Gitea RCE (CVE-2026-60004)
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
ThreatLab
ThreatLab | امنیت سایبری برای همه
تحلیل بدافزار، بررسی سورس کد، مهندسی معکوس، تست اندروید، پایگاه داده CVE و تست نفوذ هوش مصنوعی با گزارش فارسی.
فریمورک Open-Code-Review؛ ابزار کدریویوی علیبابا که تو مقیاس واقعی تست شده و اپنسورس شد! یک معماری ترکیبی داره که لاین به لاین کد رو بررسی میکنه و جلوی مشکلاتی مثل خطاهای نخ (Thread Safety)، تزریق SQL و خطاهای NPE رو با هوش مصنوعی میگیره.
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
GitHub
GitHub - alibaba/open-code-review: Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic…
Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic pipelines + LLM Agent, precise line-level comments, built-in multi-language ruleset (N...
Forwarded from Gopher Academy
اصطلاح one-shot ramp-up
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.
Forwarded from Persian Post
کتاب «اپل در چین: تسخیر بزرگترین شرکت جهان»
(Apple in China: The Capture of the World's Greatest Company)
اثری جذاب و خواندنی از پاتریک مکگی است.
این کتاب به بررسی وابستگی عمیق شرکت اپل به نیروی کار و زیرساختهای صنعتی چین میپردازد و نشان میدهد که چگونه اپل با برونسپاری تولید آیفون به چین، به بزرگترین شرکت فناوری جهان تبدیل شد. همچنین به این موضوع اشاره دارد که این وابستگی متقابل چگونه به پکن قدرت زیادی بخشیده است، به طوری که اگر دولت چین بخواهد، میتواند حیات تولید آیفون را یکشبه با چالش جدی مواجه کند.
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
(Apple in China: The Capture of the World's Greatest Company)
اثری جذاب و خواندنی از پاتریک مکگی است.
این کتاب به بررسی وابستگی عمیق شرکت اپل به نیروی کار و زیرساختهای صنعتی چین میپردازد و نشان میدهد که چگونه اپل با برونسپاری تولید آیفون به چین، به بزرگترین شرکت فناوری جهان تبدیل شد. همچنین به این موضوع اشاره دارد که این وابستگی متقابل چگونه به پکن قدرت زیادی بخشیده است، به طوری که اگر دولت چین بخواهد، میتواند حیات تولید آیفون را یکشبه با چالش جدی مواجه کند.
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
🔵 عنوان مقاله
AI is accelerating AppSec risk to machine speed. More of the same won't help (Sponsor)
🟢 خلاصه مقاله:
هوش مصنوعی در حال سرعتبخشی به ریسکهای امنیت برنامههای کاربردی است، تا جایی که تکرار روشهای قدیمی دیگر کارآمد نخواهد بود. با پیشرفتهای سریع فناوری، تهدیدها و آسیبپذیریهای جدیدی ایجاد میشوند که ممکن است در عرض چند ساعت توسط فضای مجازیکاران و هکرها مورد بهرهبرداری قرار گیرند. در چنین فضایی، نگهداری و حفاظت موثر نیازمند ابزارهای پیشرفته و هوشمند است تا بتوانید بهموقع نقاط ضعف را شناسایی و برطرف کنید.
سیستمهای مبتنی بر یادگیری عمیق و هوش مصنوعی که قابلیتهای سایبری دارند، این روزها در حال انقلاب در حوزه امنیت فناوری هستند. این فناوریها قادرند حجم عظیمی از آسیبپذیریها و نقاط ضعف بالقوه را شناسایی و ارزیابی کنند و با سرعتی بینظیر، اولویتبندیهای مناسب را انجام دهند. به این ترتیب، تیمهای امنیتی میتوانند به جای صرف زمان زیاد در روندهای دستی و فرآیندهای طولانی، تمرکز خود را برای اصلاح سریع این آسیبپذیریها قرار دهند.
پلتفرمهای هوشمند مانند Black Duck Polaris™ و Signal™ ابزارهایی قدرتمند برای کمک به مقابله با این چالشها هستند. این ابزارها با اولویتبندی هوشمند، اتوماسیسیون فرایندها و کاهش زمان ارائه راهکار، نقش مهمی در شناسایی، ارزیابی و رفع سریع تهدیدها دارند. بنابراین، کسبوکارها باید همزمان با پیشرفت فناوری، به این ابزارهای پیشرفته روی آورند تا در مقابل تهدیدهای دیجیتال دستنخورده باقی بمانند و امنیت محصولات خود را تضمین کنند.
با استفاده از این فناوریها، میتوانید وضعیت امنیتی خود را به سطح Mythos برسانید و از خطرات احتمالی در امان باشید. حفاظت پیشرفته، هوشمندانه و سریع، محور اصلی مقابله با خطرات موجود در دنیای دیجیتال امروز است. آینده، متعلق به آنهایی است که آمادهاند و ابزارهای لازم را در اختیار دارند.
#امنیت_فناوری #هوش_مصنوعی #حفاظت_پایدار #امنیت_برنامه
🟣لینک مقاله:
https://www.blackduck.com/solutions/artificial-intelligence-software-development.html?utm_source=tldr&utm_medium=referral
➖➖➖➖➖➖➖➖
👑 @software_Labdon
AI is accelerating AppSec risk to machine speed. More of the same won't help (Sponsor)
🟢 خلاصه مقاله:
هوش مصنوعی در حال سرعتبخشی به ریسکهای امنیت برنامههای کاربردی است، تا جایی که تکرار روشهای قدیمی دیگر کارآمد نخواهد بود. با پیشرفتهای سریع فناوری، تهدیدها و آسیبپذیریهای جدیدی ایجاد میشوند که ممکن است در عرض چند ساعت توسط فضای مجازیکاران و هکرها مورد بهرهبرداری قرار گیرند. در چنین فضایی، نگهداری و حفاظت موثر نیازمند ابزارهای پیشرفته و هوشمند است تا بتوانید بهموقع نقاط ضعف را شناسایی و برطرف کنید.
سیستمهای مبتنی بر یادگیری عمیق و هوش مصنوعی که قابلیتهای سایبری دارند، این روزها در حال انقلاب در حوزه امنیت فناوری هستند. این فناوریها قادرند حجم عظیمی از آسیبپذیریها و نقاط ضعف بالقوه را شناسایی و ارزیابی کنند و با سرعتی بینظیر، اولویتبندیهای مناسب را انجام دهند. به این ترتیب، تیمهای امنیتی میتوانند به جای صرف زمان زیاد در روندهای دستی و فرآیندهای طولانی، تمرکز خود را برای اصلاح سریع این آسیبپذیریها قرار دهند.
پلتفرمهای هوشمند مانند Black Duck Polaris™ و Signal™ ابزارهایی قدرتمند برای کمک به مقابله با این چالشها هستند. این ابزارها با اولویتبندی هوشمند، اتوماسیسیون فرایندها و کاهش زمان ارائه راهکار، نقش مهمی در شناسایی، ارزیابی و رفع سریع تهدیدها دارند. بنابراین، کسبوکارها باید همزمان با پیشرفت فناوری، به این ابزارهای پیشرفته روی آورند تا در مقابل تهدیدهای دیجیتال دستنخورده باقی بمانند و امنیت محصولات خود را تضمین کنند.
با استفاده از این فناوریها، میتوانید وضعیت امنیتی خود را به سطح Mythos برسانید و از خطرات احتمالی در امان باشید. حفاظت پیشرفته، هوشمندانه و سریع، محور اصلی مقابله با خطرات موجود در دنیای دیجیتال امروز است. آینده، متعلق به آنهایی است که آمادهاند و ابزارهای لازم را در اختیار دارند.
#امنیت_فناوری #هوش_مصنوعی #حفاظت_پایدار #امنیت_برنامه
🟣لینک مقاله:
https://www.blackduck.com/solutions/artificial-intelligence-software-development.html?utm_source=tldr&utm_medium=referral
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Blackduck
AI-Generated Code Security | Black Duck
Secure your AI-generated code with Black Duck. Confidently adopt AI code assistance by detecting vulnerabilities and hallucinated dependencies, and enforce security in AI-powered development.
❤1
🔵 عنوان مقاله
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets (12 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم امنیتی Truffle Security به بررسی جامع و گستردهای روی مجموعه دادههای عمومی پلتفرم Hugging Face پرداخت. این مجموعه شامل حدود ۷.۶ پتابایت داده، معادل بیش از ۱۸۷ میلیون فایل است که به سرعت در حال افزایش است. هدف اصلی این تیم، یافتن هرگونه اطلاعات حساس و بهنوعی سرقت دادههای خصوصی یا معتبر بوده است. آنها با استفاده از ابزارهای قدرتمند مانند TruffleHog، توانستند تعداد قابل توجهی از کلیدها و گواهینامههای فعال و در معرض خطر را کشف کنند.
در این بررسی، تیم امنیتی موفق شد ۲۲۱,۳۰۳ اطلاعات هویتی منحصر به فرد و فعال را در بیش از ۶۰۰۰ مجموعه داده مختلف پیدا کند. این موارد شامل کلیدهای GitHub با دسترسیهای گسترده، مانند دسترسی نوشتن در مخازن، اجرای CI/CD و مدیریت سازمانها، همچنین توکنهای Docker Hub جهت Push کردن تصاویر، و کلیدهای حسابهای سرویس در Google Cloud Platform میشود. علاوه بر این، چندین هزار لاگین فعال برای پایگاههای داده و کلیدهای حسابهای OpenAI و حسابهای Anthropic نیز شناسایی شدند.
