fa
Feedback
اخبار داغ امنیت شبکه

اخبار داغ امنیت شبکه

رفتن به کانال در Telegram

اخبار داغ دنیای فناوری اطلاعات و امنیت شبکه تلفن: 02191091070 https://www.Takian.ir/News ارتباط با ادمین: admin@Takian.ir

نمایش بیشتر
2 608
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+37 روز
+3430 روز
آرشیو پست ها
کاهش شدید سرعت اینترنت طی ۲ روز گذشته پهنای باند اینترنت ایران حدود ۶۰ درصد کم شده است. 🆔@TakianCo 🇮🇷
کاهش شدید سرعت اینترنت طی ۲ روز گذشته پهنای باند اینترنت ایران حدود ۶۰ درصد کم شده است. 🆔@TakianCo 🇮🇷

دبیان یک به‌روزرسانی امنیتی بزرگ برای هسته لینوکس منتشر کرد (DSA-6528-1) که بیش از ۱۳۰۰ آسیب‌پذیری را برطرف می‌کند! https://l
دبیان یک به‌روزرسانی امنیتی بزرگ برای هسته لینوکس منتشر کرد (DSA-6528-1) که بیش از ۱۳۰۰ آسیب‌پذیری را برطرف می‌کند! https://lwn.net/Articles/1097401 🆔 @Takianco 🇮🇷

🔻 احراز هویت تصویری کاربران حقیقی در ایرنیک الزامی شد 🔹 مرکز ثبت دامنه‌های ‎.ir و دات ایران اعلام کرده احراز هویت تصویری سط
🔻 احراز هویت تصویری کاربران حقیقی در ایرنیک الزامی شد 🔹 مرکز ثبت دامنه‌های ‎.ir و دات ایران اعلام کرده احراز هویت تصویری سطح ۲ برای کاربران حقیقی ایرانی الزامی شده و به‌زودی دریافت خدمات تنها برای کاربرانی امکان‌پذیر خواهد بود که این مرحله را تکمیل کرده باشند. 🔹 کاربران حقیقی باید با مراجعه به پنل احراز هویت ایرنیک، فرایند احراز هویت تصویری خود را تکمیل کنند. در غیر این صورت، احتمال اعمال محدودیت در دریافت خدمات وجود خواهد داشت. 🔹 ایرنیک هنوز زمان دقیق اجرای محدودیت‌ها و فهرست خدمات مشمول این محدودیت را اعلام نکرده و تنها از اجرای آن در آینده نزدیک خبر داده است. 🆔 @TakianCo 🇮🇷

🔴 گیت‌لب یک نقص بحرانی با امتیاز ۹.۹ در AI Gateway را وصله کرد؛ راهی به سمت اجرای دستور روی سرورهای خودمیزبانی‌شده گیت‌لب آس
🔴 گیت‌لب یک نقص بحرانی با امتیاز ۹.۹ در AI Gateway را وصله کرد؛ راهی به سمت اجرای دستور روی سرورهای خودمیزبانی‌شده گیت‌لب آسیب‌پذیری بحرانی CVE-2026-90970 (امتیاز ۹.۹) در سرویس AI Gateway خود را وصله کرده است؛ نقصی که به یک کاربر وارد‌شده با دسترسی به Duo Agent Platform اجازه می‌داد از طریق یک پیکربندی خاص‌ساخته‌شده جریان سفارشی، از محیط ایزوله قالب دستور فرار کرده و دستورات دلخواه را روی Gateway اجرا کند. این نقص تنها سازمان‌هایی را که خودشان AI Gateway را میزبانی می‌کنند تحت تأثیر قرار می‌دهد و در نسخه‌های ۱۹.۲.۴، ۱۹.۳.۲ و ۱۹.۴.۱ برطرف شده است؛ مشتریان GitLab.com و Gateway‌های میزبانی‌شده توسط خود گیت‌لب نیازی به اقدام ندارند. CISA وضعیت بهره‌برداری از این نقص را «هیچ‌کدام» اعلام کرده است، به این معنا که نه بهره‌برداری فعالی گزارش شده و نه حتی یک کد اثبات مفهوم عمومی منتشر شده.

