ar
Feedback
IACS

IACS

الذهاب إلى القناة على Telegram

کانال تخصصی امنیت اتوماسیون و کنترل صنعتی با رویکرد آگاهی رسانی،آموزش ومشاوره درحوزه مخاطرات امنیتی درزیرساخت‌های حساس وحیاتی بامعماری:ICS، SCADA، DCS، OT فعالیت میکند. برای اخذ مشاوره خصوصی بامن تماس بگیرید: @Pedram_kiani www.VCOACH.ir

إظهار المزيد
1 184
المشتركون
لا توجد بيانات24 ساعات
+77 أيام
+530 أيام
جذب المشتركين
مايو '26
مايو '26
+10
في 0 قنوات
أبريل '26
+2
في 0 قنوات
Get PRO
مارس '26
+3
في 0 قنوات
Get PRO
فبراير '26
+26
في 1 قنوات
Get PRO
يناير '26
+12
في 1 قنوات
Get PRO
ديسمبر '25
+12
في 1 قنوات
Get PRO
نوفمبر '25
+17
في 1 قنوات
Get PRO
أكتوبر '25
+18
في 0 قنوات
Get PRO
سبتمبر '25
+15
في 1 قنوات
Get PRO
أغسطس '25
+34
في 1 قنوات
Get PRO
يوليو '25
+36
في 2 قنوات
Get PRO
يونيو '25
+40
في 1 قنوات
Get PRO
مايو '25
+33
في 2 قنوات
Get PRO
أبريل '25
+45
في 2 قنوات
Get PRO
مارس '25
+62
في 2 قنوات
Get PRO
فبراير '25
+15
في 1 قنوات
Get PRO
يناير '25
+22
في 1 قنوات
Get PRO
ديسمبر '24
+3
في 1 قنوات
Get PRO
نوفمبر '24
+12
في 1 قنوات
Get PRO
أكتوبر '24
+19
في 1 قنوات
Get PRO
سبتمبر '24
+35
في 1 قنوات
Get PRO
أغسطس '24
+12
في 1 قنوات
Get PRO
يوليو '24
+28
في 1 قنوات
Get PRO
يونيو '24
+15
في 1 قنوات
Get PRO
مايو '24
+11
في 1 قنوات
Get PRO
أبريل '24
+22
في 1 قنوات
Get PRO
مارس '24
+44
في 1 قنوات
Get PRO
فبراير '24
+28
في 1 قنوات
Get PRO
يناير '24
+31
في 2 قنوات
Get PRO
ديسمبر '23
+41
في 1 قنوات
Get PRO
نوفمبر '23
+23
في 1 قنوات
Get PRO
أكتوبر '23
+20
في 1 قنوات
Get PRO
سبتمبر '23
+11
في 0 قنوات
Get PRO
أغسطس '23
+7
في 0 قنوات
Get PRO
يوليو '23
+6
في 0 قنوات
Get PRO
يونيو '23
+12
في 0 قنوات
Get PRO
مايو '23
+6
في 0 قنوات
Get PRO
أبريل '23
+9
في 0 قنوات
Get PRO
مارس '23
+10
في 0 قنوات
Get PRO
فبراير '23
+14
في 0 قنوات
Get PRO
يناير '23
+17
في 0 قنوات
Get PRO
ديسمبر '22
+13
في 0 قنوات
Get PRO
نوفمبر '22
+14
في 0 قنوات
Get PRO
أكتوبر '22
+19
في 0 قنوات
Get PRO
سبتمبر '22
+26
في 0 قنوات
Get PRO
أغسطس '22
+61
في 0 قنوات
Get PRO
يوليو '22
+62
في 0 قنوات
Get PRO
يونيو '22
+43
في 0 قنوات
Get PRO
مايو '22
+42
في 0 قنوات
Get PRO
أبريل '22
+18
في 0 قنوات
Get PRO
مارس '22
+26
في 0 قنوات
Get PRO
فبراير '22
+21
في 0 قنوات
Get PRO
يناير '22
+8
في 0 قنوات
Get PRO
ديسمبر '21
+16
في 0 قنوات
Get PRO
نوفمبر '21
+11
في 0 قنوات
Get PRO
أكتوبر '21
+30
في 0 قنوات
Get PRO
سبتمبر '21
+12
في 0 قنوات
Get PRO
أغسطس '21
+19
في 0 قنوات
Get PRO
يوليو '21
+25
في 0 قنوات
Get PRO
يونيو '21
+10
في 0 قنوات
Get PRO
مايو '21
+16
في 0 قنوات
Get PRO
أبريل '21
+17
في 0 قنوات
Get PRO
مارس '21
+11
في 0 قنوات
Get PRO
فبراير '21
+19
في 0 قنوات
Get PRO
يناير '21
+5
في 0 قنوات
Get PRO
ديسمبر '20
+585
في 0 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
25 مايو+1
24 مايو+1
23 مايو+5
22 مايو+1
21 مايو0
20 مايو0
19 مايو0
18 مايو+1
17 مايو0
16 مايو0
15 مايو0
14 مايو0
13 مايو0
12 مايو0
11 مايو0
10 مايو0
09 مايو0
08 مايو0
07 مايو0
06 مايو0
05 مايو+1
04 مايو0
03 مايو0
02 مايو0
01 مايو0
منشورات القناة
به گزارش خبرگزاری Axios و به نقل از یک مقام دفاعی، شرکت هوش مصنوعی ایلان ماسک، xAI، قراردادی را با پنتاگون امضا کرده است که ب
به گزارش خبرگزاری Axios و به نقل از یک مقام دفاعی، شرکت هوش مصنوعی ایلان ماسک، xAI، قراردادی را با پنتاگون امضا کرده است که به ارتش اجازه می‌دهد از مدل Grok این شرکت در سیستم‌های طبقه‌بندی‌شده استفاده کند. 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec

2
☝🏻ماوس با قیمت ۴۴ دلار در عرض چند ثانیه کامپیوتر را هک می‌کند این یک ماوس کاملاً عملی است که درون آن یک تزریق‌کننده فشار کلی
