📉 کاهش ترافیک بینالملل و افزایش محدودیتهای اینترنت
طی گزارشات رادار کلودفلر، مجددا محدودیتهایی از تاریخ چهارم اکتبر مصادف با ۱۲ مهرماه، روی ترافیک بینالملل اعمال گردیده که نسبت به تاریخ ۲۵ آگوست، ۵۰٪ قطعی و اختلال مشاهده میگردد که احتمال قطعی کامل اینترنت در روزهای آینده را تشدید میکند.
Code Block
📰 ورودیهای کوچک، فاجعه بزرگ: اجرای کد و سرقت کلیدها
این هفته حملات با ورودیهای ساده اما مؤثر، منجر به اجرای کد، از دست رفتن حافظه، سرقت کلیدهای رمزنگاری و غیرفعال شدن ابزارهای امنیتی شد. مسیرهای حمله اغلب شامل سیستمهای در معرض دید، بررسیهای ضعیف، درایورهای قدیمی، fake prompts و استفاده از کدهای عمومی برای توزیع بدافزار بودند. برخی از این باگها جدید و برخی دیگر پیش از انتشار وصله توسط مهاجمان مورد سوءاستفاده قرار گرفته بودند.
🔗 مطالعه کامل
Code Block
📰 HollowGraph تقویم Microsoft 365 را کانال فرماندهی جاسوسی کرد
گروه Group-IB بدافزار HollowGraph را شناسایی کرده که از تقویم Microsoft 365 به عنوان کانال فرمان استفاده میکند. این بدافزار دستورات را از طریق Microsoft Graph API در رویدادهای تقویم با تاریخ سال ۲۰۵۰ قرار میدهد و فایلهای سرقتشده را به شکل پیوست خارج میکند. روش مذکور ترافیک مخرب را شبیه فعالیتهای عادی Microsoft 365 جلوه میدهد.
🔗 مطالعه کامل
Code Block
📰 گزارش فروش دادههای نفوذیافته از سیستم قضایی گرجستان
بازیگر تهدید با نام bytetobreach ادعا کرده حدود پنج ترابایت داده از Georgian Court Systems و High Council of Justice of Georgia را در اختیار دارد. دادهها شامل اسناد دادگاه، پروندههای قضایی، سوابق کارکنان، قضات و وکلا از سال ۲۰۱۲ به بعد است. همچنین نسخههای پشتیبان، فایلهای پیکربندی، بخشی از کد منبع و اسناد داخلی زیرساخت شبکه نیز در مجموعه وجود دارد. ادعا هنوز تأیید نشده و مقامات قضایی گرجستان به آن واکنش عمومی نشان ندادهاند.
🔗 مطالعه کامل
Code Block
📰 نشت دادههای Secretaría Distrital de Movilidad de Bogotá توسط PescobarLegado
گروه PescobarLegado با همکاری NyxarGroup ادعا کرده دادههای داخلی Secretaría Distrital de Movilidad de Bogotá را در اختیار دارد. حدود ۵٫۶ گیگابایت فایل شامل تصاویر جریمههای رانندگی، سوابق پرسنلی مأموران ترافیک، گواهیهای پزشکی و برنامههای شیفتی برای فروش ۵۰۰ دلاری در دارکوب قرار گرفته است. دادهها حاوی شماره ملی، عکس و آدرس مأموران و شهروندان است که خطر هدف قرار گرفتن افراد را بالا میبرد. ادعا هنوز تأیید نشده و مقامات بوگوتا واکنشی نشان ندادهاند.
🔗 مطالعه کامل
Code Block
📰 Rapid7 سرور WebDAV اپراتور بدافزار را لو داد
Rapid7 پس از دسترسی به سرور تحویل یک اپراتور بدافزار، ۱۰۴۸ فایل شامل قالبهای فریب، تست جعل نام فایل، دراپرها و نوتهای بیلدر را دانلود کرد. یکی از کمپینها با سایت جعلی استعلام مدرک دولتی از طریق پروتکل WebDAV (انتقال فایل روی وب) در حال اجرا بود و یک infostealer را به کاربران ویندوز در مکزیک تحویل میداد. این افشاگری نشاندهنده ضعف امنیتی اپراتور و امکان ردیابی زنجیره کامل حمله است.
🔗 مطالعه کامل
Code Block
📰 کمپین FakeGit بیش از ۸۰۰ سرور MCP جعلی در GitHub منتشر کرد
محققان امنیتی نزدیک به ۷۶۰۰ مخزن مخرب در GitHub کشف کردند که بیش از ۸۰۰ مورد از آنها خود را بهعنوان مهارتهای هوش مصنوعی یا سرورهای Model Context Protocol (MCP) جا زدهاند. این مخازن بدافزار SmartLoader را به کاربران تحویل میدهند. عملیات با نام FakeGit شناخته میشود و از پروژههای کپیشده، پروفایلهای توسعهدهنده جعلی، فایلهای README متقاعدکننده و فایل ZIP مخرب استفاده میکند.
🔗 مطالعه کامل
Code Block
📰 JADEPUFFER با باجافزار ENCFORGE زیرساخت هوش مصنوعی را هدف گرفت
محققان Sysdig دومین حمله به سرور Langflow را به گروه JADEPUFFER نسبت دادند. این گروه که پیشتر به عنوان عملگر مجهز به عامل هوش مصنوعی شناسایی شده بود، اکنون باجافزار جدیدی به نام ENCFORGE را به کار گرفته است. ENCFORGE یک باجافزار نوشتهشده به زبان Go است که وزن مدلها، ایندکسهای وکتور، مجموعهدادههای آموزشی و سایر فایلهای زیرساخت هوش مصنوعی را روی سیستم رمزگذاری میکند. این حمله نشان میدهد JADEPUFFER به طور خاص زیرساختهای مرتبط با هوش مصنوعی را هدف قرار داده است.
🔗 مطالعه کامل
Code Block
📰 wp2shell وردپرس را با اجرای کد از راه دور تهدید میکند
مهاجمان دو آسیبپذیری بحرانی وردپرس با شناسههای CVE-2026-63030 و CVE-2026-60137 را که wp2shell نامگذاری شدهاند، مورد سوءاستفاده قرار دادهاند. ترکیب این دو نقص، اجرای کد از راه دور (RCE) بدون احراز هویت را ممکن ساخته و کنترل کامل سایتهای آسیبپذیر را در اختیار مهاجم قرار میدهد. گزارشها حاکی از آن است که بهرهبرداری موفق از این آسیبپذیریها تا ساعات اولیه صبح شنبه به وقت UTC آغاز شده است.
🔗 مطالعه کامل
Code Block
📰 حمله به AppAgent با Overlay اندروید و تزریق پرامپت پنهان
یک اپلیکیشن اندروید با دسترسی draw over other windows و نوشتن در shared storage میتواند دستورات متنی نامرئی را به AI agent گوشی تزریق کند. این دستورات بدون اینکه کاربر متوجه شود، به agent ارسال میشوند. سپس با دو مرحله اضافی، مهاجم میتواند دستورات را روی PC کنترلکننده agent اجرا کند. پژوهشگران این زنجیره حمله را همراه با شش حمله دیگر روی پنج فریمورک متنباز شامل AppAgent و AppAgentX نشان دادند. این روش از قابلیتهای استاندارد اندروید برای فریب عاملهای هوش مصنوعی سوءاستفاده میکند.
🔗 مطالعه کامل
Code Block