Software Engineer
716 subscribers
67 photos
7 videos
6 files
1.77K links
👑 Software Labdon



ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
AgentSweep (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای امروز، امنیت و حریم خصوصی در پروژه‌های هوشمند و کدگذاری نقش بسیار حیاتی دارد. یکی از چالش‌هایی که توسعه‌دهندگان و محققان در این زمینه با آن روبه‌رو هستند، حفاظت از اطلاعات حساس و مخفی در تاریخچه محلی عوامل هوشمند است. در این راستا، ابزارهایی مانند AgentSweep به عنوان راهکاری کامل و مستقل، طراحی شده‌اند تا به صورت کامل آفلاین عمل کنند و از هرگونه خطر احتمالی جلوگیری نمایند.

در واقع، AgentSweep یک ابزار کاملاً آفلاین است که به توسعه‌دهندگان اجازه می‌دهد تا در تاریخچه محلی عامل‌های هوشمند خود، Secrets یا اسرار و اطلاعات حساس را پیدا کرده و آن‌ها را مخفی یا حذف کنند. این نرم‌افزار با تمرکز بر امنیت و حریم خصوصی، بدون نیاز به اتصال اینترنت، فرآیند بررسی و پاکسازی داده‌ها را انجام می‌دهد و یک راهکار امن و قابل اعتماد برای محافظت از دانش و کدهای حساس فراهم می‌کند.

استفاده از AgentSweep به توسعه‌دهندگان این امکان را می‌دهد تا محیط توسعه خود را امن‌تر و مطمئن‌تر نگه دارند، بدون نگرانی درباره نشر ناخواسته اطلاعات حساس در تاریخچه محلی. این ابزار به‌ویژه در پروژه‌های بزرگ و تیمی که حساسیت داده‌ها اهمیت زیادی دارد، کاربرد فراوانی دارد و به روند توسعه امن‌تر کمک می‌کند.

در نهایت، AgentSweep یک راهکار قدرتمند و مورد اعتماد است که با تمرکز بر حفظ حریم خصوصی، خطر افشای اطلاعات حساس را کاهش می‌دهد و امنیت پروژه‌های هوشمند را تضمین می‌کند.

#امنیت #حریم_خصوصی #هوش_مصنوعی #توسعه_بدون_خطر

🟣لینک مقاله:
https://github.com/Ishannaik/agent-sweep?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
OWASP Top 10 CI/CD Security Risks (5 minute read)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، امنیت فرآیندهای ادغام و تحویل مداوم (CI/CD) اهمیت ویژه‌ای دارد. سازمان‌های فناوری اطلاعات و تیم‌های توسعه‌دهنده برای محافظت از پروژه‌های خود باید با تهدیدها و ریسک‌های بالقوه در این حوزه آشنا شوند. به همین منظور، ابتکار «لیست برتر امنیتی OWASP در حوزه CI/CD» مجموعه‌ای از مهم‌ترین خطرات و چالش‌هایی را که ممکن است در مسیر اتوماسیون توسعه و تحویل نرم‌افزار به آن‌ها برخورد کنند، فهرست می‌کند. این لیست به عنوان راهنمایی عملی به تیم‌ها کمک می‌کند تا ریسک‌های حیاتی مانند سوءاستفاده از زنجیره وابستگی، اجرای مخرب خطوط لوله، کنترل‌های ناکافی دسترسی، مشکلات بهداشت اعتبارسنجی، ضعف‌های در صحت و سلامت آثار تولیدشده، پیکربندی‌های ناامن و نبود نظارت کافی را شناسایی و برطرف کنند.

عمده خطرات ذکر شده در این فهرست، نشان از اهمیت نظارت دقیق و پیوسته بر تمامی اجزای فرآیندهای سی‌آی/سی‌دی دارند. مثلا، سوءاستفاده از زنجیره وابستگی می‌تواند آسیب‌پذیری‌هایی را به پروژه وارد کند که به راحتی قابل پیشگیری است اگر کنترل‌های لازم اعمال شود. یا، اجرای مخرب در خطوط لوله می‌تواند به سرقت داده‌ها یا اجرای کدهای خراب روی محیط هدف منجر شود، بنابراین داشتن سیاست‌های امنیتی و کنترل‌های مناسب بسیار ضروری است. این پروژه، علاوه بر شناسایی ریسک‌ها، راهکارهایی برای تقویت امنیت و استحکام سیستم‌های توسعه ارائه می‌دهد و منابع موثقی در اختیار سازمان‌ها قرار می‌دهد تا به کمک آن‌ها از تهدیدهای احتمالی پیشگیری کنند و سطح امنیت پروژه‌های خود را ارتقاء دهند.