میزان حساسیت و تاثیرگذاری این کشفیات قابل توجه است، زیرا این نشانههای هویتی، درصورت سوءاستفاده، میتواند به حملات گسترده و سودآور منجر شود. به عنوان مثال، کلیدهای API در GitHub و Google Cloud، به مهاجمان امکان دسترسی سریع و گسترده به منابع و اطلاعات حساس را میدهند که این وضعیت رکوردهای امنیتی را به چالش میکشد. این خطرات، در کنار مسائلی نظیر آسیبپذیریهای احتمالی در سرویسهای ابری و هوش مصنوعی، ضرورت رعایت اصول امنیتی و مراقبتهای دقیق را بیش از پیش مشخص میکند.
در نهایت، این مطالعه نشان میدهد که با وجود تلاشهای مداوم در حوزه امنیت دادهها، همچنان چالشهای بزرگی در حفظ حریم خصوصی و امنیت در فضای ابری و هوش مصنوعی وجود دارد. انتشار این نوع اطلاعات و سرورها نیازمند رعایت سختگیرانهتر قوانین و افزایش سطح آگاهی کاربران و توسعهدهندگان است تا از نفوذهای احتمالی جلوگیری شود.
#امنیت_فضای_ابری #حریم_خصوصی #کلیدهای_حساس #امنیت_هوش_مصنوعی
🟣لینک مقاله:
https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets (12 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم امنیتی Truffle Security به بررسی جامع و گستردهای روی مجموعه دادههای عمومی پلتفرم Hugging Face پرداخت. این مجموعه شامل حدود ۷.۶ پتابایت داده، معادل بیش از ۱۸۷ میلیون فایل است که به سرعت در حال افزایش است. هدف اصلی این تیم، یافتن هرگونه اطلاعات حساس و بهنوعی سرقت دادههای خصوصی یا معتبر بوده است. آنها با استفاده از ابزارهای قدرتمند مانند TruffleHog، توانستند تعداد قابل توجهی از کلیدها و گواهینامههای فعال و در معرض خطر را کشف کنند.
در این بررسی، تیم امنیتی موفق شد ۲۲۱,۳۰۳ اطلاعات هویتی منحصر به فرد و فعال را در بیش از ۶۰۰۰ مجموعه داده مختلف پیدا کند. این موارد شامل کلیدهای GitHub با دسترسیهای گسترده، مانند دسترسی نوشتن در مخازن، اجرای CI/CD و مدیریت سازمانها، همچنین توکنهای Docker Hub جهت Push کردن تصاویر، و کلیدهای حسابهای سرویس در Google Cloud Platform میشود. علاوه بر این، چندین هزار لاگین فعال برای پایگاههای داده و کلیدهای حسابهای OpenAI و حسابهای Anthropic نیز شناسایی شدند.
میزان حساسیت و تاثیرگذاری این کشفیات قابل توجه است، زیرا این نشانههای هویتی، درصورت سوءاستفاده، میتواند به حملات گسترده و سودآور منجر شود. به عنوان مثال، کلیدهای API در GitHub و Google Cloud، به مهاجمان امکان دسترسی سریع و گسترده به منابع و اطلاعات حساس را میدهند که این وضعیت رکوردهای امنیتی را به چالش میکشد. این خطرات، در کنار مسائلی نظیر آسیبپذیریهای احتمالی در سرویسهای ابری و هوش مصنوعی، ضرورت رعایت اصول امنیتی و مراقبتهای دقیق را بیش از پیش مشخص میکند.
در نهایت، این مطالعه نشان میدهد که با وجود تلاشهای مداوم در حوزه امنیت دادهها، همچنان چالشهای بزرگی در حفظ حریم خصوصی و امنیت در فضای ابری و هوش مصنوعی وجود دارد. انتشار این نوع اطلاعات و سرورها نیازمند رعایت سختگیرانهتر قوانین و افزایش سطح آگاهی کاربران و توسعهدهندگان است تا از نفوذهای احتمالی جلوگیری شود.
#امنیت_فضای_ابری #حریم_خصوصی #کلیدهای_حساس #امنیت_هوش_مصنوعی
🟣لینک مقاله:
https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Trufflesecurity
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets ◆ Truffle Security Co.
We scanned every public dataset on Hugging Face for live secrets: 7.6 petabytes across 187 million files. We found 221,303 working credentials, including tokens that can push code into software millions of people install.
پیادهسازی مدل YOLO از صفر تا صد با زبان Assembly و C
این سومین پروژه من در زمینه پیادهسازی یادگیری عمیق و Object Detection بود که با هدف یادگیری عمیق مفاهیم و بهینهسازی در پایینترین سطح سیستم انجامش دادم. توی این پروژه مدل YOLO26 رو کاملا از صفر و بدون استفاده از هیچ فریمورک یا کتابخانه هوش مصنوعی آمادهای، مستقیماً برای سختافزار Raspberry Pi 4 پیادهسازی کردم.
همه محاسبات و پیاده سازی ها (میکروکرنل، وینوگراد کانولوشن، تخمین exp و ...) کاملاً با ARM Assembly نوشته شده و تنها در لایه پایانی از زبان C استفاده شده.
خوشحال میشم پروژه رو ببینید، لینک گیتهاب:
https://github.com/mohammad-ghaderi/YOLO26
| <Mohammad Ghaderi/>
این سومین پروژه من در زمینه پیادهسازی یادگیری عمیق و Object Detection بود که با هدف یادگیری عمیق مفاهیم و بهینهسازی در پایینترین سطح سیستم انجامش دادم. توی این پروژه مدل YOLO26 رو کاملا از صفر و بدون استفاده از هیچ فریمورک یا کتابخانه هوش مصنوعی آمادهای، مستقیماً برای سختافزار Raspberry Pi 4 پیادهسازی کردم.
همه محاسبات و پیاده سازی ها (میکروکرنل، وینوگراد کانولوشن، تخمین exp و ...) کاملاً با ARM Assembly نوشته شده و تنها در لایه پایانی از زبان C استفاده شده.
خوشحال میشم پروژه رو ببینید، لینک گیتهاب:
https://github.com/mohammad-ghaderi/YOLO26
| <Mohammad Ghaderi/>
GitHub
GitHub - mohammad-ghaderi/YOLO26: YOLO26n object detection inference from scratch in ARM64 Assembly and C, optimized for Raspberry…
YOLO26n object detection inference from scratch in ARM64 Assembly and C, optimized for Raspberry Pi 4 with NEON, Winograd, GEMM, and custom ARM micro-kernels. - mohammad-ghaderi/YOLO26
🔥1
اگه دوست دارید بدونید پشت ساختن شرکتهای بزرگ تکنولوژی چه طرز فکری وجود داره، این پلیلیست ارزش دیدن داره.
توی Startup School 2026 پای صحبت بعضی از شناختهشدهترین آدمهای دنیای فناوری میشین؛ از Jensen Huang و Sam Altman گرفته تا Patrick Collison، Jeff Dean، Alexandr Wang و بقیه.
این گفتگوها درباره تجربههای واقعی ساخت استارتاپ، توسعه تکنولوژیهای جدید، مدیریت تیم، تصمیمهای سخت و چیزهاییه که معمولاً پشت صحنه موفقیت شرکتهای بزرگ اتفاق میافته.
یه مجموعه خوب برای هر کسی که به استارتاپ، تکنولوژی و اینکه چطور ایدهها تبدیل به محصول و شرکت میشن علاقه داره. از دستش ندید!
https://www.youtube.com/playlist?list=PLEb7ftOB0yf0
<Reza Jafari/>
توی Startup School 2026 پای صحبت بعضی از شناختهشدهترین آدمهای دنیای فناوری میشین؛ از Jensen Huang و Sam Altman گرفته تا Patrick Collison، Jeff Dean، Alexandr Wang و بقیه.
این گفتگوها درباره تجربههای واقعی ساخت استارتاپ، توسعه تکنولوژیهای جدید، مدیریت تیم، تصمیمهای سخت و چیزهاییه که معمولاً پشت صحنه موفقیت شرکتهای بزرگ اتفاق میافته.
یه مجموعه خوب برای هر کسی که به استارتاپ، تکنولوژی و اینکه چطور ایدهها تبدیل به محصول و شرکت میشن علاقه داره. از دستش ندید!
https://www.youtube.com/playlist?list=PLEb7ftOB0yf0
<Reza Jafari/>
❔چرا اپل تلگرام را از اپ استور حذف میکند اما ایکس را نه؟
▪️ تلگرام پس از حذف موقت از اپ استور دوباره در دسترس قرار گرفت، اما این اقدام بار دیگر تفاوت برخورد اپل با پلتفرمهای مختلف را زیر سؤال برد. این پیامرسان در شرایطی حذف شد که ایکس با وجود جنجالهای گسترده پیرامون تصاویر تولیدشده با هوش مصنوعی Grok هرگز از اپ استور حذف نشده است.