☝🏻ماوس با قیمت ۴۴ دلار در عرض چند ثانیه کامپیوتر را هک می‌کند این یک ماوس کاملاً عملی است که درون آن یک تزریق‌کننده فشار کلید مخفی شده است و بر اساس اصول Rubber Ducky معروف کار می‌کند، اما در فرم‌فاکتوری بسیار نامحسوس‌تر. در داخل بدنه یک ماوس ارزان‌قیمت، میکروکنترلر RP2040 Zero و هاب USB Adafruit پنهان شده‌اند. هاب اجازه می‌دهد که هم سخت‌افزار اصلی ماوس و هم کنترلر اکسپلویت به طور همزمان کار کنند — سیستم یک دستگاه HID معمولی را می‌بیند و بدون چون و چرا به آن اعتماد می‌کند. RP2040 با فریمور سفارشی CircuitPython برنامه‌ریزی شده است که هنگام اتصال به کامپیوتر به طور خودکار ترمینال را باز می‌کند، دستورات مخفی PowerShell را اجرا می‌کند و یک reverse shell روی دستگاه مهاجم نصب می‌کند. ☝🏻در فیلم، در عرض ۵ ثانیه به ویندوز ۱۱ با دسترسی ادمین دست یافت — بدون هیچ کلیک از طرف قربانی، بدون فعال شدن EDR و بدون شناسایی توسط آنتی‌ویروس. 💀 هزینه کلی ساخت حدود ۴۴ دلار است.💰 پروژه متن‌باز است و کد آن در GitHub است. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی : https://t.me/ics_cert
244
3
☝🏻OpenAI از نسخه سفارشی ChatGPT برای نظارت بر کارکنان خود استفاده می‌کند نشریه The Information افشا کرد که OpenAI نسخه‌ای ویژه از ChatGPT را در داخل شرکت راه‌اندازی کرده است که به مکاتبات کارکنان در Slack، ایمیل و اسناد داخلی دسترسی دارد.👁 🔻این‌گونه کار می‌کند: وقتی مقاله‌ای با نشت اطلاعات در مطبوعات منتشر می‌شود، بخش امنیتی آن را به این ابزار می‌دهد و این ابزار در عرض چند دقیقه منبع احتمالی را شناسایی می‌کند — متن انتشار را با فایل‌های داخلی مقایسه می‌کند و مشخص می‌کند چه کسی به آن‌ها دسترسی داشته است. برخلاف سیستم‌های کلاسیک DLP که بر اساس کلمات کلیدی کار می‌کنند، ابزار هوش مصنوعی OpenAI زمینه را درک می‌کند. حتی اگر کارمند قبل از نشت اطلاعات آن را بازنویسی کرده باشد — سیستم این موضوع را با تحلیل عبارات منحصر به فرد، نام‌های رمز پروژه‌ها و داده‌هایی که فقط در دسترس گروه محدودی از افراد است، تشخیص می‌دهد. همچنین نظارت بر کارکنان با استفاده از هوش مصنوعی از اواخر سال ۲۰۲۴ آغاز شده است — پس از موج نشت اطلاعات درباره پروژه‌های Q و Strawberry. ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
230
4
☝🏻NVIDIA مدل SONIC را معرفی کرد — یک مدل بنیادی برای کنترل ربات‌های انسان‌نما با کل بدن 🤖 این یک مدل هوش مصنوعی است که به ربات یاد می‌دهد مانند انسان حرکت کند — راه رفتن، دویدن، خزیدن، نشستن، بوکس کردن و حتی رقصیدن. و همه این‌ها توسط یک مدل واحد انجام می‌شود، نه ده‌ها کنترلر جداگانه برای هر حرکت، همانطور که قبلاً بود. 🔻چگونه کار می‌کند: SONIC روی یک دیتاست عظیم motion capture آموزش دیده است — بیش از ۱۰۰ میلیون فریم، که تقریباً معادل ۷۰۰ ساعت ضبط حرکات واقعی انسان است. مدل این ضبط‌ها را تحلیل می‌کند و یاد می‌گیرد آن‌ها را روی بدن ربات بازتولید کند. ☝🏻در واقع ربات «حافظه عضلانی» انسان را به دست می‌آورد، بدون اینکه او را به صورت زنده مشاهده کند، بلکه با پردازش حجم عظیمی از داده‌های پیش‌ضبط شده. 🏋️ پس از آموزش، همان مدل دستورات را از منابع مختلف دریافت می‌کند: هدست VR (فقط ۳ نقطه کافی است — سر و دست‌ها)، ویدئو از دوربین، دستورات متنی، موسیقی برای تولید رقص و حتی مدل VLA GR00T N1.5 برای وظایف خودران. تعویض بین حالت‌ها بدون نیاز به راه‌اندازی مجدد یا آموزش دوباره انجام می‌شود. 🎮 همه این‌ها روی ربات Unitree G1 نمایش داده می‌شود. ☝🏻در نهایت ربات بلافاصله فیزیک و بیومکانیک بدن را می‌داند و می‌تواند به طور طبیعی حرکت کند — نیازی نیست سال‌ها تجربه در شبیه‌سازی برای هر حرکت جداگانه کسب کند. کد و وزن‌ها هم‌اکنون به صورت متن‌باز در GitHub در دسترس است. 🚀 ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
174
5
☝🏻Anthropic معرفی کرد Claude Code Security این یک ابزار هوش مصنوعی برای یافتن آسیب‌پذیری‌ها در کد است، اما به طور اساسی متفاوت از اسکنرهای سنتی عمل می‌کند — به جای تطبیق کد با پایگاه الگوهای شناخته شده، کد را همانطور که یک محقق امنیتی زنده انجام می‌دهد می‌خواند و تحلیل می‌کند: جریان داده‌ها بین اجزا را دنبال می‌کند، منطق کسب‌وکار را درک می‌کند و آسیب‌پذیری‌های پیچیده‌ای را پیدا می‌کند که ابزارهای کلاسیک به سادگی نمی‌بینند. ☝🏻قبل از راه‌اندازی، Anthropic مدل جدید خود Opus 4.6 را در جستجوی باگ‌ها در پروژه‌های متن‌باز آزمایش کرد. Claude را در یک محیط شبیه‌سازی قرار دادند، دسترسی به پایتون، دیباگرها و فازرها دادند — اما بدون هیچ دستورالعمل خاصی. مدل به طور مستقل بیش از ۵۰۰ آسیب‌پذیری 0-day ناشناخته قبلی با درجه بالای اهمیت در پایگاه‌های کد تولید، از جمله Ghostscript، OpenSC و CGIF پیدا کرد.