اخبار داغ امنیت شبکه
رفتن به کانال در Telegram
اخبار داغ دنیای فناوری اطلاعات و امنیت شبکه تلفن: 02191091070 https://www.Takian.ir/News ارتباط با ادمین: admin@Takian.ir
نمایش بیشتر2 608
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+37 روز
+3430 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
اکتبر '26اکتبر '26
اکتبر '26
+13
در 0 کانالها
سپتامبر '26
+65
در 1 کانالها
Get PRO
اوت '26
+78
در 1 کانالها
Get PRO
ژوئیه '26
+123
در 1 کانالها
Get PRO
ژوئن '26
+95
در 1 کانالها
Get PRO
مه '26
+35
در 1 کانالها
Get PRO
آوریل '26
+16
در 0 کانالها
Get PRO
مارس '26
+22
در 0 کانالها
Get PRO
فوریه '26
+69
در 1 کانالها
Get PRO
ژانویه '26
+77
در 0 کانالها
Get PRO
دسامبر '25
+44
در 1 کانالها
Get PRO
نوامبر '25
+50
در 2 کانالها
Get PRO
اکتبر '25
+28
در 1 کانالها
Get PRO
سپتامبر '25
+10
در 1 کانالها
Get PRO
اوت '25
+15
در 1 کانالها
Get PRO
ژوئیه '25
+39
در 3 کانالها
Get PRO
ژوئن '25
+250
در 4 کانالها
Get PRO
مه '25
+14
در 1 کانالها
Get PRO
آوریل '25
+19
در 1 کانالها
Get PRO
مارس '25
+24
در 1 کانالها
Get PRO
فوریه '25
+9
در 1 کانالها
Get PRO
ژانویه '25
+9
در 1 کانالها
Get PRO
دسامبر '24
+40
در 1 کانالها
Get PRO
نوامبر '24
+90
در 1 کانالها
Get PRO
اکتبر '24
+130
در 1 کانالها
Get PRO
سپتامبر '24
+88
در 2 کانالها
Get PRO
اوت '24
+93
در 0 کانالها
Get PRO
ژوئیه '24
+58
در 0 کانالها
Get PRO
ژوئن '24
+88
در 0 کانالها
Get PRO
مه '24
+109
در 0 کانالها
Get PRO
آوریل '24
+54
در 0 کانالها
Get PRO
مارس '24
+109
در 0 کانالها
Get PRO
فوریه '24
+156
در 0 کانالها
Get PRO
ژانویه '24
+86
در 0 کانالها
Get PRO
دسامبر '23
+160
در 1 کانالها
Get PRO
نوامبر '23
+65
در 0 کانالها
Get PRO
اکتبر '23
+31
در 0 کانالها
Get PRO
سپتامبر '23
+85
در 0 کانالها
Get PRO
اوت '23
+20
در 0 کانالها
Get PRO
ژوئیه '23
+25
در 0 کانالها
Get PRO
ژوئن '23
+7
در 0 کانالها
Get PRO
مه '23
+15
در 0 کانالها
Get PRO
آوریل '23
+8
در 0 کانالها
Get PRO
مارس '23
+8
در 0 کانالها
Get PRO
فوریه '23
+21
در 0 کانالها
Get PRO
ژانویه '23
+12
در 0 کانالها
Get PRO
دسامبر '22
+27
در 0 کانالها
Get PRO
نوامبر '22
+17
در 0 کانالها
Get PRO
اکتبر '22
+36
در 0 کانالها
Get PRO
سپتامبر '22
+39
در 0 کانالها
Get PRO
اوت '22
+34
در 0 کانالها
Get PRO
ژوئیه '22
+32
در 0 کانالها
Get PRO
ژوئن '22
+76
در 0 کانالها
Get PRO
مه '22
+18
در 0 کانالها
Get PRO
آوریل '22
+20
در 0 کانالها
Get PRO
مارس '22
+15
در 0 کانالها
Get PRO
فوریه '22
+21
در 0 کانالها
Get PRO
ژانویه '22
+25
در 0 کانالها
Get PRO
دسامبر '21
+33
در 0 کانالها
Get PRO
نوامبر '21
+17
در 0 کانالها
Get PRO
اکتبر '21
+41
در 0 کانالها
Get PRO
سپتامبر '21
+27
در 0 کانالها
Get PRO
اوت '21
+64
در 0 کانالها
Get PRO
ژوئیه '21
+69
در 0 کانالها
Get PRO
ژوئن '21
+35
در 0 کانالها
Get PRO
مه '21
+72
در 0 کانالها
Get PRO
آوریل '21
+52
در 0 کانالها
Get PRO
مارس '21
+376
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 05 اکتبر | +2 | |||
| 04 اکتبر | +2 | |||
| 03 اکتبر | +4 | |||
| 02 اکتبر | +2 | |||
| 01 اکتبر | +3 |
پستهای کانال
دبیان یک بهروزرسانی امنیتی بزرگ برای هسته لینوکس منتشر کرد (DSA-6528-1) که بیش از ۱۳۰۰ آسیبپذیری را برطرف میکند!