▪️ گزارشها نشان میدهد اپل بهجای حذف ایکس، با این شرکت مذاکره کرده و خواستار اصلاح روند مدیریت محتوا شده است، اما پاول دورف میگوید پیش از حذف تلگرام هیچ تماسی با این شرکت گرفته نشده بود. کارشناسان نیز معتقدند ملاحظات سیاسی و نفوذ ایلان ماسک در این تفاوت برخورد نقش مهمی داشته است.
▪️ تلگرام پس از حذف موقت از اپ استور دوباره در دسترس قرار گرفت، اما این اقدام بار دیگر تفاوت برخورد اپل با پلتفرمهای مختلف را زیر سؤال برد. این پیامرسان در شرایطی حذف شد که ایکس با وجود جنجالهای گسترده پیرامون تصاویر تولیدشده با هوش مصنوعی Grok هرگز از اپ استور حذف نشده است.
▪️ گزارشها نشان میدهد اپل بهجای حذف ایکس، با این شرکت مذاکره کرده و خواستار اصلاح روند مدیریت محتوا شده است، اما پاول دورف میگوید پیش از حذف تلگرام هیچ تماسی با این شرکت گرفته نشده بود. کارشناسان نیز معتقدند ملاحظات سیاسی و نفوذ ایلان ماسک در این تفاوت برخورد نقش مهمی داشته است.
🔵 عنوان مقاله
threat-finder (GitHub Repo)
🟢 خلاصه مقاله:
ابزار Threat-Finder پروژهای متنباز و مبتنی بر زبان Rust است که برای شناسایی تهدیدات امنیتی در محیطهای مختلف طراحی شده است. این ابزار، یک رابط خط فرمان مقاوم و قابل حمل است که توانایی بررسی نرمافزارهای در حال اجرا بر روی میزبان را دارد. هدف اصلی آن، جمعآوری اطلاعات دقیقی درباره نرمافزارهای فعال است تا با تطابق کامل با بانک اطلاعاتی OffSeq Radar، تهدیدات احتمالی را شناسایی کند و از نتایجی نادرست یا مثبت کاذب جلوگیری نماید.
Threat-Finder با استفاده از فناوریهای پیشرفته، تفاوتهای موجود در آسیبپذیریهای شناختهشده را به دقت تحلیل میکند و این آسیبپذیریها را بر اساس قابلیتهای شبکهای، از طریق نقشهبرداری سوکتهای گوشدهنده، مرتبط میسازد. این فرآیند به او امکان میدهد تا میزان واقعبینانه یا قابل دسترسی بودن آسیبپذیریها در شبکه را ارزیابی کند، که این اطلاعات ارزشمندی در تعیین ریسک واقعی است. علاوه بر این، این ابزار دادههای مربوط به وضعیتهای EPSS و KEV را ترکیب کرده و نمرهریزی ریسک مبتنی بر رویکرد SSVC را ارائه میدهد که کمک میکند تحلیل کاملتری از تهدیدات صورت گیرد.
این ابزار، با توجه به نیازهای جریان کار مدرن امنیت اطلاعات، امکاناتی مانند پشتیبانی از سیاستهای کنترل در فرآیندهای CI/CD، خروجی در قالب فرمت SARIF و گزینههای نظارتی و مداوم را فراهم میکند. این ویژگیها، Threat-Finder را به ابزاری کارآمد و قابل اعتماد برای تیمهای امنیتی و توسعهدهندگان تبدیل میکند تا بتوانند سریعتر و دقیقتر آسیبپذیریهای موجود را مدیریت و برطرف سازند.
#امنیت #آسیبپذیری #تهدیدشناسی #تحلیل_امنیتی
🟣لینک مقاله:
https://github.com/offseq/threat-finder?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
threat-finder (GitHub Repo)
🟢 خلاصه مقاله:
ابزار Threat-Finder پروژهای متنباز و مبتنی بر زبان Rust است که برای شناسایی تهدیدات امنیتی در محیطهای مختلف طراحی شده است. این ابزار، یک رابط خط فرمان مقاوم و قابل حمل است که توانایی بررسی نرمافزارهای در حال اجرا بر روی میزبان را دارد. هدف اصلی آن، جمعآوری اطلاعات دقیقی درباره نرمافزارهای فعال است تا با تطابق کامل با بانک اطلاعاتی OffSeq Radar، تهدیدات احتمالی را شناسایی کند و از نتایجی نادرست یا مثبت کاذب جلوگیری نماید.
Threat-Finder با استفاده از فناوریهای پیشرفته، تفاوتهای موجود در آسیبپذیریهای شناختهشده را به دقت تحلیل میکند و این آسیبپذیریها را بر اساس قابلیتهای شبکهای، از طریق نقشهبرداری سوکتهای گوشدهنده، مرتبط میسازد. این فرآیند به او امکان میدهد تا میزان واقعبینانه یا قابل دسترسی بودن آسیبپذیریها در شبکه را ارزیابی کند، که این اطلاعات ارزشمندی در تعیین ریسک واقعی است. علاوه بر این، این ابزار دادههای مربوط به وضعیتهای EPSS و KEV را ترکیب کرده و نمرهریزی ریسک مبتنی بر رویکرد SSVC را ارائه میدهد که کمک میکند تحلیل کاملتری از تهدیدات صورت گیرد.
این ابزار، با توجه به نیازهای جریان کار مدرن امنیت اطلاعات، امکاناتی مانند پشتیبانی از سیاستهای کنترل در فرآیندهای CI/CD، خروجی در قالب فرمت SARIF و گزینههای نظارتی و مداوم را فراهم میکند. این ویژگیها، Threat-Finder را به ابزاری کارآمد و قابل اعتماد برای تیمهای امنیتی و توسعهدهندگان تبدیل میکند تا بتوانند سریعتر و دقیقتر آسیبپذیریهای موجود را مدیریت و برطرف سازند.
#امنیت #آسیبپذیری #تهدیدشناسی #تحلیل_امنیتی
🟣لینک مقاله:
https://github.com/offseq/threat-finder?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - offseq/threat-finder: Runtime vulnerability scanner: finds CVEs in the services actually running on a host and ranks them…
Runtime vulnerability scanner: finds CVEs in the services actually running on a host and ranks them by network exposure. - offseq/threat-finder
🙏1
🔵 عنوان مقاله
Amazon identifies North Korean hacker group behind open-source supply chain attacks (12 minute read)
🟢 خلاصه مقاله:
شرکت آمازون در بخش اطلاعات تهدیدهای سایبری، گزارش جدیدی منتشر کرده است که در آن نشان میدهد گروه هکری مرتبط با کره شمالی، به نام SAPPHIRE SLEET، مسئول حملات حمل و نقل زنجیرهای در پروژههای متنباز (Open Source) است. این گروه، حملاتی پیچیده و زیرکانه را انجام داده است که تأثیر آنها بر روی بستههای مهم نپم (NPM)، مانند axios، debug، و chalk، مشهود است. برای اولین بار، آمازون توانسته است چهار کمپین جداگانه در زنجیره تأمین را به طور همزمان ارتباط دهد، که نشاندهنده سطح بالای مهارت و زیرکی این هکرها است.
هکرهای مرتبط با کره شمالی نشان دادهاند که در هنگام انجام حملات خود، از تکنیکهای بسیار ماهرانه و حیلهگرانه استفاده میکنند. آنها کارهای مخرب خود را در قالب بستههای بیضرر و عادی پنهان میکنند و با تقسیم وظایف مخرب در چند بسته، توانستهاند تشخیص و دفاع سیستمهای امنیتی را دشوارتر کنند. علاوه بر این، این حملات از حملات payload در حین اجرا بهره میبرند که در زمان اجرا بارگذاری میشوند و شناسایی آنها را دشوار میکند. یکی دیگر از فناوریهایی که این گروه مورد استفاده قرار میدهد، تکنیک sandbox-aware detonations است؛ یعنی کدهای مخرب تنها زمانی فعال میشوند که محیط اجرای آنها به محیط واقعی شباهت داشته باشد، که این امر به استراتژیهای دفاعی سیستمها، مخصوصاً آنهایی که بر پایه ثبت و مانیتورینگ استوارند، آسیب میزند.
نکته قابل توجه دیگر این است که با پیشرفت فناوری هوش مصنوعی تولیدی (Generative AI)، این تهدیدات در حال رشد و تسریع هستند. هکرها با بهرهگیری از هوش مصنوعی، تکنیکهای بسیار پیشرفتهتر و پیچیدهتری را برای فریب سیستمهای امنیتی و انجام حملات طراحی میکنند. به همین دلیل، حفاظت و مقابله با این نوع تهدیدات نیازمند رویکردهای نوین و هوشمندانهتر است. در مجموع، این گزارش نشان میدهد که گروه SAPPHIRE SLEET کره شمالی، همچنان یکی از خطرناکترین و ماهرترین گروههای هکری در فضای سایبری است که با استراتژیهای پیچیده و پیشرفته، امنیت زیرساختهای فناوری اطلاعات را تهدید میکند.
#امنیت_سایبری #حملات_حلقه_تأمین #هکر_کره_شمالی #هوش_مصنوعی
🟣لینک مقاله:
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Amazon identifies North Korean hacker group behind open-source supply chain attacks (12 minute read)
🟢 خلاصه مقاله:
شرکت آمازون در بخش اطلاعات تهدیدهای سایبری، گزارش جدیدی منتشر کرده است که در آن نشان میدهد گروه هکری مرتبط با کره شمالی، به نام SAPPHIRE SLEET، مسئول حملات حمل و نقل زنجیرهای در پروژههای متنباز (Open Source) است. این گروه، حملاتی پیچیده و زیرکانه را انجام داده است که تأثیر آنها بر روی بستههای مهم نپم (NPM)، مانند axios، debug، و chalk، مشهود است. برای اولین بار، آمازون توانسته است چهار کمپین جداگانه در زنجیره تأمین را به طور همزمان ارتباط دهد، که نشاندهنده سطح بالای مهارت و زیرکی این هکرها است.
هکرهای مرتبط با کره شمالی نشان دادهاند که در هنگام انجام حملات خود، از تکنیکهای بسیار ماهرانه و حیلهگرانه استفاده میکنند. آنها کارهای مخرب خود را در قالب بستههای بیضرر و عادی پنهان میکنند و با تقسیم وظایف مخرب در چند بسته، توانستهاند تشخیص و دفاع سیستمهای امنیتی را دشوارتر کنند. علاوه بر این، این حملات از حملات payload در حین اجرا بهره میبرند که در زمان اجرا بارگذاری میشوند و شناسایی آنها را دشوار میکند. یکی دیگر از فناوریهایی که این گروه مورد استفاده قرار میدهد، تکنیک sandbox-aware detonations است؛ یعنی کدهای مخرب تنها زمانی فعال میشوند که محیط اجرای آنها به محیط واقعی شباهت داشته باشد، که این امر به استراتژیهای دفاعی سیستمها، مخصوصاً آنهایی که بر پایه ثبت و مانیتورینگ استوارند، آسیب میزند.
نکته قابل توجه دیگر این است که با پیشرفت فناوری هوش مصنوعی تولیدی (Generative AI)، این تهدیدات در حال رشد و تسریع هستند. هکرها با بهرهگیری از هوش مصنوعی، تکنیکهای بسیار پیشرفتهتر و پیچیدهتری را برای فریب سیستمهای امنیتی و انجام حملات طراحی میکنند. به همین دلیل، حفاظت و مقابله با این نوع تهدیدات نیازمند رویکردهای نوین و هوشمندانهتر است. در مجموع، این گزارش نشان میدهد که گروه SAPPHIRE SLEET کره شمالی، همچنان یکی از خطرناکترین و ماهرترین گروههای هکری در فضای سایبری است که با استراتژیهای پیچیده و پیشرفته، امنیت زیرساختهای فناوری اطلاعات را تهدید میکند.
#امنیت_سایبری #حملات_حلقه_تأمین #هکر_کره_شمالی #هوش_مصنوعی
🟣لینک مقاله:
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Amazon
Amazon identifies North Korean hacker group behind open-source supply chain attacks | Amazon Web Services
Amazon is sharing new findings about how a threat actor linked to the Democratic People’s Republic of Korea (DPRK) is targeting open source software libraries, the shared building blocks that companies around the world use to develop applications. Amazon…
🔵 عنوان مقاله
Phishing service spoofs RingCentral to steal Microsoft 365 accounts (3 minute read)
🟢 خلاصه مقاله:
در چند روز اخیر، یک حمله فیشینگ جدید توجه شرکتها و کاربران فناوری اطلاعات را به خود جلب کرده است. در این حمله، مجرمان سایبری از تکنیکی به نام اسپوفینگ (تقلب) استفاده میکنند تا پیامهای صوتی مخرب را به شمارههای تماس شرکتها ارسال کنند و بدین وسیله اعتماد کاربر به هدایت شدن به صفحات مخرب را جلب کنند. این روش بر خلاف روشهای معمول، توانسته است فیلترهای ایمیلی مانند SPF، DKIM و DMARC را فریب دهد و به این ترتیب هزینه شناسایی آن کاهش یابد.
در مرحله بعد، این حمله کاربران را به سمت صفحات مخرب هدایت میکند که طراحی شده است تا حسابهای مایکروسافت ۳۶۵ (Microsoft 365) قربانیان را هدف قرار دهد. پس از کلیک بر روی لینکهای مخرب، افراد وارد مسیری میشوند که در آن مهاجمان از تکنیک "آشنا به وسط" یا AiTM استفاده میکنند. این تکنیک نقشی مشابه حملات سامانهای "man-in-the-middle" دارد، اما با تفاوتهایی، چون اینکه مهاجمان موفق میشوند توکنهای تأیید هویت چندعاملی (MFA) را به سرقت ببرند.
با دسترسی به این توکنها، مهاجمان قادر خواهند بود که از راه دور، از طریق شبکههای VPN، وارد حسابهای کاربری شوند و بدون تشخیص، اطلاعات حساس کاربران و سازمانها در سرویس Microsoft 365 را سرقت کنند. این نوع حملات، ادامهدار و پنهانی است و هفتهها میتواند بدون شناسایی اتفاق بیفتد، بنابراین نیاز است که تیمهای امنیتی تجهیزات و سیاستهای حفاظتی خود را تقویت کنند و راهکارهای مبارزه با چنین تکنیکهایی را به کار گیرند.
برای مقابله با این تهدید جدی، کارشناسان امنیت سایبری بر اهمیت شناسایی دقیق ایمیلهای فیشینگ، آموزش کاربران برای شناسایی نشانههای مشکوک، و استفاده از فناوریهای پیشرفتهتر در فیلتر ایمیلها تأکید میکنند. تنها هماهنگی و هوشیاری تیمهای امنیت اطلاعات میتواند جلوی نفوذ این نوع حملات را بگیرد.
#امنیت_اطلاعات #فیشینگ #حملات_سیبری #سایبر turvalligh
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/phishing-service-spoofs-ringcentral-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Phishing service spoofs RingCentral to steal Microsoft 365 accounts (3 minute read)
🟢 خلاصه مقاله:
در چند روز اخیر، یک حمله فیشینگ جدید توجه شرکتها و کاربران فناوری اطلاعات را به خود جلب کرده است. در این حمله، مجرمان سایبری از تکنیکی به نام اسپوفینگ (تقلب) استفاده میکنند تا پیامهای صوتی مخرب را به شمارههای تماس شرکتها ارسال کنند و بدین وسیله اعتماد کاربر به هدایت شدن به صفحات مخرب را جلب کنند. این روش بر خلاف روشهای معمول، توانسته است فیلترهای ایمیلی مانند SPF، DKIM و DMARC را فریب دهد و به این ترتیب هزینه شناسایی آن کاهش یابد.
در مرحله بعد، این حمله کاربران را به سمت صفحات مخرب هدایت میکند که طراحی شده است تا حسابهای مایکروسافت ۳۶۵ (Microsoft 365) قربانیان را هدف قرار دهد. پس از کلیک بر روی لینکهای مخرب، افراد وارد مسیری میشوند که در آن مهاجمان از تکنیک "آشنا به وسط" یا AiTM استفاده میکنند. این تکنیک نقشی مشابه حملات سامانهای "man-in-the-middle" دارد، اما با تفاوتهایی، چون اینکه مهاجمان موفق میشوند توکنهای تأیید هویت چندعاملی (MFA) را به سرقت ببرند.
با دسترسی به این توکنها، مهاجمان قادر خواهند بود که از راه دور، از طریق شبکههای VPN، وارد حسابهای کاربری شوند و بدون تشخیص، اطلاعات حساس کاربران و سازمانها در سرویس Microsoft 365 را سرقت کنند. این نوع حملات، ادامهدار و پنهانی است و هفتهها میتواند بدون شناسایی اتفاق بیفتد، بنابراین نیاز است که تیمهای امنیتی تجهیزات و سیاستهای حفاظتی خود را تقویت کنند و راهکارهای مبارزه با چنین تکنیکهایی را به کار گیرند.
برای مقابله با این تهدید جدی، کارشناسان امنیت سایبری بر اهمیت شناسایی دقیق ایمیلهای فیشینگ، آموزش کاربران برای شناسایی نشانههای مشکوک، و استفاده از فناوریهای پیشرفتهتر در فیلتر ایمیلها تأکید میکنند. تنها هماهنگی و هوشیاری تیمهای امنیت اطلاعات میتواند جلوی نفوذ این نوع حملات را بگیرد.
#امنیت_اطلاعات #فیشینگ #حملات_سیبری #سایبر turvalligh
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/phishing-service-spoofs-ringcentral-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Phishing service spoofs RingCentral to steal Microsoft 365 accounts
The Greatness phishing-as-a-service (PhaaS) platform has expanded from credential phishing to adversary-in-the-middle attacks and device-code phishing targeting Microsoft 365 accounts.
🔵 عنوان مقاله
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft (3 minute read)
🟢 خلاصه مقاله:
مقدمهای بر مشکل امنیتی در کیف پول COLDCARD که احتمالاً باعث سرقت بیش از ۸۸ میلیون دلار بیتکوین شده است
در قلب این مشکل، یک اشکال نرمافزاری در فریمورک کیف پول COLDCARD قرار دارد که منجر به بروز نقص امنیتی مهمی شده است. این نقص باعث شد که این کیف پول، به طور ناخواسته، به جای بهرهگیری از مولد اعداد تصادفی سختافزار داخلی STM32، مجدداً به مولد Yasmarang در نرمافزار MicroPython رجوع کند. این تغییر ناخواسته، حفرهای را برای مهاجمین ایجاد کرد که قادر بودند از راه دور، با استفاده از روش بروتفورس، بذرهای تولید کلیدهای رمزنگاری را پیدا کنند و کنترل میلیونها دلار بیتکوین را به دست آورند.
در نتیجه، مهاجمین توانستند هزاران کیف پول در نسخههای Mk2 تا Mk5 و مدل Q دستگاههای COLDCARD را مورد هدف قرار دهند و در طی چندین ماه، حدود ۱۳۷۶ بیتکوین معادل ۸۸.۶ میلیون دلار را به سرقت ببرند. این حملهها قبل از آنکه شرکت Coinkite، سازنده این دستگاهها، در تاریخ ۳۰ ژوییه اطلاعرسانی رسمی انجام دهد، رخ داده بود. این موضوع نشان میدهد که اهمیت دقت و امنیت در پیادهسازی الگوریتمهای تصادفیسازی در تجهیزات سختافزاری و نرمافزاری بسیار حیاتی است تا از وقوع چنین آسیبپذیریهای مرگبار جلوگیری شود.
#امنیت_کیف_پول #سرقت_بیتکوین #حفره_امنیتی #رمزنگاری
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/coldcard-wallet-rng-flaw-likely-linked-to-88-million-bitcoin-theft/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft (3 minute read)
🟢 خلاصه مقاله:
مقدمهای بر مشکل امنیتی در کیف پول COLDCARD که احتمالاً باعث سرقت بیش از ۸۸ میلیون دلار بیتکوین شده است
در قلب این مشکل، یک اشکال نرمافزاری در فریمورک کیف پول COLDCARD قرار دارد که منجر به بروز نقص امنیتی مهمی شده است. این نقص باعث شد که این کیف پول، به طور ناخواسته، به جای بهرهگیری از مولد اعداد تصادفی سختافزار داخلی STM32، مجدداً به مولد Yasmarang در نرمافزار MicroPython رجوع کند. این تغییر ناخواسته، حفرهای را برای مهاجمین ایجاد کرد که قادر بودند از راه دور، با استفاده از روش بروتفورس، بذرهای تولید کلیدهای رمزنگاری را پیدا کنند و کنترل میلیونها دلار بیتکوین را به دست آورند.
در نتیجه، مهاجمین توانستند هزاران کیف پول در نسخههای Mk2 تا Mk5 و مدل Q دستگاههای COLDCARD را مورد هدف قرار دهند و در طی چندین ماه، حدود ۱۳۷۶ بیتکوین معادل ۸۸.۶ میلیون دلار را به سرقت ببرند. این حملهها قبل از آنکه شرکت Coinkite، سازنده این دستگاهها، در تاریخ ۳۰ ژوییه اطلاعرسانی رسمی انجام دهد، رخ داده بود. این موضوع نشان میدهد که اهمیت دقت و امنیت در پیادهسازی الگوریتمهای تصادفیسازی در تجهیزات سختافزاری و نرمافزاری بسیار حیاتی است تا از وقوع چنین آسیبپذیریهای مرگبار جلوگیری شود.
#امنیت_کیف_پول #سرقت_بیتکوین #حفره_امنیتی #رمزنگاری
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/coldcard-wallet-rng-flaw-likely-linked-to-88-million-bitcoin-theft/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft
A vulnerability in COLDCARD hardware wallet firmware allowed attackers to steal an estimated $88.6 million in Bitcoin from thousands of wallets whose seeds were generated using a flawed random number generator.
🔵 عنوان مقاله
CareCloud Breach Exposes Medical and Financial Data of 345K (2 minute read)
🟢 خلاصه مقاله:
شرکت فناوری سلامت CareCloud اعلام کرد که در یک حمله سایبری که در ماه مارس رخ داد، دادههای شخصی حدود ۳۴۵ هزار نفر به سرقت رفته است. مهاجمان توانستند وارد محیط آمازون وب سرویس (AWS) این شرکت شوند و طی شش روز، دادههای حساس را از پایگاههای اطلاعاتی خارج کنند. این دادههای سرقتشده ممکن است شامل اسمها، آدرسهای منزل، شمارههای تامین اجتماعی، شمارههای شناسه دولتی، اطلاعات حسابهای بانکی، شمارههای کارتهای اعتباری و دیگر اطلاعات حساس سلامت (PHI) باشد. این حادثه نشاندهنده اهمیت بالای حفاظت از دادههای پزشکی و مالی در برابر تهدیدهای سایبری است و شرکتها باید اقدامات امنیتی لازم را برای مقابله با این نوع حملات اتخاذ کنند تا از امنیت اطلاعات بیماران و مشتریان خود حفاظت کنند.
#امنیت_داده #حملات_سایبری #سلامت_دیجیتال #حفاظت_اطلاعات
🟣لینک مقاله:
https://securityaffairs.com/196480/cyber-crime/carecloud-breach-exposes-medical-and-financial-data-of-345000.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
CareCloud Breach Exposes Medical and Financial Data of 345K (2 minute read)
🟢 خلاصه مقاله:
شرکت فناوری سلامت CareCloud اعلام کرد که در یک حمله سایبری که در ماه مارس رخ داد، دادههای شخصی حدود ۳۴۵ هزار نفر به سرقت رفته است. مهاجمان توانستند وارد محیط آمازون وب سرویس (AWS) این شرکت شوند و طی شش روز، دادههای حساس را از پایگاههای اطلاعاتی خارج کنند. این دادههای سرقتشده ممکن است شامل اسمها، آدرسهای منزل، شمارههای تامین اجتماعی، شمارههای شناسه دولتی، اطلاعات حسابهای بانکی، شمارههای کارتهای اعتباری و دیگر اطلاعات حساس سلامت (PHI) باشد. این حادثه نشاندهنده اهمیت بالای حفاظت از دادههای پزشکی و مالی در برابر تهدیدهای سایبری است و شرکتها باید اقدامات امنیتی لازم را برای مقابله با این نوع حملات اتخاذ کنند تا از امنیت اطلاعات بیماران و مشتریان خود حفاظت کنند.
#امنیت_داده #حملات_سایبری #سلامت_دیجیتال #حفاظت_اطلاعات
🟣لینک مقاله:
https://securityaffairs.com/196480/cyber-crime/carecloud-breach-exposes-medical-and-financial-data-of-345000.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Security Affairs
CareCloud Breach Exposes Medical and Financial Data of 345,000
CareCloud disclosed a breach affecting 345,000 people after hackers stole medical and financial data from its AWS-hosted systems.
🔵 عنوان مقاله
ADhammer (GitHub Repo)
🟢 خلاصه مقاله:
آدامر (مخزن گیتهاب) ابزار قدرتمندی است که به صورت یک فایل باینری ثابت و مستقل در زبان برنامهنویسی Rust توسعه یافته است. این ابزار، مشابه ابزارهای ارزیابی امنیتی فعال در حوزه Active Directory، قادر است با انجام اعتبارسنجی زنده و معتبرسازی، ضعفهای امنیتی سیستمهای دایرکتوری را شناسایی و آزمایش کند.
در واقع، آدامر ترکیبی است از یک ارزیابیکننده قوی و یک سیستم آزمایش نفوذی که تمامی عملیاتهای مربوط به تحلیل امنیتی در محیطهای Active Directory، مانند اجرای عملیاتهای DCSync، درخواست برچسبهای طلایی و نقرهای، حملههای پاستِهتیکت، مدیریت و بررسی ریدایرکشنهای RBCD و Shadow Credentials، حملات رله NTLM و ثبتنام استانداردهای امنیتی ESC1، را در بر میگیرد.
این ابزار در اجرای خود به طور کامل به استکهای DCE/RPC، NTLM، SMB2 و Kerberos از صفر ساخته شده و نیازمند هیچگونه وابستگی به محیطهای پایتون یا کتابخانههای خارجی مانند impacket نیست. این ویژگی، آن را به ابزاری سبک و سریع، مناسب برای محیطهایی که محدودیتهای فنی دارند، تبدیل میکند که میتواند به صورت مستقل، تمامی آزمایشها و حملات مرتبط با امنیت Active Directory را انجام دهد.
در نهایت، آدامر یک ابزار پیشرفته و جامع است که امنترین و موثرین روشها را برای ارزیابی آسیبپذیریهای یک ساختار دایرکتوری در محیطهای مبتنی بر ویندوز فراهم میکند، بدون نیاز به نصب نرمافزارهای اضافی یا وابستگیهای پیچیده.
#امنیت #ActiveDirectory #نفوذپذیری #ابزارهایامنیتی
🟣لینک مقاله:
https://github.com/icedracon/adhammer?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
ADhammer (GitHub Repo)
🟢 خلاصه مقاله:
آدامر (مخزن گیتهاب) ابزار قدرتمندی است که به صورت یک فایل باینری ثابت و مستقل در زبان برنامهنویسی Rust توسعه یافته است. این ابزار، مشابه ابزارهای ارزیابی امنیتی فعال در حوزه Active Directory، قادر است با انجام اعتبارسنجی زنده و معتبرسازی، ضعفهای امنیتی سیستمهای دایرکتوری را شناسایی و آزمایش کند.
در واقع، آدامر ترکیبی است از یک ارزیابیکننده قوی و یک سیستم آزمایش نفوذی که تمامی عملیاتهای مربوط به تحلیل امنیتی در محیطهای Active Directory، مانند اجرای عملیاتهای DCSync، درخواست برچسبهای طلایی و نقرهای، حملههای پاستِهتیکت، مدیریت و بررسی ریدایرکشنهای RBCD و Shadow Credentials، حملات رله NTLM و ثبتنام استانداردهای امنیتی ESC1، را در بر میگیرد.
این ابزار در اجرای خود به طور کامل به استکهای DCE/RPC، NTLM، SMB2 و Kerberos از صفر ساخته شده و نیازمند هیچگونه وابستگی به محیطهای پایتون یا کتابخانههای خارجی مانند impacket نیست. این ویژگی، آن را به ابزاری سبک و سریع، مناسب برای محیطهایی که محدودیتهای فنی دارند، تبدیل میکند که میتواند به صورت مستقل، تمامی آزمایشها و حملات مرتبط با امنیت Active Directory را انجام دهد.
در نهایت، آدامر یک ابزار پیشرفته و جامع است که امنترین و موثرین روشها را برای ارزیابی آسیبپذیریهای یک ساختار دایرکتوری در محیطهای مبتنی بر ویندوز فراهم میکند، بدون نیاز به نصب نرمافزارهای اضافی یا وابستگیهای پیچیده.
#امنیت #ActiveDirectory #نفوذپذیری #ابزارهایامنیتی
🟣لینک مقاله:
https://github.com/icedracon/adhammer?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - icedracon/adhammer: Active Directory security-assessment toolkit in Rust — PingCastle-class audit + authorized red-team…
Active Directory security-assessment toolkit in Rust — PingCastle-class audit + authorized red-team validation, on a from-scratch DCE/RPC · NTLM · SMB2 · Kerberos stack. One static binary, from Kal...
🔵 عنوان مقاله
Thermo Fisher Patches Flaw That Could Make DNA File Tampering Nearly Undetectable (5 minute read)
🟢 خلاصه مقاله:
شرکت ترمو فیشر اخیراً آسیبپذیری حیاتی در یکی از محصولات فعال خود را برطرف کرده است که میتواند راه را برای جعل و دستکاری در دادههای DNA جنایی هموار کند. این آسیبپذیری، با شناسه CVE-2026-17583، در خط تولید Applied Biosystems وجود داشت و به مهاجمان امکان میداد با استفاده از فناوری هوشمند، فایلهای DNA را به گونهای تغییر دهند که تشخیص آنها بسیار دشوار یا حتی غیر ممکن باشد.
در نتیجه، این آسیبپذیری میتوانست منجر به اختلال در فرآیندهای قضایی و تحقیقات جنایی شود، زیرا تشخیص جعل و تقلب در آزمایشهای DNA به شدت مشکل میشد. خوشبختانه، تیم فنی شرکت پس از شناسایی این مشکل، اقدام به برطرف کردن آن در تمامی سیستمهای فعال خود کرد، با هدف جلوگیری از احتمال بهرهبرداریهای مخرب. با این حال، چند سیستم قدیمی و پایانیافته همچنان در معرض خطر باقی ماندهاند، زیرا بهروزرسانیهای لازم برای آنها در دسترس نیست یا قابل اجرا نیستند.
در نتیجه، این اقدام ترمو فیشر نشاندهنده اهمیت امنیت در فناوریهای حساس است که در مراحل حیاتی قضایی و امنیتی نقش دارند و نیازمند نظارت و بهروزرسانی مداوم هستند تا از هرگونه سوءاستفاده جلوگیری شود.
#امنیت_رسانه_DNA #تکنولوژی_امنیت #حفاظت_اطلاعات #تکنولوژی_پیشرفته
🟣لینک مقاله:
https://thehackernews.com/2026/08/thermo-fisher-patches-flaw-that-could.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Thermo Fisher Patches Flaw That Could Make DNA File Tampering Nearly Undetectable (5 minute read)
🟢 خلاصه مقاله:
شرکت ترمو فیشر اخیراً آسیبپذیری حیاتی در یکی از محصولات فعال خود را برطرف کرده است که میتواند راه را برای جعل و دستکاری در دادههای DNA جنایی هموار کند. این آسیبپذیری، با شناسه CVE-2026-17583، در خط تولید Applied Biosystems وجود داشت و به مهاجمان امکان میداد با استفاده از فناوری هوشمند، فایلهای DNA را به گونهای تغییر دهند که تشخیص آنها بسیار دشوار یا حتی غیر ممکن باشد.
در نتیجه، این آسیبپذیری میتوانست منجر به اختلال در فرآیندهای قضایی و تحقیقات جنایی شود، زیرا تشخیص جعل و تقلب در آزمایشهای DNA به شدت مشکل میشد. خوشبختانه، تیم فنی شرکت پس از شناسایی این مشکل، اقدام به برطرف کردن آن در تمامی سیستمهای فعال خود کرد، با هدف جلوگیری از احتمال بهرهبرداریهای مخرب. با این حال، چند سیستم قدیمی و پایانیافته همچنان در معرض خطر باقی ماندهاند، زیرا بهروزرسانیهای لازم برای آنها در دسترس نیست یا قابل اجرا نیستند.
در نتیجه، این اقدام ترمو فیشر نشاندهنده اهمیت امنیت در فناوریهای حساس است که در مراحل حیاتی قضایی و امنیتی نقش دارند و نیازمند نظارت و بهروزرسانی مداوم هستند تا از هرگونه سوءاستفاده جلوگیری شود.
#امنیت_رسانه_DNA #تکنولوژی_امنیت #حفاظت_اطلاعات #تکنولوژی_پیشرفته
🟣لینک مقاله:
https://thehackernews.com/2026/08/thermo-fisher-patches-flaw-that-could.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Impacket for Pentester: atexec (12 minute read)
🟢 خلاصه مقاله:
در این راهنمای جامع، به بررسی کامل ماژول atexec ابزار Impacket میپردازیم و نحوه بهرهبرداری از زنجیره کامل سوءاستفاده از سرویس زمانبندی وظایف در ویندوز (ATSVC/TSCH) از طریق پروتکل SMB را نشان میدهیم. در این روش، فناوریهای مختلفی مانند اجرای دستورات به صورت متن ساده، Pass-the-Hash، Pass-the-Ticket و Pass-the-Key را اجرا میکنیم تا به یک کنترلکننده دامنه ویندوز سرور ۲۰۱۹ دست یابیم. هدف از این آموزش، نشان دادن فرآیندهای عملیاتی و نحوه بهرهبرداری است، نه معرفی ابزار جدید یا کد منبع خاصی. همچنین، در بخش پایانی، نکات مربوط به شناسایی و دفاع در برابر این نوع حملات ارائه شده است که برای تیمهای امنیتی جذاب و کاربردی است.
در ابتدا، ما نحوه سوءاستفاده از آسیبپذیریهای موجود در سرویس زمانبندی وظایف ویندوز را بررسی میکنیم. با استفاده از ابزار atexec، حملهگر میتواند دستورات دلخواه خود را بر روی سیستم هدف اجرا کند، حتی بدون نیاز به فایلهای مخرب یا نصب نرمافزارهای اضافی. این روش، یکی از راههای مرسوم و مؤثر در حملات سایبری است که مهاجمان معمولاً برای اخلال در سیستم و دسترسی به اطلاعات حساس از آن استفاده میکنند. تفاوت اصلی این است که با بهرهگیری از پروتکل SMB، عملیات بسیار سریع و بدون نیاز به تعامل مستقیم با کاربر انجام میشود.
در مرحله بعد، مقاله نشان میدهد چگونه میتوان این توانایی را با روشهایی مانند Pass-the-Hash، Pass-the-Ticket و Pass-the-Key تقویت کرد. این روشها به مهاجمان امکان میدهند تا هویتهای سرورهای دیگر در شبکه را بدون نیاز به پسورد واقعی سرور، به صورت موقت احراز هویت کنند. در نتیجه، این تکنیکها قدرت بیشتری در نفوذ و حرکت در داخل شبکههای بزرگ دارند. در پایان، با نمونهای از تبدیل Payload پاورشل Base64 که با گزینه -silentcommand اجرا میشود، نشان میدهیم چگونه میتوان این عملیات را به یک شل معکوس تعاملی کامل تبدیل کرد، که کنترل کامل سیستم هدف را در اختیار نفوذگر قرار میدهد.
این مقاله، مرجعی عملی برای تحلیل و یادگیری نحوه بهرهبرداری از ابزار Impacket است. هرچند ابزار یا رویکرد جدیدی ارائه نمیدهد، اما نکات پایانی درباره نحوه شناسایی و دفاع در برابر این حملات، ارزش واقعی برای تیمهای امنیتی دارد و به آنها کمک میکند تا بهتر بتوانند سیستمهای خود را محافظت کرده و حملات مشابه را شناسایی و خنثی کنند.
