کد خبر: ۱۰۹۸

هک Gyazo و افشای اطلاعات ۲۳ میلیون کاربر؛ هوش مصنوعی به زیرساخت OpenAI رسید

هک Gyazo و افشای اطلاعات ۲۳ میلیون کاربر؛ هوش مصنوعی به زیرساخت OpenAI رسید. بهراد یوسفی

افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo، دسترسی پژوهشگران به کد داخلی OpenAI با کمک هوش مصنوعی و حملات جدید باج‌افزار Settra را بخوانید.

کد ویدیو


در تازه‌ترین تحولات امنیت سایبری، یک رخنه گسترده در سرویس اشتراک‌گذاری تصویر Gyazo، دسترسی پژوهشگران امنیتی به مخزن کد داخلی OpenAI با کمک هوش مصنوعی و شناسایی موج جدید حملات باج‌افزاری Settra از مهم‌ترین اخبار روز هستند.

افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo

شرکت ژاپنی Helpfeel تأیید کرده است که سرویس اشتراک‌گذاری تصویر Gyazo در تاریخ ۱۱ سپتامبر هدف دسترسی غیرمجاز قرار گرفته است. مهاجم با سوءاستفاده از یک آسیب‌پذیری در سرور آپلود تصاویر توانسته بود به سیستم دسترسی پیدا کرده و دستورات دلخواه اجرا کند.

بررسی Helpfeel نشان می‌دهد حدود ۲۳.۶۲ میلیون رکورد اطلاعات کاربران در این حادثه افشا شده است. این داده‌ها می‌توانند شامل نام، ایمیل، هش رمز عبور، شناسه کاربر، شناسه دستگاه، شناسه نشست ورود، اطلاعات پروفایل و برخی اطلاعات مرتبط با Google SSO و X باشند. اطلاعات کارت بانکی و شماره کارت اعتباری در این رخنه افشا نشده است.

علاوه بر این، حدود ۴۹۰ میلیون رکورد فراداده تصاویر نیز در معرض دسترسی غیرمجاز قرار گرفته است؛ از جمله IP آپلود، داده‌های EXIF، متن استخراج‌شده با OCR، عنوان تصویر و برخی اطلاعات مرتبط با تصاویر خصوصی. Helpfeel اعلام کرده که احتمال مشاهده برخی تصاویر خصوصی همچنان در دست بررسی است.

این شرکت از کاربران خواسته است رمز عبور Gyazo را تغییر دهند و در صورت استفاده از رمز مشابه در سرویس‌های دیگر، رمز آن حساب‌ها نیز عوض شود.

پژوهشگران با کمک هوش مصنوعی به کد داخلی OpenAI رسیدند

در یک پژوهش امنیتی دیگر، محققان شرکت Hacktron از مدل Claude برای ساخت اکسپلویت استفاده کردند و با زنجیره‌کردن چند ضعف امنیتی توانستند به حساب‌های کارکنان OpenAI و در نهایت یک مخزن کد داخلی دسترسی پیدا کنند.

طبق گزارش‌ها، نقطه ورود این زنجیره به انجمن OpenAI مربوط بود؛ جایی که پردازش برخی تصاویر HEIC/HEIF به یک آسیب‌پذیری در کتابخانه مورد استفاده ImageMagick منتهی شد. سپس این دسترسی با یک ضعف در سامانه ورود OpenAI ترکیب شد.

این حادثه نمونه‌ای قابل توجه از استفاده از هوش مصنوعی برای تسریع فرایند کشف و توسعه اکسپلویت‌های زنجیره‌ای است.

باج‌افزار Settra در حملات جدید علیه شرکت‌ها

محققان Huntress نیز از مشاهده دو حادثه مرتبط با Settra، یک گونه باج‌افزاری که نخستین‌بار در ژوئن ۲۰۲۶ گزارش شده، خبر داده‌اند. یکی از حملات بخش خدمات مصرف‌کننده و خرده‌فروشی و دیگری یک شرکت تولیدی را هدف

در تازه‌ترین تحولات امنیت سایبری، یک رخنه گسترده در سرویس اشتراک‌گذاری تصویر Gyazo، دسترسی پژوهشگران امنیتی به مخزن کد داخلی OpenAI با کمک هوش مصنوعی و شناسایی موج جدید حملات باج‌افزاری Settra از مهم‌ترین اخبار روز هستند.

افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo

شرکت ژاپنی Helpfeel تأیید کرده است که سرویس اشتراک‌گذاری تصویر Gyazo در تاریخ ۱۱ سپتامبر هدف دسترسی غیرمجاز قرار گرفته است. مهاجم با سوءاستفاده از یک آسیب‌پذیری در سرور آپلود تصاویر توانسته بود به سیستم دسترسی پیدا کرده و دستورات دلخواه اجرا کند.