https://lwn.net/Articles/1097401
🆔 @Takianco
🇮🇷
| 2 | 🔻 احراز هویت تصویری کاربران حقیقی در ایرنیک الزامی شد
🔹 مرکز ثبت دامنههای .ir و دات ایران اعلام کرده احراز هویت تصویری سطح ۲ برای کاربران حقیقی ایرانی الزامی شده و بهزودی دریافت خدمات تنها برای کاربرانی امکانپذیر خواهد بود که این مرحله را تکمیل کرده باشند.
🔹 کاربران حقیقی باید با مراجعه به پنل احراز هویت ایرنیک، فرایند احراز هویت تصویری خود را تکمیل کنند. در غیر این صورت، احتمال اعمال محدودیت در دریافت خدمات وجود خواهد داشت.
🔹 ایرنیک هنوز زمان دقیق اجرای محدودیتها و فهرست خدمات مشمول این محدودیت را اعلام نکرده و تنها از اجرای آن در آینده نزدیک خبر داده است.
🆔 @TakianCo
🇮🇷 | 464 |
| 3 | 🔴 گیتلب یک نقص بحرانی با امتیاز ۹.۹ در AI Gateway را وصله کرد؛ راهی به سمت اجرای دستور روی سرورهای خودمیزبانیشده
گیتلب آسیبپذیری بحرانی CVE-2026-90970 (امتیاز ۹.۹) در سرویس AI Gateway خود را وصله کرده است؛ نقصی که به یک کاربر واردشده با دسترسی به Duo Agent Platform اجازه میداد از طریق یک پیکربندی خاصساختهشده جریان سفارشی، از محیط ایزوله قالب دستور فرار کرده و دستورات دلخواه را روی Gateway اجرا کند.
این نقص تنها سازمانهایی را که خودشان AI Gateway را میزبانی میکنند تحت تأثیر قرار میدهد و در نسخههای ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ برطرف شده است؛ مشتریان GitLab.com و Gatewayهای میزبانیشده توسط خود گیتلب نیازی به اقدام ندارند. CISA وضعیت بهرهبرداری از این نقص را «هیچکدام» اعلام کرده است، به این معنا که نه بهرهبرداری فعالی گزارش شده و نه حتی یک کد اثبات مفهوم عمومی منتشر شده. | 344 |
| 4 | 🔍 پرونده نشت والکس: تحلیل و اعتبارسنجی مستقل
نمونه دادههای این نشت را بهصورت مستقل و فنی بررسی کردیم. در این بررسی، شش آزمون مستقل اصالت دادهها را تایید کرد و در ادامه، اعتبارسنجی انسانی روی نمونهای تصادفی از رکوردها و تطبیق آنها با اطلاعات عمومی شبکههای اجتماعی هم انجام شد.
گزارش کامل:
https://wiki.leakfa.com/wallex-exchange-leak
📌 پیش از انتشار این گزارش، یافتهها و جزئیات مربوط به این رخداد را بهطور کامل با والکس در میان گذاشتیم و موضوع از طریق تیم امنیت این مجموعه نیز پیگیری شد. با این حال، تاکنون والکس هیچ واکنش یا اطلاعیه رسمی و عمومی درباره این موضوع منتشر نکرده است.
