tgindex
LOW SIGNAL
@low_signal73Политикаперсидский

چیزایی که بنظرم جالبن رو باهاتون شیر می‌کنم، غر می‌زنم، از سایبر سکیوریتی می‌گم و برداشت های شخصیم donate : https://daramet.com/lowsignal Admin : https://deltafsociety.github.io/card/ Access is Control, Control is Political

Последний пост
14 авг.
Последнее чтение
15 авг.
Постов за неделю
3
Всего постов
23
Тип
открытый
Язык
персидский
Категория
Политика
В каталоге с
12 авг.
Подписчики
262
+1 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
221
21 постов
Вовлечённость
84,4%
к подписчикам
Постов в день
0,4
всего 23
Упоминаний
3
каналов
Охват размещения
оценка
1/24сутки в ленте
97
1/48двое суток
111
1/72трое суток
119

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 14 авг.34из parchlinux

    اگر مایل به مشارکت در شکل‌گیری و بهبود پروژهٔ هم‌نوا در پارچ هستید، می‌تونید در این پست از انجمن پارچ تجربیات خودتون یا افراد نزدیک به خودتون رو از دسترسی‌پذیری داخل گنو/لینوکس برای ما بنویسید. https://forum.parchlinux.com/t/topic/1142 بازخوردهای جامعه کمک شایانی به ما برای شکل‌دهی به این پروژه می‌کنه؛ لطفاً این پست رو با بقیه به اشتراک بگذارید. به امید ساختن یک محیط برابر برای افراد کم‌توان در دنیای گنو/لینوکس فارسی. @ParchLinux | پارچ لینوکس

  • تبلیغات توی ایران دیگه واقعاً داره آزاردهنده می‌شه. جدای از اینکه تقریباً همه پوسترها هوش مصنوعی شدن، اونم نه در حد ابزار کمکی. کلللل پوستر رو می‌دن به هوش مصنوعی و نتیجه هم اینه که همه‌چی شبیه هم، بی‌هویت و زشت شده. ولی بگذریم، بحث من این نیست. بحث من اینه…

  • تبلیغات توی ایران دیگه واقعاً داره آزاردهنده می‌شه. جدای از اینکه تقریباً همه پوسترها هوش مصنوعی شدن، اونم نه در حد ابزار کمکی. کلللل پوستر رو می‌دن به هوش مصنوعی و نتیجه هم اینه که همه‌چی شبیه هم، بی‌هویت و زشت شده. ولی بگذریم، بحث من این نیست. بحث من اینه که تبلیغات دیگه فقط «تبلیغات» نیست. زنگ می‌زنن. ‌اسمس می‌دن، فاکینگ توی Private Message تلگرام و واتساپ تبلیغ می‌فرستن. پیج‌های بیزینسی میان سراغ اینستاگرام شخصی و Follow Request می‌دن. حتی معلوم نیست شماره یا آیدی منو از کجا پیدا کردن.... این دیگه اسمش می‌شه " تجاوز به حریم خصوصی و اسپم سازمان‌یافته ." من نباید وقتی توی خونه‌ام، وقتی گوشیم دستمه، وقتی دارم پیام شخصی می‌دم یا وقتی توی شبکه اجتماعی شخصیم هستم، مدام هدف تبلیغاتی کسب‌وکارهایی باشم که اصلاً نخواستم چیزی ازشون ببینم. تبلیغات باید جایی باشه که من انتخاب کردم ببینمش، نه اینکه خودش رو به زور وارد فضای شخصی من کنه. برای همین می‌خوام یه لیست عمومی از بیزینس‌هایی که از این روش‌ها برای تبلیغات استفاده می‌کنن تهیه کنم و به شکل یک وب‌سایت استاتیک روی GitHub منتشرش کنم. اگر شما هم چنین موردی داشتید، می‌تونید مشارکت کنید: اسکرین‌شات مدرک رو داخل پوشه proof/ قرار بدید، توضیحات و جزئیات رو داخل README بنویسید و اسم بیزینس رو به index.html اضافه کنید. هدف این نیست که با کسی دعوا کنیم. هدف اینه که مستند کنیم کدوم کسب‌وکارها فکر می‌کنن حریم خصوصی مشتری، کانال تبلیغاتی رایگانه. @LOW_SIGNAL73