🔥 هر یافته‌ای توسط کارکنان Anthropic یا محققان امنیتی خارجی تأیید شد. مورد CGIF به ویژه تأثیرگذار است — برای کشف آسیب‌پذیری نیاز به درک مفهومی الگوریتم فشرده‌سازی LZW و ارتباط آن با فرمت GIF بود. فازرهای سنتی حتی با پوشش کامل کد چنین چیزی را رد می‌کنند. Claude نه تنها باگ را پیدا کرد، بلکه به طور مستقل proof-of-concept برای تأیید آن نوشت.💀 ☝🏻☝🏻هر یافته Claude Code Security از طریق تأیید متقابل adversarial verification عبور می‌کند — مدل نتایج خود را قبل از نمایش به تحلیلگر به چالش می‌کشد که باعث کاهش تعداد هشدارهای کاذب می‌شود. برای هر آسیب‌پذیری یک پچ آماده پیشنهاد می‌شود، اما تصمیم نهایی همیشه با انسان است. دسترسی فعلاً محدود است — مشتریان Enterprise و Team Anthropic، و برای نگهدارندگان مخازن متن‌باز دسترسی رایگان و تسریع شده از طریق درخواست فراهم شده است. ☝🏻☝🏻☝🏻بازار واکنش نشان داده است: پس از اعلام، سهام CrowdStrike حدود ۶.۵٪، Cloudflare حدود ۶٪، Okta حدود ۵.۷٪ و SailPoint حدود ۶.۸٪ کاهش یافت.📉 سرمایه‌گذاران نگرانند که مدل‌های پیشرفته هوش مصنوعی ابزارهای سنتی امنیت سایبری را کنار بزنند و آن‌ها را از محصولات جداگانه به ویژگی‌هایی درون LLM تبدیل کنند. ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
152
6
☝🏻عاملان هوش مصنوعی شروع به استفاده در بدافزارهای اندروید کردند متخصصان ESET بدافزار PromptSpy را کشف کردند که به طور مستقیم از Google Gemini در زمان اجرا استفاده می‌کند — برای کنترل رابط کاربری دستگاه آلوده. ▫️PromptSpy یک نسخه کامل XML از صفحه فعلی با تمام عناصر رابط، برچسب‌های متنی و مختصات به Gemini ارسال می‌کند. ▫️Gemini این اطلاعات را تحلیل کرده و یک JSON با دستورالعمل‌ها — اینکه دقیقاً کجا باید کلیک شود — بازمی‌گرداند. ▫️بدافزار این عمل را از طریق Accessibility Service انجام می‌دهد، وضعیت به‌روزشده صفحه را دریافت کرده و دوباره آن را به Gemini ارسال می‌کند. ▫️و این چرخه ادامه می‌یابد تا زمانی که هوش مصنوعی تأیید کند که کار انجام شده است. ☝🏻این روش به طور خاص برای یک هدف استفاده می‌شود — تثبیت برنامه مخرب در فهرست برنامه‌های اخیر تا اندروید آن را از حافظه خارج نکند. ☝🏻استفاده از هوش مصنوعی به بدافزار اجازه می‌دهد با هر دستگاه، هر پوسته و نسخه اندروید سازگار شود — بدون کدگذاری سخت مختصات و انتخابگرهای UI ثابت که با تغییر دستگاه خراب می‌شوند. وظیفه اصلی PromptSpy راه‌اندازی ماژول VNC داخلی است که به اپراتورها دسترسی کامل از راه دور به دستگاه قربانی می‌دهد. علاوه بر این، بدافزار قادر است کدهای PIN و کلیدهای گرافیکی صفحه قفل را (با ضبط ویدئو) رهگیری کند، اسکرین‌شات بگیرد، صفحه را ضبط کند و حذف خود را از طریق پوشش‌های نامرئی مسدود کند.🔓 PromptSpy از طریق یک برنامه بانکی جعلی MorganArg که JPMorgan Chase Bank را تقلید می‌کند و از طریق یک سایت جداگانه منتشر می‌شود — این بدافزار هرگز وارد Google Play نشده است. کلید API برای Gemini توسط بدافزار از سرور C2 دریافت می‌شود، بنابراین در کد خود وجود ندارد. ارتباط با سرور فرماندهی از طریق پروتکل VNC با رمزگذاری AES انجام می‌شود. بر اساس داده‌های ESET، این دومین بدافزار هوش مصنوعی است که توسط محققان آن‌ها کشف شده است — اولی PromptLock بود، یک رمزگذار هوش مصنوعی که در آگوست 2025 یافت شد. رشته‌های اشکال‌زدایی و کد به زبان چینی ساده‌شده نشان می‌دهد که احتمالاً PromptSpy در محیط زبان چینی توسعه یافته است.🇨🇳 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
147
7
حمله سایبری به زیرساخت‌های حمل و نقل ریلی آلمان 🔹 منابع خبری از حمله سایبری گسترده به زیرساخت‌های راه‌آهن آلمان گزارش می‌دهند. 🔹 مقامات آلمانی ضمن تائید این خبر اعلام کردند که سامانه‌های رزرو و بلیت‌فروشی دچار اختلال شده‌اند. ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
280
8