🆔 @leakfarsi | 309 |
| 5 | حکیمی: اگر استارلینک فراگیر شود، برق را قطع میکنیم
🔴معاون وزیر ارتباطات گفت اگر استارلینک بین مردم جا بیفتد، در بحران نمیتوانیم اینترنت را قطع کنیم. برای همین مجبور میشویم برق را کامل قطع کنیم.
🆔@TakianCo
🇮🇷 | 844 |
| 6 | 🔻 والکس: هیچ نفوذی به زیرساختهای ما صورت نگرفته است
🔹 در پی انتشار گزارشهایی درباره احتمال نشت اطلاعات کاربران والکس، این صرافی با انتشار اطلاعیهای اعلام کرد که ادعاهای مطرحشده درباره هک شدن این پلتفرم صحت ندارد.
🔹 والکس اعلام کرده تاکنون هیچ نشانهای از نفوذ یا دسترسی غیرمجاز به زیرساختها و دارایی کاربران مشاهده نشده و خدمات این صرافی نیز بدون اختلال در حال انجام است.
🔹 این صرافی همچنین تأکید کرده اطلاعرسانیهای رسمی تنها از طریق کانالهای رسمی والکس انجام خواهد شد
🆔@TakianCo
🇮🇷 | 484 |
| 7 | 🚨 نشت جدید: اطلاعات حساس صدها هزار کاربر صرافی والکس در معرض افشا
🔍 مجموعهای در حدود 750 هزار رکورد از اطلاعات مرتبط با کاربران صرافی ارز دیجیتال «والکس» مربوط به سالهای 1397 تا 1401، در فهرست فروشندگان بانکهای اطلاعاتی غیرمجاز مشاهده شده است. این دادهها شامل اطلاعات هویتی مانند نام، نام خانوادگی، شماره ملی، تاریخ تولد، شماره تلفن، آدرس، ایمیل، اطلاعات مرتبط با احراز هویت و همچنین اطلاعات مالی از جمله شماره کارت بانکی، شماره شبا، اطلاعات صاحب حساب، آدرس و موجودی کیفپولهای رمزارزی و سایر اطلاعات مرتبط با کاربران است. اطلاعات حسابهای کارکنان و برخی دادههای مرتبط با سامانههای داخلی نیز در این مجموعه مشاهده شده است.
📌 افشای این اطلاعات میتواند زمینهساز فیشینگ هدفمند، کلاهبرداری مالی، مهندسی اجتماعی و سوءاستفاده از اطلاعات هویتی و بانکی کاربران شود. به کاربران توصیه میشود در صورت فعال بودن کارت، برای تعویض آن اقدام کنند، نسبت به تماسها، پیامها و لینکهای مشکوک هوشیار باشند و از ارائه اطلاعات شخصی خود به افراد ناشناس خودداری کنند.
✅ صحت دادههای ارائهشده در بررسی نمونهای تایید شد.
🆔 @leakfarsi | 445 |
| 8 | 🔻 هشدار امنیتی؛ سوءاستفاده فعال از دو آسیبپذیری روزصفر در Citrix NetScaler
🔹 دو آسیبپذیری روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شده که میتوانند امکان اجرای کد از راه دور (RCE) را برای مهاجمان فراهم کنند.
🔹 بر اساس گزارش شرکت امنیت سایبری watchTowr در ۲۶ سپتامبر، این آسیبپذیریها در حال حاضر در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
🔹 تاکنون Citrix وجود این آسیبپذیریها را بهصورت رسمی تأیید نکرده و وصلهای نیز برای رفع آنها منتشر نشده است.
🔹 در پی این وضعیت، برخی مدیران شبکه برای کاهش ریسک، تجهیزات NetScaler سازمان خود را بهصورت موقت از مدار خارج کردهاند.
⚠️ سازمانهایی که از NetScaler ADC یا Gateway استفاده میکنند، بهتر است وضعیت تجهیزات خود را با دقت بررسی و تا زمان انتشار اطلاعات رسمی و وصله امنیتی، اقدامات کاهش ریسک مناسب را در نظر بگیرند.
