Software Engineer
前往频道在 Telegram
👑 Software Labdon حمایت مالی: https://www.coffeete.ir/mrbardia72 ادمین: @mrbardia72
显示更多696
订阅者
-124 小时
-27 天
-530 天
数据加载中...
吸引订阅者
七月 '26
七月 '26
+5
在0个频道中
六月 '26
+18
在4个频道中
Get PRO
五月 '26
+23
在1个频道中
Get PRO
四月 '26
+30
在8个频道中
Get PRO
三月 '26
+4
在0个频道中
Get PRO
二月 '26
+8
在0个频道中
Get PRO
一月 '26
+32
在0个频道中
Get PRO
十二月 '25
+68
在2个频道中
Get PRO
十一月 '25
+55
在2个频道中
Get PRO
十月 '25
+109
在2个频道中
Get PRO
九月 '25
+78
在3个频道中
Get PRO
八月 '25
+71
在5个频道中
Get PRO
七月 '25
+107
在7个频道中
Get PRO
六月 '25
+21
在6个频道中
Get PRO
五月 '25
+9
在2个频道中
Get PRO
四月 '25
+14
在6个频道中
Get PRO
三月 '25
+289
在7个频道中
Get PRO
二月 '250
在4个频道中
Get PRO
一月 '250
在6个频道中
Get PRO
十二月 '240
在7个频道中
Get PRO
十一月 '240
在1个频道中
Get PRO
十月 '24
+3
在5个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 22 七月 | 0 | |||
| 21 七月 | 0 | |||
| 20 七月 | 0 | |||
| 19 七月 | 0 | |||
| 18 七月 | 0 | |||
| 17 七月 | 0 | |||
| 16 七月 | 0 | |||
| 15 七月 | 0 | |||
| 14 七月 | 0 | |||
| 13 七月 | 0 | |||
| 12 七月 | +1 | |||
| 11 七月 | +1 | |||
| 10 七月 | +1 | |||
| 09 七月 | 0 | |||
| 08 七月 | 0 | |||
| 07 七月 | 0 | |||
| 06 七月 | 0 | |||
| 05 七月 | +2 | |||
| 04 七月 | 0 | |||
| 03 七月 | 0 | |||
| 02 七月 | 0 | |||
| 01 七月 | 0 |
频道帖子
#Wordpress
یک آسیبپذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس میتواند با یک درخواست ساده HTTP روی وردپرس پیشفرض (بدون هیچ پلاگین) کد دلخواه اجرا کند.
چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com
نسخههای آسیبپذیر:
6.9.0 تا 6.9.4
7.0.0 تا 7.0.1
راه حل: به آخرین نسخه بروزرسانی کنید.
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
<VAHID NAMENI/>
| 2 | 🔥 با این ابزار، دیگه سرتون تو کلاهبرداریهای آنلاین کلاه نمیره...!
🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder میتونه نجاتتون بده! این ابزار آنلاین کمکتون میکنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید.
❓ چرا باید از ScamMinder استفاده کنیم؟
• سایتها رو کامل بررسی میکنه و نمره اعتماد میده
• درصد احتمال اسکم بودن رو نشون میده
• دلیل این تحلیلها رو واضح و راحت توضیح میده
⚠️ https://scamminder.com/ | 76 |
| 3 | کامپوننت API Server چیه و چرا مرکز همه چیزه؟
—————————
هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمیزنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه.
ساختار HTTP APIش هم کاملاً قابل پیشبینیه:
/api/<version>namespaces/<namespace>/<resource-type><resource-name>
پس وقتی میزنی:
kubectl get pod nginx -n dev
پشت صحنه این اتفاق میفته:
کامپوننت kubectl درخواست رو تبدیل میکنه به یه HTTP GET ساده روی:
/api/v1/namespaces/dev/pods/nginx
این درخواست وارد یه pipeline چندمرحلهای توی API Server میشه:
مرحله: 1. Authentication — مشخص میکنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر.
مرحله: 2. Authorization— چک میکنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC.
مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش میکنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit).
بعد از عبور از این مراحل، API Server با etcd صحبت میکنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید.
نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیرهسازی، و broadcast کردن state از طریق مکانیزم Watch هست. | 88 |
| 4 | قبل از اینکه هکرها آسیبپذیری سایتت رو پیدا کنن، خودت پیداش کن!
اخیراً به ابزار Deep Eye برخوردم که برای ارزیابی امنیت اپلیکیشنهای وب ساخته شده.
طبق توضیحات پروژه، میتونه بیش از 45 آسیبپذیری رایج مثل SQL Injection، XSS، SSRF، XXE، SSTI، RCE، مشکلات JWT، OAuth و... رو بررسی کنه.
البته این ابزار جای Security Review یا تست دستی رو نمیگیره، اما برای ارزیابی اولیه و پیدا کردن ضعفهای رایج، میتونه زمان زیادی رو ذخیره کنه.
اگه روی پروژههای وب کار میکنید، داشتن چنین ابزارهایی کمکم داره از «آپشن» به «ضرورت» تبدیل میشه.
https://github.com/zakirkun/deep-eye | 74 |
| 5 | ♨️ بریتانیا برای نوجوانها محدودیت شبانه گذاشت؛ شبکههای اجتماعی بعد از نیمهشب قفل میشوند
▪️دولت بریتانیا قصد داره برای کاربران ۱۶ و ۱۷ ساله محدودیت جدیدی اعمال کنه ؛ بهطوری که از ساعت ۱۲ شب تا ۶ صبح دسترسی اونا به شبکههای اجتماعی محدود بشه.
▪️همچنین قابلیتهایی مثل پخش خودکار ویدیو (Autoplay) در اینستاگرام، تیکتاک، یوتیوب، اسنپچت و فیسبوک بهصورت پیشفرض غیرفعال خواهد بود، هرچند امکان تغییر این تنظیمات برای کاربران وجود دارد.
▪️این تصمیم پس از یک آزمایش روی ۳۰۰ نوجوان و خانوادههایشان مطرح شده؛ آزمایشی که طبق گفته دولت، باعث بهبود خواب و افزایش تمرکز نوجوانها شده است. | 68 |
| 6 | لینوس توروالدز، سازنده و مسئول هسته لینوکس، در واکنش به استفاده از هوش مصنوعی برای کدنویسی و چک کردن کدها گفته لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش!
این قضیه، از استفاده از ابزار هوش مصنوعی Sashiko برای پیدا کردن باگها و مشکلات امنیتی موجود در پچ های لینوکس شروع شد که Laurent Pinchart، یکی از توسعه دهندگان لینوکس، معتقد بود که این ابزار نظراتش رو باید به طور خودکار برای بررسی به توسعه دهندگان لینوکس نفرسته بلکه قبل از اون یک انسان باید اونهارو بررسی کنه و بعد از اینکه مطمئن شد که درست هستن، اونهارو برای بررسی نهایی به توسعه دهندگان لینوکس بفرسته تا اونهارو اصلاح کنن و فشار کاری اونهارو زیاد نکنه.
ولی Roman Gushchin، سازنده این ابزار، معتقده که بررسی هر نظر تولید شده این ابزار توسط یک انسان، کل هدف این ابزار که سریعتر کردن کار توسعه دهندگان لینوکس هست رو زیر سوال میبره و اون رو کند میکنه.
لینوس توروالدز به عنوان تصمیم گیرنده نهایی متن بلند بالایی با لحنی تند در جواب نوشته که حائز اهمیت هست:
میدونم که بعضی از افراد از هوش مصنوعی خوششون نمیاد ولی به عنوان maintainer اصلی پروژه، این یکی از چیزهاییه که من کاملا پاش میاستم و ذره ای ازش کوتاه نمیام.
لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش.
هوش مصنوعی یک ابزار مثل بقیه ابزارهاست و یک ابزار کاربردی هست. این قضیه ممکنه حتی در یک سال گذشته واضح نبوده باشه ولی کاربردی بودن اون حالا اونقدر واضحه که دیگه جای سوالی باقی نمیمونه.
