🔵 عنوان مقاله
zeedumper (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایلهای kubeconfig، امکان جمعآوری اطلاعات مورد نیاز را فراهم میکند. این ابزار با بهرهگیری از پروکسی سرور API، صفحههای زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش میدهد، بنابراین کاربران میتوانند وضعیت و جزئیات سیستمهای خود را به سادگی و با دقت بیشتری بررسی کنند.
این فرآیند به مدیران و توسعهدهندگان کمک میکند تا به سرعت به دادههای حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل میکند بلکه بهبود بهرهوری و دقت در نظارت بر زیرساختهای کوبرنتیز را نیز تضمین مینماید، به خصوص در محیطهایی که نیاز به مانیتورینگ مداوم و دقیق دارند.
در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید دادههای قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون میکند و به تیمهای فنی امکان میدهد تا بر امور فنی تمرکز بیشتری داشته باشند.
#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه
🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
zeedumper (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایلهای kubeconfig، امکان جمعآوری اطلاعات مورد نیاز را فراهم میکند. این ابزار با بهرهگیری از پروکسی سرور API، صفحههای زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش میدهد، بنابراین کاربران میتوانند وضعیت و جزئیات سیستمهای خود را به سادگی و با دقت بیشتری بررسی کنند.
این فرآیند به مدیران و توسعهدهندگان کمک میکند تا به سرعت به دادههای حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل میکند بلکه بهبود بهرهوری و دقت در نظارت بر زیرساختهای کوبرنتیز را نیز تضمین مینماید، به خصوص در محیطهایی که نیاز به مانیتورینگ مداوم و دقیق دارند.
در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید دادههای قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون میکند و به تیمهای فنی امکان میدهد تا بر امور فنی تمرکز بیشتری داشته باشند.
#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه
🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - raesene/zeedumper
Contribute to raesene/zeedumper development by creating an account on GitHub.
🔵 عنوان مقاله
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)
🟢 خلاصه مقاله:
در جدیدترین گزارشها، شرکت ریلیا کوئست درباره حملهای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حسابهای مایکروسافت ۳۶۵ به کار گرفتهاند. در این حمله، مجرمان سایبری به سیستمهای وایفای هتلها نفوذ کرده و تنظیمات DNS آنها را تغییر میدهند. هدف این کار، فریب کاربران و هدایت آنها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحههای اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار میدهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفتهاند.
این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره میبرد، که در آن از کاربران خواسته میشود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق میشوند بدون نیاز به عبور از لایههای سختافزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آنها سرقت اطلاعات حساس و دسترسی بیمانع به حسابهای مهم است.
این نوع حملات، تهدید بزرگی برای امنیت دادههای کاربران و سازمانها محسوب میشود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستمهای وایفای است. هتلها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکههای وایفای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حسابهای مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.
در نتیجه، آگاهیبخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، میتوان از سرقت دادهها جلوگیری کرد و امنیت حسابهای کاربری را تضمین کرد. این حمله نشان میدهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوههای محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.
#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)
🟢 خلاصه مقاله:
در جدیدترین گزارشها، شرکت ریلیا کوئست درباره حملهای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حسابهای مایکروسافت ۳۶۵ به کار گرفتهاند. در این حمله، مجرمان سایبری به سیستمهای وایفای هتلها نفوذ کرده و تنظیمات DNS آنها را تغییر میدهند. هدف این کار، فریب کاربران و هدایت آنها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحههای اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار میدهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفتهاند.
این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره میبرد، که در آن از کاربران خواسته میشود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق میشوند بدون نیاز به عبور از لایههای سختافزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آنها سرقت اطلاعات حساس و دسترسی بیمانع به حسابهای مهم است.
این نوع حملات، تهدید بزرگی برای امنیت دادههای کاربران و سازمانها محسوب میشود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستمهای وایفای است. هتلها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکههای وایفای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حسابهای مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.
در نتیجه، آگاهیبخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، میتوان از سرقت دادهها جلوگیری کرد و امنیت حسابهای کاربری را تضمین کرد. این حمله نشان میدهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوههای محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.
#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
Hackers are changing the DNS settings on Wi-Fi devices at hotels and conference centers to redirect users to fake Microsoft 365 login pages.
Forwarded from Persian Post
نه تنها بنزین گران شد بلکه سهمیه نیز کمتر شد.
https://t.me/+Bp8JeTpQoiUwMjVk
https://t.me/+Bp8JeTpQoiUwMjVk
👏2❤1🕊1
امکان تغییر آدرس ایمیل 📧✨
اگر این قابلیت برای حسابت فعال شده باشد، میتوانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت بهصورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)
روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍
وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را میبینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒✅
بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت میشود.
ایمیل قبلی بهعنوان Alternate Email (آدرس جایگزین) باقی میماند.
ایمیلهایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox میرسند. (Google Help)
اگر این گزینه را نمیبینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را بهصورت مرحلهای منتشر میکند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)
قبل از تغییر این نکات را بدان 📝👀
همه ایمیلها، فایلهای Drive، عکسهای Photos و اطلاعات حسابت حفظ میشوند. 💾
میتوانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامهها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یکبار میتوانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)
اگر این قابلیت برای حسابت فعال شده باشد، میتوانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت بهصورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)
روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍
وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را میبینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒✅
بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت میشود.
ایمیل قبلی بهعنوان Alternate Email (آدرس جایگزین) باقی میماند.
ایمیلهایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox میرسند. (Google Help)
اگر این گزینه را نمیبینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را بهصورت مرحلهای منتشر میکند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)
قبل از تغییر این نکات را بدان 📝👀
همه ایمیلها، فایلهای Drive، عکسهای Photos و اطلاعات حسابت حفظ میشوند. 💾
میتوانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامهها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یکبار میتوانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)
Google
Change your Google Account email address - Computer - Gmail Help
Your Google Account email is the address that you use to sign in to Google services and to identify your account to you and others. If you choose, you can change your Google Account email that en
هکرها یک حفره امنیتی در فریمور کیف های سخت افزاری بیت کوین شرکت Coinkite به نام COLDCARD پیدا کردن که باعث تخلیه پول موجود در کیف چندین کاربر شده و تابحال بیش از 1082 بیت کوین معادل 70 میلیون دلار از این کیفها دزدیده شده.
منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست.
بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره.
در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده.
بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید.
🔎 coinkite
منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست.
بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره.
در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده.