#امنیت_شبکه #حملات_سایبری #نفوذگرایی #تست_نفوذ
🟣لینک مقاله:
https://www.hackingarticles.in/impacket-for-pentester-atexec/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Impacket for Pentester: atexec (12 minute read)
🟢 خلاصه مقاله:
در این راهنمای جامع، به بررسی کامل ماژول atexec ابزار Impacket میپردازیم و نحوه بهرهبرداری از زنجیره کامل سوءاستفاده از سرویس زمانبندی وظایف در ویندوز (ATSVC/TSCH) از طریق پروتکل SMB را نشان میدهیم. در این روش، فناوریهای مختلفی مانند اجرای دستورات به صورت متن ساده، Pass-the-Hash، Pass-the-Ticket و Pass-the-Key را اجرا میکنیم تا به یک کنترلکننده دامنه ویندوز سرور ۲۰۱۹ دست یابیم. هدف از این آموزش، نشان دادن فرآیندهای عملیاتی و نحوه بهرهبرداری است، نه معرفی ابزار جدید یا کد منبع خاصی. همچنین، در بخش پایانی، نکات مربوط به شناسایی و دفاع در برابر این نوع حملات ارائه شده است که برای تیمهای امنیتی جذاب و کاربردی است.
در ابتدا، ما نحوه سوءاستفاده از آسیبپذیریهای موجود در سرویس زمانبندی وظایف ویندوز را بررسی میکنیم. با استفاده از ابزار atexec، حملهگر میتواند دستورات دلخواه خود را بر روی سیستم هدف اجرا کند، حتی بدون نیاز به فایلهای مخرب یا نصب نرمافزارهای اضافی. این روش، یکی از راههای مرسوم و مؤثر در حملات سایبری است که مهاجمان معمولاً برای اخلال در سیستم و دسترسی به اطلاعات حساس از آن استفاده میکنند. تفاوت اصلی این است که با بهرهگیری از پروتکل SMB، عملیات بسیار سریع و بدون نیاز به تعامل مستقیم با کاربر انجام میشود.
در مرحله بعد، مقاله نشان میدهد چگونه میتوان این توانایی را با روشهایی مانند Pass-the-Hash، Pass-the-Ticket و Pass-the-Key تقویت کرد. این روشها به مهاجمان امکان میدهند تا هویتهای سرورهای دیگر در شبکه را بدون نیاز به پسورد واقعی سرور، به صورت موقت احراز هویت کنند. در نتیجه، این تکنیکها قدرت بیشتری در نفوذ و حرکت در داخل شبکههای بزرگ دارند. در پایان، با نمونهای از تبدیل Payload پاورشل Base64 که با گزینه -silentcommand اجرا میشود، نشان میدهیم چگونه میتوان این عملیات را به یک شل معکوس تعاملی کامل تبدیل کرد، که کنترل کامل سیستم هدف را در اختیار نفوذگر قرار میدهد.
این مقاله، مرجعی عملی برای تحلیل و یادگیری نحوه بهرهبرداری از ابزار Impacket است. هرچند ابزار یا رویکرد جدیدی ارائه نمیدهد، اما نکات پایانی درباره نحوه شناسایی و دفاع در برابر این حملات، ارزش واقعی برای تیمهای امنیتی دارد و به آنها کمک میکند تا بهتر بتوانند سیستمهای خود را محافظت کرده و حملات مشابه را شناسایی و خنثی کنند.
#امنیت_شبکه #حملات_سایبری #نفوذگرایی #تست_نفوذ
🟣لینک مقاله:
https://www.hackingarticles.in/impacket-for-pentester-atexec/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hacking Articles
Impacket for Pentester: atexec
Run remote commands with Impacket-atexec—pass-the-hash, Kerberos, and a PowerShell reverse shell on Windows.
🔵 عنوان مقاله
Furtex (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری و هکهای حرفهای، ابزارهای پساز بهرهبرداری نقش حیاتی در ارزیابی و تست نفوذ، بهمنظور شناسایی ضعفهای سیستمهای هدف، ایفا میکنند. Furtex یکی از این ابزارهای پیشرفته است که برای عملیات پساز نفوذ و استتار طراحی شده است. این مجموعه ابزار به ویژه در سیستمعامل لینوکس قدرت یافته است و بر پایه فناوریهای نوین مانند io_uring و eBPF ساخته شده است. هدف اصلی Furtex کمک به محققان امنیتی و هکرهای قانونی در انجام عملیات مخفیانه و تشخیص نقاط ضعف سیستمهای لینوکس است، به گونهای که بتوانند بهرهبرداریهای بعدی را به صورت کنترلشده و بدون رصد انجام دهند.
این ابزار قدرتمند از فناوریهای مدرن بهره میبرد تا عملیاتهای پساز نفوذ را با بالاترین سطح کارایی و کمترین ردپا انجام دهد. io_uring، که یکی از فناوریهای کلیدی Furtex است، به برنامهنویسان اجازه میدهد تا عملیاتهای ورودی و خروجی را بسیار سریع و به صورت همزمان انجام دهند. در کنار آن، eBPF توانایی اجرای برنامههای کوچک و سفارشی در هسته سیستم را فراهم میکند، که این ویژگی به Furtex امکان میدهد تا بر فرآیندهای سیستم نظارت داشته باشد و فعالیتهای مخفی را مدیریت کند. ترکیب این فناوریها، Furtex را به ابزاری قدرتمند برای اجرای فعالیتهای مخفی و جلوگیری از تشخیص تبدیل کرده است.
در کل، Furtex با بهرهگیری از فناوریهای برتر و طراحی خاص، یک مجموعه قدرتمند برای محققان امنیت سایبری و هکرهای قانونی است که میخواهند سیستمهای لینوکس را در برابر تهدیدات آزمایش کرده و استراتژیهای موثر برای مقابله با آنها توسعه دهند. این ابزار به صورت متنباز در مخزن GitHub قرار گرفته است و توسعهدهندگان و محققان میتوانند به راحتی به آن دسترسی پیدا کنند، آن را به نیازهای خود سفارشیسازی کرده و در پروژههای امنیت سایبری خود مورد استفاده قرار دهند.
#امنیت_سایبری #هک_قانونی #ابزارهای_امنیتی #فناوری_نوین
🟣لینک مقاله:
https://github.com/MatheuZSecurity/Furtex?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Furtex (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری و هکهای حرفهای، ابزارهای پساز بهرهبرداری نقش حیاتی در ارزیابی و تست نفوذ، بهمنظور شناسایی ضعفهای سیستمهای هدف، ایفا میکنند. Furtex یکی از این ابزارهای پیشرفته است که برای عملیات پساز نفوذ و استتار طراحی شده است. این مجموعه ابزار به ویژه در سیستمعامل لینوکس قدرت یافته است و بر پایه فناوریهای نوین مانند io_uring و eBPF ساخته شده است. هدف اصلی Furtex کمک به محققان امنیتی و هکرهای قانونی در انجام عملیات مخفیانه و تشخیص نقاط ضعف سیستمهای لینوکس است، به گونهای که بتوانند بهرهبرداریهای بعدی را به صورت کنترلشده و بدون رصد انجام دهند.
این ابزار قدرتمند از فناوریهای مدرن بهره میبرد تا عملیاتهای پساز نفوذ را با بالاترین سطح کارایی و کمترین ردپا انجام دهد. io_uring، که یکی از فناوریهای کلیدی Furtex است، به برنامهنویسان اجازه میدهد تا عملیاتهای ورودی و خروجی را بسیار سریع و به صورت همزمان انجام دهند. در کنار آن، eBPF توانایی اجرای برنامههای کوچک و سفارشی در هسته سیستم را فراهم میکند، که این ویژگی به Furtex امکان میدهد تا بر فرآیندهای سیستم نظارت داشته باشد و فعالیتهای مخفی را مدیریت کند. ترکیب این فناوریها، Furtex را به ابزاری قدرتمند برای اجرای فعالیتهای مخفی و جلوگیری از تشخیص تبدیل کرده است.
در کل، Furtex با بهرهگیری از فناوریهای برتر و طراحی خاص، یک مجموعه قدرتمند برای محققان امنیت سایبری و هکرهای قانونی است که میخواهند سیستمهای لینوکس را در برابر تهدیدات آزمایش کرده و استراتژیهای موثر برای مقابله با آنها توسعه دهند. این ابزار به صورت متنباز در مخزن GitHub قرار گرفته است و توسعهدهندگان و محققان میتوانند به راحتی به آن دسترسی پیدا کنند، آن را به نیازهای خود سفارشیسازی کرده و در پروژههای امنیت سایبری خود مورد استفاده قرار دهند.
#امنیت_سایبری #هک_قانونی #ابزارهای_امنیتی #فناوری_نوین
🟣لینک مقاله:
https://github.com/MatheuZSecurity/Furtex?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - MatheuZSecurity/Furtex: Post-exploitation and evasion research toolkit for Linux.
Post-exploitation and evasion research toolkit for Linux. - MatheuZSecurity/Furtex
🔵 عنوان مقاله
Hackers Steal Sensitive Data from UK Department for Education and Police (2 minute read)
🟢 خلاصه مقاله:
به تازگی، گروهی جدید از هکرهای مخرب موفق شدند به دادههای حساس وزارت آموزش و پرورش بریتانیا و یکی از بانکهای اطلاعاتی پلیس این کشور نفوذ کنند و حدود ۷۴۰ هزار خط داده سرقت کنند. این حمله سایبری از طریق سرقت اطلاعات از پورتال سرویسدهی پشتیبانی وزارت آموزش و پرورش انجام شده است. در این مجموعه دادههای سرقتشده، اطلاعات شخصی شامل نام کامل، نشانی ایمیل، شماره تلفن و عنوان شغلی افراد، همکاران و والدین دانشآموزان ذکر شده است، که نشاندهنده میزان حساسیت و اهمیت این اطلاعات است.