کاربران Roblox، Discord، Reddit، ChatGPT و بسیاری از پلتفرم‌های دیگر، با انجام تأیید سن بیومتریک، اطلاعات بیومتریک خود را در اختیار سازمان‌های اطلاعاتی غربی قرار می‌دهند. همه این پلتفرم‌ها از یک پیمانکار تأیید هویت یکسان - شرکت Persona Identities مستقر در سانفرانسیسکو - استفاده می‌کنند. برای تأیید سن، کاربران باید اسکن گذرنامه خود را آپلود کنند یا ویدیویی از صورت خود ضبط کنند و در حالی که هوش مصنوعی یک نقشه سه‌بعدی از هندسه صورت آنها ایجاد می‌کند، سر خود را به فرمان بچرخانند.🎭 🔻از ژانویه ۲۰۲۶، Roblox این کار را برای بیش از ۱۵۰ میلیون کاربر خود اجباری کرده است - بدون اسکن چهره نمی‌توان به چت دسترسی داشت. 🔻Reddit طبق قانون ایمنی آنلاین در بریتانیا این کار را الزامی کرده است. 🔻Discord این سیستم را به عنوان بخشی از یک "آزمایش" روی کاربران بریتانیایی آزمایش کرد. 🔻شرکت OpenAI، پرسونا را برای برداشتن محدودیت‌ها در ChatGPT ادغام کرده است - اگر هوش مصنوعی تصمیم بگیرد که شما زیر سن قانونی هستید، باید با چهره و مدارک خود خلاف آن را ثابت کنید. ☝🏻☝🏻این مفهوم «یک کاربر، یک هویت» که اغلب در پست‌های من ظاهر می‌شود، در نهایت به همه پلتفرم‌های اصلی گسترش خواهد یافت. جالب‌ترین نکته این است که پرسونا توسط پیتر تیل، بنیانگذار پالانتیر، پشتیبانی می‌شود، همان شرکتی که از زمان افشاگری‌های اسنودن، ابزارهای نظارت گسترده را به ایالات متحده ارائه می‌دهد، با وزارت دفاع اسرائیل همکاری می‌کند و با وزارت دفاع بریتانیا قرارداد دارد. پالانتیر حتی از روی سنگ جادویی ارباب حلقه‌ها نامگذاری شده است که از طریق آن نیروهای تاریکی افکار دیگران را جاسوسی می‌کنند.🗿 علاوه بر این، پرسونا تمام بیومتریک‌ها را روی سرورهای خود پردازش می‌کند، نه روی دستگاه. پلتفرم‌ها قول می‌دهند که داده‌ها را ظرف ۷ تا ۳۰ روز حذف کنند، اما سیاست حفظ حریم خصوصی خود پرسونا امکان ذخیره‌سازی تا ۳ سال را «برای حسابرسی و انطباق» فراهم می‌کند. و طبق قانون میهن‌پرستی ایالات متحده، دولت می‌تواند درخواست انتشار هرگونه داده ذخیره‌شده را بدهد.⚠️ تحلیلگران خاطرنشان می‌کنند که همه اینها تحت پوشش «محافظت از کودکان» ارائه می‌شود، اما در واقعیت، یک زیرساخت شناسایی بیومتریک جهانی در حال ساخت است که هویت واقعی یک فرد را به هر حساب مرتبط می‌کند. منبع: https://www.openrightsgroup.org/press-releases/roblox-reddit-and-discord-users-compelled-to-use-biometric-id-system-backed-by-palantir-co-founder-peter-thiel/ ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
253
9
☝🏻او به‌طور تصادفی کنترل هزاران جاروبرقی رباتیک DJI در سراسر جهان را به دست گرفت. سامی آزدوفال، هکر اسپانیایی، صرفاً می‌خواست جاروبرقی رباتیک جدید DJI Romo خود را با یک گیم‌پد PS5 کنترل کند - برای سرگرمی.🎮 برای مهندسی معکوس پروتکل‌های ارتباطی جاروبرقی، او از دستیار هوش مصنوعی Anthropic، کلود، استفاده کرد که برنامه موبایل DJI را رمزگشایی، پروتکل را رمزگشایی، توکن احراز هویت را استخراج و یک کلاینت سفارشی ساخت. 🤖 اما وقتی برنامه دست‌ساز او به سرورهای DJI متصل شد، نه تنها یک جاروبرقی پاسخ داد - تقریباً ۷۰۰۰ دستگاه از ۲۴ کشور. تنها در نه دقیقه، لپ‌تاپ او بیش از ۱۰۰۰۰۰ بسته داده از ربات‌ها، از جمله شماره سریال‌ها، نقشه اتاق‌ها، مسیرهای نظافت و اطلاعات موانع، دریافت کرد. و اگر ایستگاه‌های شارژ قابل حمل DJI Power را که در همان زیرساخت کار می‌کنند، حساب کنید، به بیش از ۱۰۰۰۰ دستگاه دسترسی داشتید. 🌍 آزدوفال می‌توانست تصاویر زنده دوربین‌های جاروبرقی را تماشا کند، از طریق میکروفون‌های داخلی گوش دهد و نقشه‌های دوبعدی کاملی از آپارتمان‌های دیگران تهیه کند. برای اثبات این موضوع به The Verge، او فقط از شماره سریال ۱۴ رقمی برای پیدا کردن ربات استفاده کرد، تشخیص داد که با ۸۰٪ باتری در حال تمیز کردن اتاق نشیمن است و نقشه دقیقی از خانه ایجاد کرد - همه این‌ها در حالی که در کشور دیگری بود.😅 ☝🏻☝🏻دلیل این آسیب‌پذیری به طرز مسخره‌ای ساده از آب درآمد: کارگزار MQTT شرکت DJI دسترسی بین دستگاه‌ها را محدود نمی‌کرد. با ورود به سیستم با توکن یک جاروبرقی، می‌توانستید در جریان داده‌های همه دستگاه‌های دیگر مشترک شوید و آنها را به صورت متن ساده مشاهده کنید. رمزگذاری TLS در واقع وجود داشت، اما کانال را از سایر کلاینت‌های احراز هویت شده محافظت می‌کرد، نه داده‌های درون آن را. 