تقریبا تمام کیف پولهای COLDCARD با نسخه فریمور زیر دارای این اسیب پذیری هستن:
Mk2: v4.0.0–v4.1.9
Mk3: v4.0.0–v4.1.9
Mk4: <5.6.0
Mk5: <5.6.0
Q: <1.5.0Q
این شرکت برای اصلاح این مشکل امنیتی، اپدیتی برای این کیف پولها منتشر کرده ولی صرف اپدیت کردن این مشکل رو حل نمیکنه بلکه کاربر بعد از اپدیت باید بیت کوینهاش رو به یک کیف پول دیگه منتقل کنه، دستگاهش رو ریست کنه، کلمات ریکاوری جدید روی دستگاه بسازه و بیت کوینهاش رو به ادرس جدید دستگاه بفرسته تا از سیستم جدید ساخت کلمات ریکاوری با اعداد تصادفی قوی استفاده کنه.
بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید.
🔎 coinkite
Block Engineering Blog
Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware
How a disabled hardware-RNG path and 32-bit reseed constrain entropy in affected COLDCARD firmware and expose generated secrets.
با اکستنشن SingleFile میشه کل یه صفحه وب رو با هر چی عکس، استایل، فونت و... که داخلش هست، به صورت یه دونه فایل HTML دانلود کرد.
+ با یک کلیک
+ برای همه مرورگرها در دسترسه (از جمله فایرفاکس اندروید)
- بیشتر:
https://getsinglefile.com
@ | <Yaser Shahi/>
+ با یک کلیک
+ برای همه مرورگرها در دسترسه (از جمله فایرفاکس اندروید)
- بیشتر:
https://getsinglefile.com
@ | <Yaser Shahi/>
SingleFile
SingleFile – Effortlessly Save and Preserve Web Pages
Save an entire web page with all its resources in a single HTML file with SingleFile.
فریمورک Ruby on Rails برای یک آسیبپذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصلههای امنیتی منتشر کرده است.
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامههای فضای ابری و توکنهای API دسترسی یابند.
برنامههای آسیبپذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده میکنند و آپلود تصویر از کاربران غیرمعتمد را میپذیرند.
نسخههای Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامههایی که از MiniMagick استفاده میکنند از این مسیر حمله مصوناند.
مدیران سیستم باید هرچه سریعتر به نسخههای Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامههای قابل دسترس توسط فرآیند Rails را تعویض کنند.
@ | <Teegra/>
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامههای فضای ابری و توکنهای API دسترسی یابند.
برنامههای آسیبپذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده میکنند و آپلود تصویر از کاربران غیرمعتمد را میپذیرند.
نسخههای Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامههایی که از MiniMagick استفاده میکنند از این مسیر حمله مصوناند.
مدیران سیستم باید هرچه سریعتر به نسخههای Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامههای قابل دسترس توسط فرآیند Rails را تعویض کنند.
@ | <Teegra/>
X (formerly Twitter)
Teegra 🧝♀️𝕏 (@Teeegra) on X
فریمورک Ruby on Rails برای یک آسیبپذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصلههای امنیتی منتشر کرده است.
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای…
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای…
Gitea RCE (CVE-2026-60004)
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
ThreatLab
ThreatLab | امنیت سایبری برای همه
تحلیل بدافزار، بررسی سورس کد، مهندسی معکوس، تست اندروید، پایگاه داده CVE و تست نفوذ هوش مصنوعی با گزارش فارسی.
فریمورک Open-Code-Review؛ ابزار کدریویوی علیبابا که تو مقیاس واقعی تست شده و اپنسورس شد! یک معماری ترکیبی داره که لاین به لاین کد رو بررسی میکنه و جلوی مشکلاتی مثل خطاهای نخ (Thread Safety)، تزریق SQL و خطاهای NPE رو با هوش مصنوعی میگیره.
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
GitHub
GitHub - alibaba/open-code-review: Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic…
Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic pipelines + LLM Agent, precise line-level comments, built-in multi-language ruleset (N...
Forwarded from Gopher Academy
اصطلاح one-shot ramp-up
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.
Forwarded from Persian Post
کتاب «اپل در چین: تسخیر بزرگترین شرکت جهان»
(Apple in China: The Capture of the World's Greatest Company)
اثری جذاب و خواندنی از پاتریک مکگی است.
این کتاب به بررسی وابستگی عمیق شرکت اپل به نیروی کار و زیرساختهای صنعتی چین میپردازد و نشان میدهد که چگونه اپل با برونسپاری تولید آیفون به چین، به بزرگترین شرکت فناوری جهان تبدیل شد. همچنین به این موضوع اشاره دارد که این وابستگی متقابل چگونه به پکن قدرت زیادی بخشیده است، به طوری که اگر دولت چین بخواهد، میتواند حیات تولید آیفون را یکشبه با چالش جدی مواجه کند.
https://t.me/+Bp8JeTpQoiUwMjVk
(Apple in China: The Capture of the World's Greatest Company)
اثری جذاب و خواندنی از پاتریک مکگی است.
این کتاب به بررسی وابستگی عمیق شرکت اپل به نیروی کار و زیرساختهای صنعتی چین میپردازد و نشان میدهد که چگونه اپل با برونسپاری تولید آیفون به چین، به بزرگترین شرکت فناوری جهان تبدیل شد. همچنین به این موضوع اشاره دارد که این وابستگی متقابل چگونه به پکن قدرت زیادی بخشیده است، به طوری که اگر دولت چین بخواهد، میتواند حیات تولید آیفون را یکشبه با چالش جدی مواجه کند.
https://t.me/+Bp8JeTpQoiUwMjVk
🔵 عنوان مقاله
AI is accelerating AppSec risk to machine speed. More of the same won't help (Sponsor)
🟢 خلاصه مقاله:
هوش مصنوعی در حال سرعتبخشی به ریسکهای امنیت برنامههای کاربردی است، تا جایی که تکرار روشهای قدیمی دیگر کارآمد نخواهد بود. با پیشرفتهای سریع فناوری، تهدیدها و آسیبپذیریهای جدیدی ایجاد میشوند که ممکن است در عرض چند ساعت توسط فضای مجازیکاران و هکرها مورد بهرهبرداری قرار گیرند. در چنین فضایی، نگهداری و حفاظت موثر نیازمند ابزارهای پیشرفته و هوشمند است تا بتوانید بهموقع نقاط ضعف را شناسایی و برطرف کنید.
سیستمهای مبتنی بر یادگیری عمیق و هوش مصنوعی که قابلیتهای سایبری دارند، این روزها در حال انقلاب در حوزه امنیت فناوری هستند. این فناوریها قادرند حجم عظیمی از آسیبپذیریها و نقاط ضعف بالقوه را شناسایی و ارزیابی کنند و با سرعتی بینظیر، اولویتبندیهای مناسب را انجام دهند. به این ترتیب، تیمهای امنیتی میتوانند به جای صرف زمان زیاد در روندهای دستی و فرآیندهای طولانی، تمرکز خود را برای اصلاح سریع این آسیبپذیریها قرار دهند.
