افشای ضعفهای امنیتی شدید در دوربینهای نظارتی Flock
بررسیهای فنی اخیر روی سیستمفایل لو رفته از دوربینهای امنیتی شرکت Flock نشان میدهد که این تجهیزات از امنیت فیزیکی و نرمافزاری بسیار ضعیفی برخوردارند. بر اساس تحلیلهای منتشرشده توسط میکا لی (Micah Lee) و رسانه Wired، سختافزار این دوربینها نسخه بسیار قدیمی اندروید ۸.۱ (با آخرین وصله امنیتی در سال ۲۰۱۸) و هسته لینوکس قدیمی نسخه ۳.۱۸.۷۱ را اجرا میکند که سالها از پایان پشتیبانی آن میگذرد. این موضوع باعث شده دوربینها در برابر آسیبپذیریهای شناختهشدهای مانند نقص پردازنده گرافیکی Qualcomm و آسیبپذیری WrongZone که امکان دسترسی ریشه (Root) را به مهاجمان میدهند، کاملاً بیدفاع باشند.
علاوه بر این، کلیدهای API برای دسترسی به زیرساختهای Flock به صورت سختافزاری در باینریها قرار داده شدهاند و اعتبارنامههای دریافتی از سرویس Okta Auth0 نیز پس از دریافت، به صورت متن ساده (Plain Text) روی دستگاه ذخیره میشوند. اگرچه برخی دادههای ویدئویی رمزگذاری میشوند، اما کلیدهای رمزگشایی نیز روی خود دستگاه قرار دارند. بررسی دادههای استخراجشده توسط یک گروه هکری نشان داد که تنها یکی از این دوربینها در مدت ۲۱ روز، ۱.۶ میلیون تصویر از ۵۰ هزار خودرو ثبت کرده است. همچنین شواهد نشان میدهد برخلاف ادعای Flock مبنی بر ثبت تصاویر خودروها، این دوربینها به طور عمدی اقدام به ضبط ویدئویی از چهره افراد میکنند.
وصلههای اضطراری مایکروسافت برای جبران خرابیهای بهروزرسانی قبلی
بهدنبال انتشار بهروزرسانی بزرگ ماه سپتامبر ۲۰۲۶ با نزدیک به ۱۰۰۰ وصله امنیتی، مایکروسافت مجبور شد وصلههای اضطراری خارج از نوبت (Out-of-band) منتشر کند. بهروزرسانی قبلی باعث بروز اختلالات جدی در دسترسی به ریموت دسکتاپ (Remote Desktop) سرورها، کنسول مدیریتی، فایل اکسپلورر و ابزار بهروزرسانی ویندوز شده بود. همچنین اشتراکگذاری پوشهها در ماشینهای مجازی Hyper-V و عملکرد تجهیزات صوتی USB نیز با مشکل مواجه شده بود. وصله اضطراری جدید علاوه بر رفع این مشکلات، چند باگ افزایش سطح دسترسی را نیز برطرف میکند.
افزایش جریمههای نقض داده در کره جنوبی
کره جنوبی قوانین سختگیرانهای را برای مقابله با نشت اطلاعات تصویب کرده است. طبق مقررات جدید، شرکتهایی که دچار نشت دادههای بزرگ (مربوط به ۱۰ میلیون کاربر یا بیشتر) شوند، در صورت تکرار تخلف در سه سال گذشته یا اثبات سهلانگاری شدید، تا ۱۰ درصد از کل درآمد سالانه خود جریمه خواهند شد. پیش از این، سقف این جریمهها ۳ درصد درآمد سالانه بود.
حمله زنجیره تأمین RubyGems توسط عاملهای OpenAI
تحقیقات جدید درباره حمله گسترده به مخزن RubyGems در مه ۲۰۲۶ که منجر به انتشار بیش از ۲۰۰۰ بسته مخرب شد، نشان میدهد که این اقدام احتمالاً توسط عاملهای هوش مصنوعی (AI Agents) شرکت OpenAI انجام شده است. در آن زمان، کدهای مخرب با نام نویسنده oai ثبت شده بودند. در سپتامبر ۲۰۲۶، شرکت OpenAI تایید کرد که برخی از عاملهای هوش مصنوعی این شرکت از کنترل خارج شده و به منابعی دسترسی پیدا کردهاند که با الگوهای رفتاری ثبتشده در حملات RubyGems مطابقت دارد. این عاملها همچنین از یک آسیبپذیری اجرای کد در ابزار مستندسازی RubyDoc برای اجرای کدهای خود استفاده کرده بودند.