🔓 پاسخ DJI فقط اوضاع را بدتر کرد: سخنگوی این شرکت به The Verge گفت که این آسیب‌پذیری قبلاً وصله شده است، اما 30 دقیقه بعد، Azdufal نشان داد که هزاران ربات هنوز در دسترس هستند. DJI دو وصله امنیتی - در 8 و 10 فوریه - منتشر کرد، اما این محقق ادعا می‌کند که تعدادی از آسیب‌پذیری‌ها، از جمله دور زدن پین دوربین، هنوز وصله نشده‌اند. 🩹 ☝🏻☝🏻☝🏻شایان ذکر است که Azdufal هکر نیست؛ او یک شرکت اجاره خودرو را اداره می‌کند. او به سادگی از هوش مصنوعی برای استخراج توکن خصوصی جاروبرقی خود استفاده کرد و سرورهای DJI با دادن داده‌های هزاران دستگاه دیگر به او پاسخ دادند. ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
235
10
☝🏻چندین عامل، حملات هکرها را بدون هیچ اقدام انسانی هماهنگ می‌کنند. این پروژه PentAGI (هوش عمومی مصنوعی تست نفوذ) نام دارد - این یک سیستم متن‌باز از vxcontrol است که معماری چندعاملی را برای تست نفوذ خودکار پیاده‌سازی می‌کند. در زیر بدنه، یک تیم کامل از شش عامل هوش مصنوعی تخصصی مختلف وجود دارد که هر کدام نقش خود را دارند. 🤖 نحوه کار آن به شرح زیر است: ▫️عامل جستجوگر، شناسایی و OSINT را انجام می‌دهد، ▫️عامل تست نفوذ، آسیب‌پذیری‌ها را اسکن و اکسپلویت می‌کند، ▫️برنامه‌نویس، اکسپلویت‌های سفارشی را در لحظه می‌نویسد، ▫️نصب‌کننده، زیرساخت را مستقر کرده و ابزارهای لازم را نصب می‌کند، ▫️عامل حافظه، نتایج را در یک پایگاه داده برداری برای استفاده مجدد ذخیره می‌کند، ▫️عامل دستیار، تمام کارها را هماهنگ کرده و با کاربر ارتباط برقرار می‌کند. این عوامل از طریق یک پروتکل نمایندگی با یکدیگر ارتباط برقرار می‌کنند - اگر متخصص تست نفوذ چیز جالبی پیدا کند، وظیفه را به کدنویس واگذار می‌کند تا یک اکسپلویت بنویسد، که سپس می‌تواند از نصب‌کننده بخواهد کتابخانه لازم را نصب کند. همه این کارها به طور خودکار و در یک حلقه انجام می‌شود تا زمانی که کار تکمیل شود.🔄 کانتینر داکر با بیش از ۲۰ ابزار حرفه‌ای از پیش نصب شده ارائه می‌شود: nmap، Metasploit، sqlmap، hydra و موارد دیگر. هوش مصنوعی تصمیم می‌گیرد کدام ابزار را و چه زمانی اجرا کند، خروجی را تجزیه و تحلیل می‌کند و استراتژی را بر اساس آنچه می‌یابد تطبیق می‌دهد.🛠 یک نمودار دانش در Neo4j از طریق Graphiti پشتیبانی می‌شود - سیستم روابط بین اهداف، آسیب‌پذیری‌ها، ابزارها و تکنیک‌ها را به خاطر می‌سپارد. در اصل، هرچه تست نفوذ بیشتری اجرا کند، باهوش‌تر می‌شود.🧠 PentAGI با OpenAI، Anthropic، Gemini، AWS Bedrock و حتی با مدل‌های محلی از طریق Ollama کار می‌کند. این برنامه دارای رابط وب است، گزارش‌ها را به صورت PDF و Markdown تولید می‌کند و برای نظارت و ثبت تمام اقدامات عامل، با Langfuse ادغام می‌شود. ☝🏻☝🏻همه اینها با یک دستور اجرا می‌شود. ===================== 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
198
11
☝🏻دانشمندان کره جنوبی رباتی از مایع ساخته‌اند تیمی مشترک از دانشگاه ملی سئول و دانشگاه گاجون رباتی به نام Particle-armored liquid roBot توسعه داده‌اند — قطره‌ای آب که با لایه‌ای بسیار متراکم از ذرات هیدروفوبیک تفلون پوشیده شده است. اندازه آن تقریباً به اندازه یک دانه برنج است. بدون موتور، بدون لولا، بدون چارچوب سخت — داخل آن عملاً آب است و بیرون آن زره‌ای از ذرات که به کمک نیروهای مویینگی نگه داشته می‌شوند. تمام این سیستم با استفاده از امواج فراصوت کنترل می‌شود — فشار صوتی امکان تعیین جهت و سرعت حرکت ربات را فراهم می‌کند. و این چیزی است که این دستگاه می‌تواند انجام دهد: 🔻از میان شبکه‌های میله‌های فلزی عبور می‌کند — تقسیم می‌شود، از بین آن‌ها نفوذ می‌کند و دوباره جمع می‌شود. 🔻می‌تواند با ربات‌های مشابه دیگر ادغام شود و یک کل واحد را تشکیل دهد. 🔻می‌تواند مواد خارجی را بگیرد و حمل کند. 🔻هنگام سقوط از ارتفاع — خراب نمی‌شود و شکل خود را مانند یک قطره بازسازی می‌کند. 