بررسی Helpfeel نشان می‌دهد حدود ۲۳.۶۲ میلیون رکورد اطلاعات کاربران در این حادثه افشا شده است. این داده‌ها می‌توانند شامل نام، ایمیل، هش رمز عبور، شناسه کاربر، شناسه دستگاه، شناسه نشست ورود، اطلاعات پروفایل و برخی اطلاعات مرتبط با Google SSO و X باشند. اطلاعات کارت بانکی و شماره کارت اعتباری در این رخنه افشا نشده است.

علاوه بر این، حدود ۴۹۰ میلیون رکورد فراداده تصاویر نیز در معرض دسترسی غیرمجاز قرار گرفته است؛ از جمله IP آپلود، داده‌های EXIF، متن استخراج‌شده با OCR، عنوان تصویر و برخی اطلاعات مرتبط با تصاویر خصوصی. Helpfeel اعلام کرده که احتمال مشاهده برخی تصاویر خصوصی همچنان در دست بررسی است.

این شرکت از کاربران خواسته است رمز عبور Gyazo را تغییر دهند و در صورت استفاده از رمز مشابه در سرویس‌های دیگر، رمز آن حساب‌ها نیز عوض شود.

پژوهشگران با کمک هوش مصنوعی به کد داخلی OpenAI رسیدند

در یک پژوهش امنیتی دیگر، محققان شرکت Hacktron از مدل Claude برای ساخت اکسپلویت استفاده کردند و با زنجیره‌کردن چند ضعف امنیتی توانستند به حساب‌های کارکنان OpenAI و در نهایت یک مخزن کد داخلی دسترسی پیدا کنند.

طبق گزارش‌ها، نقطه ورود این زنجیره به انجمن OpenAI مربوط بود؛ جایی که پردازش برخی تصاویر HEIC/HEIF به یک آسیب‌پذیری در کتابخانه مورد استفاده ImageMagick منتهی شد. سپس این دسترسی با یک ضعف در سامانه ورود OpenAI ترکیب شد.

این حادثه نمونه‌ای قابل توجه از استفاده از هوش مصنوعی برای تسریع فرایند کشف و توسعه اکسپلویت‌های زنجیره‌ای است.

باج‌افزار Settra در حملات جدید علیه شرکت‌ها

محققان Huntress نیز از مشاهده دو حادثه مرتبط با Settra، یک گونه باج‌افزاری که نخستین‌بار در ژوئن ۲۰۲۶ گزارش شده، خبر داده‌اند. یکی از حملات بخش خدمات مصرف‌کننده و خرده‌فروشی و دیگری یک شرکت تولیدی را هدف قرار داده است.

در این حملات، مهاجمان از ابزار MeshAgent برای دسترسی و ماندگاری استفاده کرده و تلاش‌هایی برای غیرفعال‌کردن قابلیت‌های بازیابی سیستم و استفاده از تکنیک BYOVD نیز مشاهده شده است.

Huntress هشدار داده است که شناسایی رفتارهایی مانند نصب غیرمجاز ابزارهای RMM، استقرار درایورهای مشکوک و دستکاری قابلیت‌های بازیابی می‌تواند به شناسایی حمله پیش از مرحله رمزگذاری فایل‌ها کمک کند.

جمع‌بندی

اخبار امنیت سایبری امروز نشان می‌دهد سطح حمله سازمان‌ها فقط به سرورها و نرم‌افزارهای اصلی محدود نیست؛ سرویس‌های شخص ثالث، سامانه‌های احراز هویت، ابزارهای هوش مصنوعی و نرم‌افزارهای مدیریت از راه دور نیز می‌توانند به بخشی از زنجیره حمله تبدیل شوند.

قرار داده است.

در این حملات، مهاجمان از ابزار MeshAgent برای دسترسی و ماندگاری استفاده کرده و تلاش‌هایی برای غیرفعال‌کردن قابلیت‌های بازیابی سیستم و استفاده از تکنیک BYOVD نیز مشاهده شده است.

Huntress هشدار داده است که شناسایی رفتارهایی مانند نصب غیرمجاز ابزارهای RMM، استقرار درایورهای مشکوک و دستکاری قابلیت‌های بازیابی می‌تواند به شناسایی حمله پیش از مرحله رمزگذاری فایل‌ها کمک کند.

جمع‌بندی

اخبار امنیت سایبری امروز نشان می‌دهد سطح حمله سازمان‌ها فقط به سرورها و نرم‌افزارهای اصلی محدود نیست؛ سرویس‌های شخص ثالث، سامانه‌های احراز هویت، ابزارهای هوش مصنوعی و نرم‌افزارهای مدیریت از راه دور نیز می‌توانند به بخشی از زنجیره حمله تبدیل شوند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث