🔵 عنوان مقاله
77 Open VSX extensions found harvesting developer info (3 minute read)
🟢 خلاصه مقاله:
در این گزارش، منیفولد سکیوریتی یک فعالیت مخرب در رجیستری Open VSX را فاش کرد که به وسیله آن ۷۷ اکستنشن مخرب به صورت مخفیانه اقدام به سرقت اطلاعات توسعهدهندگان میکردند. این اکستنشنهای مخرب، ادعا میکردند فقط تاییدیههای ناشناس را جمعآوری میکنند، اما در واقع، فعالترين آنها اطلاعات حساسی مانند نام کاربری سیستمعامل، مسیرهای ورکاسپیس، شناسههای کامیت در گیت و جزئیات زیرساختهای CI/CD را برای صدور اطلاعات به سایت mangorbit[.]com ارسال مینمودند. این فرآیند از طریق استعلامهای DNS TXT برای تقویت مقاومت در برابر شناسایی و مقابله با سرور فرمان و کنترل صورت میگرفت. در پی کشف این فعالیت مخرب، Open VSX در تاریخ ۳ آگوست این بستههای مخرب را حذف کرد، اما این گزارش نشان میدهد که تهدیدهای سایبری همچنان پابرجاست و باید مراقب بود.
حملههای اینچنینی نشان میدهد که حتی مخزنهای توسعه نرمافزار آزاد و عمومی نیز در معرض خطر هستند، و این موضوع ضرورت رعایت موارد امنیتی و بررسی دقیق اکستنشنها قبل از نصب را بیشتر میکند. توسعهدهندگان باید همواره به صحت و اعتبار منابع نرمافزارهای مورد استفاده خود توجه کنند و در برابر چنین تهدیداتی هوشیار باشند تا امنیت پروژههایشان حفظ شود.
#امنیت_سایبری #حملات_مخرب #توسعه_امن #اکتنشنهای_مخرب
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/77-open-vsx-extensions-found-harvesting-developer-info/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
77 Open VSX extensions found harvesting developer info (3 minute read)
🟢 خلاصه مقاله:
در این گزارش، منیفولد سکیوریتی یک فعالیت مخرب در رجیستری Open VSX را فاش کرد که به وسیله آن ۷۷ اکستنشن مخرب به صورت مخفیانه اقدام به سرقت اطلاعات توسعهدهندگان میکردند. این اکستنشنهای مخرب، ادعا میکردند فقط تاییدیههای ناشناس را جمعآوری میکنند، اما در واقع، فعالترين آنها اطلاعات حساسی مانند نام کاربری سیستمعامل، مسیرهای ورکاسپیس، شناسههای کامیت در گیت و جزئیات زیرساختهای CI/CD را برای صدور اطلاعات به سایت mangorbit[.]com ارسال مینمودند. این فرآیند از طریق استعلامهای DNS TXT برای تقویت مقاومت در برابر شناسایی و مقابله با سرور فرمان و کنترل صورت میگرفت. در پی کشف این فعالیت مخرب، Open VSX در تاریخ ۳ آگوست این بستههای مخرب را حذف کرد، اما این گزارش نشان میدهد که تهدیدهای سایبری همچنان پابرجاست و باید مراقب بود.
حملههای اینچنینی نشان میدهد که حتی مخزنهای توسعه نرمافزار آزاد و عمومی نیز در معرض خطر هستند، و این موضوع ضرورت رعایت موارد امنیتی و بررسی دقیق اکستنشنها قبل از نصب را بیشتر میکند. توسعهدهندگان باید همواره به صحت و اعتبار منابع نرمافزارهای مورد استفاده خود توجه کنند و در برابر چنین تهدیداتی هوشیار باشند تا امنیت پروژههایشان حفظ شود.
#امنیت_سایبری #حملات_مخرب #توسعه_امن #اکتنشنهای_مخرب
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/77-open-vsx-extensions-found-harvesting-developer-info/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
77 Open VSX extensions found harvesting developer info
77 extensions on the Open VSX marketplace impersonated legitimate developer tools while transmitting information about the systems and development environments where they were installed.