🆔@TakianCo
🇮🇷 | 582 |
| 9 | ❌وضعیت اینترنت کشور
🔴در حال حاضر اینترنت کشور بهطور کامل قطع نیست، اما اختلال و افت کیفیت در برخی مسیرهای داخلی و بینالمللی مشاهده میشود.
🔴وضعیت: ناپایدار / همراه با اختلال
🔴اینترنت بینالملل: دارای اختلال در برخی مسیرها
🆔@TakianCo
🇮🇷 | 760 |
| 10 | 🛜معاون وزیر ارتباطات: اینترنت به وضعیت عادی برگشت
💠رئیس شرکت ارتباطات زیرساخت: اختلال در مسیر ارتباطی بینالمللی که باعث افت کیفیت اینترنت در ایران شده بود برطرف شد و وضعیت اینترنت به حالت عادی برگشت.
@TakianCo
🇮🇷 | 632 |
| 11 | 🔴 چکپوینت از یک روز-صفر در سرور مدیریت خبر داد که در حملات هدفمند مورد بهرهبرداری قرار گرفته است
چکپوینت اعلام کرده مهاجمان از یک آسیبپذیری تا پیش از این ناشناخته (روز-صفر) در Security Management Server این شرکت، با شناسه CVE-2026-93616 و امتیاز ۹.۸، در چند حمله هدفمند در ۲۳ ژوئیه بهرهبرداری کردهاند. این نقص که از نوع پیمایش مسیر است، به مهاجم بدون نیاز به ورود به سیستم، اجازه اجرای اسکریپت روی سرور را میدهد. وصله این نقص در ۲۲ سپتامبر منتشر شده و در مقاله پشتیبانی sk1000171 موجود است.
همزمان، چکپوینت از تلاشهای فعال بهرهبرداری از یک نقص VPN دیگر (CVE-2026-85102) خبر داده که از ۱۲ سپتامبر آغاز شده و مشتریان فایروالهای Spark این شرکت را هدف قرار داده است؛ این تلاشها از زیرساختهای ناشناسساز و گواهیهای مشکوک با موضوعاتی مانند vpn-user و vpnuser استفاده میکنند. وصله این نقص از ۹ سپتامبر در دسترس بوده است.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 743 |
| 12 | 🔴 نصبکننده جعلی LastPass Authenticator با درایور امضاشده مایکروسافت، آنتیویروس و EDR را از کار میاندازد
پژوهشگران LastPass و Delphos Labs از یک نصبکننده جعلی LastPass Authenticator خبر دادهاند که در گیتهاب توزیع میشود و از یک درایور سطح هسته امضاشده توسط مایکروسافت (Alinubx.sys) برای خاتمه دادن به ۱۴۵ فرایند آنتیویروس و EDR استفاده میکند؛ پیش از آنکه یک سارق اطلاعات به نام Rapuncel، رمزهای عبور بیش از دو دوجین مرورگر، فایلهای کیف پول ارز دیجیتال، و نشستهای Discord، Steam و Telegram را جمعآوری کند.
این درایور، در واقع نسخهای با نام تغییریافته از درایور شناختهشده CcProtect.sys است که پیشتر در کاتالوگ LOLDrivers فهرست شده بود؛ همین تغییر نام، شناسایی آنتیویروسی آن را از ۷ موتور به صفر رساند و آن را از فهرست مسدودسازی درایورهای آسیبپذیر مایکروسافت نیز مخفی نگه داشت. مایکروسافت در پاسخ به گزارش این درایور اعلام کرده این رفتار با تعریف این شرکت از آسیبپذیری امنیتی مطابقت ندارد. | 690 |
| 13 | 🚨 رخداد BGP Hijacking در شبکه شرکت ارتباطات سیار ایران
بر اساس دادههای پایش BGP، در ۲۰ سپتامبر ۲۰۲۶، شبکه AS197207 (MCCI-AS) بهصورت موقت ۱۹۰ پیشوند IP را اعلام کرد که منجر به ۱۰٬۸۶۵ تداخل با ۱٬۵۲۴ ASN در ۱۰۰ کشور شد.