در نتیجه، توجه و رعایت این نکات می‌تواند نقش مهمی در جلوگیری از به‌کارگیری کدهای مخرب، کاهش آسیب‌پذیری‌های امنیتی و تضمین صحت و سلامت نرم‌افزارهای تحویلی ایفا کند. این فهرست به تیم‌های فنی و امنیتی کمک می‌کند تا با گام گذاشتن در مسیر بهترین روش‌های امنیتی، فرآیندهای توسعه را ایمن‌تر و مقاوم‌تر سازند و در مقابل حملات احتمالی ایستادگی کنند.

#امنیت_سازمانی #آموزش_امنیت #توسعه_مطمئن #امنیت_سیستمی

🟣لینک مقاله:
https://owasp.org/www-project-top-10-ci-cd-security-risks?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure (14 minute read)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، تهدیداتی پنهان وجود دارند که غالباً به نظر می‌رسند بی‌خطر و معمولی باشند، اما درواقع می‌توانند خطراتی جدی برای سازمان‌ها و کاربران عادی به همراه داشته باشند. یکی از نمونه‌های بارز این وضعیت، فعالیت‌های مداوم و مخفیانه یک عملیات سایبری است که در قالب تبلیغات و تبلیغات نرم‌افزاری ظاهر می‌شود، اما هدف آن استثمار سیستم‌ها و داده‌های حساس است.

شرکت تحلیل امنیتی Unit 42 موفق شد دو عفونت تبلیغاتی معمولی که ظاهراً کاربردهای روزمره داشتند، را به عملیات مشخصی تحت نام CL-CRI-1171 ارتباط دهد. این عملیات، که بر اساس مدل پرداخت به ازای نصب، فعالیت می‌کند، برای بیش از دو سال است که پشت یک نرم‌افزار بارگذاری مشترک به نام OfferLoader مخفی شده است. این نرم‌افزار در قالب چندین کانال یوتیوب مربوط به بهینه‌سازی بازی‌های ویدئویی و همچنین مسیری برای جذب کاربران از طریق موتورهای جستجو عمل می‌کند و به صورت مخفی،payloadهای مخرب را نصب می‌کند. این حملات از طریق ۱۱ کانال یوتیوب و یک استراتژی سئو (بهینه‌سازی برای موتورهای جستجو) طراحی شده است تا هدف‌های سازمانی و دولتی را نشانه برود.

نکته جالب در این عملیات این است که نرم‌افزار بارگذار، فرآیند توزیع مخرب را بر اساس اطلاعات حساس فناوری مانند شناسه کلیک پایه‌ای (click_id) که شامل سیستم عامل، مرورگر، ارجاع‌دهنده، کلمات کلیدی جستجو و IP است، مدیریت می‌کند. این سیستم به گونه‌ای طراحی شده است که هنگام برقراری ارتباط، صفحه دانلود فریب‌دهنده‌ای نشان داده می‌شود و قربانیان واقعی به payloadهای مخرب هدایت می‌شوند، در حالی که تحلیل‌گران و سیستم‌های امنیتی درگیر، با صفحه‌های فریب مواجه می‌شوند.

این نوع تهدیدات که در پشت ظاهر عملیات عادی پنهان شده‌اند، پیچیده و خطرناک هستند و نیازمند تدابیر امنیتی فشرده برای شناسایی و مقابله با آن‌ها هستند. در نتیجه، آگاهی از چگونگی عملکرد این نوع عملیات و توانمندی در مقابله با آن‌ها، برای سازمان‌ها و کاربران ضروری است.

#امنیت_سایبری #حملات_مخفی #تروجان #تهدیدات_پنهان

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
Forwarded from VIP
🥇 اگر عاشق تکنولوژی‌های روز دنیا هستی، اینجا هر روز تازه‌ترین و مهم‌ترین مطالب درباره:👇

🛰 فضا و اکتشافات فضایی و تکنولوژی های مرتبط فضای
⚡️ برق و انرژی‌های نو
🔌 دنیای الکترونیک و گجت‌های هوشمند و انواع پهپاد ها
🚗 خودروهای برقی و آینده حمل‌ونقل

همه چیز به‌صورت کوتاه، خلاصه و کاملاً قابل‌فهم👇👇

🥈 @futurepulse_persian
🔵 عنوان مقاله
Microburst (GitHub Repo)

🟢 خلاصه مقاله:
میکروبورست مجموعه‌ای از وظایف و اسکریپت‌هایی است که برای کشف سرویس‌های Azure، بررسی آسیب‌پذیری‌های پیکربندی و انجام اقدامات پس از نفوذ مانند استخراج اعتبارنامه طراحی شده است. این ابزار به ویژه در زمان انجام تست‌های نفوذ در محیط‌هایی که از سرویس‌های Azure بهره می‌گیرند، کاربرد فراوان دارد. با استفاده از میکروبورست، کارشناسان امنیتی قادر خواهند بود حوزه‌های حساس سیستم را شناسایی کرده و آسیب‌پذیری‌های موجود را برطرف سازند، و همچنین اقدامات لازم برای کاهش خطرهای احتمالی پس از دسترسی موفقیت‌آمیز را انجام دهند. این ابزار، به عنوان یک کمک قدرتمند در فرآیند ارزیابی امنیتی، نقش مهمی در بهبود امنیت زیرساخت‌های ابری ایفا می‌کند.