پیرامون هوش مصنوعی نگرانیها و سوالات زیادی (از جنبه اقتصادی و غیره) وجود داره ولی کاربردی بودن دیگه جزو اون سوالات نیست و هر کسی که در این باره شکی داشته باشه مشخصا از این ابزارها واقعا استفاده نکرده.
بله، این ابزار می تونه تا حدی ازاردهنده هم باشه؛ هم از نظر حجم کاری که روی دوش مسئولان پروژه قرار میده و هم از این زاویه که مدام باگ های خجالت اور پیدا می کنه.
اما راه حل این نیست که سرتون رو داخل خاک قرار بدین و مثل کاری که بعضی افراد انجام میدن، تو سرتون اهنگ بخونین و بگین من صداتو نمیشنوم.
راه حل اینه که مطمئن بشیم این ابزارهای هوش مصنوعی به مسئولان پروژه کمک کنن نه اینکه صرفا برای اونها دردسر و زحمت اضافه به بار بیارن. در این مورد اصلا بحثی وجود نداره.
ما هیچ کسی رو مجبور نمیکنیم که از این ابزارها استفاده کنه و ولی اگر کسی بخواد مخالف استفاده بقیه از اونها بشه، به محکمترین شکل ممکن به اونها بی محلی میکنم و نظراتشون رو نادیده میگیرم.
و نه، هوش مصنوعی کامل و بی نقص نیست. ولی هر کسی که به مشکلات هوش مصنوعی اشاره میکنه، بهتره همزمان یه نگاهی هم به آینه بندازه و خودش رو نشونه بگیره. چون اینجوری هم نیست که هوش طبیعی ما انسانها همیشه تحفه خاصی بوده باشه.
پروژه هسته لینوکس همیشه حول تکنولوژی بوده و خواهد بود. قطعا بعد اجتماعی کار کردن روی پروژه متن باز مهم هست و به افراد انگیزه زیادی برای کار کردن روی پروژه میده اما در نهایت اینها همه مزایای جانبی هستن و هدف اصلی پروژه نیستن.
این پروژه یک نوع پروژه برای مبارزان عدالت اجتماعی نیست، هیچ وقت نبوده و نخواهد بود. ما در جامعه هسته لینوکس به دلایل متعصبانه و ایدئولوژیک روی اون کار نمیکنیم، بلکه به این خاطر روی اون کار میکنیم که در نهایت منجر به تکنولوژی بهتری بشه. بنابراین تصمیمات ما در درجه اول براساس شایستگی و ارزش فنی گرفته میشن و نه از روی ترس از ابزارهای جدید.
🔎 tomshardware | 56 |
| 7 | 没有文字... | 1 |
| 8 | اقای Antonio Pinto، یکی از سازندگان اپ محبوب TV Time، اعلام کرده که در حال ساخت جایگزینی برای اون هست.
این اپ جدید Bingers نام داره و قرار هست اشتباهات ساختاری که در معماری TV Time داشتن و رو دیگه در این اپ جدید تکرار نکنن.
اقای Pinto همراه با 3 نفر از دوستانش در سال 2011 اپ TV Time که در اون زمان TVShow Time نام داشت رو ساختن و حتی در اون زمان قیمتش 0.8 یورو بود و در عرض 7 سال به 1.5 میلیون کاربر بدون هیچ تبلیغاتی رسید.
در سال 2016 شرکت Whip Media پیشنهاد خرید این رو اپ داد که امکان رشد گسترده اون و تبدیل شدن به بخشی از بیزنس Whip Media رو فراهم میکرد که اونها با این پیشنهاد موافقت کردن و اون رو فروختن. اقای Pinto تا دو سال در این شرکت کار میکرد ولی بعد از اون این شرکت رو ترک کرد و سراغ بیزنسهای دیگه رفت.
