حمله زنجیره تأمین «Megalodon» طی شش ساعت، 5,561 ریپازیتوری GitHub را هدف قرار داد

حمله زنجیره تأمین (Supply Chain Attack) به عنوان یکی از پیچیدهترین تهدیدات در اکوسیستم توسعه نرمافزار، امنیت داراییهای دیجیتال سازمانها را به شدت به چالش کشیده است. شرکت امنیتی SafeDep در گزارش اخیر خود از یک حمله زنجیره تأمین گسترده و خودکار علیه پلتفرم GitHub پرده برداشته است که در آن، مهاجمان با استفاده از workflowهای آلوده و سرقت اعتبارنامههای ابری
بازگشت اکسپلویت ویندوز با امکان افزایش سطح دسترسی تا SYSTEM پس از 6 سال

یک اکسپلویت ویندوز قدیمی که درایور Cloud Filter را هدف قرار میدهد، بار دیگر به تیتر خبرهای امنیتی بازگشته است؛ این در حالی است که بررسیها نشان میدهد این اکسپلویت ویندوز حتی روی سیستمهای کاملاً بهروزرسانی شده نیز همچنان پتانسیل اجرایی دارد.
بدافزار Reaper از دامنه جعلی مایکروسافت برای سرقت رمزهای عبور macOS استفاده میکند

در دنیای امنیت سایبری، شناسایی بدافزار Reaper به عنوان یک تهدید جدی برای کاربران macOS زنگ خطری تازه به صدا درآورده است. بدافزار Reaper که به تازگی توسط تیم تحقیقاتی SentinelLABS شناسایی شده است، با تکیه بر تکنیکهای فریبنده، امنیت سیستمعاملهای بهروزرسانی شده را به چالش کشیده و اقدام به سرقت اطلاعات کاربران میکند.
حمله سایبری ایران به سیستمهای مدیریت سوخت؛ زنگ خطر برای امنیت زیرساختهای آمریکا

گزارشهای اخیر رسانهها از حمله سایبری ایران به سامانههای مدیریت سوخت در آمریکا حکایت میکنند؛ رخدادی که اگرچه تاکنون اختلال فیزیکی در توزیع سوخت ایجاد نکرده است، اما نشان میدهد تهدیدات سایبری علیه زیرساختهای عملیاتی چگونه از ضعفهای پایهای امنیتی بهرهبرداری میکنند.
افشای دو آسیبپذیری روز صفر ویندوز با اکسپلویتهای YellowKey و GreenPlasma

افشای دو آسیبپذیری روز صفر ویندوز (Windows Zero-Day Vulnerability)توسط یک پژوهشگر مستقل، بار دیگر اعتماد به استحکام لایههای امنیتی مایکروسافت را به چالش کشید. این دو آسیبپذیری روز صفر ویندوز که اکسپلویتهای YellowKey و GreenPlasma برای سوءاستفاده از آنها منتشر شدهاند، امکان دور زدن BitLocker و دستیابی به سطح دسترسی System را برای مهاجمان فراهم میکنند.
آسیبپذیری OpenClaw؛ زنجیرهای برای فرار از Sandbox و استقرار بکدور پایدار

آسیبپذیری OpenClaw مجموعهای از چهار ضعف امنیتی زنجیرهای است که به مهاجمان اجازه میدهد با سوءاستفاده مرحلهبهمرحله، از محیط Sandbox فرار کرده، کنترل میزبان را به دست آورند و بکدور پایدار نصب کنند. آسیبپذیری OpenClaw نشان میدهد که چگونه ترکیب چند ضعف به ظاهر محدود و جزئی میتواند منجر به یک سناریوی نفوذ کامل (Full Compromise) شود.
حمله Prompt Injection مبتنی بر تصویر، مدلهای هوش مصنوعی چندوجهی را هدف قرار میدهد

پژوهشگران امنیت سایبری از شناسایی نوعی حمله Prompt Injection مبتنی بر تصویر خبر دادهاند که میتواند بدون تغییر در متن پرامپت کاربر، نحوه تفسیر دستورها توسط مدلهای هوش مصنوعی چندوجهی (multimodal AI models) را دستکاری کند.
هشدار مایکروسافت درباره اکسپلویت فعال آسیبپذیری روز صفر Exchange Server

مایکروسافت در Patch Tuesday اخیر خود 137 آسیبپذیری را پچ کرد اما هیچ آسیبپذیری روز صفری (Zero-Day) در این بهروزرسانیها پوشش داده نشده بود. تنها 48 ساعت بعد، در تاریخ 14 می، آسیبپذیری روز صفر Exchange Server شناسایی شد
نفوذ به Microsoft Exchange و Windows 11 در روز دوم مسابقات Pwn2Own

در جریان دومین روز از مسابقات Pwn2Own برلین 2026، محققان برجسته امنیت سایبری با نمایشی خیرهکننده موفق شدند از اکسپلویتهای 15 آسیبپذیری روز صفر (Zero-Day) در محصولاتی مانند Windows 11 و Microsoft Exchange بهرهبرداری کنند و مجموعاً 385,750 دلار جایزه نقدی دریافت نمایند. این دوره از مسابقات
حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامهها

حمله زنجیره تأمین npm بار دیگر جامعه توسعهدهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعهدهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخههای آلودهای از این ماژول منتشر کنند.
