نویسنده:

فاطمه بقایی

AI Agent
وقتی Claude هک شد؛ چهارمین حادثه امنیتی Anthropic
Anthropic از چهارمین حادثه امنیتی مرتبط با مدل‌های هوش مصنوعی خود پرده برداشته است؛ حادثه‌ای که در جریان یک آزمایش امنیتی رخ داد و نسخه اولیه Claude Opus 4.6 به دلیل یک پیکربندی اشتباه، به اینترنت واقعی دسترسی پیدا کرد و با سیستم‌های خارجی تعامل داشت. این حادثه که در ابتدا در بررسی گسترده Anthropic شناسایی نشده بود، بار دیگر نگرانی‌ها درباره رفتار مستقل و پیش‌بینی‌نشده AI Agentها را افزایش داده است. بررسی Anthropic دو الگوی مهم را در این حوادث شناسایی کرده است: استدلال سوگیرانه و بی‌پروایی مدل در اجرای اقداماتی که برای رسیدن به هدف خود ضروری می‌دانسته است.
AI Agent
وقتی Claude هک شد؛ چهارمین حادثه امنیتی Anthropic

Anthropic از چهارمین حادثه امنیتی مرتبط با مدل‌های هوش مصنوعی خود پرده برداشته است؛ حادثه‌ای که در جریان یک آزمایش امنیتی رخ داد و نسخه اولیه Claude Opus 4.6 به دلیل یک پیکربندی اشتباه، به اینترنت واقعی دسترسی پیدا کرد و با سیستم‌های خارجی تعامل داشت. این حادثه که در ابتدا در بررسی گسترده Anthropic شناسایی نشده بود، بار دیگر نگرانی‌ها درباره رفتار مستقل و پیش‌بینی‌نشده AI Agentها را افزایش داده است. بررسی Anthropic دو الگوی مهم را در این حوادث شناسایی کرده است: استدلال سوگیرانه و بی‌پروایی مدل در اجرای اقداماتی که برای رسیدن به هدف خود ضروری می‌دانسته است.

کنترل کاربر
مدیر اینستاگرام: فید بدون الگوریتم به ضرر کاربران است
بحث درباره نقش الگوریتم‌ها در شبکه‌های اجتماعی وارد مرحله تازه‌ای شده است. در حالی که دولت استرالیا قصد دارد به کاربران اجازه دهد بین فید مبتنی بر پیشنهادهای الگوریتمی و فیدی که محتوا را به ترتیب زمانی نمایش می‌دهد، انتخاب کنند، آدام موسری، مدیر اینستاگرام، از نقش الگوریتم‌های رتبه‌بندی در تجربه کاربران دفاع کرده است.
کنترل کاربر
مدیر اینستاگرام: فید بدون الگوریتم به ضرر کاربران است

بحث درباره نقش الگوریتم‌ها در شبکه‌های اجتماعی وارد مرحله تازه‌ای شده است. در حالی که دولت استرالیا قصد دارد به کاربران اجازه دهد بین فید مبتنی بر پیشنهادهای الگوریتمی و فیدی که محتوا را به ترتیب زمانی نمایش می‌دهد، انتخاب کنند، آدام موسری، مدیر اینستاگرام، از نقش الگوریتم‌های رتبه‌بندی در تجربه کاربران دفاع کرده است.

Session Cookie
سرقت کوکی مرورگر؛ راه نفوذ JSCeal به حساب‌های گوگل
بدافزار JSCeal به یکی از تهدیدهای قابل‌توجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکی‌های نشست، رمزهای عبور و توکن‌های احراز هویت از مرورگر قربانی می‌تواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند.
Session Cookie
سرقت کوکی مرورگر؛ راه نفوذ JSCeal به حساب‌های گوگل

بدافزار JSCeal به یکی از تهدیدهای قابل‌توجه برای کاربران مرورگرهای مبتنی بر Chromium تبدیل شده است. این بدافزار با استخراج کوکی‌های نشست، رمزهای عبور و توکن‌های احراز هویت از مرورگر قربانی می‌تواند یک نشست معتبر را بازسازی کرده و بدون وارد کردن دوباره رمز عبور، به حساب Google دسترسی پیدا کند.

Age Assurance
استرالیا مدیران شبکه‌های اجتماعی را تهدید به زندان کرد
استرالیا در حال سخت‌تر کردن اجرای قانون حداقل سن استفاده از شبکه‌های اجتماعی است؛ قانونی که پلتفرم‌های مشمول را موظف می‌کند برای جلوگیری از ایجاد حساب توسط افراد زیر ۱۶ سال، اقدامات معقول و مؤثری انجام دهند. در تازه‌ترین مرحله این روند، دولت استرالیا به‌دنبال افزایش قدرت نهاد ناظر و سنگین‌تر کردن پیامدهای عدم همکاری شرکت‌های فناوری است. بر اساس گزارش منتشرشده درباره این طرح، مدیران شرکت‌های فناوری که در برابر الزامات جدید همکاری نکنند، ممکن است با مجازات‌های سنگین از جمله تا ۱۲ ماه حبس روبه‌رو شوند. این اقدام نشان می‌دهد استرالیا قصد دارد مسئولیت حفاظت از کودکان و نوجوانان در فضای آنلاین را بیش از گذشته بر عهده خود پلتفرم‌ها قرار دهد.
Age Assurance
استرالیا مدیران شبکه‌های اجتماعی را تهدید به زندان کرد