🔻و در عین حال قادر است هم روی سطح سخت و هم روی آب حرکت کند. نکته جالب این است که توسعه‌های مشابه قبلی از فلزات مایع (گالیم، مایعات فرو مغناطیسی) استفاده می‌کردند، اما وجود فلز در ترکیب آن‌ها را برای کاربردهای زیستی و شیمیایی نامناسب می‌کرد. اینجا اما — آب و تفلون است، یعنی پلتفرمی که به طور بالقوه با زیست‌سازگار است. ☝🏻توسعه‌دهندگان در حال حاضر درباره کاربردهای بالقوه صحبت می‌کنند: تحویل هدفمند دارو در داخل بدن، تخریب سلول‌های توموری، بررسی مناطق فاجعه‌های تکنولوژیکی، کار در مکانیزم‌های پیچیده و فضاهای دشوار دسترسی. فعلاً این در مقیاس آزمایشگاهی و میلی‌متری است. اما اصل کار — رباتی بدون هیچ قطعه سختی که تقسیم می‌شود، ادغام می‌شود، خود را «درمان» می‌کند و وظایف را انجام می‌دهد — این یک مقاله منتشر شده و داوری شده است.🤖 ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
237
12
☝🏻دانشمندان کره جنوبی رباتی از مایع ساخته‌اند ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک ب
☝🏻دانشمندان کره جنوبی رباتی از مایع ساخته‌اند ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
918
13
☝🏻عملیات نظامی ویژه ایالات متحده در ونزوئلا توسط هوش مصنوعی Claude از Anthropic هدایت می‌شد مدل هوش مصنوعی در جریان عملیات ژانویه برای دستگیری نیکلاس مادورو و همسرش در کاراکاس توسط نظامیان آمریکایی به کار گرفته شد. ☝🏻☝🏻و این نه تنها در مرحله برنامه‌ریزی، بلکه در طول فاز فعال عملیات — با بمباران‌ها و نیروهای ویژه در زمین — بود. در جریان این یورش ده‌ها نظامی کوبایی و ونزوئلایی کشته شدند، آمریکایی‌ها هیچ تلفات نداشتند. Claude از طریق پلتفرم Palantir Technologies که به شدت در زیرساخت‌های وزارت دفاع و سازمان‌های اطلاعاتی آمریکا ادغام شده بود، مستقر شد.🤖 ☝🏻☝🏻Anthropic اولین توسعه‌دهنده هوش مصنوعی بود که مدلش در عملیات محرمانه پنتاگون استفاده شد. پیش‌تر نظامیان Claude را فقط برای تحلیل تصاویر ماهواره‌ای و اطلاعات جاسوسی به کار می‌بردند، اما این بار هوش مصنوعی هدایت حملات و نیروهای زمینی را در زمان واقعی و در شرایط جنگی بر عهده داشت. ⚡️ OpenAI، Google و xAI نیز دسترسی به چت‌بات‌های خود را بدون محدودیت‌های معمول کاربری به پنتاگون داده‌اند. Grok از xAI هم‌اکنون در سیستم‌ها از مدیریت نبرد تا بازدارندگی هسته‌ای ادغام می‌شود. 💀 ☝🏻☝🏻☝🏻در این میان، رئیس بخش تحقیقات امنیتی Anthropic مرینانک شارما با هشدار «جهان در خطر است» استعفا داد. ================ 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
222
14
آسیب‌پذیری ابزار ایجاد اسکریپت‌های کلاینت وب سیستم مدیریت ارتباط با مشتری SAP CRM و پلتفرم نرم‌افزاری SAP S/4HANA به نقص‌های فرایند احراز هویت مربوط می‌شود. بهره‌برداری از این آسیب‌پذیری می‌تواند به مهاجم از راه دور اجازه دهد کد دلخواه اجرا کرده و با ارسال یک درخواست SQL به‌طور خاص ساخته شده، به پایگاه داده دسترسی غیرمجاز پیدا کند. CVE-2026-0488 نصب به‌روزرسانی‌ها از منابع معتبر. توصیه می‌شود به‌روزرسانی‌های نرم‌افزاری تنها پس از ارزیابی تمامی ریسک‌های مرتبط نصب شوند. اقدامات جبرانی: - استفاده از فایروال‌های برنامه‌های وب (WAF) برای فیلتر کردن ترافیک شبکه؛ - محدود کردن دسترسی به نرم‌افزار آسیب‌پذیر با استفاده از طرح دسترسی بر اساس «فهرست‌های سفید»؛ - استفاده از سیستم‌های تشخیص و پیشگیری از نفوذ برای شناسایی (کشف، ثبت) و واکنش به تلاش‌های بهره‌برداری از آسیب‌پذیری‌ها؛ - محدود کردن دسترسی از شبکه‌های خارجی (اینترنت)؛ - استفاده از شبکه‌های خصوصی مجازی برای سازماندهی دسترسی از راه دور (VPN)؛ - غیرفعال‌سازی/حذف حساب‌های کاربری بلااستفاده؛ - حداقل کردن امتیازات کاربران. استفاده از توصیه‌ها: https://support.sap.com/en/my-support/knowledge-base/security-notes-news/february-2026.html 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
281
15