این رویداد در مجموع باعث ایجاد ۱۰٬۸۶۵ تداخل (Conflict) با مسیرهای متعلق به ۱٬۵۲۴ شماره سیستم خودمختار (ASN) در ۱۰۰ کشور شده است. بر اساس دادههای ثبتشده، حداکثر میزان انتشار این مسیرها در شبکه جهانی به ۱۰۰ درصد رسیده است.
در میان موارد ثبتشده، چندین پیشوند متعلق به شبکههای داخل ایران نیز مشاهده میشود. برای نمونه، پیشوندهای 94.199.138.0/24، 185.105.236.0/24 و 185.133.244.0/22 در این رویداد درگیر شدهاند.
🌐 حداکثر انتشار: ۱۰۰٪
⏱ مدت رخداد: حدود ۸ و ۱۵ دقیقه
این رخداد میتوانست باعث انحراف موقت ترافیک اینترنت، اختلال یا افزایش تأخیر شود. صرفاً از روی این دادهها نمیتوان وقوع شنود یا عمدی بودن رخداد را تأیید کرد و احتمال خطای پیکربندی نیز مطرح است.
🆔 @TakianCo | 925 |
| 14 | 🔴سولارویندز نقص کلید ثابت کدگذاریشده در ARM را وصله کرد؛ راهی به سمت اجرای کد از راه دور بدون احراز هویت
شرکت سولارویندز یک آسیبپذیری با شدت بالا (امتیاز ۸.۸) در محصول Access Rights Manager را وصله کرده که ناشی از وجود یک کلید ثابت کدگذاریشده بوده و میتوانست به اجرای کد از راه دور بدون نیاز به احراز هویت منجر شود. این نقص با شناسه CVE-2026-28326، تمام نسخههای ARM تا ۲۰۲۶.۲ را تحت تأثیر قرار میدهد و در نسخه ۲۰۲۶.۲.۱ برطرف شده است. سولارویندز گزارشی از بهرهبرداری فعال این نقص در دنیای واقعی اعلام نکرده است.
این وصله، تقریباً دو ماه پس از رفع یک آسیبپذیری بحرانی دور زدن احراز هویت SAML (امتیاز ۹.۸) و یک نقص انکار سرویس در Web Help Desk منتشر شده است. سولارویندز همزمان وصلههایی برای ۱۶ آسیبپذیری دیگر در Serv-U نیز منتشر کرده که میتوانستند به افزایش سطح دسترسی و ایجاد حسابهای مدیریتی غیرمجاز منجر شوند.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 666 |
| 15 | 🔴 انتشار عمومی کد بهرهبردار برای چهار آسیبپذیری هسته لینوکس؛ راهی به سمت دسترسی روت محلی
پژوهشگر امنیتی آسیم مانیزاده، کد بهرهبردار کاربردی برای چهار آسیبپذیری هسته لینوکس با نامهای DirtyAH6، TUNderflow، PPPoEject و DiagSpill منتشر کرده که هرکدام به کاربر محلی امکان دستیابی به دسترسی روت را میدهند. این نقصها که خطاهای زیربنایی آنها قدمتی بین ۱۰ تا ۲۱ سال دارد، طی چند هفته اخیر توسط نگهدارندگان هسته برطرف شدهاند.
سه مورد از این چهار نقص، تنها با فعال بودن فضای نام کاربری بدون امتیاز (که در بسیاری از توزیعها پیشفرض است) قابلدسترسی هستند، در حالی که DiagSpill نیازی به این پیشنیاز ندارد. دو مورد (DirtyAH6 و DiagSpill) در شرایط محدود از راه دور نیز قابل تحریکاند، اما عمدتاً تنها منجر به کرش سیستم میشوند، نه دسترسی کامل.