  • دیشب یه اتفاقی برام افتاد دوست داشتم با شما هم شیر کنم. رندوم یه پستی رو لایک کردم که داشت درباره وضعیت بد جوونا توی ۲۰۲۶ حرف می‌زد. از اون پست‌هایی که میگه «نسلی که قرار بود دنیا رو تغییر بده، الان فقط داره زنده می‌مونه» و این مدل حرف‌ها. چند دقیقه بعد یه پست دیگه دیدم که مضمونش این بود: «الان که بزرگ شدیم می‌تونیم بالاخره اون سیستم خفنی که بچگی آرزوشو داشتیم ببندیم، ولی دیگه نه وقت داریم، نه انرژی که ازش لذت ببریم.» بعدش دیگه فید اینستاگرام و یوتوبم به معنای واقعی کلمه منفجر شد از همین محتواها. ویدیو پشت ویدیو. پست پشت پست. همه درباره افسردگی نسل ما، بزرگ شدن، از دست دادن رویاها، کار کردن تا سرحد فرسودگی، پول نداشتن، نداشتن وقت، اینکه بچگی تموم شده و دیگه هیچ‌چیز مثل قبل نیست. تا جایی که واقعاً حالم بد شد. یه لحظه به خودم اومدم دیدم چیزی که چند ساعت قبل اصلاً این‌قدر سنگین بهش فکر نمی‌کردم، الان تبدیل شده به یه کوه روی سرم. حتی برای خوابیدن هم مجبور شدم برم سراغ یه آنتی‌هیستامین خواب‌آور. ولی قبل خواب یه چیزی خیلی ذهنمو درگیر کرد. من قبل از اینکه اون پست رو لایک کنم، حالم این‌قدر بد نبود. مشکلاتم سر جاشون بودن. از وضعیت دنیا خبر داشتم. از آینده‌م مطمئن نبودم. خستگی و فشار و هزار تا چیز دیگه هم وجود داشت. ولی باهاشون کنار اومده بودم. داشتم زندگیمو می‌کردم. داشتم کار می‌کردم. داشتم تلاش می‌کردم چیزهایی که می‌خوام رو بسازم. مشکلات حل نشده بودن، ولی تبدیل به پس‌زمینه‌ی زندگی شده بودن، نه تمام زندگی. بعد یه الگوریتم تصمیم گرفت که این دقیقاً همون چیزیه که باید بیشتر ببینم. و نکته ترسناکش اینجاست: الگوریتم لازم نیست منو خوشحال کنه. لازم نیست بهم محتوای خوب بده. فقط باید کاری کنه که بیشتر بمونم. و یکی از بهترین راه‌ها برای نگه داشتن آدم، اینه که یه احساس شدید ایجاد کنی. حتی غم. حتی ناامیدی. حتی این حس که «بالاخره یکی داره حرف دل منو می‌زنه.» چون وقتی ناراحتی و یه پست می‌بینی که دقیقاً همون ناراحتی رو توصیف می‌کنه، حس می‌کنی دیده شدی. فکر می‌کنی این محتوا داره دلداری‌ت می‌ده. ولی همزمان داری اسکرول می‌کنی. یکی دیگه. یکی دیگه. یکی دیگه. و هر بار یه ذره بیشتر فرو می‌ری. به نظرم یکی از خطرناک‌ترین چیزهای اینترنت مدرن همینجاست. الگوریتم لزوماً نمی‌خواد حالتو خوب کنه. می‌خواد حالت رو قابل پیش‌بینی و قابل‌استفاده کنه. اگر بفهمه ناراحتی، ممکنه بهت محتوایی بده که بیشتر ناراحتت کنه، چون ناراحتی تو باعث میشه بیشتر اسکرول کنی. و بدتر از همه اینه که محتوا ممکنه واقعاً درست باشه. واقعاً نسل ما مشکلات زیادی داره. واقعاً بزرگ شدن سخته. واقعاً ممکنه دیگه وقت بازی کردن با اون PC رویایی که بچگی آرزوشو داشتی نداشته باشی. اما اینکه یک واقعیت درست وجود داره، به این معنی نیست که باید هر پنج دقیقه یک بار باهاش بمباران بشی. گاهی اوقات چیزی که لازم داری یه تحلیل عمیق‌تر از بدبختی‌هات نیست. لازم داری گوشی رو بذاری کنار و بری زندگیتو بکنی. چون شاید بزرگ‌ترین فریب الگوریتم این باشه که بهت احساس میده داره تو رو می‌فهمه، در حالی که فقط فهمیده چه چیزی باعث میشه بیشتر بمونی. @LOW_SIGNAL73

