یک Skill عامل هوش مصنوعی جعلی از اسکنرهای امنیتی عبور کرد و گفته میشود روی 26 هزار عامل هوش مصنوعی نصب شده است

یک Skill عامل هوش مصنوعی جعلی که توسط شرکت امنیتی AIR طراحی شده بود، توانست از اسکنرهای امنیتی عبور کند و به گفته این شرکت، به حدود 26 هزار عامل هوش مصنوعی، از جمله برخی عاملهای مورد استفاده در حسابهای سازمانی، برسد.
ترامپ ضربالاجل سال 2030 را برای مهاجرت سازمانهای فدرال به رمزنگاری پساکوانتومی تعیین کرد

دونالد ترامپ با امضای یک فرمان اجرایی، سازمانهای فدرال آمریکا را ملزم به آغاز فرآیند مهاجرت به رمزنگاری پساکوانتومی (PQC) بر اساس یک جدول زمانی مشخص کرد. این فرمان با تعیین ضربالاجلهای قطعی برای مهاجرت داراییهای باارزش و سامانههای با تأثیر بالا به استانداردهای رمزنگاری پساکوانتومی، جدول زمانی دولت آمریکا را حدود چهار تا پنج سال جلو انداخته و گامی مهم در راستای مقابله با تهدیدات ناشی از پیشرفت محاسبات کوانتومی (Quantum Computing) به شمار میرود
گیتهاب امنیت Checkout در GitHub Actions را برای مقابله با حملات Pwn Request تقویت کرد

گیتهاب پس از سالها تلاش برای آموزش توسعهدهندگان در زمینه استفاده ایمن از pull_request_target، سرانجام رویکرد امنیتی خود را با اعمال تنظیمات پیشفرض امنتر تغییر داد. این شرکت با تقویت امنیت actions/checkout در نسخه 7، قابلیت جدیدی را برای مقابله با حملات Pwn Request ارائه کرده است؛ حملاتی که از پیکربندی نادرست تریگر گردش کار (Workflow Trigger) مربوط به pull_request_target سوءاستفاده میکنند
افزونه مخرب Edgecution با سوءاستفاده از Native Messaging به پل ارتباطی بدافزار تبدیل شد

افزونه مخرب Edgecution در جریان یک حمله باجافزاری برای عبور از محدودیتهای سندباکس (Sandbox) مرورگر مایکروسافت اج (Microsoft Edge) و استقرار یک بکدور مبتنی بر پایتون بهکار گرفته شده است. بررسیهای Zscaler نشان میدهد افزونه مخرب Edgecution با سوءاستفاده از پروتکل Native Messaging کروم، مرورگر را به یک اپلیکیشن بومی (Native Application) روی سیستم قربانی متصل کرده و مسیر اجرای دستورات در سطح میزبان را فراهم میکند
کمپین کلیکفیکس جدید در مکاواس از فایلهای DMG برای توزیع بدافزار رباینده اطلاعات استفاده میکند

پژوهشگران تیم Unit 42 شرکت Palo Alto Networks یک کمپین کلیکفیکس (ClickFix) جدید را شناسایی کردهاند که کاربران مکاواس (macOS) را هدف قرار میدهد. در این کمپین کلیکفیکس، مهاجمان با سوءاستفاده از دستورات مخرب در ترمینال (Terminal)، فایلهای ایمیج دیسک (Disk Image) با فرمت DMG را بهصورت مخفیانه دانلود کرده و در نهایت بدافزار رباینده اطلاعات (Infostealer) را روی دستگاه قربانی اجرا میکنند.
پکیجهای مخرب npm با ظاهر ابزارهای PostCSS در قالب حمله زنجیره تأمین، تروجان دسترسی از راه دور ویندوز را توزیع میکنند

در دنیای توسعه نرمافزار، امنیت زنجیره تأمین به یکی از مهمترین لایههای دفاعی تبدیل شده است؛ زیرا حتی کوچکترین وابستگی نرمافزاری (dependency) میتواند به نقطه ورود مهاجمان برای اجرای یک حمله زنجیره تأمین تبدیل شود.
سرقت توکنهای OAuth از Klue دادههای سامانه مدیریت ارتباط با مشتری سیلزفورس را افشا کرد

یک مهاجم سایبری با نفوذ به شرکت ارائهدهنده راهکارهای هوش رقابتی Klue، موفق به سرقت توکنهای OAuth مورد استفاده مشتریان برای اتصال این پلتفرم به سیلزفورس (Salesforce) و سایر سرویسهای شخص ثالث شد. سپس این مهاجم با سوءاستفاده از توکنهای سرقتشده به دادههای چندین سامانه مشتری دسترسی یافت
آسیبپذیری DirtyClone در کرنل لینوکس امکان افزایش سطح دسترسی کاربران لوکال به روت را از طریق بستههای کلونشده فراهم میکند

آسیبپذیری DirtyClone یک ضعف امنیتی جدید در کرنل لینوکس است که به خانواده آسیبپذیریهای DirtyFrag تعلق دارد و امکان افزایش سطح دسترسی (Privilege Escalation) تا سطح root را برای کاربران لوکال فراهم میکند.
قابلیت تزریق اسکریپت خفته در افزونه مسدودکننده تبلیغات کروم شناسایی شد

بررسیهای جدید امنیتی نشان میدهد یک افزونه مسدودکننده تبلیغات کروم که برای حذف تبلیغات یوتیوب طراحی شده، دارای قابلیتی خفته (Dormant) برای اجرای کدهای جاوااسکریپت دلخواه (Arbitrary JavaScript Execution) است
حمله فیشینگ واتساپ با استفاده از اسناد تجاری جعلی، رایانههای شخصی را هک میکند

یک کمپین بدافزاری کاربران واتساپ(WhatsApp) را در کشورهای مختلف هدف قرار داده است. در این حمله فیشینگ واتساپ، مهاجمان با سوءاستفاده از حسابهای واتساپی که پیشتر مورد نفوذ قرار گرفتهاند، فایلهای VBScript (VBS) را با ظاهری شبیه اسناد مالی و تجاری برای مخاطبان قربانی ارسال میکنند تا آنها را به دانلود و اجرای فایلهای مخرب ترغیب کنند.