مانیزاده این چهار نقص را با کمک یک ابزار هوش مصنوعی اختصاصی کشف کرده که نقشه مدیریت حافظه هسته را میسازد. توصیه اصلی، ارتقای فوری به یکی از نسخههای وصلهشده هسته لینوکس یا بررسی اطلاعیه امنیتی توزیع مورد استفاده است.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 694 |
| 16 | 🔴تلاشهای فعال بهرهبرداری از نقص دور زدن JWT در WSO2 API Manager با توکنهای جعلی مدیریتی
شرکت امنیتی watchTowr از تلاشهای فعال بهرهبرداری از یک آسیبپذیری بحرانی در WSO2 API Manager با شناسه CVE-2026-5430 (امتیاز ۹.۸) خبر داده است. این نقص، ناشی از بررسی نادرست امضای رمزنگاری در فرایند احراز هویت JWT است که به توکنهای امضاشده با الگوریتمهای پشتیبانینشده، اجازه عبور میدهد و میتواند به تصاحب کامل حساب کاربری، از جمله حسابهای مدیریتی، منجر شود.
هانیپاتهای watchTowr در تاریخ ۱۳ سپتامبر، توکنهای JWT جعلی حاوی دسترسی از پیش تعبیهشده مدیریتی را شناسایی کردهاند. این نقص، نسخههای ۴.۱.۰ تا ۴.۶.۰ از API Manager، API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار میدهد.
به گفته کارشناسان، این توکنهای جعلی میتوانند برای دسترسی به تمام نقاط پایانی بکاند، کلیدهای مصرفکننده و اسرار تمام اپلیکیشنهای ثبتشده مورد استفاده قرار گیرند و به مهاجم امکان حرکت جانبی در زیرساخت داخلی سازمان را بدهند. | 1 276 |
| 17 | 🟣افشای «پروژه لیلی»: چتهای خصوصی شما با چتجیپیتی توسط پیمانکاران اوپنایآی خوانده میشود!
بسیاری از ما تصور میکنیم وقتی با چتجیپیتی حرف میزنیم، فقط یک ماشین طرف صحبت ماست؛ اما به گزارش رسانه ۴۰۴ مدیا (404 Media)، اوپنایآی صدها پیمانکار انسانی دارد که مکالمات واقعی کاربران را میخوانند و به پاسخها نمره میدهند تا مدل بهتر شود.
خطر اصلی اینجاست که بسیاری از کاربران از این چتبات بهعنوان مشاور روانشناس، دستیار کاری یا حتی دوست دیجیتال استفاده میکنند و خصوصیترین جزئیات زندگیشان را به آن میگویند. به گفته این رسانه، بعضی از این پیامها نشان میدهد کاربر اصلاً انتظار ندارد انسانی آنها را بخواند؛ چون از خود چتجیپیتی خواسته موضوع را پیش خودش نگه دارد.
اوپنایآی میگوید پیش از رسیدن گفتوگوها به ارزیابها، از یک «فیلتر حریم خصوصی» (Privacy Filter) برای شناسایی و حذف اطلاعات شخصی استفاده میکند؛ بااینحال، پذیرفته که اطلاعات حساس ممکن است از آن عبور کنند. بالای بعضی مکالمات هم خلاصهای از «حافظه» کاربر دیده میشود که گاهی محل زندگی و سابقه درخواستهای او را نشان میدهد.
این ماجرا فقط مربوط به اوپنایآی نیست. آنتروپیک (سازنده کلاد) تأیید کرده که برای کاربرانی که گزینه مربوطه را فعال کردهاند از بازبینی انسانی استفاده میکند و جمنای گوگل هم در متن هشدارش صریحاً نوشته که «انسانها برخی چتهای ذخیرهشده را بررسی میکنند».
▪️ «پروژه لیلی»؛ در اتاق فرمان چه میگذرد؟
همه اسناد، راهنماها و نمونه مکالماتی که دیده شده زیر یک اسم رمز جمع شدهاند: «پروژه لیلی» (Project Lily). مشخص نیست این پروژه کدام مدل را آموزش میدهد؛ مدل فعلی یا نسخهای که هنوز منتشر نشده.