استرالیا در حال سخت‌تر کردن اجرای قانون حداقل سن استفاده از شبکه‌های اجتماعی است؛ قانونی که پلتفرم‌های مشمول را موظف می‌کند برای جلوگیری از ایجاد حساب توسط افراد زیر ۱۶ سال، اقدامات معقول و مؤثری انجام دهند. در تازه‌ترین مرحله این روند، دولت استرالیا به‌دنبال افزایش قدرت نهاد ناظر و سنگین‌تر کردن پیامدهای عدم همکاری شرکت‌های فناوری است. بر اساس گزارش منتشرشده درباره این طرح، مدیران شرکت‌های فناوری که در برابر الزامات جدید همکاری نکنند، ممکن است با مجازات‌های سنگین از جمله تا ۱۲ ماه حبس روبه‌رو شوند. این اقدام نشان می‌دهد استرالیا قصد دارد مسئولیت حفاظت از کودکان و نوجوانان در فضای آنلاین را بیش از گذشته بر عهده خود پلتفرم‌ها قرار دهد.

MikroTik
هک روترهای MikroTik بدون احراز هویت
یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت می‌توانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخه‌های اصلاح‌شده RouterOS و بررسی تنظیمات دستگاه پس از به‌روزرسانی را توصیه کرده است.
MikroTik
هک روترهای MikroTik بدون احراز هویت

یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت می‌توانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخه‌های اصلاح‌شده RouterOS و بررسی تنظیمات دستگاه پس از به‌روزرسانی را توصیه کرده است.

OpenAI
عامل‌های OpenAI ویکی را پاتوق مخفی کردند
عامل‌های هوش مصنوعی OpenAI در جریان یک ارزیابی داخلی، به‌طور غیرمنتظره‌ای از یک مسیر دسترسی برای نوشتن در یک ویکی عمومی آلمانی استفاده کردند و از آن برای تبادل اطلاعات و هماهنگی میان عامل‌ها بهره بردند. OpenAI پس از علنی شدن این ماجرا اعلام کرده است که در حال تدوین چارچوبی تازه برای گزارش و افشای حوادث ناهمسویی هوش مصنوعی است؛ اقدامی که می‌تواند به شکل‌گیری استانداردهای شفاف‌تر برای نظارت بر عامل‌های خودمختار منجر شود.
OpenAI
عامل‌های OpenAI ویکی را پاتوق مخفی کردند

عامل‌های هوش مصنوعی OpenAI در جریان یک ارزیابی داخلی، به‌طور غیرمنتظره‌ای از یک مسیر دسترسی برای نوشتن در یک ویکی عمومی آلمانی استفاده کردند و از آن برای تبادل اطلاعات و هماهنگی میان عامل‌ها بهره بردند. OpenAI پس از علنی شدن این ماجرا اعلام کرده است که در حال تدوین چارچوبی تازه برای گزارش و افشای حوادث ناهمسویی هوش مصنوعی است؛ اقدامی که می‌تواند به شکل‌گیری استانداردهای شفاف‌تر برای نظارت بر عامل‌های خودمختار منجر شود.

AI Agents
حمله هوش مصنوعی در کمتر از ۱۰ ساعت
گزارش جدید Unit 42 از Palo Alto Networks از یک حمله سایبری واقعی پرده برداشته است که در آن یک مهاجم انسانی، اجرای بخش عمده عملیات نفوذ را به عامل‌های خودکار هوش مصنوعی (AI Agents) سپرده بود. این عامل‌ها توانستند پس از ورود اولیه، ساختار داخلی شبکه را شناسایی کنند، اطلاعات محرمانه و کلیدهای دسترسی را از مخازن کد استخراج کنند، به حساب‌های دارای سطح دسترسی بالا برسند و حتی از زیرساخت هوش مصنوعی قربانی برای ادامه عملیات استفاده کنند. کل این زنجیره در کمتر از ۱۰ ساعت انجام شد.
AI Agents
حمله هوش مصنوعی در کمتر از ۱۰ ساعت

گزارش جدید Unit 42 از Palo Alto Networks از یک حمله سایبری واقعی پرده برداشته است که در آن یک مهاجم انسانی، اجرای بخش عمده عملیات نفوذ را به عامل‌های خودکار هوش مصنوعی (AI Agents) سپرده بود. این عامل‌ها توانستند پس از ورود اولیه، ساختار داخلی شبکه را شناسایی کنند، اطلاعات محرمانه و کلیدهای دسترسی را از مخازن کد استخراج کنند، به حساب‌های دارای سطح دسترسی بالا برسند و حتی از زیرساخت هوش مصنوعی قربانی برای ادامه عملیات استفاده کنند. کل این زنجیره در کمتر از ۱۰ ساعت انجام شد.