Repost from Leakfa
🔍 پرونده نشت والکس: تحلیل و اعتبارسنجی مستقل نمونه داده‌های این نشت را به‌صورت مستقل و فنی بررسی کردیم. در این بررسی، شش آزمون مستقل اصالت داده‌ها را تایید کرد و در ادامه، اعتبارسنجی انسانی روی نمونه‌ای تصادفی از رکوردها و تطبیق آن‌ها با اطلاعات عمومی شبکه‌های اجتماعی هم انجام شد. گزارش کامل: https://wiki.leakfa.com/wallex-exchange-leak 📌 پیش از انتشار این گزارش، یافته‌ها و جزئیات مربوط به این رخداد را به‌طور کامل با والکس در میان گذاشتیم و موضوع از طریق تیم امنیت این مجموعه نیز پیگیری شد. با این حال، تاکنون والکس هیچ واکنش یا اطلاعیه رسمی و عمومی درباره این موضوع منتشر نکرده است. 🆔 @leakfarsi

حکیمی: اگر استارلینک فراگیر شود، برق را قطع می‌کنیم 🔴معاون وزیر ارتباطات گفت اگر استارلینک بین مردم جا بیفتد، در بحران نمی‌ت
حکیمی: اگر استارلینک فراگیر شود، برق را قطع می‌کنیم 🔴معاون وزیر ارتباطات گفت اگر استارلینک بین مردم جا بیفتد، در بحران نمی‌توانیم اینترنت را قطع کنیم. برای همین مجبور می‌شویم برق را کامل قطع کنیم. 🆔@TakianCo 🇮🇷

🔻 والکس: هیچ نفوذی به زیرساخت‌های ما صورت نگرفته است 🔹 در پی انتشار گزارش‌هایی درباره احتمال نشت اطلاعات کاربران والکس، این
🔻 والکس: هیچ نفوذی به زیرساخت‌های ما صورت نگرفته است 🔹 در پی انتشار گزارش‌هایی درباره احتمال نشت اطلاعات کاربران والکس، این صرافی با انتشار اطلاعیه‌ای اعلام کرد که ادعاهای مطرح‌شده درباره هک شدن این پلتفرم صحت ندارد. 🔹 والکس اعلام کرده تاکنون هیچ نشانه‌ای از نفوذ یا دسترسی غیرمجاز به زیرساخت‌ها و دارایی کاربران مشاهده نشده و خدمات این صرافی نیز بدون اختلال در حال انجام است. 🔹 این صرافی همچنین تأکید کرده اطلاع‌رسانی‌های رسمی تنها از طریق کانال‌های رسمی والکس انجام خواهد شد 🆔@TakianCo 🇮🇷

Repost from Leakfa
🚨 نشت جدید: اطلاعات حساس صدها هزار کاربر صرافی والکس در معرض افشا 🔍 مجموعه‌ای در حدود 750 هزار رکورد از اطلاعات مرتبط با کا
🚨 نشت جدید: اطلاعات حساس صدها هزار کاربر صرافی والکس در معرض افشا 🔍 مجموعه‌ای در حدود 750 هزار رکورد از اطلاعات مرتبط با کاربران صرافی ارز دیجیتال «والکس» مربوط به سال‌های 1397 تا 1401، در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز مشاهده شده است. این داده‌ها شامل اطلاعات هویتی مانند نام، نام خانوادگی، شماره ملی، تاریخ تولد، شماره تلفن، آدرس، ایمیل، اطلاعات مرتبط با احراز هویت و همچنین اطلاعات مالی از جمله شماره کارت بانکی، شماره شبا، اطلاعات صاحب حساب، آدرس و موجودی کیف‌پول‌های رمزارزی و سایر اطلاعات مرتبط با کاربران است. اطلاعات حساب‌های کارکنان و برخی داده‌های مرتبط با سامانه‌های داخلی نیز در این مجموعه مشاهده شده است. 📌 افشای این اطلاعات می‌تواند زمینه‌ساز فیشینگ هدفمند، کلاهبرداری مالی، مهندسی اجتماعی و سوءاستفاده از اطلاعات هویتی و بانکی کاربران شود. به کاربران توصیه می‌شود در صورت فعال بودن کارت، برای تعویض آن اقدام کنند، نسبت به تماس‌ها، پیام‌ها و لینک‌های مشکوک هوشیار باشند و از ارائه اطلاعات شخصی خود به افراد ناشناس خودداری کنند. ✅ صحت داده‌های ارائه‌شده در بررسی نمونه‌ای تایید شد. 🆔 @leakfarsi