آسیب‌پذیری رابط وب سرور مدیریت برنامه‌های Fortinet FortiClient Enterprise Management Server (EMS) مربوط به عدم اتخاذ تدابیر محافظتی برای ساختار درخواست SQL است. بهره‌برداری از این آسیب‌پذیری می‌تواند به نفوذگری که به صورت از راه دور عمل می‌کند، اجازه دهد دستورات دلخواه را از طریق ارسال درخواست‌های HTTP به‌طور خاص ساخته شده اجرا کند. BDU:2026-01492 CVE-2026-21643 نصب به‌روزرسانی‌ها از منابع معتبر. توصیه می‌شود به‌روزرسانی‌های نرم‌افزاری تنها پس از ارزیابی تمامی ریسک‌های مرتبط نصب شوند. اقدامات جبرانی: - استفاده از ابزارهای فایروال برنامه‌های وب (WAF) برای فیلتر کردن ترافیک شبکه؛ - محدود کردن دسترسی به رابط وب مدیریت نرم‌افزار آسیب‌پذیر با استفاده از طرح دسترسی بر اساس «فهرست‌های سفید»؛ - استفاده از سیستم‌های تشخیص و پیشگیری از نفوذ برای شناسایی (کشف، ثبت) و واکنش به تلاش‌های بهره‌برداری از آسیب‌پذیری‌ها؛ - محدود کردن دسترسی از شبکه‌های خارجی (اینترنت)؛ - استفاده از شبکه‌های خصوصی مجازی برای سازماندهی دسترسی از راه دور (VPN). استفاده از توصیه‌ها: https://fortiguard.fortinet.com/psirt/FG-IR-25-1142 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
249
16
مژده به علاقمندان حوزه امنیت سایبری صنعتی: برای اولین بار دوره : "آموزش نقشه راه امنیت سایبری – حفاظت از اتوماسیون و کنترل صنعتی ICS/OT (رایگان)" از لینک زیر قابل دریافت است: https://faradars.org/videos/cybersecurity-in-industrial-automation-control-systems-fvit322 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭 کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
396
17
آسیب‌پذیری سیستم مدیریت فرآیندهای فناوری ABB Ability OPTIMAX به دلیل نقص‌هایی در پیاده‌سازی الگوریتم احراز هویت ایجاد شده است. بهره‌برداری از این آسیب‌پذیری می‌تواند به نفوذگری که به صورت از راه دور عمل می‌کند، اجازه دهد تا مکانیزم‌های امنیتی موجود را دور زده و با ارسال درخواست به‌طور خاص ساخته شده، به سیستم دسترسی غیرمجاز پیدا کند. CVE-2025-14510 نصب به‌روزرسانی‌ها از منابع معتبر. با توجه به شرایط موجود، توصیه می‌شود به‌روزرسانی‌های نرم‌افزاری تنها پس از ارزیابی تمامی ریسک‌های مرتبط نصب شوند. اقدامات جبرانی: - استفاده از ابزارهای فایروال برای محدود کردن دسترسی از راه دور به نرم‌افزار آسیب‌پذیر؛ - تقسیم‌بندی شبکه برای محدود کردن دسترسی به نرم‌افزار آسیب‌پذیر؛ - استفاده از سیستم‌های تشخیص و پیشگیری از نفوذ برای شناسایی (کشف، ثبت) و واکنش به تلاش‌های بهره‌برداری از آسیب‌پذیری‌ها؛ - استفاده از شبکه‌های خصوصی مجازی برای سازماندهی دسترسی از راه دور (VPN)؛ - محدود کردن دسترسی به نرم‌افزار آسیب‌پذیر از شبکه‌های خارجی (اینترنت). استفاده از توصیه‌ها: https://search.abb.com/library/Download.aspx?DocumentID=9AKK108472A1331&LanguageCode=en&DocumentPartId=&Action=Launch 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
498
18
آسیب‌پذیری عملکرد Code Node در پلتفرم اتوماسیون گردش کار N8n مربوط به نقض مکانیزم حفاظت داده‌ها است. بهره‌برداری از این آسیب‌پذیری می‌تواند به مهاجم از راه دور اجازه اجرای کد دلخواه را بدهد. CVE-2025-68668 نصب به‌روزرسانی‌ها از منابع معتبر. با توجه به شرایط موجود، توصیه می‌شود به‌روزرسانی‌های نرم‌افزاری تنها پس از ارزیابی تمامی ریسک‌های مرتبط نصب شوند. اقدامات جبرانی: - محدود کردن امکان استفاده از عملکرد Code Node؛ - محدود کردن امکان نوشتن و اجرای کد پایتون با تنظیم مقدار false برای متغیر N8N_PYTHON_ENABLED؛ - استفاده از ابزارهای فایروال برای محدود کردن دسترسی از راه دور به پلتفرم آسیب‌پذیر؛ - بخش‌بندی شبکه برای محدود کردن دسترسی به پلتفرم آسیب‌پذیر؛ - استفاده از سیستم‌های تشخیص و پیشگیری از نفوذ برای شناسایی (کشف، ثبت) و واکنش به تلاش‌های بهره‌برداری از آسیب‌پذیری‌ها؛ - غیرفعال‌سازی/حذف حساب‌های کاربری بلااستفاده؛ - حداقل کردن امتیازات کاربران؛ - محدود کردن دسترسی به پلتفرم از شبکه‌های خارجی (اینترنت). استفاده از توصیه‌ها: https://github.com/n8n-io/n8n/security/advisories/GHSA-62r4-hw23-cc8v 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
379
19