کار بازبینها سه مرحله دارد:
• مکالمه واقعی یک کاربر را میخوانند
• در چند جمله مینویسند که کاربر واقعاً چه میخواسته
• بعد چهار پاسخ تولیدشده را از ۱ (غیرقابلاستفاده) تا ۷ (بهسختی میشود بهترش کرد) نمره میدهند و دلیلش را توضیح میدهند.
بعضی نمونههای راهنما آشناست؛ مثلاً استفاده بیجا از ایموجی نمره را پایین میآورد؛ اما مهمترین درسی که به مدل میدهند، «آدمنمایی نکردن» و «چاپلوسی نکردن» است. مدل نباید بگوید «میدانم چه حسی دارد» یا ادای تجربه انسانی دربیاورد، و باید «طبیعی، خویشتندار و حرفهای بماند، بدون آنکه القا کند انسان است یا احساس دارد».
بازبینها موظفاند چاپلوسی، دامنزدن به کلافگی کاربر و پایانبندیهایی را که فقط برای کشدادن گفتوگو نوشته شده علامت بزنند. این تأکید، ریشه در یک زخم دارد: مدل قبلی (GPT-4o)، بهخاطر چاپلوسی افراطیاش طبق چندین شکایت قضایی در خودکشی چند نفر نقش داشته است.
بازبینها مجبور نیستند درستی پاسخها را با جستوجو چک کنند، اما برای موضوعات پرخطر مثل پزشکی، حقوقی و مالی باید نبود منبع را جریمه کنند. راهنما همچنین میگوید اگر به مکالمهای با اطلاعات شخصی برخوردند، آن را به رده بالاتر ارجاع دهند؛ یعنی خود شرکت میداند چنین مکالماتی از فیلتر رد میشوند.
▪️ ساعتی ۵۰ دلار برای خواندن چتهای شما
این رسانه همچنین با یکی از این بازبینها که در آمریکای شمالی زندگی میکند حرف زده است. او ساعتی بیش از ۵۰ دلار میگیرد؛ رقمی بسیار بالاتر از دستمزد رایج ناظران محتوا و برچسبزنان داده که معمولاً در کشورهای فقیرتر با پول ناچیز همین کارها را میکنند.
وقتی از او پرسیدند آیا کاربران میدانند انسانها چتهایشان را میخوانند، جوابش یک کلمه بود: «نه. فکر نمیکنم تصور کنند یک پیمانکار در جایی از دنیا دارد مکالماتشان را تحلیل میکند.»
او خودِ کار را «گاهی بامزه» اما در مجموع «بسیار تکراری» توصیف میکند و میگوید دستورالعملها مدام عوض میشوند و گاهی با هم تناقض دارند.
▪️ چگونه مانع از خوانده شدن پیامهایمان در چتجیپیتی شویم؟
اوپنایآی میگوید اگر کاربر گزینه «بهبود مدل برای همه» (improve the model for everyone) را خاموش کند، چتهایش برای بهبود مدلها استفاده نمیشود. این گزینه برای حسابهای رایگان، پلاس و پرو بهصورت پیشفرض روشن است و خاموشکردنش فقط روی مکالمات جدید اثر دارد، نه گفتوگوهای قبلی!
۴۰۴ مدیا از اوپنایآی پرسید آیا جایی صریحاً به کاربران گفته انسانها ممکن است پیامهایشان را بخوانند؛ شرکت به این پرسش پاسخ نداد. حتی بعد از این تماس، صفحه راهنمای همین گزینه را بهروزرسانی و نحوه خاموشکردنش را شفافتر کرد، اما همچنان اشارهای به بازبینی انسانی در آن نیست.
@TakianCo
🇮🇷 | 754 |
| 18 | 🔴 نقص در تلگرام دسکتاپ به جاوااسکریپت پنهان اجازه سرقت پیامها از فایلهای خروجی HTML را میداد
پژوهشگران امنیتی شرکت ExPatch از یک آسیبپذیری در تلگرام دسکتاپ خبر دادهاند که به یک پیام ربات اجازه میداد جاوااسکریپت پنهانی را در دکمههای خود جاسازی کند؛ اسکریپتی که تنها زمان باز شدن فایل خروجی HTML آن گفتوگو در مرورگر فعال میشد و میتوانست تمام پیامها را به سرور مهاجم ارسال یا محتوای صفحه را بازنویسی کند.