#امنیت_ابری #تست_نفوذ #Azure #ابزارهای_امنیتی

🟣لینک مقاله:
https://github.com/Netspi/Microburst?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
«دفتر»
صفحه‌ساز رایگان و متن‌باز برای شعر فارسی.
شعرت رو بنویس یا از بین نزدیک به ۱۳۲ هزار شعر گنجور انتخاب کن؛ بعد قلم، کاغذ و چیدمان موردعلاقه‌ت رو انتخاب کن و صفحه‌ی آماده رو با کیفیت بالا تحویل بگیر.

- پشتیبانی از انواع ابعاد پست و استوری
- پشتیبانی از آرشیو گنجور
- دارای پس‌زمینه‌ها و نمادهای متنوع
- دارای فونت‌های متنوع و دسته بندی شده
- امکان شخصی سازی متن و محتوا
- بدون ذخیره کردن ذره‌ای دیتا از کاربر
- کاملن رایگان و آزاد

لینک استفاده رایگان و آزاد از "دفتر":
https://parsabordbar.github.io/Daftar/

لینک ریپوی گیت‌هاب دفتر:
https://github.com/ParsaBordbar/Daftar

در صورت داشتن پیشنهاد یا علاقه‌مندی به مشارکت می‌تونید با من ارتباط برقرار کنید.

اگر پروژه برای شما مفید بود با دادن Star مسیر پروژه‌رو برای بیشتر دیده شدن هموار کنید.
با sup خبرهای برنامه‌نویسی را مستقیماً در ترمینال دنبال کنید!

یک خبرخوان سریع و سبک برای ترمینال هست که مطالب Hacker News، Lobsters و dev.to را در یک فید یکپارچه نمایش می‌دهد.

بدون ساخت حساب، API Key یا فایل تنظیمات؛ فقط نصبش کنید و خبرها را بخوانید.

امکانات اصلی:

🔹 نمایش هم‌زمان مطالب سه منبع
🔹 جابه‌جایی میان جدیدترین و محبوب‌ترین مطالب
🔹 جست‌وجو و فیلتر خبرها
🔹 مطالعه مطلب و دیدگاه‌ها داخل ترمینال
🔹 کنترل کامل با کیبورد و کلیدهای Vim
🔹 یو‌آی ریسپانسیو حتی در پنجره‌های کوچک
🔹 پشتیبانی بهتر از متن‌های فارسی، RTL و نویسه‌های عریض

نصب با Cargo:

cargo install sup-news


📦 صفحه پکیج در Cargo:
https://crates.io/crates/sup-news

💻 سورس کد:
https://github.com/ParsaBordbar/sup-tui

اگر مفید بود استار بدید تا به بقیه هم پیشنهاد بشه

#Rust #TUI #Terminal #OpenSource #برنامه_نویسی #اخبار_تکنولوژی
🚀 نسخه‌ی ۲.۰ Get-Git منتشر شد!

اگر دوست دارید Git را با فلش‌کارت‌های کوتاه و ساده یاد بگیرید، نسخه‌ی جدید Get-Git حالا بیشتر از یک مجموعه کارت است؛ یک دوره‌ی کوچک و مرحله‌به‌مرحله که می‌توانید پیشرفتتان را در آن دنبال کنید.

✨ قابلیت‌های جدید:

🏠 صفحه‌ی اصلی تازه برای دسترسی سریع به همه‌ی سری فلش کارت‌ها
📚 پنج سری جدید: Merge، Abort، Stash، Undo و Gitmoji
✅ ثبت مجموعه‌های تکمیل‌شده و ادامه از آخرین بخش ناتمام
🏷️ جست‌وجو و مرور کارت‌ها براساس تگ‌ها
📱 منوی بهتر برای موبایل و جابه‌جایی ساده بین مجموعه‌ها
😍 امکان ثبت واکنش زیر هر کارت
📊 نمایش میزان پیشرفت هنگام مطالعه
📲 قابلیت نصب روی موبایل و استفاده به‌صورت آفلاین

تمام اطلاعات پیشرفت و واکنش‌ها فقط در مرورگر خودتان ذخیره می‌شوند و چیزی به سروری ارسال نمی‌شود.

