگان لینوکس هست رو زیر سوال میبره و اون رو کند میکنه.

لینوس توروالدز به عنوان تصمیم گیرنده نهایی متن بلند بالایی با لحنی تند در جواب نوشته که حائز اهمیت هست:

میدونم که بعضی از افراد از هوش مصنوعی خوششون نمیاد ولی به عنوان maintainer اصلی پروژه، این یکی از چیزهاییه که من کاملا پاش میاستم و ذره ای ازش کوتاه نمیام.

لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش.

هوش مصنوعی یک ابزار مثل بقیه ابزارهاست و یک ابزار کاربردی هست. این قضیه ممکنه حتی در یک سال گذشته واضح نبوده باشه ولی کاربردی بودن اون حالا اونقدر واضحه که دیگه جای سوالی باقی نمیمونه.

پیرامون هوش مصنوعی نگرانیها و سوالات زیادی (از جنبه اقتصادی و غیره) وجود داره ولی کاربردی بودن دیگه جزو اون سوالات نیست و هر کسی که در این باره شکی داشته باشه مشخصا از این ابزارها واقعا استفاده نکرده.

بله، این ابزار می‌ تونه تا حدی ازاردهنده هم باشه؛ هم از نظر حجم کاری که روی دوش مسئولان پروژه قرار میده و هم از این زاویه که مدام باگ‌ های خجالت‌ اور پیدا می‌ کنه.

اما راه حل این نیست که سرتون رو داخل خاک قرار بدین و مثل کاری که بعضی افراد انجام میدن، تو سرتون اهنگ بخونین و بگین من صداتو نمیشنوم.

راه حل اینه که مطمئن بشیم این ابزارهای هوش مصنوعی به مسئولان پروژه کمک کنن نه اینکه صرفا برای اونها دردسر و زحمت اضافه به بار بیارن. در این مورد اصلا بحثی وجود نداره.

ما هیچ کسی رو مجبور نمیکنیم که از این ابزارها استفاده کنه و ولی اگر کسی بخواد مخالف استفاده بقیه از اونها بشه، به محکمترین شکل ممکن به اونها بی محلی میکنم و نظراتشون رو نادیده میگیرم.

و نه، هوش مصنوعی کامل و بی ‌نقص نیست. ولی هر کسی که به مشکلات هوش مصنوعی اشاره میکنه، بهتره همزمان یه نگاهی هم به آینه بندازه و خودش رو نشونه بگیره. چون اینجوری هم نیست که هوش طبیعی ما انسانها همیشه تحفه خاصی بوده باشه.

پروژه هسته لینوکس همیشه حول تکنولوژی بوده و خواهد بود. قطعا بعد اجتماعی کار کردن روی پروژه متن باز مهم هست و به افراد انگیزه زیادی برای کار کردن روی پروژه میده اما در نهایت اینها همه مزایای جانبی هستن و هدف اصلی پروژه نیستن.

این پروژه یک نوع پروژه برای مبارزان عدالت اجتماعی نیست، هیچ وقت نبوده و نخواهد بود. ما در جامعه هسته لینوکس به دلایل متعصبانه و ایدئولوژیک روی اون کار نمیکنیم، بلکه به این خاطر روی اون کار میکنیم که در نهایت منجر به تکنولوژی بهتری بشه. بنابراین تصمیمات ما در درجه اول براساس شایستگی و ارزش فنی گرفته میشن و نه از روی ترس از ابزارهای جدید.

🔎 tomshardware
1