این نقص از نسخه ۴.۱۵.۱ (مارس ۲۰۲۴) تا ۶.۹.۳ وجود داشته و در نسخههای ۶.۹.۴ (بتا) و ۷.۰.۱ در جولای ۲۰۲۶ رفع شده است. مشکل اصلی، عدم فرارگذاری متن دکمههای Inline Keyboard رباتها در کد خروجیگیری بوده؛ نکته مهم اینکه فایلهای خروجی قدیمی که پیش از این تاریخ گرفته شدهاند، همچنان میتوانند حامل این اسکریپت مخرب باشند، چراکه بهروزرسانی اپلیکیشن آنها را اصلاح نمیکند.
این نقص با امتیاز ۸.۲ از ۱۰ در CVSS 3.1 ارزیابی شده، اما هیچ CVE یا اطلاعیه رسمی از سوی تلگرام برای آن منتشر نشده است.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 664 |
| 19 | 🔴 مایکروسافت جزئیات دو کمپین جداگانه را منتشر کرده است. نخست، یک کمپین کلاهبرداری با بیش از یک میلیون ایمیل جعل هویت مدیرعامل که بین ۳ تا ۵ اوت ۲۰۲۶ ارسال شده و با کمک هوش مصنوعی مولد، کارکنان حسابهای پرداختنی را برای انتقال بانکی ACH با موضوع فاکتور جعلی ServiceNow فریب داده است.
دوم، کمپینی که از مهندسی اجتماعی با موضوع Passkey برای نفوذ به حسابهای ابری مایکروسافت استفاده میکند. مهاجمان با تماس یا پیامک به شماره شخصی کاربران، خود را واحد پشتیبانی IT جا زده و آنها را به سمت وبسایتهای جعلی هدایت میکنند تا با تکنیک مهاجم-در-میانه یا فیشینگ کد دستگاه، کنترل حساب را در دست بگیرند. این فعالیت از می ۲۰۲۶ فعال بوده و با گروههایی مانند UNC6671، Storm-3121 و برندهای اخاذی ShinyHunters، Helix و Falcon همپوشانی دارد.
مایکروسافت هشدار داده سوءاستفاده از Microsoft Graph بهندرت در سطح یک فراخوانی منفرد مشکوک به نظر میرسد و باید بهصورت جامع و رفتاری بررسی شود.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 667 |
| 20 | 🔴*سازمان CISA پنج آسیبپذیری فعالانه مورد بهرهبرداری در Artifactory، ScreenConnect و RouterOS را به فهرست KEV افزود*
سازمان CISA پنج آسیبپذیری فعالانه مورد بهرهبرداری در JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را به فهرست KEV خود افزوده است.
دو نقص Artifactory (CVE-2026-42016 و CVE-2026-42018) در کنار یک نقص سوم پیشتر افشاشده، توسط مهاجمان برای کسب کنترل مدیریتی کامل و استقرار بکدورهای Rust بین ۱۵ اوت تا ۸ سپتامبر ترکیب شدهاند.
آسیبپذیری بحرانی CVE-2026-84869 (امتیاز ۹.۹) در ScreenConnect نیز به سه حادثه توزیع بار مخرب VBScript گزارششده توسط Huntress مرتبط است؛ ConnectWise به کاربران توصیه کرده به نسخه ۲۶.۶.۵ ارتقا دهند. دو آسیبپذیری دیگر (CVE-2026-67277 و CVE-2026-86060) در RouterOS نیز بخشی از زنجیره MikroTrick هستند که پیشتر توسط CERT Polska گزارش شده بود.
آژانسهای فدرال آمریکا موظفاند نقص RouterOS را تا ۱۳ سپتامبر، ScreenConnect را تا ۱۴ سپتامبر و Artifactory را تا ۲۵ سپتامبر وصله کنند.
جهت مطالعه کامل خبر کلیک کنید
🆔 @TakianCo
🇮🇷 | 693 |