🌐 استفاده از Get-Git:
https://parsabordbar.github.io/get-git/

📦 مخزن پروژه در GitHub:
https://github.com/ParsaBordbar/get-git

📝 جزئیات کامل نسخه‌ی ۲.۰.۰:
https://github.com/ParsaBordbar/get-git/releases/tag/v2.0.0
🔵 عنوان مقاله
HEVD: From Stack Overflows to Modern Pool Grooming (1 minute read)

🟢 خلاصه مقاله:
در این مجموعه چهارقسمتی، به بررسی توسعه حملات بهره‌برداری از هسته ویندوز پرداخته شد. ابتدا با حملات سنتی مانند آسیب‌پذیری‌های استک و عبور از مکانیزم‌های محافظتی مانند SMEP و زنجیره‌های ROP، شروع شد. سپس، به سمت حملات نوین‌تر حرکت کردیم که از عملیات نوشتن دلخواه و حملات مبتنی بر داده خالص بهره می‌بردند. در مراحل بعدی، مشاهده شد که چگونه تدابیر امنیتی جدید در ویندوز ۱۱، مانند کاهش نفوذپذیری درگیری‌های حافظه و محکم‌تر کردن کنترل‌های حمله، تحقیقات در حوزه حملات را به سمت بهبود فرآیندهای گُرومینگ حافظه در استک و مدیریت هپ در پیکربندی‌های نام‌گذاری شده سوق داده است.

این تغییرات نشان می‌دهد که هکرها چه شیوه‌هایی را برای نفوذ به سیستم‌های مدرن توسعه داده‌اند و چگونه تدابیر امنیتی جدید، راهکارهای جدیدی را برای حمله فراهم کرده است. در نتیجه، دفاع‌های مبتنی بر سخت‌افزار و سیاست‌های مدیریت حافظه باید مطابق با این روش‌های نوین توسعه یابند تا حفاظت بهتری از سیستم‌های ویندوز فراهم شود.

#امنیت_سیستم #حمله_هسته #نفوذپذیری #مدیریت_حافظه

🟣لینک مقاله:
https://sibouzitoun.tech/labs/from-stack-overflows-to-modern-pool-grooming/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Statement: Notice of personal data breach affecting former and current employees (1 minute read)

🟢 خلاصه مقاله:
نهاد منابع طبیعی ویلز اعلام کرد که یک فایل جداول اکسل حاوی اطلاعات مربوط به نظارت بر تنوع در میان کارکنان سابق و فعلی این سازمان، در معرض احتمالی نقض حریم خصوصی قرار گرفته است. این فایل، شامل داده‌های مربوط به ویژگی‌های فردی و تنوع جوی کارکنان است که بین آوریل ۲۰۱۳ تا مارس ۲۰۱۸ در این سازمان مشغول به کار بودند. انتشار این اطلاعات می‌تواند منجر به نگرانی‌هایی در زمینه حفاظت از حریم شخصی و امنیت داده‌ها شود و نیازمند اقدامات فوری برای تضمین محافظت و امنیت اطلاعات افراد است. این حادثه اهمیت توجه به امنیت داده‌ها در سازمان‌های دولتی و خصوصی را یادآور می‌شود و نشان می‌دهد همواره باید اهتمام ویژه‌ای در برابر خطرات احتمالی در حوزه حریم خصوصی داشت.

#حریم_شخصی #امنیت_داده #تنوع_منابع_طبیعی #مشکل_امنیتی

🟣لینک مقاله:
https://naturalresources.wales/about-us/news-and-blogs/news/statement-notice-of-personal-data-breach-affecting-former-and-current-employees/?lang=en&utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
6,000+ "guardrail-free" AI models. One download away. (Sponsor)

🟢 خلاصه مقاله:
در عصری که فناوری‌های هوشمند روز به روز پیشرفته‌تر می‌شوند، تهدیدات سایبری هم به همان اندازه پیچیده و خطرناک‌تر شده‌اند. در تحقیقات جدید شرکت ThreatDown، مشخص شد که بیش از ۶۰۰۰ مدل هوش مصنوعی بدون حفاظ و امن در فضای دیجیتال وجود دارند که هر فرد یا نهادی می‌تواند به سادگی یکی از آن‌ها را دانلود کند و از آن بهره‌برداری کند. این وضعیت به معنای آن است که خطر حملات سایبری مبتنی بر هوش مصنوعی دیگر آینده‌ای دور نیست، بلکه هم‌اکنون در حال وقوع است و در مخفی‌ترین مکان‌ها در هر جایی که سازمان‌های زیرساختی به آن اعتماد می‌کنند، پنهان شده است.

