حمله زنجیره تأمین «Megalodon» طی شش ساعت، 5,561 ریپازیتوری GitHub را هدف قرار داد

حمله زنجیره تأمین

حمله زنجیره تأمین (Supply Chain Attack) به عنوان یکی از پیچیده‌ترین تهدیدات در اکوسیستم توسعه نرم‌افزار، امنیت دارایی‌های دیجیتال سازمان‌ها را به شدت به چالش کشیده است. شرکت امنیتی SafeDep در گزارش اخیر خود از یک حمله زنجیره تأمین گسترده و خودکار علیه پلتفرم GitHub پرده برداشته است که در آن، مهاجمان با استفاده از workflowهای آلوده و سرقت اعتبارنامه‌های ابری

بازگشت اکسپلویت ویندوز با امکان افزایش سطح دسترسی تا SYSTEM پس از 6 سال

اکسپلویت ویندوز

یک اکسپلویت ویندوز قدیمی که درایور Cloud Filter را هدف قرار می‌دهد، بار دیگر به تیتر خبرهای امنیتی بازگشته است؛ این در حالی است که بررسی‌ها نشان می‌دهد این اکسپلویت ویندوز حتی روی سیستم‌های کاملاً به‌روزرسانی شده نیز همچنان پتانسیل اجرایی دارد.

بدافزار Reaper از دامنه جعلی مایکروسافت برای سرقت رمزهای عبور macOS استفاده می‌کند

بدافزار Reaper

در دنیای امنیت سایبری، شناسایی بدافزار Reaper به عنوان یک تهدید جدی برای کاربران macOS زنگ خطری تازه به صدا درآورده است. بدافزار Reaper که به تازگی توسط تیم تحقیقاتی SentinelLABS شناسایی شده است، با تکیه بر تکنیک‌های فریبنده، امنیت سیستم‌عامل‌های به‌روزرسانی شده را به چالش کشیده و اقدام به سرقت اطلاعات کاربران می‌کند.

حمله سایبری ایران به سیستم‌های مدیریت سوخت؛ زنگ خطر برای امنیت زیرساخت‌های آمریکا

حمله سایبری ایران

گزارش‌های اخیر رسانه‌ها از حمله سایبری ایران به سامانه‌های مدیریت سوخت در آمریکا حکایت می‌کنند؛ رخدادی که اگرچه تاکنون اختلال فیزیکی در توزیع سوخت ایجاد نکرده است، اما نشان می‌دهد تهدیدات سایبری علیه زیرساخت‌های عملیاتی چگونه از ضعف‌های پایه‌ای امنیتی بهره‌برداری می‌کنند.

افشای دو آسیب‌پذیری روز صفر ویندوز با اکسپلویت‌های YellowKey و GreenPlasma

آسیب‌پذیری روز صفر ویندوز

افشای دو آسیب‌پذیری روز صفر ویندوز (Windows Zero-Day Vulnerability)توسط یک پژوهشگر مستقل، بار دیگر اعتماد به استحکام لایه‌های امنیتی مایکروسافت را به چالش کشید. این دو آسیب‌پذیری روز صفر ویندوز که اکسپلویت‌های YellowKey و GreenPlasma برای سوءاستفاده از آن‌ها منتشر شده‌اند، امکان دور زدن BitLocker و دستیابی به سطح دسترسی System را برای مهاجمان فراهم می‌کنند.

آسیب‌پذیری OpenClaw؛ زنجیره‌ای برای فرار از Sandbox و استقرار بکدور پایدار

آسیب‌پذیری OpenClaw

آسیب‌پذیری OpenClaw مجموعه‌ای از چهار ضعف امنیتی زنجیره‌ای است که به مهاجمان اجازه می‌دهد با سوءاستفاده مرحله‌به‌مرحله، از محیط Sandbox فرار کرده، کنترل میزبان را به دست آورند و بکدور پایدار نصب کنند. آسیب‌پذیری OpenClaw نشان می‌دهد که چگونه ترکیب چند ضعف به ظاهر محدود و جزئی می‌تواند منجر به یک سناریوی نفوذ کامل (Full Compromise) شود.

حمله Prompt Injection مبتنی بر تصویر، مدل‌های هوش مصنوعی چندوجهی را هدف قرار می‌دهد

حمله Prompt Injection مبتنی بر تصویر

پژوهشگران امنیت سایبری از شناسایی نوعی حمله Prompt Injection مبتنی بر تصویر خبر داده‌اند که می‌تواند بدون تغییر در متن پرامپت کاربر، نحوه تفسیر دستورها توسط مدل‌های هوش مصنوعی چندوجهی (multimodal AI models) را دستکاری کند.

نفوذ به Microsoft Exchange و Windows 11 در روز دوم مسابقات Pwn2Own

مسابقات Pwn2Own

در جریان دومین روز از مسابقات Pwn2Own برلین 2026، محققان برجسته امنیت سایبری با نمایشی خیره‌کننده موفق شدند از اکسپلویت‌های 15 آسیب‌پذیری روز صفر (Zero-Day) در محصولاتی مانند Windows 11 و Microsoft Exchange بهره‌برداری کنند و مجموعاً 385,750 دلار جایزه نقدی دریافت نمایند. این دوره از مسابقات

حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامه‌ها

حمله زنجیره تأمین npm

حمله زنجیره تأمین npm بار دیگر جامعه توسعه‌دهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعه‌دهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخه‌های آلوده‌ای از این ماژول منتشر کنند.