هک Gyazo و افشای اطلاعات ۲۳ میلیون کاربر؛ هوش مصنوعی به زیرساخت OpenAI رسید
افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo، دسترسی پژوهشگران به کد داخلی OpenAI با کمک هوش مصنوعی و حملات جدید باجافزار Settra را بخوانید.
در تازهترین تحولات امنیت سایبری، یک رخنه گسترده در سرویس اشتراکگذاری تصویر Gyazo، دسترسی پژوهشگران امنیتی به مخزن کد داخلی OpenAI با کمک هوش مصنوعی و شناسایی موج جدید حملات باجافزاری Settra از مهمترین اخبار روز هستند.
افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo
شرکت ژاپنی Helpfeel تأیید کرده است که سرویس اشتراکگذاری تصویر Gyazo در تاریخ ۱۱ سپتامبر هدف دسترسی غیرمجاز قرار گرفته است. مهاجم با سوءاستفاده از یک آسیبپذیری در سرور آپلود تصاویر توانسته بود به سیستم دسترسی پیدا کرده و دستورات دلخواه اجرا کند.
بررسی Helpfeel نشان میدهد حدود ۲۳.۶۲ میلیون رکورد اطلاعات کاربران در این حادثه افشا شده است. این دادهها میتوانند شامل نام، ایمیل، هش رمز عبور، شناسه کاربر، شناسه دستگاه، شناسه نشست ورود، اطلاعات پروفایل و برخی اطلاعات مرتبط با Google SSO و X باشند. اطلاعات کارت بانکی و شماره کارت اعتباری در این رخنه افشا نشده است.
علاوه بر این، حدود ۴۹۰ میلیون رکورد فراداده تصاویر نیز در معرض دسترسی غیرمجاز قرار گرفته است؛ از جمله IP آپلود، دادههای EXIF، متن استخراجشده با OCR، عنوان تصویر و برخی اطلاعات مرتبط با تصاویر خصوصی. Helpfeel اعلام کرده که احتمال مشاهده برخی تصاویر خصوصی همچنان در دست بررسی است.
این شرکت از کاربران خواسته است رمز عبور Gyazo را تغییر دهند و در صورت استفاده از رمز مشابه در سرویسهای دیگر، رمز آن حسابها نیز عوض شود.
پژوهشگران با کمک هوش مصنوعی به کد داخلی OpenAI رسیدند
در یک پژوهش امنیتی دیگر، محققان شرکت Hacktron از مدل Claude برای ساخت اکسپلویت استفاده کردند و با زنجیرهکردن چند ضعف امنیتی توانستند به حسابهای کارکنان OpenAI و در نهایت یک مخزن کد داخلی دسترسی پیدا کنند.
طبق گزارشها، نقطه ورود این زنجیره به انجمن OpenAI مربوط بود؛ جایی که پردازش برخی تصاویر HEIC/HEIF به یک آسیبپذیری در کتابخانه مورد استفاده ImageMagick منتهی شد. سپس این دسترسی با یک ضعف در سامانه ورود OpenAI ترکیب شد.
این حادثه نمونهای قابل توجه از استفاده از هوش مصنوعی برای تسریع فرایند کشف و توسعه اکسپلویتهای زنجیرهای است.
باجافزار Settra در حملات جدید علیه شرکتها
محققان Huntress نیز از مشاهده دو حادثه مرتبط با Settra، یک گونه باجافزاری که نخستینبار در ژوئن ۲۰۲۶ گزارش شده، خبر دادهاند. یکی از حملات بخش خدمات مصرفکننده و خردهفروشی و دیگری یک شرکت تولیدی را هدف
در تازهترین تحولات امنیت سایبری، یک رخنه گسترده در سرویس اشتراکگذاری تصویر Gyazo، دسترسی پژوهشگران امنیتی به مخزن کد داخلی OpenAI با کمک هوش مصنوعی و شناسایی موج جدید حملات باجافزاری Settra از مهمترین اخبار روز هستند.
افشای اطلاعات ۲۳.۶۲ میلیون رکورد Gyazo
شرکت ژاپنی Helpfeel تأیید کرده است که سرویس اشتراکگذاری تصویر Gyazo در تاریخ ۱۱ سپتامبر هدف دسترسی غیرمجاز قرار گرفته است. مهاجم با سوءاستفاده از یک آسیبپذیری در سرور آپلود تصاویر توانسته بود به سیستم دسترسی پیدا کرده و دستورات دلخواه اجرا کند.