خبر تعطیل شدن این اپ در ماه گذشته باعث ناراحتی اون شد و تصمیم گرفت جایگزینی اون رو بسازه. به گفته ایشون یکی از مشکلات بزرگ TV Time هزینه سرور بالای اون بود که کندیهای گاه و بیگاه اون رو به دنبال داشت و این هزینه ها در حدی بود که اضافه کردن تبلیغات و اشتراک حتی 10 درصد اون رو هم پوشش نمیداد.
در نتیجه معماری اپ جدید Bingers طوری طراحی شده که هزینه سرور زیادی نداشته باشه و بتونه برای مدت مدیدی با هزینه سرور پایین به کارش ادامه بده و کماکان سریع باشه.
اپ جدید Bingers قرار هست تا اخر ماه جولای (یعنی حدود 2 هفته دیگه) عرضه بشه و امکان وارد کردن اطلاعات TV Time رو داشته باشه.
بنابراین تا اون موقع سریعا به TV Time برین و از اطلاعاتتون بکاپ بگیرین، چون از دو روز دیگه اطلاعات همه کاربران پاک میشه.
🔎 bingers | 1 |
| 9 | 没有文字... | 97 |
| 10 | ♨️ شب گذشته جدیدترین نسخه از تلگرام به صورت رسمی عرضه شد! 🚀
▪️تلگرام با یه آپدیت جدید، چند قابلیت مهم اضافه کرده که هم برای کاربران عادی کاربردیه، هم برای مدیرای کانال و گروه.
📝 مهمترین تغییرات :
• ویرایشگر متن حرفهای برای کاربران پریمیوم؛ با پشتیبانی از جدول، لیست، تیتر، نقلقول، عکس، ویدیو و حتی ابزارهای هوش مصنوعی.
• قابلیت Communities؛ از این به بعد میشه چند کانال، گروه و ربات رو داخل یک مجموعه قرار داد تا اعضا راحتتر بینشون جابهجا بشن و همهچیز منظمتر باشه.
• پیامهای خصوصی رباتها داخل گروه؛ یعنی جواب ربات فقط برای خودت نمایش داده میشه و دیگه گروه با پیامهای اضافی شلوغ نمیشه.
• پنل GIF هم بازطراحی شده و حالا به بیش از ۳۵۰ میلیون گیف با جستجوی سریعتر و خصوصی دسترسی دار | 101 |
| 11 | 🚨 اتحادیه اروپا قرارها استفاده از شبکههای اجتماعی برای نوجوانها رو محدود کنه! 📵
▪️اتحادیه اروپا در حال بررسی قوانین جدیدیه که میتونه نحوه استفاده کودکان و نوجوانان از شبکههای اجتماعی رو کاملاً تغییر بده.
▪️بر اساس این طرح کودکان زیر ۳ سال نباید هیچگونه دسترسی به نمایشگر داشته باشن ؛ دسترسی نوجوانها به شبکههای اجتماعی هم با محدودیتها و قوانین جدید همراه میشه.
⚠️ دلیل این تصمیم، نگرانی درباره طراحی اعتیادآور پلتفرمهایی مثل اینستاگرام، فیسبوک و تیکتاک و تأثیر اونها روی سلامت روان کودکان و نوجوانانه. | 120 |
| 12 | فکر میکنم DB::unprepared یکی از متدهای کمتر شناختهشده، بدرد بخور اما در عین حال خطرناک لاراوله!
سناریو:
یه فایل SQL شامل دهها دستور مختلف داری و میخوایی اون رو اجرا کنی.
بدرد ساخت Trigger، Stored Procedure و اجرای چند دستور SQL پیچیده میخوره.
این متد میگه: SQL رو دقیقا همونطور که هست به دیتابیس بفرست و هیچ Prepared Statement یا Parameter Binding روش انجام نده.
خطرناک بودنش همینجاست چون Binding انجام نمیشه و خطر SQL Injection وجود داره.
تفاوتشم با DB::statement همینه. statement از Binding پشتیبانی میکنه و نسبت به SQL Injection ایمنتره.