اگر دسترسی اینترنت و دیترسی به ChatGPT و Gemini و در کل LLM ها قطع بود چطور از ابزار هوش مصنوعی استفاده کنیم؟ بهتره اگر سیستم با مشخصات سخت‌افزاری به نسبت خوبی دارید، برید به سایت ollama.com و نصبش کنید، بعد یکی از مدل‌های دلخواهتون رو دانلود کنید و به Ollama اضافه کنید. مدل‌های پیشنهادی: Llama 4 Qwen 3 Mistral DeepSeek-R1 (برای reasoning) از اون جایی که Ollama به صورت لوکال محیطش خیلی ساده و متنی مثل cmd هستش، نیاز به یک محیط با UI مناسب داریم. برای این کار Chatbox رو از chatboxai.app دانلود کنید و مدلی که قبلا گرفتید رو بهش اضافه کنید. حتی می‌تونید از همین سرویس‌هایی که آنلاین دسترسی دارید، مثل ChatGPT و Gemini با API در Chatbox استفاده کنید. برای اینکه Chatbox بتونه با مدل‌های لوکال کار کنه، Ollama باید در بک‌گراند در حال اجرا باشه. به زبان ساده: Ollama = موتور اجرای مدل‌ها (server) Chatbox = رابط چت (client) وقتی Ollama ران باشه: روی localhost:11434 به شما API می‌ده و Chatbox بهش وصل می‌شه و مدل رو صدا می‌زنه. 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
832
20
در اواخر سال ۲۰۱۷، TRITON در یک کارخانه پتروشیمی پس از آنکه اپراتورها دید خود را از دست دادند و سایت به حالت خاموشی غیرمنتظره‌ای رفت، کشف شد. اکثر مردم آن را به عنوان "بدافزار برای سیستم‌های ایمنی" به یاد می‌آورند. من آن را به عنوان یادآوری به یاد می‌آورم که امنیت سایبری OT به ندرت به دلیل از دست رفتن یک کنترل از بین می‌رود. این امر به این دلیل اتفاق می‌افتد که انتقال بین تیم‌ها نامشخص است و استثنائات به فرآیند تبدیل می‌شوند. یک سیستم ابزار دقیق ایمنی، از نظر طراحی، خارج از منطق کنترل روزانه قرار دارد. این سیستم برای رساندن کارخانه به حالت ایمن در زمانی که شرایط خطرناک می‌شود، وجود دارد. این جدایی یک توهم خطرناک ایجاد می‌کند. تیم‌ها با ایستگاه‌های کاری مهندسی SIS، کنترل‌کننده‌ها و مسیرهای نگهداری به عنوان "ویژه" رفتار می‌کنند، بنابراین در یک منطقه خاکستری بین امنیت فناوری اطلاعات، مهندسی کنترل و ایمنی عملکردی قرار می‌گیرند. در عین حال، این محیط‌ها اغلب به ابزارهای فروشنده، لپ‌تاپ‌های مهندسی، پشتیبانی از راه دور و تغییرات پیکربندی که تحت فشار زمانی اتفاق می‌افتند، متکی هستند. این دقیقاً همان سطحی است که یک مهاجم ترجیح می‌دهد، زیرا آنها می‌توانند به جای سوءاستفاده از یک اشکال واحد، از گردش‌های کاری مشروع سوءاستفاده کنند. نکته اینجاست. بسیاری از سازمان‌ها می‌توانند یک اسلاید معماری مرتب، یک فهرست ریسک و یک سیاست که می‌گوید «حداقل امتیاز» را نشان دهند. سپس شما در مسیر واقعی قدم می‌گذارید. یک حساب مهندسی مشترک وجود دارد زیرا «سریع‌تر است». یک میزبان پرش به یک میانبر دائمی تبدیل می‌شود زیرا قطع برق پرهزینه است. یک قانون فایروال موقت سه چهارم عمر می‌کند زیرا هیچ کس پاکسازی را در اختیار ندارد. گزارش‌ها وجود دارند، اما هیچ کس اقدامات مهندسی مهم، مانند دانلودهای منطقی، فلش‌های سیستم عامل، تغییرات همگام‌سازی زمان، ویرایش‌های پارامترهای ایمنی یا چرخش جلسات از راه دور به یک بخش مهندسی را زیر نظر ندارد. استاندارد IEC 62443 کمک می‌کند زیرا شما را مجبور می‌کند تا میانه را مهندسی کنید. مناطق و مجاری به صورت ملموس در می‌آیند، نه آرمانی. هویت و کنترل دسترسی به نقش‌ها و دارایی‌ها گره می‌خورند، نه به نیت‌های خوب افراد. سطوح امنیتی، انتخاب‌های طراحی را تعیین می‌کنند، مانند نحوه کنترل دسترسی از راه دور به یک منطقه مهندسی، نحوه مقاوم‌سازی نقاط انتهایی که ابزارهای اختصاصی را اجرا می‌کنند و نحوه تشخیص تغییرات ناامن. NIS2 با پیشبرد پاسخگویی و مدیریت ریسک قابل اثبات، نه فقط مستندسازی، ریسک‌ها را افزایش می‌دهد. سوال عملی که من با کارخانجات استفاده می‌کنم ساده است. اگر یک فروشنده ساعت ۳ بامداد تماس بگیرد و درخواست دسترسی اضطراری کند، آیا مسیری دارید که تأیید شده، دارای محدودیت زمانی، تحت نظارت و برگشت‌پذیر باشد؟ یا استثنایی دارید که بی‌سروصدا به روال عادی جدید شما تبدیل شود؟ #OTSecurity #ICS #IEC62443 #NIS2 #IndustrialCybersecurity #SCADA #SIS #SafetySecurity #RiskManagement #CriticalInfrastructure 💡اگر این متن دیدگاه شما را تغییر داد، باذکر منبع به اشتراک بگذارید. 🏭  کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی @pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه تلگرام : https://t.me/ICSCERT_IR ایتا: https://eitaa.com/joinchat/1866007784Cfd023f90b2 گروه تخصصی واتس اپ: https://chat.whatsapp.com/BZu1yr1aeHpCDxiIXotzyW?mode=ac_t به انجمن تخصصی AI.Sec : https://chat.whatsapp.com/KRPUA6WM4f6AdS727vRBmM?mode=ems_copy_t کانال بله https://ble.ir/otsec
311