حمله زنجیره تأمین میاسما 73 مخزن گیتهاب مایکروسافت را آلوده کرد

کمپین حمله زنجیره تأمین میاسما (Miasma) با هدف قرار دادن 73 مخزن گیتهاب متعلق به مایکروسافت، وارد مرحله تازهای از گسترش خود شده و بار دیگر نشان داده است که مدل اعتماد حاکم بر اکوسیستم نرمافزارهای متنباز همچنان یکی از مهمترین چالشهای امنیتی زنجیره تأمین نرمافزار محسوب میشود. بر اساس ارزیابی محققان، میاسما گونهای تکاملیافته از کرم Mini Shai-Hulud محسوب میشود
آسیبپذیری Netlogon با شدت بحرانی و امکان اجرای کد از راه دور وارد فاز اکسپلویت فعال شد

آسیبپذیری Netlogon در ویندوز اکنون وارد فاز اکسپلویت فعال شده و مهاجمان در حملات واقعی از آن سوءاستفاده میکنند. این ضعف امنیتی بحرانی با شناسه CVE-2026-41089 امکان اجرای کد از راه دور (RCE) را روی کنترلکنندههای دامنه (Domain Controller) آسیبپذیر فراهم میکند
حمله زنجیره تأمین npm به پکیجهای Red Hat، سرقت اعتبارنامههای توسعهدهندگان را رقم زد

بیش از 30 پکیج npm متعلق به فضای نام (Namespace) @redhat-cloud-services شرکت Red Hat در جریان حمله زنجیره تأمین npm آلوده شدند؛ رخدادی که منجر به توزیع گونهای جدید از بدافزار رباینده اعتبارنامه Shai-Hulud با نام میاسما (Miasma) شد
هکرها هزاران وبسایت را به بستری برای حملات کلیکفیکس و آپدیتجعلی تبدیل کردند

محققان شرکت Silent Push یک کمپین گسترده توزیع بدافزار را شناسایی کردهاند که در آن گروه DriveSurge با سوءاستفاده از هزاران وبسایت آلوده، کاربران را به زیرساختهای مخرب هدایت میکند.
وبسایتهای جعلی Anthropic با حمله ClickFix بدافزار رباینده اطلاعات بدون فایل را به کاربران Claude Code میرسانند

کاربران ابزار Claude Code هدف یک حمله ClickFix قرار گرفتهاند که با استفاده از وبسایتهای جعلی Anthropic اجرا میشود. این عملیات با فریب قربانیان برای اجرای دستورات مخرب آغاز شده و در نهایت منجر به استقرار یک بدافزار رباینده اطلاعات بدون فایل (Fileless Infostealer) میشود
انتشار کد اکسپلویت برای آسیبپذیری Flowise با امکان اجرای کد از راه دور

آسیبپذیری Flowise با شناسه CVE-2026-40933 و امتیاز CVSS 9.9 (بحرانی)، از نوع اجرای کد از راه دور (RCE) است و به مهاجم اجازه میدهد تنها با فریب کاربر برای ایمپورت یا به عبارتی وارد کردن یک Chatflow مخرب، کد دلخواه را روی سرورهای با میزبانی مستقل (Self-Hosted) اجرا کند
مهاجمان از آسیبپذیری WP Maps Pro برای ساخت حسابهای ادمین در وردپرس سوءاستفاده میکنند

آسیبپذیری WP Maps Pro به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، در وبسایتهای وردپرسی دارای نسخههای آسیبپذیر این پلاگین حساب ادمین ایجاد کرده و کنترل کامل سایت را در اختیار بگیرند. این آسیبپذیری WP Maps Pro که با شناسه CVE-2026-8732 ردیابی میشود
سوءاستفاده از لینکهای اشتراکگذاری چتجیپیتی برای ایجاد صفحات جعلی اختلال و انتشار بدافزار

مهاجمان سایبری در یک حمله جدید که با نام LLMShare شناسایی شده، از لینکهای اشتراکگذاری چتجیپیتی (ChatGPT) برای فریب کاربران و توزیع بدافزار سوءاستفاده میکنند.
همزمان با توسعه رباتهای انساننما توسط قدرتهای جهانی، تهدیدات سایبری در حال افزایش هستند

همزمان با تشدید رقابت قدرتهای جهانی برای تسلط بر بازار رباتهای انساننما و فناوری هوش مصنوعی تجسمیافته (Embodied AI)، کارشناسان نسبت به شکلگیری یکی از پیچیدهترین جبهههای تهدید سایبری در دهههای آینده هشدار میدهند. بررسیها نشان میدهد رباتهای انساننما میتوانند به بستری برای جاسوسی سایبری، حملات زنجیره تأمین (Supply Chain Attacks) و رقابتهای ژئوپلیتیکی تبدیل شوند
گوگل کروم ویژگی امنیتی محافظت در برابر سرقت کوکی نشست را برای همه کاربران فعال کرد

گوگل از عرضه عمومی ویژگی امنیتی Device Bound Session Credentials (DBSC) خبر داد؛ فناوری جدیدی که با هدف مقابله با سرقت کوکی نشست و جلوگیری از دسترسی غیرمجاز به حسابهای کاربری توسعه یافته است.