  • یه چیزی که این چند وقت خیلی توجهم رو جلب کرده اینه که اکثر اپراتورهای ایران برای ترافیک بین‌الملل ضریب ۲.۷ گذاشتن. یعنی خیلی ساده، شما مثلاً ۱ گیگ از یه سایت یا سرور خارجی مصرف می‌کنی، توی محاسبات اپراتور ۲.۷ گیگ حساب میشه. حالا من واقعاً نمی‌فهمم چرا این موضوع اینقدر عادی از کنارش رد شدیم :)) ما همین الان اینترنت بین‌الملل واقعی نداریم که بخوایم سرش اینجوری پول بدیم. برای باز کردن یه عالمه سایت باید VPN روشن کنیم، VPN خودش ترافیک اضافه داره، مسیرها افتضاحن، بعضی وقتا packet loss داریم، بعضی وقتا routeها میرن دور دنیا و برمی‌گردن، بعد آخرش هم همون ترافیک بین‌الملل رو ۲.۷ برابر حساب می‌کنن. یعنی عملاً داری برای «دسترسی آزاد به اینترنت» پول اضافه میدی. چیزی که برام جالبه اینه که اگه همین کار رو یه ISP آمریکایی بکنه، حداقل احتمال اینکه یکی یقه‌ش رو بگیره خیلی جدیه. مثلاً AT&T سر قضیه‌ی تبلیغ اینترنت «نامحدود» با FTC به توافق رسید و ۶۰ میلیون دلار پرداخت کرد، چون بحث این بود که محدودیت‌های واقعی سرویس رو اون‌طوری که باید به مشتری نگفته بودن. یعنی اونجا سؤال اینه که: «چی به مشتری فروختی و واقعاً چی تحویلش دادی؟» اینجا ولی انگار داستان فرق داره، دستکاری عمدی و سخت تر کردن دسترسی... چیزی که بیشتر از خود ۲.۷ اذیتم می‌کنه اینه که این اتفاق رو نمی‌تونم جدا از بقیه سیاست‌های اینترنت ایران ببینم. ‼️فیلترینگ. ‼️اینترنت داخلی. ‼️فشار روی VPNها. ‼️اینترنت طبقاتی. ‼️گران‌تر شدن اینترنت بین‌الملل. و همزمان کلی پلتفرم داخلی که دارن سعی می‌کنن جای سرویس‌های خارجی رو بگیرن. من نمی‌گم مدرک دارم که یه نفر نشسته و گفته «بیاید ضریب رو ۲.۷ کنیم که مردم برن پلتفرم داخلی». ولی خب… وقتی همه اینا رو کنار هم می‌ذاری، نتیجه خیلی جالبه. لازم نیست اینترنت جهانی رو کامل قطع کنی. کافیه استفاده ازش رو سخت و گرون کنی. طرف بعد از یه مدت خودش میگه: «ولش کن، همین روبیکا/ایتا/هرچی هست استفاده می‌کنم.» و این از نظر کنترل اینترنت اتفاقاً خیلی تمیزتره. چون دیگه لازم نیست بگی «نباید بری» و احساسات ادما رو جریحه دار کنی، اعصابشونو خورد کنی یا تحریکشون کنی علیه‌ت کاری کنن. فقط کاری می‌کنی که رفتن براش صرف نکنه. این همون چیزیه که من ازش بدم میاد. اینکه محدودیت رو فقط با فیلتر کردن اعمال نمی‌کنن. با پول هم اعمالش می‌کنن. با کیفیت هم اعمالش می‌کنن. با سخت کردن دسترسی هم اعمالش می‌کنن. آخرش هم کاربر فکر می‌کنه خودش انتخاب کرده که از اینترنت استفاده نکنه. در حالی که انتخاب رو براش انقدر سخت و گرون کردی که دیگه انتخاب دیگه‌ای براش نمونده. @LOW_SIGANL73