بررسی Helpfeel نشان میدهد حدود ۲۳.۶۲ میلیون رکورد اطلاعات کاربران در این حادثه افشا شده است. این دادهها میتوانند شامل نام، ایمیل، هش رمز عبور، شناسه کاربر، شناسه دستگاه، شناسه نشست ورود، اطلاعات پروفایل و برخی اطلاعات مرتبط با Google SSO و X باشند. اطلاعات کارت بانکی و شماره کارت اعتباری در این رخنه افشا نشده است.
علاوه بر این، حدود ۴۹۰ میلیون رکورد فراداده تصاویر نیز در معرض دسترسی غیرمجاز قرار گرفته است؛ از جمله IP آپلود، دادههای EXIF، متن استخراجشده با OCR، عنوان تصویر و برخی اطلاعات مرتبط با تصاویر خصوصی. Helpfeel اعلام کرده که احتمال مشاهده برخی تصاویر خصوصی همچنان در دست بررسی است.
این شرکت از کاربران خواسته است رمز عبور Gyazo را تغییر دهند و در صورت استفاده از رمز مشابه در سرویسهای دیگر، رمز آن حسابها نیز عوض شود.
پژوهشگران با کمک هوش مصنوعی به کد داخلی OpenAI رسیدند
در یک پژوهش امنیتی دیگر، محققان شرکت Hacktron از مدل Claude برای ساخت اکسپلویت استفاده کردند و با زنجیرهکردن چند ضعف امنیتی توانستند به حسابهای کارکنان OpenAI و در نهایت یک مخزن کد داخلی دسترسی پیدا کنند.
طبق گزارشها، نقطه ورود این زنجیره به انجمن OpenAI مربوط بود؛ جایی که پردازش برخی تصاویر HEIC/HEIF به یک آسیبپذیری در کتابخانه مورد استفاده ImageMagick منتهی شد. سپس این دسترسی با یک ضعف در سامانه ورود OpenAI ترکیب شد.
این حادثه نمونهای قابل توجه از استفاده از هوش مصنوعی برای تسریع فرایند کشف و توسعه اکسپلویتهای زنجیرهای است.
باجافزار Settra در حملات جدید علیه شرکتها
محققان Huntress نیز از مشاهده دو حادثه مرتبط با Settra، یک گونه باجافزاری که نخستینبار در ژوئن ۲۰۲۶ گزارش شده، خبر دادهاند. یکی از حملات بخش خدمات مصرفکننده و خردهفروشی و دیگری یک شرکت تولیدی را هدف قرار داده است.
در این حملات، مهاجمان از ابزار MeshAgent برای دسترسی و ماندگاری استفاده کرده و تلاشهایی برای غیرفعالکردن قابلیتهای بازیابی سیستم و استفاده از تکنیک BYOVD نیز مشاهده شده است.
Huntress هشدار داده است که شناسایی رفتارهایی مانند نصب غیرمجاز ابزارهای RMM، استقرار درایورهای مشکوک و دستکاری قابلیتهای بازیابی میتواند به شناسایی حمله پیش از مرحله رمزگذاری فایلها کمک کند.
جمعبندی
اخبار امنیت سایبری امروز نشان میدهد سطح حمله سازمانها فقط به سرورها و نرمافزارهای اصلی محدود نیست؛ سرویسهای شخص ثالث، سامانههای احراز هویت، ابزارهای هوش مصنوعی و نرمافزارهای مدیریت از راه دور نیز میتوانند به بخشی از زنجیره حمله تبدیل شوند.
قرار داده است.
در این حملات، مهاجمان از ابزار MeshAgent برای دسترسی و ماندگاری استفاده کرده و تلاشهایی برای غیرفعالکردن قابلیتهای بازیابی سیستم و استفاده از تکنیک BYOVD نیز مشاهده شده است.
Huntress هشدار داده است که شناسایی رفتارهایی مانند نصب غیرمجاز ابزارهای RMM، استقرار درایورهای مشکوک و دستکاری قابلیتهای بازیابی میتواند به شناسایی حمله پیش از مرحله رمزگذاری فایلها کمک کند.
جمعبندی
اخبار امنیت سایبری امروز نشان میدهد سطح حمله سازمانها فقط به سرورها و نرمافزارهای اصلی محدود نیست؛ سرویسهای شخص ثالث، سامانههای احراز هویت، ابزارهای هوش مصنوعی و نرمافزارهای مدیریت از راه دور نیز میتوانند به بخشی از زنجیره حمله تبدیل شوند.