🔻 هشدار امنیتی؛ سوءاستفاده فعال از دو آسیب‌پذیری روزصفر در Citrix NetScaler 🔹 دو آسیب‌پذیری روزصفر در تجهیزات Citrix NetSca
🔻 هشدار امنیتی؛ سوءاستفاده فعال از دو آسیب‌پذیری روزصفر در Citrix NetScaler 🔹 دو آسیب‌پذیری روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شده که می‌توانند امکان اجرای کد از راه دور (RCE) را برای مهاجمان فراهم کنند. 🔹 بر اساس گزارش شرکت امنیت سایبری watchTowr در ۲۶ سپتامبر، این آسیب‌پذیری‌ها در حال حاضر در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. 🔹 تاکنون Citrix وجود این آسیب‌پذیری‌ها را به‌صورت رسمی تأیید نکرده و وصله‌ای نیز برای رفع آن‌ها منتشر نشده است. 🔹 در پی این وضعیت، برخی مدیران شبکه برای کاهش ریسک، تجهیزات NetScaler سازمان خود را به‌صورت موقت از مدار خارج کرده‌اند. ⚠️ سازمان‌هایی که از NetScaler ADC یا Gateway استفاده می‌کنند، بهتر است وضعیت تجهیزات خود را با دقت بررسی و تا زمان انتشار اطلاعات رسمی و وصله امنیتی، اقدامات کاهش ریسک مناسب را در نظر بگیرند. 🆔@TakianCo 🇮🇷

❌وضعیت اینترنت کشور 🔴در حال حاضر اینترنت کشور به‌طور کامل قطع نیست، اما اختلال و افت کیفیت در برخی مسیرهای داخلی و بین‌الملل
❌وضعیت اینترنت کشور 🔴در حال حاضر اینترنت کشور به‌طور کامل قطع نیست، اما اختلال و افت کیفیت در برخی مسیرهای داخلی و بین‌المللی مشاهده می‌شود. 🔴وضعیت: ناپایدار / همراه با اختلال 🔴اینترنت بین‌الملل: دارای اختلال در برخی مسیرها 🆔@TakianCo 🇮🇷

🛜معاون وزیر ارتباطات: اینترنت به وضعیت عادی برگشت 💠رئیس شرکت ارتباطات زیرساخت: اختلال در مسیر ارتباطی بین‌المللی که باعث اف
🛜معاون وزیر ارتباطات: اینترنت به وضعیت عادی برگشت 💠رئیس شرکت ارتباطات زیرساخت: اختلال در مسیر ارتباطی بین‌المللی که باعث افت کیفیت اینترنت در ایران شده بود برطرف شد و وضعیت اینترنت به حالت عادی برگشت. @TakianCo 🇮🇷

🔴 چک‌پوینت از یک روز-صفر در سرور مدیریت خبر داد که در حملات هدفمند مورد بهره‌برداری قرار گرفته است چک‌پوینت اعلام کرده مهاجم
🔴 چک‌پوینت از یک روز-صفر در سرور مدیریت خبر داد که در حملات هدفمند مورد بهره‌برداری قرار گرفته است چک‌پوینت اعلام کرده مهاجمان از یک آسیب‌پذیری تا پیش از این ناشناخته (روز-صفر) در Security Management Server این شرکت، با شناسه CVE-2026-93616 و امتیاز ۹.۸، در چند حمله هدفمند در ۲۳ ژوئیه بهره‌برداری کرده‌اند. این نقص که از نوع پیمایش مسیر است، به مهاجم بدون نیاز به ورود به سیستم، اجازه اجرای اسکریپت روی سرور را می‌دهد. وصله این نقص در ۲۲ سپتامبر منتشر شده و در مقاله پشتیبانی sk1000171 موجود است. هم‌زمان، چک‌پوینت از تلاش‌های فعال بهره‌برداری از یک نقص VPN دیگر (CVE-2026-85102) خبر داده که از ۱۲ سپتامبر آغاز شده و مشتریان فایروال‌های Spark این شرکت را هدف قرار داده است؛ این تلاش‌ها از زیرساخت‌های ناشناس‌ساز و گواهی‌های مشکوک با موضوعاتی مانند vpn-user و vpnuser استفاده می‌کنند. وصله این نقص از ۹ سپتامبر در دسترس بوده است. جهت مطالعه کامل خبر کلیک کنید 🆔 @TakianCo 🇮🇷

🔴 نصب‌کننده جعلی LastPass Authenticator با درایور امضاشده مایکروسافت، آنتی‌ویروس و EDR را از کار می‌اندازد پژوهشگران LastPas
🔴 نصب‌کننده جعلی LastPass Authenticator با درایور امضاشده مایکروسافت، آنتی‌ویروس و EDR را از کار می‌اندازد پژوهشگران LastPass و Delphos Labs از یک نصب‌کننده جعلی LastPass Authenticator خبر داده‌اند که در گیت‌هاب توزیع می‌شود و از یک درایور سطح هسته امضاشده توسط مایکروسافت (Alinubx.sys) برای خاتمه دادن به ۱۴۵ فرایند آنتی‌ویروس و EDR استفاده می‌کند؛ پیش از آن‌که یک سارق اطلاعات به نام Rapuncel، رمزهای عبور بیش از دو دوجین مرورگر، فایل‌های کیف پول ارز دیجیتال، و نشست‌های Discord، Steam و Telegram را جمع‌آوری کند. این درایور، در واقع نسخه‌ای با نام تغییریافته از درایور شناخته‌شده CcProtect.sys است که پیش‌تر در کاتالوگ LOLDrivers فهرست شده بود؛ همین تغییر نام، شناسایی آنتی‌ویروسی آن را از ۷ موتور به صفر رساند و آن را از فهرست مسدودسازی درایورهای آسیب‌پذیر مایکروسافت نیز مخفی نگه داشت. مایکروسافت در پاسخ به گزارش این درایور اعلام کرده این رفتار با تعریف این شرکت از آسیب‌پذیری امنیتی مطابقت ندارد.

🚨 رخداد BGP Hijacking در شبکه شرکت ارتباطات سیار ایران بر اساس داده‌های پایش BGP، در ۲۰ سپتامبر ۲۰۲۶، شبکه AS197207 (MCCI-AS
+1
🚨 رخداد BGP Hijacking در شبکه شرکت ارتباطات سیار ایران بر اساس داده‌های پایش BGP، در ۲۰ سپتامبر ۲۰۲۶، شبکه AS197207 (MCCI-AS) به‌صورت موقت ۱۹۰ پیشوند IP را اعلام کرد که منجر به ۱۰٬۸۶۵ تداخل با ۱٬۵۲۴ ASN در ۱۰۰ کشور شد. این رویداد در مجموع باعث ایجاد ۱۰٬۸۶۵ تداخل (Conflict) با مسیرهای متعلق به ۱٬۵۲۴ شماره سیستم خودمختار (ASN) در ۱۰۰ کشور شده است. بر اساس داده‌های ثبت‌شده، حداکثر میزان انتشار این مسیرها در شبکه جهانی به ۱۰۰ درصد رسیده است. در میان موارد ثبت‌شده، چندین پیشوند متعلق به شبکه‌های داخل ایران نیز مشاهده می‌شود. برای نمونه، پیشوندهای 94.199.138.0/24، 185.105.236.0/24 و 185.133.244.0/22 در این رویداد درگیر شده‌اند. 🌐 حداکثر انتشار: ۱۰۰٪ ⏱ مدت رخداد: حدود ۸ و ۱۵ دقیقه این رخداد می‌توانست باعث انحراف موقت ترافیک اینترنت، اختلال یا افزایش تأخیر شود. صرفاً از روی این داده‌ها نمی‌توان وقوع شنود یا عمدی بودن رخداد را تأیید کرد و احتمال خطای پیکربندی نیز مطرح است. 🆔 @TakianCo

🔴سولارویندز نقص کلید ثابت کدگذاری‌شده در ARM را وصله کرد؛ راهی به سمت اجرای کد از راه دور بدون احراز هویت شرکت سولارویندز یک
🔴سولارویندز نقص کلید ثابت کدگذاری‌شده در ARM را وصله کرد؛ راهی به سمت اجرای کد از راه دور بدون احراز هویت شرکت سولارویندز یک آسیب‌پذیری با شدت بالا (امتیاز ۸.۸) در محصول Access Rights Manager را وصله کرده که ناشی از وجود یک کلید ثابت کدگذاری‌شده بوده و می‌توانست به اجرای کد از راه دور بدون نیاز به احراز هویت منجر شود. این نقص با شناسه CVE-2026-28326، تمام نسخه‌های ARM تا ۲۰۲۶.۲ را تحت تأثیر قرار می‌دهد و در نسخه ۲۰۲۶.۲.۱ برطرف شده است. سولارویندز گزارشی از بهره‌برداری فعال این نقص در دنیای واقعی اعلام نکرده است. این وصله، تقریباً دو ماه پس از رفع یک آسیب‌پذیری بحرانی دور زدن احراز هویت SAML (امتیاز ۹.۸) و یک نقص انکار سرویس در Web Help Desk منتشر شده است. سولارویندز هم‌زمان وصله‌هایی برای ۱۶ آسیب‌پذیری دیگر در Serv-U نیز منتشر کرده که می‌توانستند به افزایش سطح دسترسی و ایجاد حساب‌های مدیریتی غیرمجاز منجر شوند. جهت مطالعه کامل خبر کلیک کنید 🆔 @TakianCo 🇮🇷

🔴 انتشار عمومی کد بهره‌بردار برای چهار آسیب‌پذیری هسته لینوکس؛ راهی به سمت دسترسی روت محلی پژوهشگر امنیتی آسیم مانیزاده، کد
🔴 انتشار عمومی کد بهره‌بردار برای چهار آسیب‌پذیری هسته لینوکس؛ راهی به سمت دسترسی روت محلی پژوهشگر امنیتی آسیم مانیزاده، کد بهره‌بردار کاربردی برای چهار آسیب‌پذیری هسته لینوکس با نام‌های DirtyAH6، TUNderflow، PPPoEject و DiagSpill منتشر کرده که هرکدام به کاربر محلی امکان دستیابی به دسترسی روت را می‌دهند. این نقص‌ها که خطاهای زیربنایی آن‌ها قدمتی بین ۱۰ تا ۲۱ سال دارد، طی چند هفته اخیر توسط نگهدارندگان هسته برطرف شده‌اند. سه مورد از این چهار نقص، تنها با فعال بودن فضای نام کاربری بدون امتیاز (که در بسیاری از توزیع‌ها پیش‌فرض است) قابل‌دسترسی هستند، در حالی که DiagSpill نیازی به این پیش‌نیاز ندارد. دو مورد (DirtyAH6 و DiagSpill) در شرایط محدود از راه دور نیز قابل تحریک‌اند، اما عمدتاً تنها منجر به کرش سیستم می‌شوند، نه دسترسی کامل. مانیزاده این چهار نقص را با کمک یک ابزار هوش مصنوعی اختصاصی کشف کرده که نقشه مدیریت حافظه هسته را می‌سازد. توصیه اصلی، ارتقای فوری به یکی از نسخه‌های وصله‌شده هسته لینوکس یا بررسی اطلاعیه امنیتی توزیع مورد استفاده است. جهت مطالعه کامل خبر کلیک کنید 🆔 @TakianCo 🇮🇷

🔴تلاش‌های فعال بهره‌برداری از نقص دور زدن JWT در WSO2 API Manager با توکن‌های جعلی مدیریتی شرکت امنیتی watchTowr از تلاش‌های
🔴تلاش‌های فعال بهره‌برداری از نقص دور زدن JWT در WSO2 API Manager با توکن‌های جعلی مدیریتی شرکت امنیتی watchTowr از تلاش‌های فعال بهره‌برداری از یک آسیب‌پذیری بحرانی در WSO2 API Manager با شناسه CVE-2026-5430 (امتیاز ۹.۸) خبر داده است. این نقص، ناشی از بررسی نادرست امضای رمزنگاری در فرایند احراز هویت JWT است که به توکن‌های امضاشده با الگوریتم‌های پشتیبانی‌نشده، اجازه عبور می‌دهد و می‌تواند به تصاحب کامل حساب کاربری، از جمله حساب‌های مدیریتی، منجر شود. هانی‌پات‌های watchTowr در تاریخ ۱۳ سپتامبر، توکن‌های JWT جعلی حاوی دسترسی از پیش تعبیه‌شده مدیریتی را شناسایی کرده‌اند. این نقص، نسخه‌های ۴.۱.۰ تا ۴.۶.۰ از API Manager، API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار می‌دهد. به گفته کارشناسان، این توکن‌های جعلی می‌توانند برای دسترسی به تمام نقاط پایانی بک‌اند، کلیدهای مصرف‌کننده و اسرار تمام اپلیکیشن‌های ثبت‌شده مورد استفاده قرار گیرند و به مهاجم امکان حرکت جانبی در زیرساخت داخلی سازمان را بدهند.

🟣‏افشای «پروژه لیلی»: چت‌های خصوصی شما با چت‌جی‌پی‌تی توسط پیمانکاران اوپن‌ای‌آی خوانده می‌شود! ‏بسیاری از ما تصور می‌کنیم وقتی با چت‌جی‌پی‌تی حرف می‌زنیم، فقط یک ماشین طرف صحبت ماست؛ اما به گزارش رسانه ۴۰۴ مدیا (404 Media)، اوپن‌ای‌آی صدها پیمانکار انسانی دارد که مکالمات واقعی کاربران را می‌خوانند و به پاسخ‌ها نمره می‌دهند تا مدل بهتر شود. ‏خطر اصلی اینجاست که بسیاری از کاربران از این چت‌بات به‌عنوان مشاور روان‌شناس، دستیار کاری یا حتی دوست دیجیتال استفاده می‌کنند و خصوصی‌ترین جزئیات زندگی‌شان را به آن می‌گویند. به گفته این رسانه، بعضی از این پیام‌ها نشان می‌دهد کاربر اصلاً انتظار ندارد انسانی آن‌ها را بخواند؛ چون از خود چت‌جی‌پی‌تی خواسته موضوع را پیش خودش نگه دارد. ‏اوپن‌ای‌آی می‌گوید پیش از رسیدن گفت‌وگوها به ارزیاب‌ها، از یک «فیلتر حریم خصوصی» (Privacy Filter) برای شناسایی و حذف اطلاعات شخصی استفاده می‌کند؛ بااین‌حال، پذیرفته که اطلاعات حساس ممکن است از آن عبور کنند. بالای بعضی مکالمات هم خلاصه‌ای از «حافظه» کاربر دیده می‌شود که گاهی محل زندگی و سابقه درخواست‌های او را نشان می‌دهد. ‏این ماجرا فقط مربوط به اوپن‌ای‌آی نیست. آنتروپیک (سازنده کلاد) تأیید کرده که برای کاربرانی که گزینه مربوطه را فعال کرده‌اند از بازبینی انسانی استفاده می‌کند و جمنای گوگل هم در متن هشدارش صریحاً نوشته که «انسان‌ها برخی چت‌های ذخیره‌شده را بررسی می‌کنند». ‏▪️ «پروژه لیلی»؛ در اتاق فرمان چه می‌گذرد؟ ‏همه اسناد، راهنماها و نمونه مکالماتی که دیده شده زیر یک اسم رمز جمع شده‌اند: «پروژه لیلی» (Project Lily). مشخص نیست این پروژه کدام مدل را آموزش می‌دهد؛ مدل فعلی یا نسخه‌ای که هنوز منتشر نشده. ‏کار بازبین‌ها سه مرحله دارد: ‏• مکالمه واقعی یک کاربر را می‌خوانند ‏• در چند جمله می‌نویسند که کاربر واقعاً چه می‌خواسته ‏• بعد چهار پاسخ تولیدشده را از ۱ (غیرقابل‌استفاده) تا ۷ (به‌سختی می‌شود بهترش کرد) نمره می‌دهند و دلیلش را توضیح می‌دهند. ‏بعضی نمونه‌های راهنما آشناست؛ مثلاً استفاده بی‌جا از ایموجی نمره را پایین می‌آورد؛ اما مهم‌ترین درسی که به مدل می‌دهند، «آدم‌نمایی نکردن» و «چاپلوسی نکردن» است. مدل نباید بگوید «می‌دانم چه حسی دارد» یا ادای تجربه انسانی دربیاورد، و باید «طبیعی، خویشتن‌دار و حرفه‌ای بماند، بدون آنکه القا کند انسان است یا احساس دارد». ‏بازبین‌ها موظف‌اند چاپلوسی، دامن‌زدن به کلافگی کاربر و پایان‌بندی‌هایی را که فقط برای کش‌دادن گفت‌وگو نوشته شده علامت بزنند. این تأکید، ریشه در یک زخم دارد: مدل قبلی (GPT-4o)، به‌خاطر چاپلوسی افراطی‌اش طبق چندین شکایت قضایی در خودکشی چند نفر نقش داشته است. ‏بازبین‌ها مجبور نیستند درستی پاسخ‌ها را با جست‌وجو چک کنند، اما برای موضوعات پرخطر مثل پزشکی، حقوقی و مالی باید نبود منبع را جریمه کنند. راهنما همچنین می‌گوید اگر به مکالمه‌ای با اطلاعات شخصی برخوردند، آن را به رده بالاتر ارجاع دهند؛ یعنی خود شرکت می‌داند چنین مکالماتی از فیلتر رد می‌شوند. ‏▪️ ساعتی ۵۰ دلار برای خواندن چت‌های شما ‏این رسانه همچنین با یکی از این بازبین‌ها که در آمریکای شمالی زندگی می‌کند حرف زده است. او ساعتی بیش از ۵۰ دلار می‌گیرد؛ رقمی بسیار بالاتر از دستمزد رایج ناظران محتوا و برچسب‌زنان داده که معمولاً در کشورهای فقیرتر با پول ناچیز همین کارها را می‌کنند. ‏وقتی از او پرسیدند آیا کاربران می‌دانند انسان‌ها چت‌هایشان را می‌خوانند، جوابش یک کلمه بود: «نه. فکر نمی‌کنم تصور کنند یک پیمانکار در جایی از دنیا دارد مکالماتشان را تحلیل می‌کند.» ‏او خودِ کار را «گاهی بامزه» اما در مجموع «بسیار تکراری» توصیف می‌کند و می‌گوید دستورالعمل‌ها مدام عوض می‌شوند و گاهی با هم تناقض دارند. ‏▪️ چگونه مانع از خوانده شدن پیام‌هایمان در چت‌جی‌پی‌تی شویم؟ ‏اوپن‌ای‌آی می‌گوید اگر کاربر گزینه «بهبود مدل برای همه» (improve the model for everyone) را خاموش کند، چت‌هایش برای بهبود مدل‌ها استفاده نمی‌شود. این گزینه برای حساب‌های رایگان، پلاس و پرو به‌صورت پیش‌فرض روشن است و خاموش‌کردنش فقط روی مکالمات جدید اثر دارد، نه گفت‌وگوهای قبلی! ‏۴۰۴ مدیا از اوپن‌ای‌آی پرسید آیا جایی صریحاً به کاربران گفته انسان‌ها ممکن است پیام‌هایشان را بخوانند؛ شرکت به این پرسش پاسخ نداد. حتی بعد از این تماس، صفحه راهنمای همین گزینه را به‌روزرسانی و نحوه خاموش‌کردنش را شفاف‌تر کرد، اما همچنان اشاره‌ای به بازبینی انسانی در آن نیست. ‏⁦ @TakianCo 🇮🇷⁩

🔴 نقص در تلگرام دسکتاپ به جاوااسکریپت پنهان اجازه سرقت پیام‌ها از فایل‌های خروجی HTML را می‌داد پژوهشگران امنیتی شرکت ExPatc
🔴 نقص در تلگرام دسکتاپ به جاوااسکریپت پنهان اجازه سرقت پیام‌ها از فایل‌های خروجی HTML را می‌داد پژوهشگران امنیتی شرکت ExPatch از یک آسیب‌پذیری در تلگرام دسکتاپ خبر داده‌اند که به یک پیام ربات اجازه می‌داد جاوااسکریپت پنهانی را در دکمه‌های خود جاسازی کند؛ اسکریپتی که تنها زمان باز شدن فایل خروجی HTML آن گفت‌وگو در مرورگر فعال می‌شد و می‌توانست تمام پیام‌ها را به سرور مهاجم ارسال یا محتوای صفحه را بازنویسی کند. این نقص از نسخه ۴.۱۵.۱ (مارس ۲۰۲۴) تا ۶.۹.۳ وجود داشته و در نسخه‌های ۶.۹.۴ (بتا) و ۷.۰.۱ در جولای ۲۰۲۶ رفع شده است. مشکل اصلی، عدم فرارگذاری متن دکمه‌های Inline Keyboard ربات‌ها در کد خروجی‌گیری بوده؛ نکته مهم این‌که فایل‌های خروجی قدیمی که پیش از این تاریخ گرفته شده‌اند، همچنان می‌توانند حامل این اسکریپت مخرب باشند، چراکه به‌روزرسانی اپلیکیشن آن‌ها را اصلاح نمی‌کند. این نقص با امتیاز ۸.۲ از ۱۰ در CVSS 3.1 ارزیابی شده، اما هیچ CVE یا اطلاعیه رسمی از سوی تلگرام برای آن منتشر نشده است. جهت مطالعه کامل خبر کلیک کنید 🆔 @TakianCo 🇮🇷

🔴 مایکروسافت جزئیات دو کمپین جداگانه را منتشر کرده است. نخست، یک کمپین کلاهبرداری با بیش از یک میلیون ایمیل جعل هویت مدیرعام
🔴 مایکروسافت جزئیات دو کمپین جداگانه را منتشر کرده است. نخست، یک کمپین کلاهبرداری با بیش از یک میلیون ایمیل جعل هویت مدیرعامل که بین ۳ تا ۵ اوت ۲۰۲۶ ارسال شده و با کمک هوش مصنوعی مولد، کارکنان حساب‌های پرداختنی را برای انتقال بانکی ACH با موضوع فاکتور جعلی ServiceNow فریب داده است. دوم، کمپینی که از مهندسی اجتماعی با موضوع Passkey برای نفوذ به حساب‌های ابری مایکروسافت استفاده می‌کند. مهاجمان با تماس یا پیامک به شماره شخصی کاربران، خود را واحد پشتیبانی IT جا زده و آن‌ها را به سمت وب‌سایت‌های جعلی هدایت می‌کنند تا با تکنیک مهاجم-در-میانه یا فیشینگ کد دستگاه، کنترل حساب را در دست بگیرند. این فعالیت از می ۲۰۲۶ فعال بوده و با گروه‌هایی مانند UNC6671، Storm-3121 و برندهای اخاذی ShinyHunters، Helix و Falcon همپوشانی دارد. مایکروسافت هشدار داده سوءاستفاده از Microsoft Graph به‌ندرت در سطح یک فراخوانی منفرد مشکوک به نظر می‌رسد و باید به‌صورت جامع و رفتاری بررسی شود. جهت مطالعه کامل خبر کلیک کنید 🆔 @TakianCo 🇮🇷