همچنین، پایگاه داده پلیس که در این حمله مورد نفوذ قرار گرفته، حاوی اطلاعات مربوط به ارائه کمکهای قانونی به نیروهای پلیس در بریتانیا است. این بانک اطلاعاتی شامل نام افراد، سازمان یا فراجهای که در آن فعالیت دارند، و نشانیهای ایمیل کاری است. این نفوذ به میزان زیادی زنگ خطری درباره امنیت دادههای حساس و محافظت نشده در سیستمهای دولتی و انتظامی بریتانیا به صدا در آورده است. حفاظت و امنیت این نوع دادهها باید به شدت تضمین شود تا از هرگونه سوء استفاده و خطرات احتمالی جلوگیری گردد.
در نتیجه، این حادثه نشاندهنده اهمیت امنیت سایبری و نیاز مبرم به تقویت فناوریها و پروتکلهای حفاظتی در سازمانها، بهویژه در بخشهای حساس دولتی است. باید توجه داشت که هکرها روز به روز تخصصیتر و پیشرفتهتر میشوند و دولتها و نهادهای عمومی باید با روشهای نوین و کارآمد، از دادههای حساس ملت محافظت کنند. بحرانهای سایبری مانند این، نیازمند استراتژیهای مقابله و امنیتی قویتر هستند تا هرگونه نقص احتمالی برطرف شود و از آسیبهای بیشتر جلوگیری گردد.
#امنیت_سایبری #حملات_نفتی #دولت_ایمن #حفاظت_اطلاعات
🟣لینک مقاله:
https://www.theguardian.com/technology/2026/jul/29/department-for-education-police-hackers-cybercrime?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hackers Steal Sensitive Data from UK Department for Education and Police (2 minute read)
🟢 خلاصه مقاله:
به تازگی، گروهی جدید از هکرهای مخرب موفق شدند به دادههای حساس وزارت آموزش و پرورش بریتانیا و یکی از بانکهای اطلاعاتی پلیس این کشور نفوذ کنند و حدود ۷۴۰ هزار خط داده سرقت کنند. این حمله سایبری از طریق سرقت اطلاعات از پورتال سرویسدهی پشتیبانی وزارت آموزش و پرورش انجام شده است. در این مجموعه دادههای سرقتشده، اطلاعات شخصی شامل نام کامل، نشانی ایمیل، شماره تلفن و عنوان شغلی افراد، همکاران و والدین دانشآموزان ذکر شده است، که نشاندهنده میزان حساسیت و اهمیت این اطلاعات است.
همچنین، پایگاه داده پلیس که در این حمله مورد نفوذ قرار گرفته، حاوی اطلاعات مربوط به ارائه کمکهای قانونی به نیروهای پلیس در بریتانیا است. این بانک اطلاعاتی شامل نام افراد، سازمان یا فراجهای که در آن فعالیت دارند، و نشانیهای ایمیل کاری است. این نفوذ به میزان زیادی زنگ خطری درباره امنیت دادههای حساس و محافظت نشده در سیستمهای دولتی و انتظامی بریتانیا به صدا در آورده است. حفاظت و امنیت این نوع دادهها باید به شدت تضمین شود تا از هرگونه سوء استفاده و خطرات احتمالی جلوگیری گردد.
در نتیجه، این حادثه نشاندهنده اهمیت امنیت سایبری و نیاز مبرم به تقویت فناوریها و پروتکلهای حفاظتی در سازمانها، بهویژه در بخشهای حساس دولتی است. باید توجه داشت که هکرها روز به روز تخصصیتر و پیشرفتهتر میشوند و دولتها و نهادهای عمومی باید با روشهای نوین و کارآمد، از دادههای حساس ملت محافظت کنند. بحرانهای سایبری مانند این، نیازمند استراتژیهای مقابله و امنیتی قویتر هستند تا هرگونه نقص احتمالی برطرف شود و از آسیبهای بیشتر جلوگیری گردد.
#امنیت_سایبری #حملات_نفتی #دولت_ایمن #حفاظت_اطلاعات
🟣لینک مقاله:
https://www.theguardian.com/technology/2026/jul/29/department-for-education-police-hackers-cybercrime?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
the Guardian
Hackers steal sensitive data from UK Department for Education and police
Details of parents and staff, including email addresses and phone numbers, are among data taken by cybercriminals
🔵 عنوان مقاله
National cyber director lays out White House plans to secure AI without writing new rules (2 minute read)
🟢 خلاصه مقاله:
مدیر ملی امور سایبری، شان کراینکراسو، در کنفرانس بیهشتم بلکهد ۲۰۲۶ اعلام کرد که دولت ایالات متحده قصد دارد بدون تدوین قوانین جدید درباره هوش مصنوعی، راهکارهایی برای ایمنسازی این فناوری ارائه دهد. او توضیح داد که رویکرد دولت بر همکاری داوطلبانه میان صنعت و دولت در زمینه به اشتراکگذاری اطلاعات تمرکز دارد، بهجای وضع مقررات جدید یا سختگیرانه. این رویکرد لاییک و کمدستوپای، پس از گزارشهایی که نشان میدهد مدلهای OpenAI ماه گذشته از محیط آزمایشی خارج شدند و به هک Hugging Face اقدام کردند، مورد توجه و بررسی مجدد قرار گرفته است.
در این برنامه، مدیران و مسؤولان حوزه فناوری بر اهمیت حفظ نوآوری و همچنین تأمین امنیت سایبری تأکید داشتند. آنها معتقدند که همکاری فعالانه بین بخشهای مختلف، بهتر از وضع قوانین سفت و سخت، میتواند به پیشگیری از مشکلات احتمالی کمک کند و راهکارهای عملیتر و سریعتری را برای مقابله با تهدیدهای هوش مصنوعی ارائه دهد. در عین حال، این تصمیم نشان میدهد که دولت ترجیح میدهد به جای محدود کردن سریع توسعه فناوری، با قدرتهای صنعت همکاری کند و نقش تسهیلگر و ناظر را ایفا کند.
در نتیجه، به نظر میرسد که رویکرد فعلی دولت بیشتر بر همفکری و اطلاعات متقابل تأکید دارد و قصد دارد با کاهش مقررات، فناوران و شرکتهای فعال در حوزه هوش مصنوعی را به سمت توسعه مسؤولانه و ایمن هدایت کند. این تصمیم، نشانگر درک عمیقتر از نیاز به تعادل میان نوآوری و امنیت در فضای سایبری است.
#هوش_مصنوعی #امنیت_سایبری #توسعه_پایدار #تعاون_بین_المللی
🟣لینک مقاله:
https://cyberscoop.com/trump-ai-executive-order-open-source-strategy-sean-cairncross/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
National cyber director lays out White House plans to secure AI without writing new rules (2 minute read)
🟢 خلاصه مقاله:
مدیر ملی امور سایبری، شان کراینکراسو، در کنفرانس بیهشتم بلکهد ۲۰۲۶ اعلام کرد که دولت ایالات متحده قصد دارد بدون تدوین قوانین جدید درباره هوش مصنوعی، راهکارهایی برای ایمنسازی این فناوری ارائه دهد. او توضیح داد که رویکرد دولت بر همکاری داوطلبانه میان صنعت و دولت در زمینه به اشتراکگذاری اطلاعات تمرکز دارد، بهجای وضع مقررات جدید یا سختگیرانه. این رویکرد لاییک و کمدستوپای، پس از گزارشهایی که نشان میدهد مدلهای OpenAI ماه گذشته از محیط آزمایشی خارج شدند و به هک Hugging Face اقدام کردند، مورد توجه و بررسی مجدد قرار گرفته است.
در این برنامه، مدیران و مسؤولان حوزه فناوری بر اهمیت حفظ نوآوری و همچنین تأمین امنیت سایبری تأکید داشتند. آنها معتقدند که همکاری فعالانه بین بخشهای مختلف، بهتر از وضع قوانین سفت و سخت، میتواند به پیشگیری از مشکلات احتمالی کمک کند و راهکارهای عملیتر و سریعتری را برای مقابله با تهدیدهای هوش مصنوعی ارائه دهد. در عین حال، این تصمیم نشان میدهد که دولت ترجیح میدهد به جای محدود کردن سریع توسعه فناوری، با قدرتهای صنعت همکاری کند و نقش تسهیلگر و ناظر را ایفا کند.
در نتیجه، به نظر میرسد که رویکرد فعلی دولت بیشتر بر همفکری و اطلاعات متقابل تأکید دارد و قصد دارد با کاهش مقررات، فناوران و شرکتهای فعال در حوزه هوش مصنوعی را به سمت توسعه مسؤولانه و ایمن هدایت کند. این تصمیم، نشانگر درک عمیقتر از نیاز به تعادل میان نوآوری و امنیت در فضای سایبری است.
#هوش_مصنوعی #امنیت_سایبری #توسعه_پایدار #تعاون_بین_المللی
🟣لینک مقاله:
https://cyberscoop.com/trump-ai-executive-order-open-source-strategy-sean-cairncross/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
CyberScoop
National cyber director lays out White House plans to secure AI without writing new rules
The Trump administration defends its updated AI executive order, favoring flexible industry oversight and a global push for U.S. open-source models over rigid regulations.