دانشنامه افتاچک

مقالات امنیت و مهندسی نرم‌افزار

راهنماهای اجرایی و خلاصه پژوهش‌هایی که به تصمیم فنی و کاهش ریسک کمک می‌کنند.

راهنماهای منتخب

تازه‌ترین ترجمه‌ها و تحلیل‌ها

۱۴۰۵/۰۴/۲۲۵ دقیقه

هشدار CISA درباره آسیب‌پذیری‌های RCE در افزونه‌های جوملا

هشدار CISA درباره دو آسیب‌پذیری RCE در افزونه‌های iCagenda و Balbooa Forms جوملا. به‌روزرسانی فوری برای جلوگیری از آپلود فایل مخرب و تصاحب سایت ضروری است.

خواندن مقاله
۱۴۰۵/۰۴/۲۲۵ دقیقه

نقض حریم خصوصی فروشگاه آنلاین لیدل در پی هک سرویس‌دهنده

نقض امنیتی در سرویس‌دهنده لیدل منجر به سرقت اطلاعات مشتریان فروشگاه آنلاین شد. با افتاتچک از امنیت سرویس‌دهندگان خود مطمئن شوید.

خواندن مقاله
۱۴۰۵/۰۴/۲۲۵ دقیقه

Breach at the Beach: چالش CTF Entra ID برای متخصصان امنیت

Breach at the Beach یک CTF Entra ID از Varonis است. با این چالش عملی، مهارت‌های امنیت سایبری خود را در تشخیص نشت داده و حملات مدرن تقویت کنید.

خواندن مقاله
۱۴۰۵/۰۴/۲۲۵ دقیقه

اتهامات علیه متهمان پلتفرم جعل هویت روسی کامز

پنج نفر در بریتانیا به اتهام فعالیت در پلتفرم جعل هویت Russian Coms که ۱.۸ میلیون تماس کلاهبرداری انجام داد، متهم شدند. جزئیات پرونده و راهکارهای امنیتی افتاتچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۲۵ دقیقه

تحریم‌های اتحادیه اروپا علیه هکرهای نظامی روسیه

تحریم‌های جدید اتحادیه اروپا علیه هکرهای GRU روسیه و گروه‌های تهدید سایبری مانند Turla و Sandworm. تحلیل حملات به زیرساخت‌های حیاتی اروپا.

خواندن مقاله
۱۴۰۵/۰۴/۲۳۵ دقیقه

تأیید آسیب‌پذیری روزصفر در Progress ShareFile و تعطیلی اضطراری Storage Zone

شرکت Progress آسیب‌پذیری بحرانی روزصفر از نوع Path Traversal را در کنترل‌کننده‌های ShareFile Storage Zone تأیید کرد. الزامات هاردنینگ و امنیت سرورهای ویندوزی با افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۳۵ دقیقه

حمله فیشینگ به کاربران LastPass و Bitwarden با هشدارهای امنیتی جعلی

هشدار LastPass و Bitwarden درباره کمپین فیشینگ فعال با دامنه‌های جعلی و شبیه‌سازی پلتفرم DocuSign. راهکارهای مقابله و ارزیابی امنیت لایه‌های احراز هویت با افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۳۵ دقیقه

آسیب‌پذیری بدون اکسپلویت: اثبات امنیت با زنجیره‌سازی رفتارهای مهاجم (TTP)

بررسی متدولوژی‌های نوین مدیریت آسیب‌پذیری و ارزیابی لایه‌های امنیتی با شبیه‌سازی زنجیره رفتاری TTP بدون نیاز به شلیک اکسپلویت‌های خطرناک. خدمات هاردنینگ افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۳۵ دقیقه

پیش‌فرض شدن Passkey در Entra ID از سپتامبر ۲۰۲۶ توسط مایکروسافت

مایکروسافت Passkey را به عنوان روش پیش‌فرض احراز هویت در Entra ID فعال می‌کند. الزام مهاجرت به متدهای مقاوم در برابر فیشینگ و راهکارهای هاردنینگ افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۳۵ دقیقه

کیت‌های فیشینگ جدید برای دور زدن MFA مایکروسافت ۳۶۵

کیت‌های فیشینگ Jalisco و OmegaLord با دور زدن احراز هویت چندعاملی (MFA)، حساب‌های مایکروسافت ۳۶۵ را هدف قرار می‌دهند. راهکارهای امنیتی و هاردنینگ با افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۴۵ دقیقه

حمله زنجیره تأمین به بسته‌های AsyncAPI در npm با بدافزار سرقت اطلاعات

تحلیل حمله زنجیره تأمین به بسته‌های محبوب AsyncAPI در npm از طریق نفوذ به خط لوله CI/CD گیت‌هاب. راهکارهای ارزیابی امنیت زنجیره تأمین و DevSecOps با افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۴۵ دقیقه

ماشین فروش آسیب‌پذیری: استخراج خودکار اکسپلویت‌های Zero-Day با هوش مصنوعی

تحلیل خط لوله هوشمند تیم Intruder برای کشف خودکار باگ‌های بحرانی و یک Zero-Day تزریق SQL در افزونه محبوب وردپرس. راهکارهای تست نفوذ و امنیت وب افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۴۵ دقیقه