Pinterest
پینترست علیه اسکرول بی‌پایان نوجوانان
Pinterest در رویکردی متفاوت نسبت به بسیاری از شبکه‌های اجتماعی، بر این ایده تأکید کرده که استفاده از فضای آنلاین باید در نهایت کاربران را به فعالیت‌های واقعی و خارج از صفحه نمایش هدایت کند. این پلتفرم در گزارش تازه خود درباره نحوه استفاده نوجوانان از Pinterest، بر سلامت دیجیتال، استفاده هدفمند از محتوا و ایجاد تعادل میان زندگی آنلاین و آفلاین تمرکز کرده است.
Pinterest
پینترست علیه اسکرول بی‌پایان نوجوانان

Pinterest در رویکردی متفاوت نسبت به بسیاری از شبکه‌های اجتماعی، بر این ایده تأکید کرده که استفاده از فضای آنلاین باید در نهایت کاربران را به فعالیت‌های واقعی و خارج از صفحه نمایش هدایت کند. این پلتفرم در گزارش تازه خود درباره نحوه استفاده نوجوانان از Pinterest، بر سلامت دیجیتال، استفاده هدفمند از محتوا و ایجاد تعادل میان زندگی آنلاین و آفلاین تمرکز کرده است.

LinkedIn
استخدام جعلی لینکدین؛ تله هکرها برای برنامه‌نویس‌ها
یک کارزار هدفمند منتسب به گروه سایبری Mirage Kitten نشان می‌دهد حتی فرایند استخدام آنلاین نیز می‌تواند به ابزاری برای جاسوسی سایبری تبدیل شود. مهاجمان با ساخت پروفایل‌های جعلی استخدام در LinkedIn، مهندسان نرم‌افزار فعال در حوزه‌های هواپیمایی و فین‌تک را هدف می‌گیرند و با پیشنهاد یک آزمون فنی، آن‌ها را به دانلود و اجرای یک بسته نرم‌افزاری آلوده ترغیب می‌کنند. این بدافزارها که با Node.js و JavaScript توسعه یافته‌اند، قابلیت هدف قرار دادن ویندوز، macOS و Linux را دارند و می‌توانند دسترسی عمیقی به سیستم قربانی ایجاد کنند.
LinkedIn
استخدام جعلی لینکدین؛ تله هکرها برای برنامه‌نویس‌ها

یک کارزار هدفمند منتسب به گروه سایبری Mirage Kitten نشان می‌دهد حتی فرایند استخدام آنلاین نیز می‌تواند به ابزاری برای جاسوسی سایبری تبدیل شود. مهاجمان با ساخت پروفایل‌های جعلی استخدام در LinkedIn، مهندسان نرم‌افزار فعال در حوزه‌های هواپیمایی و فین‌تک را هدف می‌گیرند و با پیشنهاد یک آزمون فنی، آن‌ها را به دانلود و اجرای یک بسته نرم‌افزاری آلوده ترغیب می‌کنند. این بدافزارها که با Node.js و JavaScript توسعه یافته‌اند، قابلیت هدف قرار دادن ویندوز، macOS و Linux را دارند و می‌توانند دسترسی عمیقی به سیستم قربانی ایجاد کنند.

Age Assurance
احراز سن؛ فصل تازه شبکه‌های اجتماعی
با افزایش فشار دولت‌ها و افکار عمومی برای محافظت از کودکان در فضای آنلاین، شرکت‌های بزرگ فناوری از جمله Meta، Google، TikTok و Roblox تلاش‌های خود را برای شناسایی کاربران کم‌سن‌وسال افزایش داده‌اند. روش‌های جدید از بررسی مدارک هویتی و اسکن چهره تا تخمین سن با کمک هوش مصنوعی و تحلیل رفتار کاربر را شامل می‌شود. با این حال، گسترش این فناوری‌ها نگرانی‌های جدی درباره حریم خصوصی، امنیت اطلاعات شخصی و احتمال خطای الگوریتم‌ها ایجاد کرده است.
Age Assurance
احراز سن؛ فصل تازه شبکه‌های اجتماعی

با افزایش فشار دولت‌ها و افکار عمومی برای محافظت از کودکان در فضای آنلاین، شرکت‌های بزرگ فناوری از جمله Meta، Google، TikTok و Roblox تلاش‌های خود را برای شناسایی کاربران کم‌سن‌وسال افزایش داده‌اند. روش‌های جدید از بررسی مدارک هویتی و اسکن چهره تا تخمین سن با کمک هوش مصنوعی و تحلیل رفتار کاربر را شامل می‌شود. با این حال، گسترش این فناوری‌ها نگرانی‌های جدی درباره حریم خصوصی، امنیت اطلاعات شخصی و احتمال خطای الگوریتم‌ها ایجاد کرده است.