  • https://t.me/lsmmchat جوین گروه اینجا بشید 👀

  • پرامپت : Based on our chats generate a 2x3 gird and tell me which operating system, which phone, which tech company, which car model, which vintage computer and which geming console resemble me the most. Make it an epic cinematic poster. @LOW_SIGNAL73

  • 8 авг.400612

    اینترنت آزاد فقط یعنی «بدون فیلترینگ»؟ وقتی از اینترنت آزاد حرف می‌زنیم، معمولاً اولین چیزی که به ذهن می‌رسه فیلترینگ و سانسوره. اما مفهوم Internet Freedom خیلی بزرگ‌تر از این حرف‌هاست. اینترنت در ابتدا با این ایده شکل نگرفت که یک عده شرکت بزرگ پلتفرم بسازن و بقیه فقط مصرف‌کننده باشن. ریشه‌های اینترنت به شبکه‌های پژوهشی دهه ۶۰ و ۷۰ میلادی برمی‌گرده؛ جایی که دانشگاه‌ها و پژوهشگران دنبال راهی بودن تا کامپیوترهای مختلف بتونن با هم ارتباط برقرار کنن. پروژه‌هایی مثل ARPANET قدم‌های اولیه این مسیر بودن. اما چیزی که اینترنت رو واقعاً متفاوت کرد، فقط تکنولوژی نبود. فرهنگ اینترنت بود. فرهنگی که در اون دانش باید قابل اشتراک‌گذاری باشه، آدم‌ها می‌تونن بدون اجازه یک نهاد مرکزی با هم ارتباط برقرار کنن، استانداردها باید تا حد ممکن باز باشن و هر کسی بتونه چیزی به این شبکه اضافه کنه. پروتکل‌هایی مثل TCP/IP، DNS، SMTP و HTTP در نهایت باعث شدن شبکه‌های مختلف بتونن با یکدیگر صحبت کنن. و این نکته خیلی مهمه: اینترنت یک محصول واحد از یک شرکت نیست. هیچ‌کس اینترنت رو به تنهایی نساخته. دانشگاه‌ها، پژوهشگران، مهندسان، هکرها، برنامه‌نویس‌ها، جوامع آنلاین و میلیون‌ها کاربر عادی، هر کدوم بخشی از چیزی رو ساختن که امروز بهش می‌گیم اینترنت. بعدتر، فرهنگ Free Software و Open Source هم بخش مهمی از همین فلسفه رو ادامه دادن. پروژه‌هایی که می‌گفتن: اگر نرم‌افزار رو ساختی، چرا دیگران نتونن بفهمن چطور کار می‌کنه؟ چرا نتونن تغییرش بدن؟ چرا نتونن نسخه خودشون رو بسازن؟ و چرا نتونن دانش و تغییرات خودشون رو با بقیه به اشتراک بذارن؟ از دل همین فرهنگ، بخش بزرگی از زیرساخت دنیای مدرن بیرون اومد. Linux، Apache، Firefox، Wikipedia، Git و هزاران پروژه دیگه نشون دادن که همکاری غیرمتمرکز می‌تونه در مقیاس جهانی کار کنه. اما «کامیونیتی اینترنت» فقط پروژه‌های نرم‌افزاری نیست. انجمن‌های آنلاین، فروم‌ها، IRC، وبلاگ‌ها، ویکی‌ها، mailing listها، پروژه‌های