پلتفرمهای هوشمند مانند Black Duck Polaris™ و Signal™ ابزارهایی قدرتمند برای کمک به مقابله با این چالشها هستند. این ابزارها با اولویتبندی هوشمند، اتوماسیسیون فرایندها و کاهش زمان ارائه راهکار، نقش مهمی در شناسایی، ارزیابی و رفع سریع تهدیدها دارند. بنابراین، کسبوکارها باید همزمان با پیشرفت فناوری، به این ابزارهای پیشرفته روی آورند تا در مقابل تهدیدهای دیجیتال دستنخورده باقی بمانند و امنیت محصولات خود را تضمین کنند.
با استفاده از این فناوریها، میتوانید وضعیت امنیتی خود را به سطح Mythos برسانید و از خطرات احتمالی در امان باشید. حفاظت پیشرفته، هوشمندانه و سریع، محور اصلی مقابله با خطرات موجود در دنیای دیجیتال امروز است. آینده، متعلق به آنهایی است که آمادهاند و ابزارهای لازم را در اختیار دارند.
#امنیت_فناوری #هوش_مصنوعی #حفاظت_پایدار #امنیت_برنامه
🟣لینک مقاله:
https://www.blackduck.com/solutions/artificial-intelligence-software-development.html?utm_source=tldr&utm_medium=referral
➖➖➖➖➖➖➖➖
👑 @software_Labdon
AI is accelerating AppSec risk to machine speed. More of the same won't help (Sponsor)
🟢 خلاصه مقاله:
هوش مصنوعی در حال سرعتبخشی به ریسکهای امنیت برنامههای کاربردی است، تا جایی که تکرار روشهای قدیمی دیگر کارآمد نخواهد بود. با پیشرفتهای سریع فناوری، تهدیدها و آسیبپذیریهای جدیدی ایجاد میشوند که ممکن است در عرض چند ساعت توسط فضای مجازیکاران و هکرها مورد بهرهبرداری قرار گیرند. در چنین فضایی، نگهداری و حفاظت موثر نیازمند ابزارهای پیشرفته و هوشمند است تا بتوانید بهموقع نقاط ضعف را شناسایی و برطرف کنید.
سیستمهای مبتنی بر یادگیری عمیق و هوش مصنوعی که قابلیتهای سایبری دارند، این روزها در حال انقلاب در حوزه امنیت فناوری هستند. این فناوریها قادرند حجم عظیمی از آسیبپذیریها و نقاط ضعف بالقوه را شناسایی و ارزیابی کنند و با سرعتی بینظیر، اولویتبندیهای مناسب را انجام دهند. به این ترتیب، تیمهای امنیتی میتوانند به جای صرف زمان زیاد در روندهای دستی و فرآیندهای طولانی، تمرکز خود را برای اصلاح سریع این آسیبپذیریها قرار دهند.
پلتفرمهای هوشمند مانند Black Duck Polaris™ و Signal™ ابزارهایی قدرتمند برای کمک به مقابله با این چالشها هستند. این ابزارها با اولویتبندی هوشمند، اتوماسیسیون فرایندها و کاهش زمان ارائه راهکار، نقش مهمی در شناسایی، ارزیابی و رفع سریع تهدیدها دارند. بنابراین، کسبوکارها باید همزمان با پیشرفت فناوری، به این ابزارهای پیشرفته روی آورند تا در مقابل تهدیدهای دیجیتال دستنخورده باقی بمانند و امنیت محصولات خود را تضمین کنند.
با استفاده از این فناوریها، میتوانید وضعیت امنیتی خود را به سطح Mythos برسانید و از خطرات احتمالی در امان باشید. حفاظت پیشرفته، هوشمندانه و سریع، محور اصلی مقابله با خطرات موجود در دنیای دیجیتال امروز است. آینده، متعلق به آنهایی است که آمادهاند و ابزارهای لازم را در اختیار دارند.
#امنیت_فناوری #هوش_مصنوعی #حفاظت_پایدار #امنیت_برنامه
🟣لینک مقاله:
https://www.blackduck.com/solutions/artificial-intelligence-software-development.html?utm_source=tldr&utm_medium=referral
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Blackduck
AI-Generated Code Security | Black Duck
Secure your AI-generated code with Black Duck. Confidently adopt AI code assistance by detecting vulnerabilities and hallucinated dependencies, and enforce security in AI-powered development.
❤1
🔵 عنوان مقاله
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets (12 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم امنیتی Truffle Security به بررسی جامع و گستردهای روی مجموعه دادههای عمومی پلتفرم Hugging Face پرداخت. این مجموعه شامل حدود ۷.۶ پتابایت داده، معادل بیش از ۱۸۷ میلیون فایل است که به سرعت در حال افزایش است. هدف اصلی این تیم، یافتن هرگونه اطلاعات حساس و بهنوعی سرقت دادههای خصوصی یا معتبر بوده است. آنها با استفاده از ابزارهای قدرتمند مانند TruffleHog، توانستند تعداد قابل توجهی از کلیدها و گواهینامههای فعال و در معرض خطر را کشف کنند.
در این بررسی، تیم امنیتی موفق شد ۲۲۱,۳۰۳ اطلاعات هویتی منحصر به فرد و فعال را در بیش از ۶۰۰۰ مجموعه داده مختلف پیدا کند. این موارد شامل کلیدهای GitHub با دسترسیهای گسترده، مانند دسترسی نوشتن در مخازن، اجرای CI/CD و مدیریت سازمانها، همچنین توکنهای Docker Hub جهت Push کردن تصاویر، و کلیدهای حسابهای سرویس در Google Cloud Platform میشود. علاوه بر این، چندین هزار لاگین فعال برای پایگاههای داده و کلیدهای حسابهای OpenAI و حسابهای Anthropic نیز شناسایی شدند.
میزان حساسیت و تاثیرگذاری این کشفیات قابل توجه است، زیرا این نشانههای هویتی، درصورت سوءاستفاده، میتواند به حملات گسترده و سودآور منجر شود. به عنوان مثال، کلیدهای API در GitHub و Google Cloud، به مهاجمان امکان دسترسی سریع و گسترده به منابع و اطلاعات حساس را میدهند که این وضعیت رکوردهای امنیتی را به چالش میکشد. این خطرات، در کنار مسائلی نظیر آسیبپذیریهای احتمالی در سرویسهای ابری و هوش مصنوعی، ضرورت رعایت اصول امنیتی و مراقبتهای دقیق را بیش از پیش مشخص میکند.
در نهایت، این مطالعه نشان میدهد که با وجود تلاشهای مداوم در حوزه امنیت دادهها، همچنان چالشهای بزرگی در حفظ حریم خصوصی و امنیت در فضای ابری و هوش مصنوعی وجود دارد. انتشار این نوع اطلاعات و سرورها نیازمند رعایت سختگیرانهتر قوانین و افزایش سطح آگاهی کاربران و توسعهدهندگان است تا از نفوذهای احتمالی جلوگیری شود.
#امنیت_فضای_ابری #حریم_خصوصی #کلیدهای_حساس #امنیت_هوش_مصنوعی
🟣لینک مقاله:
https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets (12 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم امنیتی Truffle Security به بررسی جامع و گستردهای روی مجموعه دادههای عمومی پلتفرم Hugging Face پرداخت. این مجموعه شامل حدود ۷.۶ پتابایت داده، معادل بیش از ۱۸۷ میلیون فایل است که به سرعت در حال افزایش است. هدف اصلی این تیم، یافتن هرگونه اطلاعات حساس و بهنوعی سرقت دادههای خصوصی یا معتبر بوده است. آنها با استفاده از ابزارهای قدرتمند مانند TruffleHog، توانستند تعداد قابل توجهی از کلیدها و گواهینامههای فعال و در معرض خطر را کشف کنند.
در این بررسی، تیم امنیتی موفق شد ۲۲۱,۳۰۳ اطلاعات هویتی منحصر به فرد و فعال را در بیش از ۶۰۰۰ مجموعه داده مختلف پیدا کند. این موارد شامل کلیدهای GitHub با دسترسیهای گسترده، مانند دسترسی نوشتن در مخازن، اجرای CI/CD و مدیریت سازمانها، همچنین توکنهای Docker Hub جهت Push کردن تصاویر، و کلیدهای حسابهای سرویس در Google Cloud Platform میشود. علاوه بر این، چندین هزار لاگین فعال برای پایگاههای داده و کلیدهای حسابهای OpenAI و حسابهای Anthropic نیز شناسایی شدند.
میزان حساسیت و تاثیرگذاری این کشفیات قابل توجه است، زیرا این نشانههای هویتی، درصورت سوءاستفاده، میتواند به حملات گسترده و سودآور منجر شود. به عنوان مثال، کلیدهای API در GitHub و Google Cloud، به مهاجمان امکان دسترسی سریع و گسترده به منابع و اطلاعات حساس را میدهند که این وضعیت رکوردهای امنیتی را به چالش میکشد. این خطرات، در کنار مسائلی نظیر آسیبپذیریهای احتمالی در سرویسهای ابری و هوش مصنوعی، ضرورت رعایت اصول امنیتی و مراقبتهای دقیق را بیش از پیش مشخص میکند.
در نهایت، این مطالعه نشان میدهد که با وجود تلاشهای مداوم در حوزه امنیت دادهها، همچنان چالشهای بزرگی در حفظ حریم خصوصی و امنیت در فضای ابری و هوش مصنوعی وجود دارد. انتشار این نوع اطلاعات و سرورها نیازمند رعایت سختگیرانهتر قوانین و افزایش سطح آگاهی کاربران و توسعهدهندگان است تا از نفوذهای احتمالی جلوگیری شود.
#امنیت_فضای_ابری #حریم_خصوصی #کلیدهای_حساس #امنیت_هوش_مصنوعی
🟣لینک مقاله:
https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Trufflesecurity
Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets ◆ Truffle Security Co.
We scanned every public dataset on Hugging Face for live secrets: 7.6 petabytes across 187 million files. We found 221,303 working credentials, including tokens that can push code into software millions of people install.
پیادهسازی مدل YOLO از صفر تا صد با زبان Assembly و C
این سومین پروژه من در زمینه پیادهسازی یادگیری عمیق و Object Detection بود که با هدف یادگیری عمیق مفاهیم و بهینهسازی در پایینترین سطح سیستم انجامش دادم. توی این پروژه مدل YOLO26 رو کاملا از صفر و بدون استفاده از هیچ فریمورک یا کتابخانه هوش مصنوعی آمادهای، مستقیماً برای سختافزار Raspberry Pi 4 پیادهسازی کردم.
همه محاسبات و پیاده سازی ها (میکروکرنل، وینوگراد کانولوشن، تخمین exp و ...) کاملاً با ARM Assembly نوشته شده و تنها در لایه پایانی از زبان C استفاده شده.
خوشحال میشم پروژه رو ببینید، لینک گیتهاب:
https://github.com/mohammad-ghaderi/YOLO26
| <Mohammad Ghaderi/>
این سومین پروژه من در زمینه پیادهسازی یادگیری عمیق و Object Detection بود که با هدف یادگیری عمیق مفاهیم و بهینهسازی در پایینترین سطح سیستم انجامش دادم. توی این پروژه مدل YOLO26 رو کاملا از صفر و بدون استفاده از هیچ فریمورک یا کتابخانه هوش مصنوعی آمادهای، مستقیماً برای سختافزار Raspberry Pi 4 پیادهسازی کردم.
همه محاسبات و پیاده سازی ها (میکروکرنل، وینوگراد کانولوشن، تخمین exp و ...) کاملاً با ARM Assembly نوشته شده و تنها در لایه پایانی از زبان C استفاده شده.
خوشحال میشم پروژه رو ببینید، لینک گیتهاب:
https://github.com/mohammad-ghaderi/YOLO26
| <Mohammad Ghaderi/>
GitHub
GitHub - mohammad-ghaderi/YOLO26: YOLO26n object detection inference from scratch in ARM64 Assembly and C, optimized for Raspberry…
YOLO26n object detection inference from scratch in ARM64 Assembly and C, optimized for Raspberry Pi 4 with NEON, Winograd, GEMM, and custom ARM micro-kernels. - mohammad-ghaderi/YOLO26
🔥1
اگه دوست دارید بدونید پشت ساختن شرکتهای بزرگ تکنولوژی چه طرز فکری وجود داره، این پلیلیست ارزش دیدن داره.
توی Startup School 2026 پای صحبت بعضی از شناختهشدهترین آدمهای دنیای فناوری میشین؛ از Jensen Huang و Sam Altman گرفته تا Patrick Collison، Jeff Dean، Alexandr Wang و بقیه.
این گفتگوها درباره تجربههای واقعی ساخت استارتاپ، توسعه تکنولوژیهای جدید، مدیریت تیم، تصمیمهای سخت و چیزهاییه که معمولاً پشت صحنه موفقیت شرکتهای بزرگ اتفاق میافته.
یه مجموعه خوب برای هر کسی که به استارتاپ، تکنولوژی و اینکه چطور ایدهها تبدیل به محصول و شرکت میشن علاقه داره. از دستش ندید!
https://www.youtube.com/playlist?list=PLEb7ftOB0yf0
<Reza Jafari/>
توی Startup School 2026 پای صحبت بعضی از شناختهشدهترین آدمهای دنیای فناوری میشین؛ از Jensen Huang و Sam Altman گرفته تا Patrick Collison، Jeff Dean، Alexandr Wang و بقیه.
این گفتگوها درباره تجربههای واقعی ساخت استارتاپ، توسعه تکنولوژیهای جدید، مدیریت تیم، تصمیمهای سخت و چیزهاییه که معمولاً پشت صحنه موفقیت شرکتهای بزرگ اتفاق میافته.
یه مجموعه خوب برای هر کسی که به استارتاپ، تکنولوژی و اینکه چطور ایدهها تبدیل به محصول و شرکت میشن علاقه داره. از دستش ندید!
https://www.youtube.com/playlist?list=PLEb7ftOB0yf0
<Reza Jafari/>
❔چرا اپل تلگرام را از اپ استور حذف میکند اما ایکس را نه؟
▪️ تلگرام پس از حذف موقت از اپ استور دوباره در دسترس قرار گرفت، اما این اقدام بار دیگر تفاوت برخورد اپل با پلتفرمهای مختلف را زیر سؤال برد. این پیامرسان در شرایطی حذف شد که ایکس با وجود جنجالهای گسترده پیرامون تصاویر تولیدشده با هوش مصنوعی Grok هرگز از اپ استور حذف نشده است.
▪️ گزارشها نشان میدهد اپل بهجای حذف ایکس، با این شرکت مذاکره کرده و خواستار اصلاح روند مدیریت محتوا شده است، اما پاول دورف میگوید پیش از حذف تلگرام هیچ تماسی با این شرکت گرفته نشده بود. کارشناسان نیز معتقدند ملاحظات سیاسی و نفوذ ایلان ماسک در این تفاوت برخورد نقش مهمی داشته است.
▪️ تلگرام پس از حذف موقت از اپ استور دوباره در دسترس قرار گرفت، اما این اقدام بار دیگر تفاوت برخورد اپل با پلتفرمهای مختلف را زیر سؤال برد. این پیامرسان در شرایطی حذف شد که ایکس با وجود جنجالهای گسترده پیرامون تصاویر تولیدشده با هوش مصنوعی Grok هرگز از اپ استور حذف نشده است.
▪️ گزارشها نشان میدهد اپل بهجای حذف ایکس، با این شرکت مذاکره کرده و خواستار اصلاح روند مدیریت محتوا شده است، اما پاول دورف میگوید پیش از حذف تلگرام هیچ تماسی با این شرکت گرفته نشده بود. کارشناسان نیز معتقدند ملاحظات سیاسی و نفوذ ایلان ماسک در این تفاوت برخورد نقش مهمی داشته است.
🔵 عنوان مقاله
threat-finder (GitHub Repo)
🟢 خلاصه مقاله:
ابزار Threat-Finder پروژهای متنباز و مبتنی بر زبان Rust است که برای شناسایی تهدیدات امنیتی در محیطهای مختلف طراحی شده است. این ابزار، یک رابط خط فرمان مقاوم و قابل حمل است که توانایی بررسی نرمافزارهای در حال اجرا بر روی میزبان را دارد. هدف اصلی آن، جمعآوری اطلاعات دقیقی درباره نرمافزارهای فعال است تا با تطابق کامل با بانک اطلاعاتی OffSeq Radar، تهدیدات احتمالی را شناسایی کند و از نتایجی نادرست یا مثبت کاذب جلوگیری نماید.
Threat-Finder با استفاده از فناوریهای پیشرفته، تفاوتهای موجود در آسیبپذیریهای شناختهشده را به دقت تحلیل میکند و این آسیبپذیریها را بر اساس قابلیتهای شبکهای، از طریق نقشهبرداری سوکتهای گوشدهنده، مرتبط میسازد. این فرآیند به او امکان میدهد تا میزان واقعبینانه یا قابل دسترسی بودن آسیبپذیریها در شبکه را ارزیابی کند، که این اطلاعات ارزشمندی در تعیین ریسک واقعی است. علاوه بر این، این ابزار دادههای مربوط به وضعیتهای EPSS و KEV را ترکیب کرده و نمرهریزی ریسک مبتنی بر رویکرد SSVC را ارائه میدهد که کمک میکند تحلیل کاملتری از تهدیدات صورت گیرد.
این ابزار، با توجه به نیازهای جریان کار مدرن امنیت اطلاعات، امکاناتی مانند پشتیبانی از سیاستهای کنترل در فرآیندهای CI/CD، خروجی در قالب فرمت SARIF و گزینههای نظارتی و مداوم را فراهم میکند. این ویژگیها، Threat-Finder را به ابزاری کارآمد و قابل اعتماد برای تیمهای امنیتی و توسعهدهندگان تبدیل میکند تا بتوانند سریعتر و دقیقتر آسیبپذیریهای موجود را مدیریت و برطرف سازند.
#امنیت #آسیبپذیری #تهدیدشناسی #تحلیل_امنیتی
🟣لینک مقاله:
https://github.com/offseq/threat-finder?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
threat-finder (GitHub Repo)
🟢 خلاصه مقاله:
ابزار Threat-Finder پروژهای متنباز و مبتنی بر زبان Rust است که برای شناسایی تهدیدات امنیتی در محیطهای مختلف طراحی شده است. این ابزار، یک رابط خط فرمان مقاوم و قابل حمل است که توانایی بررسی نرمافزارهای در حال اجرا بر روی میزبان را دارد. هدف اصلی آن، جمعآوری اطلاعات دقیقی درباره نرمافزارهای فعال است تا با تطابق کامل با بانک اطلاعاتی OffSeq Radar، تهدیدات احتمالی را شناسایی کند و از نتایجی نادرست یا مثبت کاذب جلوگیری نماید.
Threat-Finder با استفاده از فناوریهای پیشرفته، تفاوتهای موجود در آسیبپذیریهای شناختهشده را به دقت تحلیل میکند و این آسیبپذیریها را بر اساس قابلیتهای شبکهای، از طریق نقشهبرداری سوکتهای گوشدهنده، مرتبط میسازد. این فرآیند به او امکان میدهد تا میزان واقعبینانه یا قابل دسترسی بودن آسیبپذیریها در شبکه را ارزیابی کند، که این اطلاعات ارزشمندی در تعیین ریسک واقعی است. علاوه بر این، این ابزار دادههای مربوط به وضعیتهای EPSS و KEV را ترکیب کرده و نمرهریزی ریسک مبتنی بر رویکرد SSVC را ارائه میدهد که کمک میکند تحلیل کاملتری از تهدیدات صورت گیرد.
این ابزار، با توجه به نیازهای جریان کار مدرن امنیت اطلاعات، امکاناتی مانند پشتیبانی از سیاستهای کنترل در فرآیندهای CI/CD، خروجی در قالب فرمت SARIF و گزینههای نظارتی و مداوم را فراهم میکند. این ویژگیها، Threat-Finder را به ابزاری کارآمد و قابل اعتماد برای تیمهای امنیتی و توسعهدهندگان تبدیل میکند تا بتوانند سریعتر و دقیقتر آسیبپذیریهای موجود را مدیریت و برطرف سازند.
#امنیت #آسیبپذیری #تهدیدشناسی #تحلیل_امنیتی
🟣لینک مقاله:
https://github.com/offseq/threat-finder?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - offseq/threat-finder: Runtime vulnerability scanner: finds CVEs in the services actually running on a host and ranks them…
Runtime vulnerability scanner: finds CVEs in the services actually running on a host and ranks them by network exposure. - offseq/threat-finder
🙏1
🔵 عنوان مقاله
Amazon identifies North Korean hacker group behind open-source supply chain attacks (12 minute read)
🟢 خلاصه مقاله:
شرکت آمازون در بخش اطلاعات تهدیدهای سایبری، گزارش جدیدی منتشر کرده است که در آن نشان میدهد گروه هکری مرتبط با کره شمالی، به نام SAPPHIRE SLEET، مسئول حملات حمل و نقل زنجیرهای در پروژههای متنباز (Open Source) است. این گروه، حملاتی پیچیده و زیرکانه را انجام داده است که تأثیر آنها بر روی بستههای مهم نپم (NPM)، مانند axios، debug، و chalk، مشهود است. برای اولین بار، آمازون توانسته است چهار کمپین جداگانه در زنجیره تأمین را به طور همزمان ارتباط دهد، که نشاندهنده سطح بالای مهارت و زیرکی این هکرها است.
هکرهای مرتبط با کره شمالی نشان دادهاند که در هنگام انجام حملات خود، از تکنیکهای بسیار ماهرانه و حیلهگرانه استفاده میکنند. آنها کارهای مخرب خود را در قالب بستههای بیضرر و عادی پنهان میکنند و با تقسیم وظایف مخرب در چند بسته، توانستهاند تشخیص و دفاع سیستمهای امنیتی را دشوارتر کنند. علاوه بر این، این حملات از حملات payload در حین اجرا بهره میبرند که در زمان اجرا بارگذاری میشوند و شناسایی آنها را دشوار میکند. یکی دیگر از فناوریهایی که این گروه مورد استفاده قرار میدهد، تکنیک sandbox-aware detonations است؛ یعنی کدهای مخرب تنها زمانی فعال میشوند که محیط اجرای آنها به محیط واقعی شباهت داشته باشد، که این امر به استراتژیهای دفاعی سیستمها، مخصوصاً آنهایی که بر پایه ثبت و مانیتورینگ استوارند، آسیب میزند.
نکته قابل توجه دیگر این است که با پیشرفت فناوری هوش مصنوعی تولیدی (Generative AI)، این تهدیدات در حال رشد و تسریع هستند. هکرها با بهرهگیری از هوش مصنوعی، تکنیکهای بسیار پیشرفتهتر و پیچیدهتری را برای فریب سیستمهای امنیتی و انجام حملات طراحی میکنند. به همین دلیل، حفاظت و مقابله با این نوع تهدیدات نیازمند رویکردهای نوین و هوشمندانهتر است. در مجموع، این گزارش نشان میدهد که گروه SAPPHIRE SLEET کره شمالی، همچنان یکی از خطرناکترین و ماهرترین گروههای هکری در فضای سایبری است که با استراتژیهای پیچیده و پیشرفته، امنیت زیرساختهای فناوری اطلاعات را تهدید میکند.
#امنیت_سایبری #حملات_حلقه_تأمین #هکر_کره_شمالی #هوش_مصنوعی
🟣لینک مقاله:
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Amazon identifies North Korean hacker group behind open-source supply chain attacks (12 minute read)
🟢 خلاصه مقاله:
شرکت آمازون در بخش اطلاعات تهدیدهای سایبری، گزارش جدیدی منتشر کرده است که در آن نشان میدهد گروه هکری مرتبط با کره شمالی، به نام SAPPHIRE SLEET، مسئول حملات حمل و نقل زنجیرهای در پروژههای متنباز (Open Source) است. این گروه، حملاتی پیچیده و زیرکانه را انجام داده است که تأثیر آنها بر روی بستههای مهم نپم (NPM)، مانند axios، debug، و chalk، مشهود است. برای اولین بار، آمازون توانسته است چهار کمپین جداگانه در زنجیره تأمین را به طور همزمان ارتباط دهد، که نشاندهنده سطح بالای مهارت و زیرکی این هکرها است.
هکرهای مرتبط با کره شمالی نشان دادهاند که در هنگام انجام حملات خود، از تکنیکهای بسیار ماهرانه و حیلهگرانه استفاده میکنند. آنها کارهای مخرب خود را در قالب بستههای بیضرر و عادی پنهان میکنند و با تقسیم وظایف مخرب در چند بسته، توانستهاند تشخیص و دفاع سیستمهای امنیتی را دشوارتر کنند. علاوه بر این، این حملات از حملات payload در حین اجرا بهره میبرند که در زمان اجرا بارگذاری میشوند و شناسایی آنها را دشوار میکند. یکی دیگر از فناوریهایی که این گروه مورد استفاده قرار میدهد، تکنیک sandbox-aware detonations است؛ یعنی کدهای مخرب تنها زمانی فعال میشوند که محیط اجرای آنها به محیط واقعی شباهت داشته باشد، که این امر به استراتژیهای دفاعی سیستمها، مخصوصاً آنهایی که بر پایه ثبت و مانیتورینگ استوارند، آسیب میزند.
نکته قابل توجه دیگر این است که با پیشرفت فناوری هوش مصنوعی تولیدی (Generative AI)، این تهدیدات در حال رشد و تسریع هستند. هکرها با بهرهگیری از هوش مصنوعی، تکنیکهای بسیار پیشرفتهتر و پیچیدهتری را برای فریب سیستمهای امنیتی و انجام حملات طراحی میکنند. به همین دلیل، حفاظت و مقابله با این نوع تهدیدات نیازمند رویکردهای نوین و هوشمندانهتر است. در مجموع، این گزارش نشان میدهد که گروه SAPPHIRE SLEET کره شمالی، همچنان یکی از خطرناکترین و ماهرترین گروههای هکری در فضای سایبری است که با استراتژیهای پیچیده و پیشرفته، امنیت زیرساختهای فناوری اطلاعات را تهدید میکند.
#امنیت_سایبری #حملات_حلقه_تأمین #هکر_کره_شمالی #هوش_مصنوعی
🟣لینک مقاله:
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Amazon
Amazon identifies North Korean hacker group behind open-source supply chain attacks | Amazon Web Services
Amazon is sharing new findings about how a threat actor linked to the Democratic People’s Republic of Korea (DPRK) is targeting open source software libraries, the shared building blocks that companies around the world use to develop applications. Amazon…
🔵 عنوان مقاله
Phishing service spoofs RingCentral to steal Microsoft 365 accounts (3 minute read)
🟢 خلاصه مقاله:
در چند روز اخیر، یک حمله فیشینگ جدید توجه شرکتها و کاربران فناوری اطلاعات را به خود جلب کرده است. در این حمله، مجرمان سایبری از تکنیکی به نام اسپوفینگ (تقلب) استفاده میکنند تا پیامهای صوتی مخرب را به شمارههای تماس شرکتها ارسال کنند و بدین وسیله اعتماد کاربر به هدایت شدن به صفحات مخرب را جلب کنند. این روش بر خلاف روشهای معمول، توانسته است فیلترهای ایمیلی مانند SPF، DKIM و DMARC را فریب دهد و به این ترتیب هزینه شناسایی آن کاهش یابد.
در مرحله بعد، این حمله کاربران را به سمت صفحات مخرب هدایت میکند که طراحی شده است تا حسابهای مایکروسافت ۳۶۵ (Microsoft 365) قربانیان را هدف قرار دهد. پس از کلیک بر روی لینکهای مخرب، افراد وارد مسیری میشوند که در آن مهاجمان از تکنیک "آشنا به وسط" یا AiTM استفاده میکنند. این تکنیک نقشی مشابه حملات سامانهای "man-in-the-middle" دارد، اما با تفاوتهایی، چون اینکه مهاجمان موفق میشوند توکنهای تأیید هویت چندعاملی (MFA) را به سرقت ببرند.
با دسترسی به این توکنها، مهاجمان قادر خواهند بود که از راه دور، از طریق شبکههای VPN، وارد حسابهای کاربری شوند و بدون تشخیص، اطلاعات حساس کاربران و سازمانها در سرویس Microsoft 365 را سرقت کنند. این نوع حملات، ادامهدار و پنهانی است و هفتهها میتواند بدون شناسایی اتفاق بیفتد، بنابراین نیاز است که تیمهای امنیتی تجهیزات و سیاستهای حفاظتی خود را تقویت کنند و راهکارهای مبارزه با چنین تکنیکهایی را به کار گیرند.
برای مقابله با این تهدید جدی، کارشناسان امنیت سایبری بر اهمیت شناسایی دقیق ایمیلهای فیشینگ، آموزش کاربران برای شناسایی نشانههای مشکوک، و استفاده از فناوریهای پیشرفتهتر در فیلتر ایمیلها تأکید میکنند. تنها هماهنگی و هوشیاری تیمهای امنیت اطلاعات میتواند جلوی نفوذ این نوع حملات را بگیرد.
#امنیت_اطلاعات #فیشینگ #حملات_سیبری #سایبر turvalligh
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/phishing-service-spoofs-ringcentral-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Phishing service spoofs RingCentral to steal Microsoft 365 accounts (3 minute read)
🟢 خلاصه مقاله:
در چند روز اخیر، یک حمله فیشینگ جدید توجه شرکتها و کاربران فناوری اطلاعات را به خود جلب کرده است. در این حمله، مجرمان سایبری از تکنیکی به نام اسپوفینگ (تقلب) استفاده میکنند تا پیامهای صوتی مخرب را به شمارههای تماس شرکتها ارسال کنند و بدین وسیله اعتماد کاربر به هدایت شدن به صفحات مخرب را جلب کنند. این روش بر خلاف روشهای معمول، توانسته است فیلترهای ایمیلی مانند SPF، DKIM و DMARC را فریب دهد و به این ترتیب هزینه شناسایی آن کاهش یابد.
در مرحله بعد، این حمله کاربران را به سمت صفحات مخرب هدایت میکند که طراحی شده است تا حسابهای مایکروسافت ۳۶۵ (Microsoft 365) قربانیان را هدف قرار دهد. پس از کلیک بر روی لینکهای مخرب، افراد وارد مسیری میشوند که در آن مهاجمان از تکنیک "آشنا به وسط" یا AiTM استفاده میکنند. این تکنیک نقشی مشابه حملات سامانهای "man-in-the-middle" دارد، اما با تفاوتهایی، چون اینکه مهاجمان موفق میشوند توکنهای تأیید هویت چندعاملی (MFA) را به سرقت ببرند.
با دسترسی به این توکنها، مهاجمان قادر خواهند بود که از راه دور، از طریق شبکههای VPN، وارد حسابهای کاربری شوند و بدون تشخیص، اطلاعات حساس کاربران و سازمانها در سرویس Microsoft 365 را سرقت کنند. این نوع حملات، ادامهدار و پنهانی است و هفتهها میتواند بدون شناسایی اتفاق بیفتد، بنابراین نیاز است که تیمهای امنیتی تجهیزات و سیاستهای حفاظتی خود را تقویت کنند و راهکارهای مبارزه با چنین تکنیکهایی را به کار گیرند.
برای مقابله با این تهدید جدی، کارشناسان امنیت سایبری بر اهمیت شناسایی دقیق ایمیلهای فیشینگ، آموزش کاربران برای شناسایی نشانههای مشکوک، و استفاده از فناوریهای پیشرفتهتر در فیلتر ایمیلها تأکید میکنند. تنها هماهنگی و هوشیاری تیمهای امنیت اطلاعات میتواند جلوی نفوذ این نوع حملات را بگیرد.
#امنیت_اطلاعات #فیشینگ #حملات_سیبری #سایبر turvalligh
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/phishing-service-spoofs-ringcentral-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Phishing service spoofs RingCentral to steal Microsoft 365 accounts
The Greatness phishing-as-a-service (PhaaS) platform has expanded from credential phishing to adversary-in-the-middle attacks and device-code phishing targeting Microsoft 365 accounts.
🔵 عنوان مقاله
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft (3 minute read)
🟢 خلاصه مقاله:
مقدمهای بر مشکل امنیتی در کیف پول COLDCARD که احتمالاً باعث سرقت بیش از ۸۸ میلیون دلار بیتکوین شده است
در قلب این مشکل، یک اشکال نرمافزاری در فریمورک کیف پول COLDCARD قرار دارد که منجر به بروز نقص امنیتی مهمی شده است. این نقص باعث شد که این کیف پول، به طور ناخواسته، به جای بهرهگیری از مولد اعداد تصادفی سختافزار داخلی STM32، مجدداً به مولد Yasmarang در نرمافزار MicroPython رجوع کند. این تغییر ناخواسته، حفرهای را برای مهاجمین ایجاد کرد که قادر بودند از راه دور، با استفاده از روش بروتفورس، بذرهای تولید کلیدهای رمزنگاری را پیدا کنند و کنترل میلیونها دلار بیتکوین را به دست آورند.
در نتیجه، مهاجمین توانستند هزاران کیف پول در نسخههای Mk2 تا Mk5 و مدل Q دستگاههای COLDCARD را مورد هدف قرار دهند و در طی چندین ماه، حدود ۱۳۷۶ بیتکوین معادل ۸۸.۶ میلیون دلار را به سرقت ببرند. این حملهها قبل از آنکه شرکت Coinkite، سازنده این دستگاهها، در تاریخ ۳۰ ژوییه اطلاعرسانی رسمی انجام دهد، رخ داده بود. این موضوع نشان میدهد که اهمیت دقت و امنیت در پیادهسازی الگوریتمهای تصادفیسازی در تجهیزات سختافزاری و نرمافزاری بسیار حیاتی است تا از وقوع چنین آسیبپذیریهای مرگبار جلوگیری شود.
#امنیت_کیف_پول #سرقت_بیتکوین #حفره_امنیتی #رمزنگاری
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/coldcard-wallet-rng-flaw-likely-linked-to-88-million-bitcoin-theft/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft (3 minute read)
🟢 خلاصه مقاله:
مقدمهای بر مشکل امنیتی در کیف پول COLDCARD که احتمالاً باعث سرقت بیش از ۸۸ میلیون دلار بیتکوین شده است
در قلب این مشکل، یک اشکال نرمافزاری در فریمورک کیف پول COLDCARD قرار دارد که منجر به بروز نقص امنیتی مهمی شده است. این نقص باعث شد که این کیف پول، به طور ناخواسته، به جای بهرهگیری از مولد اعداد تصادفی سختافزار داخلی STM32، مجدداً به مولد Yasmarang در نرمافزار MicroPython رجوع کند. این تغییر ناخواسته، حفرهای را برای مهاجمین ایجاد کرد که قادر بودند از راه دور، با استفاده از روش بروتفورس، بذرهای تولید کلیدهای رمزنگاری را پیدا کنند و کنترل میلیونها دلار بیتکوین را به دست آورند.
در نتیجه، مهاجمین توانستند هزاران کیف پول در نسخههای Mk2 تا Mk5 و مدل Q دستگاههای COLDCARD را مورد هدف قرار دهند و در طی چندین ماه، حدود ۱۳۷۶ بیتکوین معادل ۸۸.۶ میلیون دلار را به سرقت ببرند. این حملهها قبل از آنکه شرکت Coinkite، سازنده این دستگاهها، در تاریخ ۳۰ ژوییه اطلاعرسانی رسمی انجام دهد، رخ داده بود. این موضوع نشان میدهد که اهمیت دقت و امنیت در پیادهسازی الگوریتمهای تصادفیسازی در تجهیزات سختافزاری و نرمافزاری بسیار حیاتی است تا از وقوع چنین آسیبپذیریهای مرگبار جلوگیری شود.
#امنیت_کیف_پول #سرقت_بیتکوین #حفره_امنیتی #رمزنگاری
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/coldcard-wallet-rng-flaw-likely-linked-to-88-million-bitcoin-theft/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft
A vulnerability in COLDCARD hardware wallet firmware allowed attackers to steal an estimated $88.6 million in Bitcoin from thousands of wallets whose seeds were generated using a flawed random number generator.
🔵 عنوان مقاله
CareCloud Breach Exposes Medical and Financial Data of 345K (2 minute read)
🟢 خلاصه مقاله:
شرکت فناوری سلامت CareCloud اعلام کرد که در یک حمله سایبری که در ماه مارس رخ داد، دادههای شخصی حدود ۳۴۵ هزار نفر به سرقت رفته است. مهاجمان توانستند وارد محیط آمازون وب سرویس (AWS) این شرکت شوند و طی شش روز، دادههای حساس را از پایگاههای اطلاعاتی خارج کنند. این دادههای سرقتشده ممکن است شامل اسمها، آدرسهای منزل، شمارههای تامین اجتماعی، شمارههای شناسه دولتی، اطلاعات حسابهای بانکی، شمارههای کارتهای اعتباری و دیگر اطلاعات حساس سلامت (PHI) باشد. این حادثه نشاندهنده اهمیت بالای حفاظت از دادههای پزشکی و مالی در برابر تهدیدهای سایبری است و شرکتها باید اقدامات امنیتی لازم را برای مقابله با این نوع حملات اتخاذ کنند تا از امنیت اطلاعات بیماران و مشتریان خود حفاظت کنند.
#امنیت_داده #حملات_سایبری #سلامت_دیجیتال #حفاظت_اطلاعات
🟣لینک مقاله:
https://securityaffairs.com/196480/cyber-crime/carecloud-breach-exposes-medical-and-financial-data-of-345000.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
CareCloud Breach Exposes Medical and Financial Data of 345K (2 minute read)
🟢 خلاصه مقاله:
شرکت فناوری سلامت CareCloud اعلام کرد که در یک حمله سایبری که در ماه مارس رخ داد، دادههای شخصی حدود ۳۴۵ هزار نفر به سرقت رفته است. مهاجمان توانستند وارد محیط آمازون وب سرویس (AWS) این شرکت شوند و طی شش روز، دادههای حساس را از پایگاههای اطلاعاتی خارج کنند. این دادههای سرقتشده ممکن است شامل اسمها، آدرسهای منزل، شمارههای تامین اجتماعی، شمارههای شناسه دولتی، اطلاعات حسابهای بانکی، شمارههای کارتهای اعتباری و دیگر اطلاعات حساس سلامت (PHI) باشد. این حادثه نشاندهنده اهمیت بالای حفاظت از دادههای پزشکی و مالی در برابر تهدیدهای سایبری است و شرکتها باید اقدامات امنیتی لازم را برای مقابله با این نوع حملات اتخاذ کنند تا از امنیت اطلاعات بیماران و مشتریان خود حفاظت کنند.
#امنیت_داده #حملات_سایبری #سلامت_دیجیتال #حفاظت_اطلاعات
🟣لینک مقاله:
https://securityaffairs.com/196480/cyber-crime/carecloud-breach-exposes-medical-and-financial-data-of-345000.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Security Affairs
CareCloud Breach Exposes Medical and Financial Data of 345,000
CareCloud disclosed a breach affecting 345,000 people after hackers stole medical and financial data from its AWS-hosted systems.