🔵 عنوان مقاله
Practical Memory Safety (5 minute read)
🟢 خلاصه مقاله:
حفاظت از حافظه یک مفهوم اساسی و عملی در برنامهنویسی است که هدف آن ایجاد قوانینی ساده و قابل درک است، مگر در مواردی که هشدار خاصی اعلام شده باشد. سیستمهایی مانند Fil-C سطحی از امنیت حافظه را از طریق بررسیهای زمان اجرا فراهم میکنند، اما هنوز هم در داخل یک تخصیص حافظه، امکان بازنویسیهای بدون علامت وجود دارد. این اتفاق باعث میشود توسعهدهندگان با خطرات ناشناس و خطرناک حافظه روبرو شوند که به نوعی «شکارچیهای حافظه» مخفی هستند و ممکن است خطاهای جدی ایجاد کنند. در نهایت، هدف اصلی از پیادهسازی امنیت واقعی در حافظه این است که توسعهدهندگان را از نگرانیهای مربوط به قوانین انتزاعی و پیچیده ماشینهای مجازی آزاد کند تا بتوانند تمرکز کامل بر روی کار اصلی و توسعه صحیح کد خود داشته باشند.
#حافظه #امنیت_حافظه #برنامه_نویسی #ایمنی
🟣لینک مقاله:
https://ohadravid.github.io/posts/2026-08-unsafe-water/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Practical Memory Safety (5 minute read)
🟢 خلاصه مقاله:
حفاظت از حافظه یک مفهوم اساسی و عملی در برنامهنویسی است که هدف آن ایجاد قوانینی ساده و قابل درک است، مگر در مواردی که هشدار خاصی اعلام شده باشد. سیستمهایی مانند Fil-C سطحی از امنیت حافظه را از طریق بررسیهای زمان اجرا فراهم میکنند، اما هنوز هم در داخل یک تخصیص حافظه، امکان بازنویسیهای بدون علامت وجود دارد. این اتفاق باعث میشود توسعهدهندگان با خطرات ناشناس و خطرناک حافظه روبرو شوند که به نوعی «شکارچیهای حافظه» مخفی هستند و ممکن است خطاهای جدی ایجاد کنند. در نهایت، هدف اصلی از پیادهسازی امنیت واقعی در حافظه این است که توسعهدهندگان را از نگرانیهای مربوط به قوانین انتزاعی و پیچیده ماشینهای مجازی آزاد کند تا بتوانند تمرکز کامل بر روی کار اصلی و توسعه صحیح کد خود داشته باشند.
#حافظه #امنیت_حافظه #برنامه_نویسی #ایمنی
🟣لینک مقاله:
https://ohadravid.github.io/posts/2026-08-unsafe-water/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
ohadravid.github.io
Practical Memory Safety
Recently:
Zig is considering a safe, Fil-C-like compilation target. Fil-C is a “memory safe implementation of C”, and the Zig issue claims this …
Zig is considering a safe, Fil-C-like compilation target. Fil-C is a “memory safe implementation of C”, and the Zig issue claims this …
🔵 عنوان مقاله
Shai-Hulud npm Worm Returns, Poisoning Over 1,280 npm Packages (3 minute read)
🟢 خلاصه مقاله:
در جدیدترین اخبار حوزه امنیت سایبری، یک نوع جدید از کرمن worms معروف به شای هولود (Shai-Hulud) دوباره ظاهر شده و بیش از ۱۲۸۰ بسته نودپای (npm) را آلوده کرده است. این کرم با تزریق کدهای مخرب از طریق حمله به خط لولههای GitHub Actions کنترل شده، توانسته است به راحتی وارد این بستهها شود. یکی از بستههای مهم و شناخته شده در این حوزه، کتابخانهی Keyv است که متأسفانه در میان هدفهای این حمله قرار گرفته.
عملکرد این کرمن worms از طریق یک هوک پیشنصب (preinstall) فعال میشود، که وظیفه دارد نرمافزار Bun را دانلود و سپس یک payload مبهم و رمزگذاری شده را اجرا کند. این payload به طور فعالانه اطلاعات حساس توسعهدهندگان و سرویسهای ابری مانند AWS، Kubernetes و Vault را جمعآوری کرده و به سرقت میبرد. سپس از این اطلاعات برای گسترش بیشتر حملات خود بهره میبرد و بدین شکل، شبکههای آسیبپذیر را هدف قرار میدهد.
واکنش سازمانها و توسعهدهندگانی که نسخههای آلوده این بستهها را نصب کردهاند، باید فوراً اقدامات لازم را برای شناسایی و مقابله با نفوذ انجام دهند. این وضعیت هشداردهنده نشان میدهد که حملات سایبری به سرعت در حال افزایش است و نیازمند دقت و آمادهسازی بیشتر است تا بتوان از نفوذهای احتمالی جلوگیری کرد و امنیت پروژههای نرمافزاری را حفظ نمود.
با توجه به شدت خطر این حمله، توصیه میشود تمامی توسعهدهندگان و تیمهای فنی سریعاً نسخههای امنتر را جایگزین کنند و تمامی محیطهای کاری خود را از نظر نفوذپذیری مورد بازنگری قرار دهند.
#امنیت_سایبری #حملات_نرمافزاری #نفوذ_سایبری #امنیت_توسعه
🟣لینک مقاله:
https://hackread.com/shai-hulud-npm-worm-poisoning-1280-packages/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Shai-Hulud npm Worm Returns, Poisoning Over 1,280 npm Packages (3 minute read)
🟢 خلاصه مقاله:
در جدیدترین اخبار حوزه امنیت سایبری، یک نوع جدید از کرمن worms معروف به شای هولود (Shai-Hulud) دوباره ظاهر شده و بیش از ۱۲۸۰ بسته نودپای (npm) را آلوده کرده است. این کرم با تزریق کدهای مخرب از طریق حمله به خط لولههای GitHub Actions کنترل شده، توانسته است به راحتی وارد این بستهها شود. یکی از بستههای مهم و شناخته شده در این حوزه، کتابخانهی Keyv است که متأسفانه در میان هدفهای این حمله قرار گرفته.
عملکرد این کرمن worms از طریق یک هوک پیشنصب (preinstall) فعال میشود، که وظیفه دارد نرمافزار Bun را دانلود و سپس یک payload مبهم و رمزگذاری شده را اجرا کند. این payload به طور فعالانه اطلاعات حساس توسعهدهندگان و سرویسهای ابری مانند AWS، Kubernetes و Vault را جمعآوری کرده و به سرقت میبرد. سپس از این اطلاعات برای گسترش بیشتر حملات خود بهره میبرد و بدین شکل، شبکههای آسیبپذیر را هدف قرار میدهد.
واکنش سازمانها و توسعهدهندگانی که نسخههای آلوده این بستهها را نصب کردهاند، باید فوراً اقدامات لازم را برای شناسایی و مقابله با نفوذ انجام دهند. این وضعیت هشداردهنده نشان میدهد که حملات سایبری به سرعت در حال افزایش است و نیازمند دقت و آمادهسازی بیشتر است تا بتوان از نفوذهای احتمالی جلوگیری کرد و امنیت پروژههای نرمافزاری را حفظ نمود.
با توجه به شدت خطر این حمله، توصیه میشود تمامی توسعهدهندگان و تیمهای فنی سریعاً نسخههای امنتر را جایگزین کنند و تمامی محیطهای کاری خود را از نظر نفوذپذیری مورد بازنگری قرار دهند.
#امنیت_سایبری #حملات_نرمافزاری #نفوذ_سایبری #امنیت_توسعه
🟣لینک مقاله:
https://hackread.com/shai-hulud-npm-worm-poisoning-1280-packages/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
87% of Organizations Are Pursuing PQC. Only 7% Have Deployed It (7 minute read)
🟢 خلاصه مقاله:
بسیاری از سازمانها در حال برنامهریزی، آزمایش یا پیادهسازی فناوری مقاوم در برابر کوانتومی (PQC) هستند؛ اما تنها درصد کمی از آنها در عمل این فناوری را به صورت گسترده و مؤثر اجرا کردهاند. بر اساس گزارش سالانه دوم مرور وضعیت آمادگی کوانتومی شرکت DigiCert، که نظرسنجیای از تصمیمگیرندگان حوزه فناوری اطلاعات و امنیت در آمریکا، بریتانیا و استرالیا است، مشخص شده است که 87 درصد سازمانها در مراحل مختلف این مسیر قرار دارند. از این تعداد، فقط 7 درصد توانستهاند گواهینامههای مقاوم در برابر کوانتومی یا هیبریدی را در مقیاس بزرگ پیادهسازی کنند، که این رقم نسبت به سال قبل فقط چند درصد افزایش داشته است.
در تحلیل این آمار، یکی از نکات مهم این است که موانع اجرایی و دادهای، مانند ساختارهای قدیمی، محدودیتهای عملکردی و هزینهها، جایگزین مشکلات آگاهی شدهاند. این موضوع نشان میدهد مشکل فقط اطلاعنداشتن نیست، بلکه مرحله اجرایی و عملیاتی اجرای فناوری مقاوم در برابر کوانتومدار اهمیت بیشتری پیدا کرده است. برای غلبه بر این موانع، نیاز است که سازمانها استراتژیهای عملیاتی مشخص و سرمایهگذاریهای لازم را در اولویت قرار دهند تا بتوانند از فناوریهای آیندهپذیر بهرهمند شوند و امنیت سایبری خود را تضمین کنند.
در نتیجه، باوجود آگاهی روزافزون، هنوز مسیر زیادی پیش رو است تا فناوریهای مقاوم در برابر کوانتومی به صورت گسترده و عملیاتی در سازمانها نهادینه شوند. این تحول نیازمند تمرکز بر حل مسائل اجرایی و تامین منابع مالی کافی است تا بتوان در آیندهی نزدیک، امنیت دادهها به سطح قابل اطمینانی برسد.
#امنیت_سایبری #فناوری_کوانتومی #آینده_پیوسته #پیشرفت_تکنولوژی
🟣لینک مقاله:
https://postquantum.com/security-pqc/digicert-quantum-readiness-outlook-2026/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
87% of Organizations Are Pursuing PQC. Only 7% Have Deployed It (7 minute read)
🟢 خلاصه مقاله:
بسیاری از سازمانها در حال برنامهریزی، آزمایش یا پیادهسازی فناوری مقاوم در برابر کوانتومی (PQC) هستند؛ اما تنها درصد کمی از آنها در عمل این فناوری را به صورت گسترده و مؤثر اجرا کردهاند. بر اساس گزارش سالانه دوم مرور وضعیت آمادگی کوانتومی شرکت DigiCert، که نظرسنجیای از تصمیمگیرندگان حوزه فناوری اطلاعات و امنیت در آمریکا، بریتانیا و استرالیا است، مشخص شده است که 87 درصد سازمانها در مراحل مختلف این مسیر قرار دارند. از این تعداد، فقط 7 درصد توانستهاند گواهینامههای مقاوم در برابر کوانتومی یا هیبریدی را در مقیاس بزرگ پیادهسازی کنند، که این رقم نسبت به سال قبل فقط چند درصد افزایش داشته است.
در تحلیل این آمار، یکی از نکات مهم این است که موانع اجرایی و دادهای، مانند ساختارهای قدیمی، محدودیتهای عملکردی و هزینهها، جایگزین مشکلات آگاهی شدهاند. این موضوع نشان میدهد مشکل فقط اطلاعنداشتن نیست، بلکه مرحله اجرایی و عملیاتی اجرای فناوری مقاوم در برابر کوانتومدار اهمیت بیشتری پیدا کرده است. برای غلبه بر این موانع، نیاز است که سازمانها استراتژیهای عملیاتی مشخص و سرمایهگذاریهای لازم را در اولویت قرار دهند تا بتوانند از فناوریهای آیندهپذیر بهرهمند شوند و امنیت سایبری خود را تضمین کنند.
در نتیجه، باوجود آگاهی روزافزون، هنوز مسیر زیادی پیش رو است تا فناوریهای مقاوم در برابر کوانتومی به صورت گسترده و عملیاتی در سازمانها نهادینه شوند. این تحول نیازمند تمرکز بر حل مسائل اجرایی و تامین منابع مالی کافی است تا بتوان در آیندهی نزدیک، امنیت دادهها به سطح قابل اطمینانی برسد.
#امنیت_سایبری #فناوری_کوانتومی #آینده_پیوسته #پیشرفت_تکنولوژی
🟣لینک مقاله:
https://postquantum.com/security-pqc/digicert-quantum-readiness-outlook-2026/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
PostQuantum.com
DigiCert: 87% Pursue PQC, Only 7% Deploy at Scale
DigiCert's 2026 survey: 87% of organizations pursue PQC initiatives, but only 7% report quantum-safe cryptography across most certificates.