🔵 عنوان مقاله
AgentDojo (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای پیشرفته فناوریهای هوش مصنوعی، توانایی ارزیابی و تحلیل قابلیتهای سیستمهای مبتنی بر یادگیری عمیق اهمیت ویژهای دارد. یکی از چالشهای اصلی در این حوزه، بررسی امنیت و مقاومسازی عاملهای زبانی بزرگ (LLM) در مقابل حملات سایبری است. در همین راستا، ابزارها و محیطهای آزمایشی موثری توسعه یافتهاند تا محققان بتوانند به طور عملی، نقاط ضعف و قوت این سیستمها را شناسایی و بهبود بخشند.
در این زمینه، AgenDojo یک بستر پویا و کارآمد است که به توسعهدهندگان و محققان امکان میدهد حساسیتهای سیستمهای LLM را در معرض حملات مختلف آزمایش کنند و قابلیت دفاع آنها را محک بزنند. این پلتفرم با فراهمآوردن محیطی تعاملی، فرایند ارزیابی امنیتی را بسیار سادهتر و کاربردیتر نموده است و نقش مهمی در پیشبرد پژوهشهای امنیتی در حوزه هوش مصنوعی ایفا میکند. استفاده از AgentDojo به تیمهای توسعه این امکان را میدهد تا نمونههای هک شده، حملات مختلف و استراتژیهای دفاعی را به صورت آزمایشی و سریع اجرا و ارزیابی کنند، که این امر در نهایت منجر به تولید عاملهای زبانی مقاومتر و امنتر میشود.
کلاً، این ابزار نه تنها یک محیط آزمایشگاهی است، بلکه پلی است بین تئوری و عملی در حوزه امنیت سیستمهای هوشمند، و برای توسعهدهندگان، محققان و همه علاقهمندان به فناوریهای نوین مورد استفاده قرار میگیرد تا بتوانند در مسیر بهبود امنیت و پویایی این سیستمها قدم بردارند.
#امنیت_هوش_مصنوعی #حملات_سیستم_هوشمند #عاملان_زبان_بزرگ #علمی
🟣لینک مقاله:
https://github.com/ethz-spylab/agentdojo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
AgentDojo (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای پیشرفته فناوریهای هوش مصنوعی، توانایی ارزیابی و تحلیل قابلیتهای سیستمهای مبتنی بر یادگیری عمیق اهمیت ویژهای دارد. یکی از چالشهای اصلی در این حوزه، بررسی امنیت و مقاومسازی عاملهای زبانی بزرگ (LLM) در مقابل حملات سایبری است. در همین راستا، ابزارها و محیطهای آزمایشی موثری توسعه یافتهاند تا محققان بتوانند به طور عملی، نقاط ضعف و قوت این سیستمها را شناسایی و بهبود بخشند.
در این زمینه، AgenDojo یک بستر پویا و کارآمد است که به توسعهدهندگان و محققان امکان میدهد حساسیتهای سیستمهای LLM را در معرض حملات مختلف آزمایش کنند و قابلیت دفاع آنها را محک بزنند. این پلتفرم با فراهمآوردن محیطی تعاملی، فرایند ارزیابی امنیتی را بسیار سادهتر و کاربردیتر نموده است و نقش مهمی در پیشبرد پژوهشهای امنیتی در حوزه هوش مصنوعی ایفا میکند. استفاده از AgentDojo به تیمهای توسعه این امکان را میدهد تا نمونههای هک شده، حملات مختلف و استراتژیهای دفاعی را به صورت آزمایشی و سریع اجرا و ارزیابی کنند، که این امر در نهایت منجر به تولید عاملهای زبانی مقاومتر و امنتر میشود.
کلاً، این ابزار نه تنها یک محیط آزمایشگاهی است، بلکه پلی است بین تئوری و عملی در حوزه امنیت سیستمهای هوشمند، و برای توسعهدهندگان، محققان و همه علاقهمندان به فناوریهای نوین مورد استفاده قرار میگیرد تا بتوانند در مسیر بهبود امنیت و پویایی این سیستمها قدم بردارند.
#امنیت_هوش_مصنوعی #حملات_سیستم_هوشمند #عاملان_زبان_بزرگ #علمی
🟣لینک مقاله:
https://github.com/ethz-spylab/agentdojo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - ethz-spylab/agentdojo: A Dynamic Environment to Evaluate Attacks and Defenses for LLM Agents.
A Dynamic Environment to Evaluate Attacks and Defenses for LLM Agents. - ethz-spylab/agentdojo