حمله سایبری ایران به سیستم‌های مدیریت سوخت؛ زنگ خطر برای امنیت زیرساخت‌های آمریکا

حمله سایبری ایران

گزارش‌های اخیر رسانه‌ها از حمله سایبری ایران به سامانه‌های مدیریت سوخت در آمریکا حکایت می‌کنند؛ رخدادی که اگرچه تاکنون اختلال فیزیکی در توزیع سوخت ایجاد نکرده است، اما نشان می‌دهد تهدیدات سایبری علیه زیرساخت‌های عملیاتی چگونه از ضعف‌های پایه‌ای امنیتی بهره‌برداری می‌کنند.

افشای دو آسیب‌پذیری روز صفر ویندوز با اکسپلویت‌های YellowKey و GreenPlasma

آسیب‌پذیری روز صفر ویندوز

افشای دو آسیب‌پذیری روز صفر ویندوز (Windows Zero-Day Vulnerability)توسط یک پژوهشگر مستقل، بار دیگر اعتماد به استحکام لایه‌های امنیتی مایکروسافت را به چالش کشید. این دو آسیب‌پذیری روز صفر ویندوز که اکسپلویت‌های YellowKey و GreenPlasma برای سوءاستفاده از آن‌ها منتشر شده‌اند، امکان دور زدن BitLocker و دستیابی به سطح دسترسی System را برای مهاجمان فراهم می‌کنند.

آسیب‌پذیری OpenClaw؛ زنجیره‌ای برای فرار از Sandbox و استقرار بکدور پایدار

آسیب‌پذیری OpenClaw

آسیب‌پذیری OpenClaw مجموعه‌ای از چهار ضعف امنیتی زنجیره‌ای است که به مهاجمان اجازه می‌دهد با سوءاستفاده مرحله‌به‌مرحله، از محیط Sandbox فرار کرده، کنترل میزبان را به دست آورند و بکدور پایدار نصب کنند. آسیب‌پذیری OpenClaw نشان می‌دهد که چگونه ترکیب چند ضعف به ظاهر محدود و جزئی می‌تواند منجر به یک سناریوی نفوذ کامل (Full Compromise) شود.

حمله Prompt Injection مبتنی بر تصویر، مدل‌های هوش مصنوعی چندوجهی را هدف قرار می‌دهد

حمله Prompt Injection مبتنی بر تصویر

پژوهشگران امنیت سایبری از شناسایی نوعی حمله Prompt Injection مبتنی بر تصویر خبر داده‌اند که می‌تواند بدون تغییر در متن پرامپت کاربر، نحوه تفسیر دستورها توسط مدل‌های هوش مصنوعی چندوجهی (multimodal AI models) را دستکاری کند.

نفوذ به Microsoft Exchange و Windows 11 در روز دوم مسابقات Pwn2Own

مسابقات Pwn2Own

در جریان دومین روز از مسابقات Pwn2Own برلین 2026، محققان برجسته امنیت سایبری با نمایشی خیره‌کننده موفق شدند از اکسپلویت‌های 15 آسیب‌پذیری روز صفر (Zero-Day) در محصولاتی مانند Windows 11 و Microsoft Exchange بهره‌برداری کنند و مجموعاً 385,750 دلار جایزه نقدی دریافت نمایند. این دوره از مسابقات

حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامه‌ها

حمله زنجیره تأمین npm

حمله زنجیره تأمین npm بار دیگر جامعه توسعه‌دهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعه‌دهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخه‌های آلوده‌ای از این ماژول منتشر کنند.

افشای اطلاعات گروه باج‌افزاری The Gentlemen؛ عملیات RaaS هک شد

گروه باج‌افزاری The Gentlemen

در یک رخداد کم‌سابقه در دنیای جرایم سایبری، گروه باج‌افزاری The Gentlemen، یکی از فعال‌ترین عملیات‌های Ransomware-as-a-Service (RaaS) در سال 2026، قربانی نفوذ سایبری شد. افشای بخشی از داده‌های داخلی نشان می‌دهد گروه باج‌افزاری The Gentlemen چگونه با ساختاری سازمان‌یافته، مدل درآمدی جذاب برای همکاران عملیاتی و بهره‌برداری گسترده از اکسپلویت‌ها و ابزارهای نفوذ، در مدت کوتاهی به یکی از عوامل اصلی اکوسیستم باج‌افزار تبدیل شده است

شناسایی آسیب‌پذیری با هوش مصنوعی ده‌ها ضعف امنیتی در محصولات مایکروسافت و Palo Alto را آشکار کرد

شناسایی آسیب‌پذیری با هوش مصنوعی

در حالی که شناسایی آسیب‌پذیری با هوش مصنوعی (AI) به یکی از موضوعات مهم در تحول امنیت نرم‌افزار تبدیل شده است، مایکروسافت و Palo Alto Networks اعلام کرده‌اند که با استفاده از مدل‌های پیشرفته AI توانسته‌اند ده‌ها ضعف امنیتی را در کدها و محصولات خود کشف کنند.

انتشار کد PoC برای آسیب‌پذیری NGINX؛ ضعف بحرانی 16 ساله با امکان DoS و اجرای کد از راه دور

آسیب‌پذیری NGINX

انتشار جزئیات فنی و کد PoC برای آسیب‌پذیری NGINX که به‌تازگی پچ شده، توجه جامعه امنیت سایبری را به خود جلب کرده است. آسیب‌پذیری NGINX با شناسه CVE-2026-42945 و امتیاز 9.2 در سیستم CVSS به‌عنوان یک ضعف بحرانی شناخته می‌شود و می‌تواند برای سازمان‌هایی که هنوز پچ‌های امنیتی را اعمال نکرده‌اند، ریسک جدی ایجاد کند.