بنابراین برای SQLهای ثابت و از پیش تعریفشده مناسبه، نه برای کوئریهایی که از کاربر میگیریم.
به نظرم بیشترین کاربردش اجرای فایلهای SQL آماده در Migrationهاست.
- همه تغییرات دیتابیس Version Control میشن.
- اعضای جدید تیم با اجرای Migration کارشون انجام میشه.
- دیگه خبری از این اسکریپت رو روی سرور اجرا کردی؟ یا صبر کن فایل SQL بهت بدم نیست.
| <Ehsan Rezaei/> | 112 |
| 13 | اگر بکند کار نکردین، نمیدونین اصن چیه، یا میخواین از خیلی بیسیک مفاهیم اولیهشو یاد بگیرین thebackendos.com رو پیشنهاد میکنم.
از مفاهیم خیلی اولیه شروع میکنه به اموزش بکند. فعلا پلنش کاملا رایگانه.
@ | <Fateme/> | 124 |
| 14 | 🔵 عنوان مقاله
Medtronic Data Breach Impacts 3.8 Million People (2 minute read)
🟢 خلاصه مقاله:
در ماه آوریل، گروه هکری ShinyHunters به سیستمهای فناوری اطلاعات شرکتی مدترونیک دسترسی پیدا کرد و بیتالمال دادههای بیماران این شرکت را سرقت کرد. این حمله موفق شد اطلاعات حساسی شامل نامها، شماره تماسها، تاریخ تولدها، شمارههای تامین اجتماعی و اطلاعات سلامت میلیونها بیمار را به دست آورد. بر پایه گزارشهای مدترونیک، حدود ۳ میلیون و ۸۳۴ هزار و ۲۹۴ نفر تحت تأثیر این نفوذ قرار گرفتهاند، اما این شرکت اعلام کرده است که شواهدی مبنی بر قرار دادن این دادهها در اینترنت وجود ندارد. به منظور حفاظت از افراد آسیبدیده، مدترونیک پیشنهاد ارائه ۲۴ ماه خدمات پایش اعتباری، پایش داراییهای درون شبکههای تاریک و خدمات بازسازی هویت را داده است و در حال همکاری با مقامات قضایی و نهادهای نظارتی برای مقابله با این سوءاستفاده است.
#حریم_خصوصی #امنیت_داده #مدترونیک #حملات_سایبری
🟣لینک مقاله:
https://www.securityweek.com/medtronic-data-breach-impacts-3-8-million-people/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 112 |
| 15 | 🔵 عنوان مقاله
Dissecting Apple's Sparse Image Format (ASIF) (8 minute read)
🟢 خلاصه مقاله:
فراگیری قالب تصویری نادر (ASIF) اپل
قالب ASIF، فرمتی نوین و خاص برای دیسکهای مجازی در سیستمعامل مکاواس تلاه است که بیشتر برای استفاده در ماشینهای مجازی طراحی شده است. این فرمت در مفهوم شباهتهایی به قالبهای معروفی مانند VMDK، VHDX و QCOW2 دارد، اما با ساختار و چیدمان خاص خود، عملکرد و ویژگیهای منحصربهفردی ارائه میدهد. در مطالعه و تحلیل این فرمت، مهندس و پژوهشگر به بررسی کامل نحوه ساخت و کارکرد آن پرداخته است.
تحقیقات اولیه نشان میدهد که برای درک عمیق قالب ASIF، ابتدا نیاز است که یک تصویر آزمایشی از این فرمت ساخته شود. سپس با تحلیل دادههای هگزادسیمل و جستجو در ساختارهای داخلی، میتوان بخشهای مختلف فایل مانند هدر، جداول فهرست، آدرسهای دایرکتوری و متادیتای بلوکها را شناسایی و استخراج کرد. به عنوان مثال، مهندس با بازنگری در فایل باینری DiskImages2 و بررسی بخشهای مربوط به کنترلر تصاویر دیسک، توانسته است بخشهایی مانند فیلدهای هدر، مسئولیتهای آدرسگذاری و نحوه سازماندهی بلوکها را بازیابی کند.