هشدار CISA: سه آسیب‌پذیری SharePoint در حال بهره‌برداری فعال هستند

CISA هشدار داد سه آسیب‌پذیری بحرانی SharePoint در حال بهره‌برداری فعال توسط مهاجمان هستند. راهکارهای هاردنینگ و ایمن‌سازی سرورهای IIS با افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۲۴۵ دقیقه

اتهامات آمریکا علیه ارائه‌دهندگان هاستینگ ضد گلوله روسی

آمریکا علیه سه شهروند روس به اتهام ارائه هاستینگ ضد گلوله به باندهای باج‌افزاری اعلام جرم کرد. با افتاچک از امنیت زیرساخت خود مطمئن شوید.

خواندن مقاله
۱۴۰۵/۰۴/۲۱۵ دقیقه

نقش هکرهای هلندی در نفوذ به اودیدو و درس‌های امنیتی

نقض امنیت Odido با ۶.۲ میلیون مشتری؛ پلیس هلند به دخالت هکرهای داخلی مظنون است. درس‌هایی برای امنیت SSO و مقابله با فیشینگ و vishing.

خواندن مقاله
۱۴۰۵/۰۴/۲۱۵ دقیقه

اعتراف عضو باج‌افزار Ryuk به ۱۵ سال حبس در آمریکا

عضو باج‌افزار Ryuk به نفوذ و استقرار باج‌افزار در شرکت‌های آمریکایی اعتراف کرد و با ۱۵ سال حبس روبرو است. جزئیات پرونده و اهمیت امنیت سایبری.

خواندن مقاله
۱۴۰۵/۰۴/۲۱۵ دقیقه

آسیب‌پذیری‌های جدید U-Boot و خطر حملات سفت‌افزاری

آسیب‌پذیری‌های جدید U-Boot (BRLY-2026-037 تا BRLY-2026-042) امکان اجرای کد دلخواه و حملات سفت‌افزاری را فراهم می‌کنند. بررسی کامل این نقص‌ها و راهکارهای امنیتی.

خواندن مقاله
۱۴۰۵/۰۴/۲۱۵ دقیقه

حمله Ghostcommit: استخراج اسرار با تزریق پرامپت در تصاویر

حمله Ghostcommit با تزریق پرامپت در تصاویر PNG، عوامل هوش مصنوعی را فریب داده و اسرار مخازن کد را می‌دزدد. راهکارهای دفاعی و امنیت DevSecOps را بیاموزید.

خواندن مقاله
۱۴۰۵/۰۴/۲۱۵ دقیقه

هشدار استرالیا درباره حمله جهانی به CMS‌های آسیب‌پذیر

هشدار مرکز امنیت سایبری استرالیا درباره کمپین جهانی بهره‌برداری از آسیب‌پذیری‌های CMS و افزونه‌ها؛ وب‌شل و حملات سایبری به کسب‌وکارها

خواندن مقاله
۱۴۰۵/۰۴/۱۲۵ دقیقه

تحلیل حملات باج‌افزار Anubis، The Gentlemen و همکاری VECT و TeamPCP

تحلیل حملات باج‌افزار Anubis، The Gentlemen و همکاری VECT و TeamPCP؛ روش‌های نفوذ، ابزارهای RMM و راهکارهای مقابله با باج‌افزارها.

خواندن مقاله
۱۴۰۵/۰۴/۱۲۵ دقیقه

گوگل شبکه پروکسی مسکونی NetNut را مختل کرد؛ میلیون‌ها دستگاه خانگی در معرض خطر

گوگل شبکه پروکسی مسکونی NetNut را مختل کرد. میلیون‌ها دستگاه خانگی به عنوان گره خروجی استفاده می‌شوند. راهکارهای محافظت از شبکه خانگی را بیاموزید.

خواندن مقاله
۱۴۰۵/۰۴/۱۲۵ دقیقه

بدافزار جدید PamStealer: تهدیدی برای macOS با قابلیت سرقت رمز عبور و داده‌های مرورگر

بدافزار PamStealer با ترفندهای پیشرفته، رمز عبور و داده‌های مرورگر macOS را می‌دزدد. با روش‌های حفاظتی aftacheck آشنا شوید.

خواندن مقاله
۱۴۰۵/۰۴/۱۲۵ دقیقه

جاسوس‌افزار پگاسوس؛ هک گوشی عضو کمیته تحقیق پارلمان اروپا

گزارش Citizen Lab از هک گوشی عضو کمیته تحقیق پارلمان اروپا با جاسوس‌افزار پگاسوس؛ نگرانی‌های جدید درباره سوءاستفاده دولت‌ها از ابزارهای نظارتی.

خواندن مقاله
۱۴۰۵/۰۴/۱۲۵ دقیقه

گروه هکری Armored Likho: تهدید جدید علیه دولتها و بخش برق روسیه، برزیل و قزاقستان

گروه هکری Armored Likho با حملات هدفمند علیه دولتها و بخش برق روسیه، برزیل و قزاقستان شناسایی شد. ابزارهای پیشرفته و بدافزار BusySnake در این حملات استفاده می‌شود.

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

بدافزار ChocoPoC: تله‌ای برای محققان امنیتی در پوشش کدهای PoC جعلی

بدافزار ChocoPoC با پنهان شدن در وابستگی‌های Python، محققان امنیتی را هدف قرار می‌دهد. با افتاچک از زیرساخت خود در برابر این تهدید محافظت کنید.

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

FortiBleed: کمپین سرقت گسترده اعتبارنامه فایروال‌های Fortinet و ارتباط با باج‌افزارهای INC و Lynx

کمپین FortiBleed: سرقت گسترده اعتبارنامه فایروال‌های Fortinet و ارتباط با باج‌افزارهای INC و Lynx. راهکارهای امنیتی افتاچک برای مقابله.

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

اولین باج‌افزار کاملاً خودکار با هوش مصنوعی: حمله JADEPUFFER و درس‌هایی برای امنیت سایبری

تحلیل اولین باج‌افزار کاملاً خودکار با هوش مصنوعی (JADEPUFFER) که از آسیب‌پذیری Langflow و Nacos استفاده کرد. راهکارهای دفاعی و خدمات افتاچک برای ایمن‌سازی زیرساخت.

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

تجزیه و تحلیل بدافزار Umbrij: تهدید جدید گروه ToddyCat برای دسترسی به ایمیل‌های Gmail از طریق OAuth

تحلیل بدافزار Umbrij از گروه ToddyCat که با سوءاستفاده از OAuth و دیباگ مرورگر به ایمیل‌های Gmail دسترسی پیدا می‌کند. روش‌های مقابله و راهکارهای امنیتی افتاچک.

خواندن مقاله
۱۴۰۵/۰۴/۱۳۵ دقیقه

بدافزار ماژولار Avalon: زنجیره فیشینگ چندمرحله‌ای با قابلیت باج‌افزار CrownX

بدافزار ماژولار Avalon با قابلیت باج‌افزار CrownX از طریق فیشینگ چندمرحله‌ای منتشر می‌شود. تحلیل زنجیره حمله و نقش هوش مصنوعی.

خواندن مقاله
۱۴۰۵/۰۴/۱۳۵ دقیقه

آسیب‌پذیری Bad Epoll در لینوکس: دسترسی روت برای کاربران عادی

آسیب‌پذیری Bad Epoll (CVE-2026-46242) در هسته لینوکس به کاربران عادی اجازه دسترسی روت می‌دهد. وصله منتشر شده است.

خواندن مقاله
۱۴۰۵/۰۴/۱۳۵ دقیقه

آسیب‌پذیری‌های بحرانی در کتابخانه FatFs: تهدیدی برای میلیون‌ها دستگاه IoT

آسیب‌پذیری‌های بحرانی در کتابخانه FatFs میلیون‌ها دستگاه IoT را تهدید می‌کند. هفت باگ امنیتی از جمله سرریز عدد صحیح و خرابی حافظه.

خواندن مقاله
۱۴۰۵/۰۴/۱۳۵ دقیقه

حمله PolinRider: ۱۰۸ بسته مخرب جدید از گروه Contagious Interview

کمپین PolinRider از گروه Contagious Interview کره شمالی، ۱۰۸ بسته مخرب در npm، Go و Chrome منتشر کرده است.

خواندن مقاله
۱۴۰۵/۰۴/۱۳۵ دقیقه

حمله باج‌افزاری بدون رمزگذاری: پرداخت ۱ میلیون دلاری به گروه کایروس

حمله باج‌افزاری بدون رمزگذاری گروه کایروس به شهرستان یونیون اوهایو و پرداخت ۱ میلیون دلار باج. تحلیل تهدیدات سایبری و درس‌های امنیتی.

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

WebSocket Turbo Intruder: استخراج گنجینه WebSocket با حملات سریع

آموزش جامع WebSocket Turbo Intruder برای تست نفوذ WebSocket، کشف آسیب‌پذیری‌هایی مانند SQLi، Race Condition و Prototype Pollution

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

HTTP Anomaly Rank: الگوریتم هوشمند اولویت‌بندی پاسخ‌های HTTP

معرفی الگوریتم HTTP Anomaly Rank برای اولویت‌بندی هوشمند پاسخ‌های HTTP در Burp Suite و Turbo Intruder

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

قفل شکننده: روش‌های جدید دور زدن احراز هویت SAML

تحلیل حملات جدید دور زدن احراز هویت SAML با تکنیک‌های XML Signature Wrapping و Void Canonicalization و راهکارهای امنیتی

خواندن مقاله
۱۴۰۵/۰۴/۱۱۵ دقیقه

برترین تکنیک‌های هک وب در سال ۲۰۲۵

بررسی ۱۰ تکنیک برتر هک وب در سال ۲۰۲۵ شامل SSRF، SSTI، XS-Leak و مسمومیت کش. راهکارهای امنیتی افتاچک برای مقابله با این تهدیدات.

خواندن مقاله