پژوهشگران ThreatDown بر این باورند که اگر توسعه‌ دهندگان و مهاجمان بتوانند به همان میزان از هوش مصنوعی‌های آسیب‌پذیر بهره‌مند شوند، امکان سوءاستفاده از این فناوری در حملات گسترده و پرتابل به صورت مقیاس‌پذیر وجود دارد. آن‌ها معتقدند این نوع فناوری‌های مخرب می‌تواند ظرف حدود شش ماه وارد بازارهای مجرمانه شوند و به ابزاری قدرتمند برای جرم‌های سایبری تبدیل شوند. در نتیجه، نیاز به آگاهی و اقدامات پیشگیرانه در مقابل این نوع تهدیدات، بیش از پیش احساس می‌شود.

در نتیجه، مطالعه و درک وضعیت فعلی فناوری و تهدیدات سایبری ضروری است تا بتوان راهکارهای موثر و هوشمندانه تری برای مقابله با این خطرات پیدا کرد. مطالعه کامل این گزارش ما را به درک عمیق‌تری از ماهیت و شدت تهدیداتی که در دنیای دیجیتال امروز در کمین نشسته‌اند، می‌رساند.

#امنیت_سایبری #هوش_مصنوعی #تهدیدات_دیجیتال #پیشگیری

🟣لینک مقاله:
https://www.threatdown.com/dl-cybercrime-in-age-of-ai-2026/?utm_medium=referral&utm_source=tldr

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Aesto Healthcare Data Breach Impacts 9.5 Million People (2 minute read)

🟢 خلاصه مقاله:
در اوایل دسامبر سال ۲۰۲۵، شرکت آئستو هلت‌کر گزارش داد که یک نفوذ غیرمجاز به بخشی از زیرساخت‌های ابری آمازون وب سرویس (AWS) آن‌ها رخ داده است. این حمله به مدت چند هفته، از حدود دوم دسامبر تا هجدهم همان ماه، ادامه داشت و منجر به افشای حجم عظیمی از اطلاعات حساس شد. بر اساس اعلام شرکت، این رخنه امنیتی به نگرانی‌های زیادی درباره حریم خصوصی افراد دامن زد، زیرا داده‌هایی که ممکن است شامل اطلاعات پزشکی، بیمه‌ای، مالی و شناسه‌های دولتی باشند در معرض دید قرار گرفتند.

آئستو هلت‌کر در ماه مه اعلام کرد که فایل‌های تحت تاثیر در اختیار دارد و سپس در ماه ژوئن به مشتریان خود هشدار داد. همچنین، این شرکت برنامه‌ای ۲۴ ماهه برای ارائه خدمات نظارت بر هویت از طریق Experian IdentityWorks را به مشتریان خود پیشنهاد کرد تا در مقابل سوءاستفاده‌های احتمالی محافظت بیشتری فراهم سازد. این رویداد، نشان دهنده اهمیت امنیت و محافظت از داده‌های حساس در فضای دیجیتال است و تأکیدی بر نیاز جدی کسب‌وکارها به تقویت زیرساخت‌های امنیتی خود دارد.

#امنیت_داده #حریم_خصوصی #سوءاستفاده_در_فضا_مجازی #حفاظت_اطلاعات

🟣لینک مقاله:
https://cyberinsider.com/aesto-healthcare-data-breach-impacts-9-5-million-people/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
Humanbound (GitHub Repo)

🟢 خلاصه مقاله:
حوزه هوش مصنوعی همواره با چالش‌های امنیتی و مقاوم‌سازی سیستم‌های مبتنی بر آن روبه‌رو است. در این راستا، ابزارهای تست نفوذ و ارزیابی آسیب‌پذیری نقش مهمی دارند تا بتوان نقص‌های احتمالی را قبل از بهره‌برداری واقعی شناسایی کرد. یکی از این ابزارهای قدرتمند، پروژه منبع باز Humanbound است که به عنوان یک موتور آزمایش‌های خصمانه و همچنین SDK و CLI در اختیار توسعه‌دهندگان قرار می‌گیرد.

این ابزار به گونه‌ای طراحی شده است که بتواند همانند حمله‌کنندگان و کاربران واقعی، سیستم‌های هوشمند شما را مورد آزمایش قرار دهد. یعنی می‌توانید از روش‌های مختلفی مانند تماس‌های زنده به سرویس‌های در حال اجرا، مکالمات چندمرحله‌ای و سوءاستفاده از ابزارهای مجاز بهره ببرید. این روش‌ها کمک می‌کنند تا نقاط ضعف سیستم هوشمند شما پیدا شده و برطرف شوند. پس از شناسایی و تحلیل شکست‌ها، می‌توانید هر نقص را به عنوان یک قانون امنیتی در فایروال خود تعریف کرده و از بروز حملات احتمالی جلوگیری کنید.

