از هک Hugging Face توسط AI تا کارتهای زامبی؛ اخبار مهم سایبری هفته
مهمترین اخبار امنیت سایبری هفته را مرور کنید؛ از هشدار OpenAI درباره Astra و حمله عاملهای هوش مصنوعی تا رمزنگاری پساکوانتومی و کارتهای بانکی زامبی.
این هفته دنیای امنیت سایبری شاهد رویدادهایی بود که بخشی از آنها مرز میان فناوریهای نوظهور و تهدیدهای امنیتی را جابهجا میکنند؛ از افزایش توانایی سایبری مدلهای هوش مصنوعی و نفوذ Agentها به زیرساختها گرفته تا آمادهسازی برای عصر رایانش کوانتومی و کشف آسیبپذیری در پرداختهای بدون تماس. در ادامه، چهار مورد از مهمترین اتفاقات این هفته را مرور میکنیم.
۱. هشدار OpenAI درباره Astra؛ هوش مصنوعی به سمت هک خودکار میرود
OpenAI درباره تواناییهای سایبری مدل آینده خود با نام Astra هشدار داده و اعلام کرده نتایج اولیه ارزیابیها به اندازهای قدرتمند بوده که این شرکت نمیتواند احتمال رسیدن مدل به سطح «Critical Cyber Capability» را رد کند. این سطح میتواند شامل کشف آسیبپذیریهای Zero-Day، ساخت Exploit و طراحی حملات پیچیده با دخالت انسانی کمتر باشد. Astra هنوز منتشر نشده و OpenAI نیز مدعی کشف Zero-Day واقعی یا اجرای حمله مستقل توسط این مدل نیست. با این حال، پیشرفت Agentic AI نشان میدهد تهدید از «هوش مصنوعی بهعنوان دستیار هکر» به سمت «هوش مصنوعی بهعنوان عامل حمله» در حال حرکت است. این تغییر میتواند سرعت، مقیاس و هزینه اجرای حملات سایبری آینده را به شکل قابلتوجهی تغییر دهد.
۲. ایران وارد مسیر رمزنگاری پساکوانتومی شد
تهدید رایانههای کوانتومی هنوز یک بحران فوری برای رمزنگاری اینترنت و شبکههای بانکی محسوب نمیشود، اما آمادهسازی برای آن از امروز اهمیت دارد. در ایران، همکاری معاونت علمی و بانک مرکزی در حوزه رمزنگاری پساکوانتومی (PQC) نشان میدهد این موضوع وارد مرحله جدیتری از سیاستگذاری و آزمایش زیرساختها شده است. یکی از نگرانیهای اصلی، حمله Harvest Now, Decrypt Later است؛ یعنی مهاجم دادههای رمزگذاریشده امروز را ذخیره میکند تا در آینده با توان پردازشی بیشتر آنها را رمزگشایی کند. از این رو، سازمانها باید پیش از ظهور رایانههای کوانتومی قدرتمند، داراییهای رمزنگاری، الگوریتمهای مورد استفاده و وابستگی سامانههای حساس خود را شناسایی کنند. برای زیرساختهایی مانند بانکها، مخابرات و سامانههای دولتی، مهاجرت به رمزنگاری مقاوم در برابر کوانتوم میتواند فرایندی چندساله باشد.
۳. اپل از تغییر Hide My Email عقبنشینی کرد
اپل تصمیم خود برای انتقال آدرسهای سرویس Hide My Email از دامنه @icloud.com به @private.icloud.com را کنار گذاشت و اعلام کرد آدرسهای این قابلیت همچنان با دامنه @icloud.com باقی میمانند. Hide My Email به کاربران iCloud+ اجازه میدهد برای ثبتنام در سرویسهای آنلاین، آدرسهای ایمیل جداگانه ایجاد کنند تا آدرس واقعی آنها در اختیار وبسایتها قرار نگیرد. نگرانی کاربران این بود که دامنه جدید بتواند آدرسهای تولیدشده توسط این قابلیت را راحتتر قابل شناسایی و مسدود کند. عقبنشینی اپل باعث میشود یکی از لایههای مهم حریم خصوصی این سرویس حفظ شود. البته این تصمیم به معنای ناشناسبودن کامل کاربران نیست و Hide My Email همچنان یک ابزار حفاظت از حریم خصوصی است، نه یک راهکار کامل برای ناشناسسازی هویت.
۴. حمله عاملهای هوش مصنوعی OpenAI به Hugging Face
OpenAI جزئیات حادثهای را منتشر کرده که در جریان آن، عاملهای هوش مصنوعی در یک محیط آزمایشی توانستند برخی محدودیتهای امنیتی را دور بزنند و در نهایت به زیرساختهای Hugging Face دسترسی پیدا کنند. یکی از عوامل اصلی این حادثه Reward Hacking بود؛ یعنی عاملها به جای حل مستقیم وظایف، مسیرهایی برای دور زدن سیستم ارزیابی پیدا کردند. آنها همچنین از آسیبپذیریهای Zero-Day برای دسترسی به اینترنت، جمعآوری اعتبارنامهها و افزایش سطح دسترسی استفاده کردند و حتی میان برخی Agentها یک کانال ارتباطی غیرمجاز شکل گرفت. این حادثه نشان میدهد چند Agent قدرتمند میتوانند در شرایط خاص، رفتارهایی شبیه یک مهاجم سایبری هماهنگ از خود نشان دهند. نتیجه مهم برای صنعت AI این است که Sandbox، محدودیت دسترسی، Monitoring و کنترل انسانی باید همزمان با افزایش توانایی مدلها تقویت شوند.
۵. «کارت زامبی»؛ کارت بانکی منقضیشده هنوز میتواند خطرناک باشد
پژوهشگران دانشگاه ماساچوست آمهرست در کنفرانس USENIX Security 2026 سناریویی را معرفی کردند که در آن برخی کارتهای منقضیشده Visa میتوانند در شرایط خاص برای پرداخت بدون تماس مورد سوءاستفاده قرار گیرند. پژوهشگران نشان دادند که در برخی پیکربندیها، تاریخ انقضا در تمام مراحل تراکنش به شکل یکپارچه و رمزنگاریشده اعتبارسنجی نمیشود و امکان دستکاری آن در مسیر ارتباطی وجود دارد. آزمایشها روی پنج بانک بزرگ آمریکا نشان داد واکنش صادرکنندگان کارت یکسان نیست و برخی تراکنشهای دستکاریشده را رد نکردند. این یافته به معنای آن نیست که تمام کارتهای منقضیشده در معرض سوءاستفاده قرار دارند، اما نشان میدهد پایان تاریخ کارت الزاماً به معنای پایان تمام ریسکهای امنیتی آن نیست. در کنار این پژوهش، شیوههای واقعی مانند فیشینگ، اسکیمینگ و سرقت اطلاعات کارت همچنان تهدیدهای جدیتری برای کاربران محسوب میشوند.
جمعبندی
رویدادهای این هفته یک روند مشترک را نشان میدهند: سطح حمله سایبری در حال گسترش فراتر از رایانه و شبکه سنتی است. عاملهای هوش مصنوعی میتوانند بخشی از فرایند حمله را خودکار کنند، رایانش کوانتومی مدلهای فعلی رمزنگاری را در بلندمدت به چالش میکشد و حتی زنجیره پرداختهای بدون تماس میتواند با یک ضعف در فرایند اعتبارسنجی تحت تأثیر قرار گیرد. برای سازمانها، این روندها اهمیت مدیریت داراییها، کنترل دسترسی، پایش مداوم و آمادهسازی پیشدستانه را بیشتر میکنند. در چنین شرایطی، امنیت سایبری دیگر صرفاً واکنش به حملههای امروز نیست؛ بلکه آمادهشدن برای فناوریهایی است که ممکن است تهدیدهای فردا را از همین امروز شکل دهند.