گیتلاست با سوءاستفاده از یک مورد پیگیری عمومی در گیتهاب، عاملهای هوش مصنوعی را به افشای اطلاعات مخازن خصوصی وادار میکند

پژوهشگران امنیتی شرکت Noma Security از تکنیکی جدید با نام گیتلاست (GitLost) پرده برداشتهاند که نشان میدهد یک مورد پیگیری عمومی (Issue) در گیتهاب میتواند قابلیت گردشکارهای مبتنی بر عامل هوش مصنوعی گیتهاب (GitHub Agentic Workflows) را فریب داده و باعث افشای اطلاعات مخازن خصوصی یک سازمان شود
حمله زنجیره تأمین با بستههای آلوده npm و Go موجب استقرار بدافزار رباینده اطلاعات پایتون از طریق تسکهای خودکار VS Code میشود

پژوهشگران امنیت سایبری از شناسایی یک حمله زنجیره تأمین جدید خبر دادهاند که با سوءاستفاده از دو بسته ربودهشده در npm و مجموعهای از بستههای Go، توسعهدهندگان را در سیستمعاملهای ویندوز، لینوکس و مکاواس (macOS) هدف قرار میدهد
یک Skill عامل هوش مصنوعی جعلی از اسکنرهای امنیتی عبور کرد و گفته میشود روی 26 هزار عامل هوش مصنوعی نصب شده است

یک Skill عامل هوش مصنوعی جعلی که توسط شرکت امنیتی AIR طراحی شده بود، توانست از اسکنرهای امنیتی عبور کند و به گفته این شرکت، به حدود 26 هزار عامل هوش مصنوعی، از جمله برخی عاملهای مورد استفاده در حسابهای سازمانی، برسد.
گیتهاب امنیت Checkout در GitHub Actions را برای مقابله با حملات Pwn Request تقویت کرد

گیتهاب پس از سالها تلاش برای آموزش توسعهدهندگان در زمینه استفاده ایمن از pull_request_target، سرانجام رویکرد امنیتی خود را با اعمال تنظیمات پیشفرض امنتر تغییر داد. این شرکت با تقویت امنیت actions/checkout در نسخه 7، قابلیت جدیدی را برای مقابله با حملات Pwn Request ارائه کرده است؛ حملاتی که از پیکربندی نادرست تریگر گردش کار (Workflow Trigger) مربوط به pull_request_target سوءاستفاده میکنند
آسیبپذیری Cordyceps در CI/CD بیش از 300 مخزن گیتهاب را در معرض حملات زنجیره تأمین قرار داد

محققان امنیت سایبری از شناسایی آسیبپذیری Cordyceps در گردشکارهای (Workflow) CI/CD خبر دادهاند؛ یک الگوی حمله بحرانی که میتواند برای مهاجمان امکان کنترل گردش کار، اجرای کد مخرب و نفوذ به زنجیره تأمین نرمافزارهای متنباز را فراهم کند.
سرقت کلیدهای API هوش مصنوعی در پلاگینهای JetBrains و جاسوسی افزونههای کروم از مکالمات چتباتها

محققان امنیت سایبری از شناسایی یک کمپین بدافزاری هماهنگ در مارکتپلیس JetBrains خبر دادهاند که با انتشار دستکم 15 پلاگین مخرب، کلیدهای API هوش مصنوعی مورد استفاده توسعهدهندگان را سرقت میکند
تغییر در نحوه اجرای اسکریپتها در npm 12 برای مقابله با حملات زنجیره تأمین

در واکنش به موج اخیر حملات زنجیره تأمین علیه اکوسیستم NPM، شرکت گیتهاب اعلام کرد که در npm 12 مکانیزم اجرای اسکریپتهای وابستگیها بهطور اساسی تغییر میکند؛ بهطوری که این اسکریپتها دیگر هنگام اجرای npm install بهصورت پیشفرض اجرا نخواهند شد.
کمپین هادس در PyPI مرحله جدیدی از حمله زنجیره تأمین نرمافزار Shai-Hulud را رقم زد

در تازهترین رخداد امنیتی در اکوسیستم متنباز، حمله زنجیره تأمین نرمافزار بار دیگر PyPI را هدف قرار داده است و این بار مهاجمان با کمپینی جدید تحت عنوان «هادس» (Hades) تلاش کردهاند کدهای مخرب را در قالب پکیجهای ظاهراً معتبر منتشر کنند. این حمله زنجیره تأمین نرمافزار نشان میدهد
همزمان با توسعه رباتهای انساننما توسط قدرتهای جهانی، تهدیدات سایبری در حال افزایش هستند

همزمان با تشدید رقابت قدرتهای جهانی برای تسلط بر بازار رباتهای انساننما و فناوری هوش مصنوعی تجسمیافته (Embodied AI)، کارشناسان نسبت به شکلگیری یکی از پیچیدهترین جبهههای تهدید سایبری در دهههای آینده هشدار میدهند. بررسیها نشان میدهد رباتهای انساننما میتوانند به بستری برای جاسوسی سایبری، حملات زنجیره تأمین (Supply Chain Attacks) و رقابتهای ژئوپلیتیکی تبدیل شوند
چرا برخی پچهای امنیتی هرگز در داشبوردهای مدیریت آسیبپذیری ثبت نمیشوند؟

در سال 2026، مفهوم مدیریت آسیبپذیری دیگر شباهت زیادی به مدل سنتی شناسایی ضعفهای امنیتی و اعمال پچ ندارد. سیستم CVE که در ابتدا برای ردیابی ضعفهای کدنویسی همراه با پچ امنیتی طراحی شده بود، اکنون برای پوشش حملات زنجیره تأمین (Supply Chain)، بدافزارها و تهدیدات مبتنی بر عاملهای هوش مصنوعی استفاده میشود.
