سه شنبه / ۲۱ مرداد / ۱۴۰۴ Tuesday / 12 August / 2025
×
جاسوس‌افزار آیفون، حمله روز صفر مایکروسافت، هک توکن‌بریک
Weekly Recap: iPhone Spyware, Microsoft 0‑Day, TokenBreak Hack, AI Data Leaks and More

جاسوس‌افزار آیفون، حمله روز صفر مایکروسافت، هک توکن‌بریک

سوءاستفاده گروه‌های باج‌افزاری از نقاط ضعف بدون وصله در SimpleHelp برای اجرای باج‌گیری مضاعف
اخلالگران باج‌افزار با سوء‌استفاده از نقاط ضعف به‌روز نشده در SimpleHelp، سازمان‌ها را برای باج‌گیری مضاعف هدف قرار می‌دهند.

سوءاستفاده گروه‌های باج‌افزاری از نقاط ضعف بدون وصله در SimpleHelp برای اجرای باج‌گیری مضاعف

تیم فنی
کشف باگ حیاتی دورزدن کنترل دسترسی در پلتفرم کدنویسی AI محور Base44

کشف باگ حیاتی دورزدن کنترل دسترسی در پلتفرم کدنویسی AI محور Base44

تحقیقات Wiz نشان داد که دو endpoint مربوط به ثبت‌نام و تایید OTP در Base44 بدون کنترل app_id محافظت شده بودند. این باگ به مهاجم اجازه می‌داد بدون احراز هویت وارد اپ خصوصی کاربران دیگر شود.
  • ۸ مرداد
  • 11 بازدید
  • بدون دیدگاه
  • هک بیش از ۳۵۰۰ وب‌سایت برای استخراج رمزارز به صورت مخفیانه

    هک بیش از ۳۵۰۰ وب‌سایت برای استخراج رمزارز به صورت مخفیانه

    هکرها بیش از ۳۵۰۰ وب‌سایت را هدف حمله قرار داده‌اند تا با استفاده از کدهای مخرب، رمزارز استخراج کنند. این عملیات بدون اطلاع کاربران و مدیران سایت‌ها انجام شده است.
  • ۳۱ تیر
  • 27 بازدید
  • بدون دیدگاه
  • عملیات جاسوسی APT41 علیه زیرساخت‌های فناوری اطلاعات آفریقا

    عملیات جاسوسی APT41 علیه زیرساخت‌های فناوری اطلاعات آفریقا

    گروه APT41 وابسته به چین با استفاده از سرورهای SharePoint داخلی به‌عنوان C2 حملات هدفمند علیه سازمان‌های دولتی و فناوری در آفریقا انجام داده‌اند. این کمپین با بدافزارهای اختصاصی، سرقت اعتبارسنجی و سایر ابزارهای نفوذ همراه بوده است.
  • ۳۱ تیر
  • 24 بازدید
  • بدون دیدگاه
  • DCHSpy: جاسوس‌افزاری ایرانی که با پوشش اپ VPN و اینترنت ماهواره‌ای، فعالان را هدف قرار می‌دهد

    DCHSpy: جاسوس‌افزاری ایرانی که با پوشش اپ VPN و اینترنت ماهواره‌ای، فعالان را هدف قرار می‌دهد

    محققان Lookout چند نمونه جدید از جاسوس‌افزار اندرویدی DCHSpy را شناسایی کرده‌اند که با قالب اپ‌های VPN و Starlink توزیع می‌شوند. این بدافزار اطلاعات واتس‌اپ، مخاطبین، پیامک‌ها، فایل‌ها و حتی میکروفون و دوربین را سرقت می‌کند.
  • ۳۱ تیر
  • 26 بازدید
  • بدون دیدگاه
  • CVE‑۲۰۲۱‑۴۱۷۷۳: نحوه کارکرد و راه‌های بهره‌برداری از ضعف path traversal و RCE در Apache 2.4.49/50

    CVE‑۲۰۲۱‑۴۱۷۷۳: نحوه کارکرد و راه‌های بهره‌برداری از ضعف path traversal و RCE در Apache 2.4.49/50

    در نسخه‌های ۲.۴.۴۹ و ۲.۴.۵۰ Apache HTTPD، نقصی در نرمال‌سازی مسیر، باعث امکان دسترسی به فایل‌های خارج از DocumentRoot می‌شود. اگر ماژول mod_cgi فعال باشد، می‌توان RCE ایجاد کرد.
  • ۳۰ تیر
  • 23 بازدید
  • بدون دیدگاه
  • بررسی CVE‑۲۰۲۵‑۴۳۸۰: افزونه Ads Pro وردپرس در معرض خطر Local File Inclusion

    بررسی CVE‑۲۰۲۵‑۴۳۸۰: افزونه Ads Pro وردپرس در معرض خطر Local File Inclusion

    افزونه Ads Pro وردپرس (نسخه ≤ ۴.۸۹) دچار آسیب‌پذیری LFI است که به مهاجمان اجازه می‌دهد فایل‌های حساس سرور را بخوانند یا حتی ممکن است منجر به اجرای کد شود. شدت این ضعف بر اساس CVSS 3.x امتیاز ۹.۸ (بحرانی) دارد.
  • ۳۰ تیر
  • 31 بازدید
  • بدون دیدگاه
  • Fortify (OpenText SAST) : تحلیل ایستا و جامع امنیت نرم‌افزار

    Fortify (OpenText SAST) : تحلیل ایستا و جامع امنیت نرم‌افزار

    Fortify (OpenText Static Application Security Testing) ابزاری اساسی برای شناسایی و رفع آسیب‌پذیری‌های امنیتی در کد منبع است. با پوشش گسترده زبان‌ها و ادغام کامل در CI/CD، دقت بسیار بالا و کاهش هشدارهای غلط را فراهم می‌کند.
  • ۲۸ تیر
  • 31 بازدید
  • بدون دیدگاه
  • Flawnter : ابزار SAST سبک و هوشمند برای امنیت کد

    Flawnter : ابزار SAST سبک و هوشمند برای امنیت کد

    Flawnter ابزاری SAST است که با بیش از هزار قاعده امنیتی، اشکالات امنیتی و کیفی در کد را تشخیص می‌دهد. این نرم‌افزار با پشتیبانی از چند زبان و CI/CD، فرآیند بررسی کد را سریع و دقیق می‌کند.
  • ۲۸ تیر
  • 33 بازدید
  • بدون دیدگاه