داوطلبانه و بعدها شبکه‌های اجتماعی، فضایی ساختن که آدم‌هایی از دو نقطه کاملاً متفاوت دنیا بتونن با هم چیزی بسازن. این فرهنگ حتی روی دنیای واقعی هم تأثیر گذاشته. انقلاب‌های علمی، جنبش‌های اجتماعی، آموزش آنلاین، روزنامه‌نگاری شهروندی، جنبش Free Software، دانشنامه‌های آزاد و حتی شکل جدیدی از همکاری اقتصادی، همه به نوعی از همین امکان ارتباط آزاد استفاده کردن. اینترنت یک مثال تاریخی جالبه از اینکه وقتی انسان‌ها یک زیرساخت ارتباطی نسبتاً باز داشته باشن، چه اتفاق‌هایی می‌تونه بیفته. و دقیقاً به همین دلیل، اینترنت آزاد مهمه. اینترنت آزاد یعنی: 🔹 امکان دسترسی به دانش بدون اینکه یک دروازه‌بان تصمیم بگیره چه چیزی ببینیم. 🔹 امکان ارتباط مستقیم با دیگران، بدون نیاز به اجازه یک نهاد مرکزی. 🔹 امکان ساختن و انتشار ابزار و محتوا. 🔹 امکان مشارکت در پروژه‌هایی که متعلق به یک شرکت خاص نیستن. 🔹 امکان نقد قدرت، سازماندهی و شنیده شدن صداهایی که شاید در رسانه‌های سنتی جایی نداشته باشن. البته اینترنت هیچ‌وقت کاملاً «آزاد و بی‌قانون» نبوده و نباید هم باشه. امنیت، حریم خصوصی، حقوق دیگران و مسئولیت اجتماعی همچنان مهم هستن. مسئله اینه که چه کسی قدرت کنترل جریان اطلاعات رو در اختیار داره و این قدرت چقدر متمرکز شده. امروز بخش بزرگی از اینترنت توسط تعداد محدودی از شرکت‌ها و پلتفرم‌ها کنترل می‌شه. ما به جای اینکه خودمون میزبان باشیم، حساب کاربری اجاره می‌کنیم. به جای اینکه پروتکل انتخاب کنیم، یک اپلیکیشن انتخاب می‌کنیم. به جای اینکه داده‌مون واقعاً مال خودمون باشه، اون رو در اختیار سرویس‌هایی می‌ذاریم که ممکنه فردا قوانینشون رو تغییر بدن. اینجاست که فلسفه اینترنت آزاد دوباره اهمیت پیدا می‌کنه. شاید مهم‌ترین چیزی که نسل‌های قبلی اینترنت به ما یاد دادن این باشه: اینترنت قرار نبود فقط جایی برای مصرف محتوا باشه؛ قرار بود جایی باشه که مردم بتونن چیزی بهش اضافه کنن. و اگر این فرهنگ رو از دست بدیم، ممکنه همچنان «اینترنت» داشته باشیم، اما چیزی که باقی می‌مونه بیشتر شبیه یک مجموعه از چند پلتفرم بزرگ خواهد بود تا یک شبکه واقعاً باز و مشارکتی. دفاع از اینترنت آزاد فقط دفاع از دسترسی به چند سایت نیست. دفاع از یک ایده‌ست: اینکه ارتباط، دانش و ساختن باید تا جای ممکن در اختیار خود مردم باقی بمونه. اینترنت رو فقط مصرف نکنیم. بخشی از اینترنت باشیم. @LOW_SIGNAL73

  • 📣 یاور، سامانه حمایت از پروژه‌ها و جوامع نرم‌افزار آزاد از این پس بدون کسر کارمزد می‌توانید به پروژه‌ها و جوامع نرم‌افزار آزاد دونیت کنید. برخی ویژگی‌های یاور عبارتند از: ⬅️ حمایت بدون نیاز به ثبت‌نام و ورود به حساب کاربری ⬅️ حمایت با استفاده از مبالغ مشخص شده و مبلغ دلخواه ⬅️ انتشار نظر بصورت عمومی و ناشناس ⬅️ ایجاد صفحه اختصاصی ⬅️ کارمزد صفر و واریز تمام مبلغ به حساب دونیت شونده 🔗 یاور 🔗 مخزن کدبرگ 🔹🔹🔹🔹🔹 #intro #donate 🔹🔹🔹🔹🔹 ✈️ تلگرام

  • 🚨 وقتی CSS فقط «ظاهر سایت» نیست! یک پژوهش جدید نشون داده که CSS و HTML داخل محیط Webmail می‌تونن خیلی فراتر از چیزی که انتظار داریم خطرناک باشن. در این سناریوها، مهاجم می‌تونه با قرار دادن CSS/HTML مخرب داخل ایمیل، از رفتار مرورگر و رابط کاربری Webmail سوءاستفاده کنه و در بعضی شرایط: 🔺اطلاعات حساس رو نشت بده 🔺روی رفتار رابط کاربری اثر بذاره 🔺 توکن‌ها یا داده‌های احراز هویت رو هدف قرار بده 🔺حتی مسیرهایی برای Account Takeover ایجاد کنه جالب‌تر اینکه این حملات فقط به یک سرویس محدود نیستن و مسیرهای مختلفی در سرویس‌هایی مثل Gmail، Fastmail، Proton Mail، Yahoo Mail و AOL Mail بررسی شده. نکته مهم اینجاست که خیلی‌ها هنوز CSS رو چیزی در حد «رنگ و فونت و ظاهر صفحه» می‌بینن. اما وقتی CSS در کنار HTML، رفتار مرورگر، سیاست‌های امنیتی و نحوه رندر شدن محتوای ایمیل قرار می‌گیره، می‌تونه به یک primitive جالب برای حمله تبدیل بشه. البته این به معنی «با یک CSS ساده جیمیل هک میشه» نیست. جزئیات حمله به پیاده‌سازی Webmail، محدودیت‌های CSP، فیلترهای HTML و نحوه پردازش ایمیل بستگی داره. 📌 مقاله و جزئیات فنی: https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail.html به نظرم این تحقیق یک یادآوری خوبه که در امنیت وب، حتی چیزهایی که قرار بوده فقط Presentation باشن، گاهی می‌تونن وارد قلمرو Security بشن.

