برنامه Patch the Planet شرکت OpenAI برای اصلاح آسیب‌پذیری‌های نرم‌افزارهای متن‌باز راه‌اندازی شد

برنامه Patch the Planet

در حالی که سازمان‌ها بیش از هر زمان دیگری با ریسک‌های ناشی از آسیب‌پذیری‌های پنهان در زنجیره تأمین نرم‌افزار مواجه هستند، OpenAI برنامه Patch the Planet را با همکاری شرکت امنیت سایبری Trail of Bits راه‌اندازی کرده است؛ ابتکاری که از ترکیب هوش مصنوعی (AI) و ارزیابی تخصصی پژوهشگران امنیتی برای شناسایی، اعتبارسنجی و اصلاح آسیب‌پذیری‌ها در نرم‌افزارهای متن‌باز پرکاربرد بهره می‌برد.

آسیب‌پذیری Cordyceps در CI/CD بیش از 300 مخزن گیت‌هاب را در معرض حملات زنجیره تأمین قرار داد

آسیب‌پذیری Cordyceps

محققان امنیت سایبری از شناسایی آسیب‌پذیری Cordyceps در گردش‌کارهای (Workflow) CI/CD خبر داده‌اند؛ یک الگوی حمله بحرانی که می‌تواند برای مهاجمان امکان کنترل گردش کار، اجرای کد مخرب و نفوذ به زنجیره تأمین نرم‌افزارهای متن‌باز را فراهم کند.

کمپین هادس در PyPI مرحله جدیدی از حمله زنجیره تأمین نرم‌افزار Shai-Hulud را رقم زد

حمله زنجیره تأمین نرم‌افزار

در تازه‌ترین رخداد امنیتی در اکوسیستم متن‌باز، حمله زنجیره تأمین نرم‌افزار بار دیگر PyPI را هدف قرار داده است و این بار مهاجمان با کمپینی جدید تحت عنوان «هادس» (Hades) تلاش کرده‌اند کدهای مخرب را در قالب پکیج‌های ظاهراً معتبر منتشر کنند. این حمله زنجیره تأمین نرم‌افزار نشان می‌دهد

شناسایی آسیب‌پذیری با Mythos؛ Anthropic از کشف 23 هزار ضعف امنیتی بالقوه در بیش از هزار پروژه متن‌باز خبر داد

شناسایی آسیب‌پذیری

شناسایی آسیب‌پذیری با کمک هوش مصنوعی در حال ورود به مرحله‌ای تازه است. شرکت Anthropic اعلام کرده که مدل Claude Mythos تاکنون بیش از 23 هزار آسیب‌پذیری بالقوه را در بیش از هزار پروژه نرم‌افزار متن‌باز (Open Source Software – OSS) شناسایی کرده است

حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامه‌ها

حمله زنجیره تأمین npm

حمله زنجیره تأمین npm بار دیگر جامعه توسعه‌دهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعه‌دهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخه‌های آلوده‌ای از این ماژول منتشر کنند.