🔵 عنوان مقاله
Static Devirtualization of Tencent VM (10 minute read)
🟢 خلاصه مقاله:
در مطالعهای فنی توسط آزمایشگاههای Back Engineering، به بررسی تکنیکهای پیشرفتهای در زمینههای مهندسی معکوس و تحلیل امنیتی پرداخته شده است. این تحقیق بر روی روشهای پنهانسازی و محافظت از کد در محیطهای ضدتقلب، مانند ماشین مجازی (VM) سامانه Tencent ACE تمرکز دارد. تیم محققان توضیح میدهد که چگونه دیسپچر (.tvm) در این سیستم، با حفظ ویژگیهای مهمی مانند استک سایه (shadow-stack) و نظم استثنائات (SEH/unwind) از طریق دستورالعملهای باند شده و تکنیکهای تعادل مانند RDSSPQ و INCSSPQ، امنیت را تقویت میکند. همچنین، استفاده از اطلاعات جوجهدار (phantom unwind info) نقش مهمی در این فرآیند ایفا میکند.
در ادامه، این تیم نشان میدهد که چگونه با بهرهگیری از تکنیک متداول اجرای نمادین (symbolic execution) راهحلهایی برای دوبارهنویسی کدهای مجازیشده به کدهای بومی (native) ارائه میشود. این فرآیند، که اغلب چالشهای زیادی دارد، به مهندسان معکوس امکان میدهد تا تابعهای مجازیشده را به کدهای قابل درک و قابل تحلیل بازگردانند.
در نتیجه، این روشها باعث میشود که بخش قابل توجهی از توابع مجازیشده در چهار درایور هستهای ACE بازیابی و تحلیل شوند؛ تیم مذکور گزارش میدهد که حدود ۹۴ درصد، یعنی ۸۱۵ تابع از ۸۶۵ تابع، بازسازی شده است. این دستاورد بزرگ، راه را برای تحلیلهای عمیقتر و رویکردهای مستقل در برابر سیستمهای ضدتقلب و تکنولوژیهای پیچیده ضد مهندسی معکوس هموار میکند، و نقطه شروعی قوی برای پژوهشهای آینده در زمینه امنیت و مقابله با فناوریهای محافظتی است.
#مهندسی_معکوس #امنیت_سایبری #تکنولوژی_ضدتقلب #تحلیل_امنیتی
🟣لینک مقاله:
https://back.engineering/blog/31/07/2026/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Static Devirtualization of Tencent VM (10 minute read)
🟢 خلاصه مقاله:
در مطالعهای فنی توسط آزمایشگاههای Back Engineering، به بررسی تکنیکهای پیشرفتهای در زمینههای مهندسی معکوس و تحلیل امنیتی پرداخته شده است. این تحقیق بر روی روشهای پنهانسازی و محافظت از کد در محیطهای ضدتقلب، مانند ماشین مجازی (VM) سامانه Tencent ACE تمرکز دارد. تیم محققان توضیح میدهد که چگونه دیسپچر (.tvm) در این سیستم، با حفظ ویژگیهای مهمی مانند استک سایه (shadow-stack) و نظم استثنائات (SEH/unwind) از طریق دستورالعملهای باند شده و تکنیکهای تعادل مانند RDSSPQ و INCSSPQ، امنیت را تقویت میکند. همچنین، استفاده از اطلاعات جوجهدار (phantom unwind info) نقش مهمی در این فرآیند ایفا میکند.
در ادامه، این تیم نشان میدهد که چگونه با بهرهگیری از تکنیک متداول اجرای نمادین (symbolic execution) راهحلهایی برای دوبارهنویسی کدهای مجازیشده به کدهای بومی (native) ارائه میشود. این فرآیند، که اغلب چالشهای زیادی دارد، به مهندسان معکوس امکان میدهد تا تابعهای مجازیشده را به کدهای قابل درک و قابل تحلیل بازگردانند.
در نتیجه، این روشها باعث میشود که بخش قابل توجهی از توابع مجازیشده در چهار درایور هستهای ACE بازیابی و تحلیل شوند؛ تیم مذکور گزارش میدهد که حدود ۹۴ درصد، یعنی ۸۱۵ تابع از ۸۶۵ تابع، بازسازی شده است. این دستاورد بزرگ، راه را برای تحلیلهای عمیقتر و رویکردهای مستقل در برابر سیستمهای ضدتقلب و تکنولوژیهای پیچیده ضد مهندسی معکوس هموار میکند، و نقطه شروعی قوی برای پژوهشهای آینده در زمینه امنیت و مقابله با فناوریهای محافظتی است.
#مهندسی_معکوس #امنیت_سایبری #تکنولوژی_ضدتقلب #تحلیل_امنیتی
🟣لینک مقاله:
https://back.engineering/blog/31/07/2026/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
back.engineering
Static Devirtualization of Tencent VM
Over the course of several months we have noticed an increased interest in Tencent VM obfuscation. We have had complete static devirtualization of this VM obfuscation for quite some time now and have noticed others have achieved similar deobfuscation results.