فرمت ASIF از جداول دایرکتوری با ورودیهای ۶۴بیتی بهره میبرد که مجموعهای از اشارهگرهای بلوکها را در بر میگیرد. این ساختار، امکان مدیریت کارآمد فضای ذخیرهسازی و دسترسی سریعتر را فراهم میآورد، و به نوعی، اطلاعات مربوط به چانکها و آدرسهای مربوط به هر بخش از دیسک را در بر میگیرد. در نتیجه، این فرمت توانسته مجموعهای انعطافپذیر و بهینه برای ماشینهای مجازی و سیستمهای نیازمند به ذخیرهسازی دیسکهای بزرگ فراهم آورد.
در نتیجه، مطالعه و تحلیل این فرمت، نه تنها به توسعهکنندگان ابزارهای سازگار با macOS کمک میکند، بلکه در توسعه فناوریهای مربوط به مجازیسازی و مدیریت دیسکهای مجازی نیز اهمیت دارد. شناخت عمیق ساختار ASIF، فرصتهای جدیدی برای بهبود عملیاتهای ذخیرهسازی در اکوسیستم اپل فراهم میآورد و به توسعهدهندگان امکان میدهد تا ابزارهای قدرتمندتری در آینده طراحی کنند.
#ماشین_مجازی #فرمت_تصویری #اپل #تحلیل_فایل
🟣لینک مقاله:
https://schamper.dev/dissecting-apples-sparse-image-format-asif/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 84 |
| 16 | 🔵 عنوان مقاله
Dev says Google warned him about account hijack – then charged him $11,000 anyway (2 minute read)
🟢 خلاصه مقاله:
چارلز جونز، توسعهدهنده نرمافزار، اخیراً با وضعیتی عجیب روبهرو شد؛ او پس از استفاده از خدمات ابری گوگل، در طول فقط دو روز نزدیک به ۱۱ هزار و ۸۰۰ دلار هزینه پرداخت کرد. این هزینهها عمدتاً مربوط به سرویس تولید تصاویر Gemini بود که از طریق کلید حساب کاربری فایربیس-ادمیناسدیکیِ سرقتشده و مخدوششده، استفاده شد.
این ماجرا نشان میدهد که چگونه حملات سایبری و سوء استفاده از حسابهای کاربری ممکن است خسارات مالی عظیمی به کاربران وارد کند. در مورد آقای جونز، گوگل ابتدا به او هشدار داد که حساب کاربریاش ممکن است به خطر افتاده باشد، اما در عین حال هزینههای نجومی برای استفادههای غیرمجاز برای وی اعمال شد، که این موضوع باعث نگرانی و سوالهای مهمی درباره امنیت و مدیریت هزینهها در بستر خدمات ابری شده است.
در نتیجه، این حادثه یادآور اهمیت حفاظت دقیق از کلیدهای امنیتی و حسابهای کاربری است تا از بروز خسارات مالی و امنیتی جلوگیری شود. کاربران باید به دقت مراقب راهکارهای امنیتی و هشدارهای ارائه شده توسط سرویسهای ابری مانند گوگل باشند و در صورت وقوع هرگونه رفتار غیرمعمول، سریعاً اقدامات لازم را انجام دهند.
در نهایت، این وضعیت نیازمند بررسی و اصلاح ساختارهای اطمینانبخش در حوزه امنیت فضای مجازی است تا از تکرار چنین حوادثی جلوگیری شود و کاربران بتوانند با آسایش خاطر از خدمات ابری بهرهمند شوند.
#امنیت_فضای_مجازی #گوگل #حملات_سایبری #مدیریت_هزینه
🟣لینک مقاله:
https://www.theregister.com/cyber-crime/2026/07/03/dev-says-google-warned-him-about-account-hijack-then-charged-him-11000-anyway/5266234?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 65 |
| 17 | 🔵 عنوان مقاله
Falcon Cloud Security June 2026 Release: Updates for Azure and Google Cloud (5 minute read)
🟢 خلاصه مقاله:
در خرداد ماه ۲۰۲۶، شرکت Falcon Cloud Security عرضه جدیدی را برای خدمات ابری Azure و Google Cloud ارائه کرد که شامل بروزرسانیهای مهمی است. این نسخه، توسعهی قابلیتهای مهمی مانند رصد و کنترل امنیت ابری در زمان واقعی، همبستگی خطرات ابری، مدیریت سیاستهای امنیتی (DSPM) و کنترل دسترسیهای منشأ هوشمند (CIEM) را شامل میشود. این توسعهها، امکانات قبلی که تنها در سرویسهای ابری AWS قابل استفاده بودند، اکنون در سه پلتفرم بزرگ Azure و Google Cloud نیز در دسترس قرار گرفته است.
هدف اصلی این بروزرسانی، یکپارچهسازی فرآیندهای تشخیص خطاهای پیکربندی نادرست، ارتباط مسیرهای نقض امنیت، و تحلیل مجوزهای کاربر است که پیشتر در محیطهای مجزا فعالیت میکردند. با این اقدام، سازمانها میتوانند تمامی داراییهای ابری خود را از طریق یک رویکرد واحد مدیریت و مانیتور کنند، که این موضوع، کارایی و امنیت عملیات را به میزان قابل توجهی افزایش میدهد. علاوه بر این، Falcon قابلیت اسکن تصاویر کانتینرهای ویندوز را نیز به مجموعه امکانات خود اضافه کرده است، که این امر باعث بهبود امنیت در محیطهای مجازیسازی شده و مخصوصا در سیستمهای ویندوز میشود.
این نسخه عمدتاً تمرکز بر تقویت قابلیتهای موجود دارد و با افزودن امکانات جدید، قصد ندارد منطق تشخیص کاملاً متفاوتی ارائه دهد. در نتیجه، ارزش این بروزرسانی بر میزان استفاده و پیادهسازی این قابلیتها در زیرساختهای سازمانها بستگی دارد؛ هر چه بیشتر از تکنولوژیهای ابری بهرهمند باشند، تاثیرگذاری و اهمیت این بهروزرسانی بیشتر خواهد بود.
#امنیت_ابری #حفاظت_داده #مدیریت_سازمان_های_ابری #امنیت_سیستمهای_ویندوز
🟣لینک مقاله:
https://www.crowdstrike.com/en-us/blog/new-in-falcon-cloud-security-expanding-multi-cloud-coverage/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 66 |
| 18 | 🔵 عنوان مقاله
Anthropic Accuses Alibaba of Claude Distillation/Cloning Attack (5 minute read)
🟢 خلاصه مقاله:
شرکت آنتروپیک مدعی است که شرکت Alibaba و تیم Qwen او، یک کمپین بزرگ کپیبرداری و تقطیع مدلهای هوش مصنوعی راهاندازی کردهاند. براساس گزارشها، آنها با استفاده از حدود ۲۵ هزار حساب جعلی، در بازه زمانی از ۲۲ آوریل تا ۵ ژوئن، بیش از ۲۸.۸ میلیون تعامل با مدل Claude انجام دادهاند. هدف این اقدام، بهرهبرداری از شبکههای مخفی و پراکسی برای استخراج قابلیتهایی مانند استدلال عاملمحور، مهندسی نرمافزار و انجام وظایف بلندمدت بوده است.
در این راستا، آنتروپیک اعلام کرده است که این موضوع را به مقامات سنای آمریکا و کاخ سفید گزارش داده است. آنها نگران هستند که چنین سرقتهای فناوری، میتواند سرعت توسعه فناوریهای پیشرفته در چین را بهشدت افزایش دهد و بدون شک رقابت جهانی در حوزه هوش مصنوعی را تغییر دهد. این اتهامها نشان میدهد که حوزه هوش مصنوعی هنوز هم با تهدیدهای پیچیده و رقابتی شدید روبهرو است که نیازمند مراقبت و نظارت دقیقتر است.
در مجموع، این حادثه اهمیت زیادی در فضای فناوری و امنیت سایبری دارد و توجه جهان را به موضوع حفاظت از حقوق معنوی و فناوریهای نوظهور جلب میکند. کشمکشهای رقابتی بین غولهای فناوری در حال حاضر فراتر از مرزها رفته و نشان میدهد که قانونگذاری و نظارت جهانی در این حوزه ضروری است.
#هوشمندیمعاصر #امنیت_سایبری #رقابت_ فناوری #سرقت_علمی
🟣لینک مقاله:
https://arstechnica.com/tech-policy/2026/06/anthropic-claims-alibaba-defied-trump-to-attack-claude-and-steal-capabilities/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 62 |
| 19 | 🔵 عنوان مقاله
US government body paid $1M to hackers who never locked a single file (3 minute read)
🟢 خلاصه مقاله:
در سال 2025، یکی از نهادهای دولتی در ایالات متحده، که فرض بر این است مربوط به منطقهی اتحاد شهرستان، اوهایو، باشد، پس از یک فرآیند مذاکره طولانی به مدت ۲۸ روز، تصمیم گرفت مبلغی بالغ بر یک میلیون دلار بیتکوین به گروه باجگیری Kairos پرداخت کند. این حادثه نشان دهندهی چالشهای امنیت سایبری است که بسیاری از سازمانهای دولتی و بخشهای عمومی با آن روبهرو هستند.
در این ماجرا، گروه Kairos با تهدید به افشای دادهها یا به زعمشان، باجگیری از نهاد یاد شده، در پی دریافت پول بودند. با این حال، اتفاق جالب این بود که در طول این مذاکرات و پس از پرداخت مبلغ، هیچ فایلی قفل نشده یا آسیب ندیده بود. این موضوع نشان میدهد که شاید هدف واقعی این گروه فقط جمعآوری پول بدون انجام عملی واقعی یا تهدید قابل اجرا بوده است.
این تصمیم نمونهای است از پیچیدگیهای امنیت سایبری و نحوهی مدیریت بحرانهای این چنینی در بخشهای دولتی. پرداخت باج در چنین مواردی همواره با بحثها و مخالفتهای زیادی روبهرو است، زیرا ممکن است باعث تشویق مجرمان سایبری به تکرار چنین رفتارهایی شود، اما در برخی موارد، سازمانها ترجیح میدهند برای جلوگیری از خسارتهای بزرگتر، تن به چنین مذاکراتی دهند.
در مجموع، این رویداد بر اهمیت تقویت امنیت شبکههای دولتها و سازمانها تأکید میکند، تا در آینده بتوانند در مقابل تهدیدهای مشابه بهتر مقاومت کنند و از تکرار چنین تجربیاتی جلوگیری شود.
#امنیت_سایبری #حمله_رسانهای #دولت_دیجیتال #پول_های_مجازی
🟣لینک مقاله:
https://thenextweb.com/news/kairos-data-extortion-million-payment?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 85 |
| 20 | 🚨 هشدار امنیتی؛ باگ جدیدی که تقریباً همه هوشهای مصنوعی را تهدید میکند!
▪️پژوهشگرها یه آسیبپذیری جدید به اسم HalluSquatting کشف کردن که از «توهم» مدلهای هوش مصنوعی سوءاستفاده میکنه.
• هوش مصنوعی گاهی آدرس مخازن کد (GitHub و...) رو اشتباه حدس میزنه.
• هکرها از همین اشتباه استفاده میکنن و مخازن جعلی با کد مخرب میسازن.
• اگر عامل هوش مصنوعی اون کد رو دانلود یا اجرا کنه، مهاجم میتونه به سیستم دسترسی پیدا کنه، اطلاعات رو سرقت کنه یا بدافزار نصب کنه.
⚠️ طبق تحقیقات، بعضی مدلها تا ۸۵٪ مواقع مسیر مخزن رو اشتباه تشخیص میدن و در برخی سناریوها این عدد به ۱۰۰٪ هم میرسه! | 112 |
