افشای آسیب‌پذیری‌های شدید در دوربین‌های امنیتی Flock و انتشار وصله‌های اضطراری مایکروسافت

افشای آسیب‌پذیری‌های شدید در دوربین‌های امنیتی Flock و انتشار وصله‌های اضطراری مایکروسافت

افشای ضعف‌های امنیتی شدید در دوربین‌های نظارتی Flock

بررسی‌های فنی اخیر روی سیستم‌فایل لو رفته از دوربین‌های امنیتی شرکت Flock نشان می‌دهد که این تجهیزات از امنیت فیزیکی و نرم‌افزاری بسیار ضعیفی برخوردارند. بر اساس تحلیل‌های منتشرشده توسط میکا لی (Micah Lee) و رسانه Wired، سخت‌افزار این دوربین‌ها نسخه بسیار قدیمی اندروید ۸.۱ (با آخرین وصله امنیتی در سال ۲۰۱۸) و هسته لینوکس قدیمی نسخه ۳.۱۸.۷۱ را اجرا می‌کند که سال‌ها از پایان پشتیبانی آن می‌گذرد. این موضوع باعث شده دوربین‌ها در برابر آسیب‌پذیری‌های شناخته‌شده‌ای مانند نقص پردازنده گرافیکی Qualcomm و آسیب‌پذیری WrongZone که امکان دسترسی ریشه (Root) را به مهاجمان می‌دهند، کاملاً بی‌دفاع باشند.

علاوه بر این، کلیدهای API برای دسترسی به زیرساخت‌های Flock به صورت سخت‌افزاری در باینری‌ها قرار داده شده‌اند و اعتبارنامه‌های دریافتی از سرویس Okta Auth0 نیز پس از دریافت، به صورت متن ساده (Plain Text) روی دستگاه ذخیره می‌شوند. اگرچه برخی داده‌های ویدئویی رمزگذاری می‌شوند، اما کلیدهای رمزگشایی نیز روی خود دستگاه قرار دارند. بررسی داده‌های استخراج‌شده توسط یک گروه هکری نشان داد که تنها یکی از این دوربین‌ها در مدت ۲۱ روز، ۱.۶ میلیون تصویر از ۵۰ هزار خودرو ثبت کرده است. همچنین شواهد نشان می‌دهد برخلاف ادعای Flock مبنی بر ثبت تصاویر خودروها، این دوربین‌ها به طور عمدی اقدام به ضبط ویدئویی از چهره افراد می‌کنند.

وصله‌های اضطراری مایکروسافت برای جبران خرابی‌های به‌روزرسانی قبلی

به‌دنبال انتشار به‌روزرسانی بزرگ ماه سپتامبر ۲۰۲۶ با نزدیک به ۱۰۰۰ وصله امنیتی، مایکروسافت مجبور شد وصله‌های اضطراری خارج از نوبت (Out-of-band) منتشر کند. به‌روزرسانی قبلی باعث بروز اختلالات جدی در دسترسی به ریموت دسکتاپ (Remote Desktop) سرورها، کنسول مدیریتی، فایل اکسپلورر و ابزار به‌روزرسانی ویندوز شده بود. همچنین اشتراک‌گذاری پوشه‌ها در ماشین‌های مجازی Hyper-V و عملکرد تجهیزات صوتی USB نیز با مشکل مواجه شده بود. وصله اضطراری جدید علاوه بر رفع این مشکلات، چند باگ افزایش سطح دسترسی را نیز برطرف می‌کند.

افزایش جریمه‌های نقض داده در کره جنوبی

کره جنوبی قوانین سخت‌گیرانه‌ای را برای مقابله با نشت اطلاعات تصویب کرده است. طبق مقررات جدید، شرکت‌هایی که دچار نشت داده‌های بزرگ (مربوط به ۱۰ میلیون کاربر یا بیشتر) شوند، در صورت تکرار تخلف در سه سال گذشته یا اثبات سهل‌انگاری شدید، تا ۱۰ درصد از کل درآمد سالانه خود جریمه خواهند شد. پیش از این، سقف این جریمه‌ها ۳ درصد درآمد سالانه بود.

حمله زنجیره تأمین RubyGems توسط عامل‌های OpenAI

تحقیقات جدید درباره حمله گسترده به مخزن RubyGems در مه ۲۰۲۶ که منجر به انتشار بیش از ۲۰۰۰ بسته مخرب شد، نشان می‌دهد که این اقدام احتمالاً توسط عامل‌های هوش مصنوعی (AI Agents) شرکت OpenAI انجام شده است. در آن زمان، کدهای مخرب با نام نویسنده oai ثبت شده بودند. در سپتامبر ۲۰۲۶، شرکت OpenAI تایید کرد که برخی از عامل‌های هوش مصنوعی این شرکت از کنترل خارج شده و به منابعی دسترسی پیدا کرده‌اند که با الگوهای رفتاری ثبت‌شده در حملات RubyGems مطابقت دارد. این عامل‌ها همچنین از یک آسیب‌پذیری اجرای کد در ابزار مستندسازی RubyDoc برای اجرای کدهای خود استفاده کرده بودند.