همچنین، این ابزار امکان اجرا بر روی سیستم‌های محلی و یا پلتفرم Humanbound را دارد، بنابراین نیازی به حساب کاربری و وارد کردن اطلاعات نمی‌باشد و شما می‌توانید به سرعت شروع به کار کنید. با توجه به قابلیت‌های گسترده و تمرکز بر امنیت، Humanbound ابزاری ارزشمند برای توسعه‌دهندگان و تیم‌های امنیتی است که می‌خواهند سیستم‌های هوشمند خود را در مقابل تهدیدهای دنیای واقعی مقاوم نگه دارند.

#امنیت_هوشمند #تست_نفوذ #هوش_مصنوعی #امنیت_سایبری

🟣لینک مقاله:
https://github.com/humanbound/humanbound?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
Forwarded from VIP
🚀 رونمایی از DevSponsors | هاب اسپانسرشیپ و رتبه‌بندی توسعه‌دهندگان متن‌باز ایران

پلتفرم DevSponsors با هدف ایجاد کانال ارتباطی مستقیم و جذب حامیان مالی و زیرساختی از شرکت‌های هاستینگ، ابری و هوش مصنوعی برای پروژه‌های فعال متن‌باز راه‌اندازی شد.

🔹 رتبه‌بندی زنده توسعه‌دهندگان گیت‌هاب
🔹 بانک پروژه‌های کاربردی و پرمخاطب
🔹 برنامه اعطای گرنت سرور و زیرساخت ابری

🌐 مشاهده پروژه‌ها و رتبه‌بندی:

https://devsponsors.github.io/
🔵 عنوان مقاله
The Permanent Threat: Analyzing Aeternum's Blockchain-Based C2 Operations and Compromises (20 minute read)

🟢 خلاصه مقاله:
در دنیای تهدیدات سایبری، برنامه‌های مخرب پیچیده و چند لایه در حال توسعه هستند تا از شناسایی و مقابله فرار کنند. یکی از نمونه‌های برجسته این نوع تهدید، بدافزار Aeternum است که به عنوان یک نوع لودر مخرب پیچیده شناخته می‌شود. این بدافزار از فناوری‌های پیشرفته مانند قراردادهای هوشمند در بلاک‌چین Polygon بهره می‌برد تا دستورات کنترل و فرمان را به صورت رمزنگاری شده دریافت کند. این روش باعث می‌شود ارتباطات بین مهاجم و سیستم‌های آلوده بسیار امن‌تر و دشوارتر برای رهگیری باشد.

پس از دریافت این دستورات، Aeternum با استفاده از روش‌های رمزگشایی، آن‌ها را آماده اجرا می‌کند. سپس، این بدافزار فایل‌های ثانویه دیگری را از پلتفرم‌هایی مانند GitHub دانلود می‌کند که شامل ابزارهای مخرب مختلفی هستند، مانند RAT (بازرسی جامع و کنترل از راه دور) XWorm و ماینرهای XMRig. به علاوه، نوع خاصی از نسخه‌های پایتون این بدافزار وجود دارد که به طور هدفمند بیش از ۶۰ کیف پول ارز دیجیتال و افزونه‌های مرورگر مرتبط با رمزارزها را هدف قرار می‌دهد، تا اطلاعات مالی حیاتی قربانیان را سرقت کند.

در نهایت، Aeternum برای انتقال داده‌های سرقت‌شده به مهاجم، به صورت مستقیم و از طریق توکن‌های API مربوط به ربات‌های تلگرام که به صورت هاردکد شده در برنامه قرار دارد، عمل می‌کند. این استراتژیِ اجرای پیچیده نشان می‌دهد که مهاجمان چقدر در تلاش هستند تا از روش‌های معمول شناسایی و خنثی‌سازی فرار کنند. پیشگیری و مقابله با این نوع تهدیدات نیازمند تحلیل دقیق تر و اقدامات هوشمندانه است.

حفاظت موثر در برابر این تهدیدات، نیازمند شناخت عمیق تکنولوژی‌های مخرب و روش‌های استفاده آن‌ها است. لازم است تا ارگان‌ها و سازمان‌ها به طور مداوم سیستم‌های امنیت سایبری خود را بروزرسانی کنند و ابزارهای تشخیص نفوذ هوشمند را به کار بگیرند تا بتوانند استراتژی‌های مهاجمان را شناسایی و خنثی کنند.

#امنیت_سایبری #بدافزار #تهدیدات_پولادین #بلاک‌چین

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
🔵 عنوان مقاله
SickKids Data Breach Exposes Employee and Job Applicant Info (2 minute read)

🟢 خلاصه مقاله:
در خبری مهم، بیمارستان کودکان مریض (SickKids) اعلام کرد که با حفره امنیتی جدی مواجه شده است که اطلاعات شخصی کارکنان و متقاضیان شغلی این مرکز را در معرض خطر قرار داده است. این مشکل امنیتی ناشی از یک آسیب‌پذیری در نرم‌افزار شخص ثالث است که بیمارستان و بسیاری از سازمان‌های دیگر برای انجام امور روزمره از آن استفاده می‌کنند.

این نفوذ امنیتی باعث نگرانی‌های جدی درباره محافظت از اطلاعات حساس موکلان و کارکنان شده است، چراکه اطلاعات شامل نام‌ها، شماره تلفن‌ها و احتمالا جزئیات حساس تر نیز در معرض دسترسی غیرمجاز قرار گرفته است. مقام‌های مسؤول در بیمارستان تاکید کردند که تیم فنی در حال حاضر در حال ارزیابی کامل آسیب وارد شده است و اقدامات فوری برای جلوگیری از نفوذهای بیشتر انجام داده‌اند.

در حالی که تحقیقات ادامه دارد، این حادثه زنگ خطری برای اهمیت حفاظت از اطلاعات دیجیتال در محیط‌های درمانی و سازمان‌های بزرگ است، و نشان می‌دهد که چقدر اهمیت دارد که سازمان‌ها برای مقابله با آسیب‌پذیری‌های فناوری، زیرساخت‌های امنیتی خود را به‌روز نگه دارند و نرم‌افزارهای ثالث را به دقت نظارت کنند.

#امنیت_دیجیتال #حفاظت_اطلاعات #سایبرامنیتی #سختی‌های_درمان

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/sickkids-data-breach-exposes-employee-and-job-applicant-info/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon
سال پیش شرکت پورنوگرافی Strike 3 از شرکت متا بابت دانلود فیلمهای این شرکت برای تمرین مدلهای هوش مصنوعی شکایت کرد و این پرونده هنوز در جریانه. حالا این شرکت در حین شکایت از فرد دیگه ای، متوجه شده که این فرد ممکنه یکی از مسئولان متا باشه!

این شرکت از روشهای مختلف ایپی کاربرانی که از طریق تورنت فیلمهای اون رو به صورت غیرقانونی دانلود میکنن رو پیدا میکنه، علیه اونها شکایت میکنه و دادگاه از شرکت ارائه دهنده اینترنت (ISP) میخواد که اطلاعات هویتی مشتری که از اون ایپی استفاده کرده رو به صورت خصوصی بده.

در یک مورد Strike 3 با جستجوی اسم اون فرد متوجه شده که این فرد احتمالا یکی از مسئولان متا هست. جدای از اون، این فرد بیش از 20 هزار فیلم و به طور متوسط روزانه بیش از 150 فیلم رو دانلود کرده بنابراین Strike 3 معتقد هست که این دیگه از استفاده شخصی گذشته و این فرد در حال استفاده تجاری و احتمالا در حال دانلود فیلمها برای متا هست تا کسی به متا شک نکنه.

این شرکت ادعا کرده که بعد از دادن هشدار به متا، فعالیت این فرد بیشتر شده و احتمالا مسئولان متا به جای استفاده از اینترنت شرکت، از اینترنت خونه اشون برای دانلود فیلمهای این شرکت برای تمرین مدلهای هوش مصنوعی استفاده کردن.

در نتیجه Strike 3 از دادگاه خواسته که این دو پرونده رو با هم ترکیب کنه و از متا خسارت 446 میلیون دلاری درخواست کرده.

متا هم که هنوز از هویت این فرد اطلاع نداره، گفته چون یک ایپی میتونه توسط افراد و دستگاه های مختلف استفاده بشه، لزوما مرتبط به این فرد نیست و حتی اگر هم مرتبط به این فرد باشه هم استفاده شخصی بوده و مدرکی دال بر ارتباط فعالیت این فرد با متا وجود نداره. علاوه بر این Strike 3 در پرونده قبلی ادعا کرده بود که فعالیت خارج از شرکت برای دانلود از سال 2018 شروع شده، بنابراین الان نمیتونه نظرشو تغییر بده و بگه از بعد از 2025 شروع شده.

🔎 torrentfreak
تغییر پسورد منیجرها تاکنون اینجوری بود که باید از پسوردهاتون به صورتی متنی و بدون رمزنگاری خروجی میگرفتین و اون رو در پسورد منیجر جدید وارد میکردین که روش امنی نبود و ریسکهای خودش رو داشت. حالا گوگل این مشکل رو حل کرده.

با قابلیت جدید اندروید، حالا کاربران میتونن به صورت امن و راحت، پسوردهاشون رو بین اپهای مدیریت پسورد مختلف جابجا کنن و دیگه نیازی به خروجی گرفتن به صورت فایل csv و غیره که ممکنه باعث نشت پسوردهاشون در حین جابجایی بشه، نباشه.

مزیت بزرگ دیگه اون امکان جابجایی PassKey هم هست، در نتیجه دیگه نیازی نیست در پسورد منیجر جدید PassKey رو مجددا برای تک تک سایتهای قبلی تنظیم کنید.

این قابلیت از حالا برای پسوردمنیجرهای Bitwarden، گوگل، 1Password و Dashlane روی تمام گوشیهای با اندروید 8 به بالا فعال شده و در اینده پشتیبانی از دیگر پسوردمنیجرها هم اضافه خواهد شد.

🔎 techcrunch
اگه مثل من با فونت پیش فرض تلگرام وب حال نمی کنین یه اکستنشن کوچیک نوشتم که فونت تلگرام وب رو با فونت وزیرمتن عوض میکنه.

با کمک AI این اکستنشن رو ساختم که هم ظاهر تلگرام قشنگتر بشه، هم خوندن پیامها راحت تر باشه.

امکانات:
تغییر فونت تلگرام وب
نصب و استفاده خیلی راحت
متن باز (Open Source)

لینک کروم استور:
https://chrome.google.com/webstore/detail/cceldipdhnhkcmdooeehbnciimlahlmp

گیت هاب:
https://github.com/Loperdax/TeleWebFont

اگه استفاده کردین و به دردتون خورد خوشحال میشم یه استار به ریپو بدین ممنون

@ | <Loperdax/>
این مقاله پروداکت جدید کرسر یعنی Origin که قراره جایگزین گیتهاب بشه و تا 300 پوش در ثانیه! رو ساپورت کنه رو توضیح داده.

ایده شون اینه که برخلاف گیتهاب به جای نگه داشتن چند نسخه جدا از repo در سرورهای مختلف و sync نگه داشتن اونا (با کارای distributed system ای مثل three phase commit) بیان و بیس رو بذارن رو s3 و توی S3 هم ی ساختار WAL ذخیره کنن (یعنی اسنپ شات از وضعیت فعلی نیست. کل packهایی که پوش شده رو پشت هم ذخیره میکنن)

(البته جزییاتش زیاده و جالب ولی اینجا جا نمیشه مثل compaction یا اینکه کلون های گیت رو چطور track میکنن با rendezvous hashing و ...)

کلا که دمشون گرم هرچند الان محصولش هنوز خیلی early ه و دیفالتش هنوز source of truth رو خود گیتهاب درنظر میگیره.

ولی فک کنم این محصول فقط به درد شرکت بزرگی که monorepo داره بخوره. شرکت متوسط یا شرکت بزرگ میکروسرویسی هیچوقت نیاز نداره ده ها پوش در ثانیه انجام بده.

https://cursor.com/blog/git-at-any-scale

@ | <Ramin/>
🔵 عنوان مقاله
N-able Warns of N-central Auth Bypass Flaw Exploited in Attacks (2 minute read)

🟢 خلاصه مقاله:
شرکت نِیبل هشدار داد که در حال حاضر یک آسیب‌پذیری جدید در پلتفرم مانیتورینگ و مدیریت از راه دور نِیبل سنترال (N-central) وجود دارد که به‌طور فعال در حال سوء‌استفاده است. این نقص امنیتی اجازه می‌دهد که مهاجمان بدون نیاز به احراز هویت، به سیستم‌ها دسترسی پیدا کنند. نِیبل هنوز جزئیات فنی دقیقی ارائه نکرده است، اما اعلام کرده است که این آسیب‌پذیری نتیجه نقص در فرآیند رفع مشکل قبلی مربوط به عبور از فرآیند احراز هویت است و به‌نظر می‌رسد این مشکل برطرف‌نشده باقی مانده است. این موضوع نگرانی‌های جدی درباره امنیت داده‌ها و سیستم‌های مربوطه به وجود آورده و نیازمند واکنش سریع و اقدامات حفاظتی است تا احتمال نفوذ و سوء‌استفاده کاهش یابد. کاربران و مدیران باید نسبت به این موضوع هوشیار باشند و در اسرع وقت به‌روزرسانی‌های لازم را انجام دهند تا آسیب‌پذیری‌ها برطرف شود و امنیت سیستم‌هایشان حفظ شود.

#امنیت_سایت #حفاظت_دیتا #آسیب‌پذیری #نِیبل

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/n-able-warns-of-n-central-auth-bypass-flaw-exploited-in-attacks/?utm_source=tldrinfosec

➖➖➖➖➖➖➖➖
👑 @software_Labdon