تنظیمات نمایش
Medtronic، یکی از بزرگترین تولیدکنندگان دستگاههای پزشکی جهان، در ۱۲ آوریل ۲۰۲۶ تأیید کرد که قربانی یک نقض داده شده. گروه ShinyHunters ادعا میکند ۹ میلیون رکورد بیمار و کارمند سرقت کرده. این یکی از بزرگترین نقض دادههای صنعت پزشکی در ۲۰۲۶ است.
دو آسیبپذیری روز صفر در Ivanti Endpoint Manager Mobile (EPMM) — با شناسههای CVE-2026-1281 و CVE-2026-1340 — از اواخر ژانویه ۲۰۲۶ توسط گروههای نفوذ پیشرفته علیه شبکههای دولتی در اروپا و آمریکای شمالی مورد بهرهبرداری قرار گرفته است. هدف اصلی، سرقت دادههای MDM دستگاههای موبایل مقامات بوده.
در ۲۲ آوریل ۲۰۲۶، گروه نفوذ کرهی شمالی Lazarus، ۲۹۰ میلیون دلار از پروتکل DeFi به نام KelpDAO سرقت کرد — بزرگترین heist کریپتو در ۲۰۲۶ تا کنون. روش حمله: social engineering یکی از developers برای دستیابی به کلیدهای multisig.
تیم Microsoft Threat Intelligence در ۱۱ مارس ۲۰۲۶ گزارش کرد که گروههای مهاجم با استفاده از کارزار ClickFix و نصبکنندههای جعلی ابزارهای AI، یک infostealer macOS با نام MacSync را به کاربران تحویل میدهند. کاربران فکر میکنند ChatGPT desktop client یا ابزار AI دیگری نصب میکنند.
آسیبپذیری بحرانی در nginx-ui — یک رابط گرافیکی متنباز برای nginx — به مهاجم بدون احراز هویت اجازه میدهد کنترل کامل سرور را به دست بگیرد. CVE-2026-33032 با امتیاز CVSS 9.8 از روز افشای عمومی، در حملات واقعی مورد بهرهبرداری قرار گرفته است.
CISA در ۸ مه ۲۰۲۶ آسیبپذیری CVE-2026-31431 در هستهی لینوکس را به فهرست KEV افزود — شکافی که به مهاجم محلی اجازه میدهد به سطح روت ارتقاء امتیاز پیدا کند. این آسیبپذیری در حملات هدفمند علیه سرورهای cloud workload با مالکیت مشترک به کار رفته است.
تنظیمگر دادهی بریتانیا ICO در راهنمایی بهروز شدهی ۲۹ آوریل ۲۰۲۶، شفاف کرد که کوکیهای analytics — حتی Google Analytics معمولی — در صورتی که برای عملکرد بنیادی سایت ضروری نیستند، نیازمند رضایت صریح کاربر هستند. این پایان دورهای از ابهام برای وبسایتهای انگلیسی است.
گروه باجافزاری Kyber در یک تحول قابل توجه، شروع به استفاده از الگوریتم رمزنگاری post-quantum CRYSTALS-Kyber در نسخهی جدید بدافزار خود کرده است. این انتخاب فنی، بهجز نشان دادن پیشرفت تکنیکی گروه، نگرانیهایی دربارهی future-proofing حملات ایجاد میکند.
گروه نفوذ Scattered Spider با تماسهای تلفنی هوشمندانه (vishing) به کارمندان شرکتهای مشتری Okta، توانست MFA را دور بزند و به IdP سازمانهای هدف نفوذ کند. این کارزار از اواخر ۲۰۲۵ شروع شده و در ژانویه ۲۰۲۶ شدت گرفت. کارمندان help-desk هدف اصلی بودهاند.
CNIL در دسامبر ۲۰۲۵، خردهفروش آنلاین Shein را به دلیل استفاده از dark patterns در consent banners کوکیها، به ۱۵۰ میلیون یورو جریمه کرد. این پرونده پیامی روشن به e-commerce ها در اتحادیه اروپا فرستاد که consent reverting و pre-checked boxes ها دیگر قابل تحمل نیست.
مرکز پزشکی دانشگاه میسیسیپی (UMMC) در ۱۸ فوریه ۲۰۲۶ به دلیل حملهی باجافزاری مجبور به قطع سیستمهای اطلاعاتی خود شد. عملهای جراحی غیراضطراری به تعویق افتاد، EHR در حالت دستی به کار رفت، و بیش از ۵۰۰ بیمار به مراکز همجوار منتقل شدند. این یکی از بزرگترین حملات به بخش بهداشت در نیمهی اول ۲۰۲۶ است.
در ۷ آوریل ۲۰۲۶، CISA تأیید کرد که بازیگران مرتبط با ایران به دستگاههای PLC ساخت Rockwell و Allen-Bradley در تأسیسات آب و انرژی متعدد آمریکا نفوذ کردهاند. این حملات شامل تغییر setpoint های فرآیند و در یک مورد، توقف موقت یک تصفیهخانه بود.