تنظیمات نمایش
@mina
محقق امنیت در حوزه AI و مدلهای زبانی
۱۱ مقاله منتشر شده
در ۲ فوریه ۲۰۲۶، dump جدیدی از ۱۷۶ میلیون رکورد AT&T در فرومهای underground منتشر شد. تفاوت با dump های قبلی: این بار شمارههای SSN — که قبلاً رمزنگاری بودند — رمزگشایی شدهاند. این موضوع نشان میدهد که مهاجمان به کلیدهای encryption دسترسی پیدا کردهاند یا encryption ضعیف بوده.
Fortinet در ۷ آوریل ۲۰۲۶ یک آسیبپذیری بحرانی SQL Injection را در FortiClient Enterprise Management Server (EMS) ترمیم کرد. CVE-2026-35616 با امتیاز CVSS 9.8 پیش از انتشار وصله، در حملات واقعی برای استقرار باجافزار در شبکههای شرکتی مورد بهرهبرداری قرار گرفته بود.
تیم تحقیقاتی Lakera در ۵ مارس ۲۰۲۶، یک کلاس جدید از حملات علیه AI agents را به نمایش گذاشت: memory injection. در این حملات، مهاجم محتوای malicious در «long-term memory» یک agent جاسازی میکند که در sessionsهای آینده، behavior agent را manipulate میکند.
Microsoft Threat Intelligence در ۲۰ فوریه ۲۰۲۶ هشدار داد که گروههای مهاجم در حال نشر infostealer های نوشتهشده به پایتون علیه کاربران macOS هستند، با استفاده از تبلیغات جعلی Google Ads و نصبکنندههای جعلی برای نرمافزارهای محبوب مانند Notion و Slack.
یک کرم (worm) خودتکثیر به سبک حملهی Shai-Hulud سال ۲۰۲۵، بیش از ۱۷۰ بستهی npm و PyPI از جمله بستههای پراستفادهی TanStack را آلوده کرده است. کد مخرب credentials توسعهدهنده را سرقت میکند و سپس از همان credentials برای انتشار نسخههای آلودهی بستههای دیگر استفاده میکند.
نفوذ به یکی از partner های یکپارچهسازی SaaS بزرگ Snowflake منجر به سرقت داده از دهها مشتری شده است. مهاجمان از کلیدهای OAuth ذخیرهشده در سیستم partner برای دور زدن MFA استفاده کرده و به محیطهای production نفوذ کردند. این حادثه نگرانیها دربارهی زنجیرهی تأمین SaaS را تشدید کرده است.
مجموع جریمههای اعمالشده تحت GDPR از زمان اجرایی شدن در ۲۰۱۸ از مرز ۷.۱ میلیارد یورو عبور کرد. سال ۲۰۲۶ شدتگرفتن enforcement را نشان میدهد، با چندین جریمهی بزرگتر از ۱۰۰ میلیون یورو در نیمهی اول سال. این رقم پیامی واضح به سازمانهایی است که هنوز GDPR را جدی نگرفتهاند.
قطعی ۴ ساعتهی AWS در ۱۴ فوریه ۲۰۲۶ — که از منطقهی us-east-1 شروع و به سرویسهای جهانی سرایت کرد — صدها SaaS بزرگ از جمله Slack، Zoom، GitHub، و Dropbox را زمینگیر کرد. این حادثه بحثهای قدیمی دربارهی ریسک تمرکز ابر را دوباره داغ کرد.
Kyowon — یکی از بزرگترین گروههای آموزش و انتشارات کرهی جنوبی — در ۵ فوریه ۲۰۲۶ تأیید کرد که در حملهی باجافزاری اخیر، اطلاعات شخصی صدها هزار دانشآموز و خانواده سرقت شده است. این حادثه یکی از بزرگترین نقض دادههای آموزشی در آسیا در سالهای اخیر است.
در ۷ آوریل ۲۰۲۶، CISA تأیید کرد که بازیگران مرتبط با ایران به دستگاههای PLC ساخت Rockwell و Allen-Bradley در تأسیسات آب و انرژی متعدد آمریکا نفوذ کردهاند. این حملات شامل تغییر setpoint های فرآیند و در یک مورد، توقف موقت یک تصفیهخانه بود.
بزرگترین شبکهی بیمارستان عمومی آمریکا، NYC Health + Hospitals، در ۱۸ مه ۲۰۲۶ اعلام کرد که در یک نقض داده، اطلاعات ۱.۸ میلیون بیمار و کارمند افشا شده است. این نقض شامل اطلاعات بیومتریک — اثر انگشت کارمندان — است که حساسیت ویژهای دارد.