  • 7 авг.1373из samoli_jok

    دومی دومییی @low_signal73 امیدوارم دوسش داشته باشیی🥨➿

  • دوستیم کشیده 👀

  • یک Pull Request ساده، یا یک RCE تمام‌عیار؟ اگر از ابزارهایی مثل Claude Code برای بررسی یا کار روی Pull Requestها استفاده می‌کنید، این سناریو ارزش دیدن دارد. ایده حمله خیلی پیچیده نیست؛ مهاجم یک PR یا Repository به ظاهر کاملاً معمولی می‌سازد، اما داخل فایل‌های پیکربندی پروژه، تنظیماتی قرار می‌دهد که توسط Claude Code هنگام باز شدن پروژه پردازش می‌شوند. اگر کاربر بدون دقت پروژه را Trust کند، یا ابزار قبل از بررسی کامل این فایل‌ها را اجرا کند، نتیجه می‌تواند اجرای دستورات روی سیستم توسعه‌دهنده باشد. نکته نگران‌کننده اینجاست که دیگر فقط فایل‌های سورس کد سطح حمله نیستند؛ فایل‌هایی مثل .claude/settings.json، Hookها، تنظیمات MCP و سایر فایل‌های پیکربندی هم می‌توانند بخشی از زنجیره حمله باشند. به همین دلیل امروز یک Pull Request صرفاً مجموعه‌ای از تغییرات کد نیست، بلکه ممکن است رفتار ابزارهای هوش مصنوعی را هم تغییر دهد. این یعنی اگر توسعه‌دهنده بدون بررسی یک Repository ناشناس را باز کند، در بدترین حالت ممکن است: دستورات دلخواه مهاجم روی سیستم اجرا شوند. توکن‌های API یا Credentialها سرقت شوند. یا کل محیط توسعه (Developer Workstation) به خطر بیفتد. به نظرم با ورود AI Agentها باید نگاه‌مون به امنیت هم تغییر کنه. قبلاً می‌گفتیم «کد را Trust نکن.» اما امروز باید بگوییم «کل Repository را Trust نکن.» وقتی یک ابزار هوشمند می‌تواند فایل‌ها را بخواند، دستور اجرا کند، ابزارهای جانبی را صدا بزند و حتی به اینترنت متصل شود، دیگر هر فایل پیکربندی می‌تواند به یک سطح حمله تبدیل شود. فکر می‌کنم در آینده، بررسی فایل‌های تنظیمات و Policyها به اندازه خود کد اهمیت پیدا می‌کند؛ چون مهاجم لازم نیست همیشه باگ پیدا کند، گاهی فقط کافی است ابزار شما را قانع کند که کار اشتباهی را برایش انجام دهد.

  • یه آسیب‌پذیری جدید برای KVM منتشر شده که به نظرم ارزش داره مدیرهای سیستم و کسایی که با مجازی‌سازی کار می‌کنن حواسشون بهش باشه. اسمش Zapscape (CVE-2026-64561) هست و چیزی که خطرناکش می‌کنه اینه که اگر شرایط خاصی فراهم باشه، مهاجم می‌تونه از داخل ماشین مجازی…

  • یه آسیب‌پذیری جدید برای KVM منتشر شده که به نظرم ارزش داره مدیرهای سیستم و کسایی که با مجازی‌سازی کار می‌کنن حواسشون بهش باشه. اسمش Zapscape (CVE-2026-64561) هست و چیزی که خطرناکش می‌کنه اینه که اگر شرایط خاصی فراهم باشه، مهاجم می‌تونه از داخل ماشین مجازی فرار کنه و روی خود سیستم میزبان (Host) کد اجرا کنه. همون چیزی که بهش می‌گن VM Escape. حالا خبر خوب اینه که این آسیب‌پذیری همه‌ی کاربرهای لینوکس رو تهدید نمی‌کنه. برای سوءاستفاده ازش معمولاً باید: 🔺از KVM استفاده کنید. یعنی nested virtualization فعال باشه ( vm داخل vm ) 🔺مهاجم داخل ماشین مجازی دسترسی Root داشته باشه. و اون VM متعلق به یک کاربر غیرقابل اعتماد باشه. ⚠️در واقع این بیشتر برای سرویس‌دهنده‌های ابری، دیتاسنترها، Proxmox، OpenStack و هر جایی که ماشین مجازی کاربران مختلف رو میزبانی می‌کنه اهمیت داره، نه کسی که روی لپ‌تاپش یکی دو تا VM اجرا کرده. طبق اطلاعات منتشرشده، مشکل از بخشی به اسم Shadow MMU در KVM میاد. مهاجم با سوءاستفاده از یک باگ حافظه (Use-After-Free) می‌تونه باعث بشه Hypervisor کنترل اجرای کد رو از دست بده و در نهایت به سطح دسترسی Root روی Host برسه. از اونجایی که PoC هم منتشر شده، احتمال اینکه در آینده نزدیک اکسپلویت‌های بیشتری براش ببینیم وجود داره. 🛠️ اگر مسئول نگهداری سرورهای KVM هستید، بهتره هرچه زودتر وضعیت سیستم‌هاتون رو بررسی کنید، کرنل رو بعد از انتشار وصله امنیتی به‌روزرسانی کنید و اگر واقعاً نیازی به Nested Virtualization ندارید، غیرفعالش کنید. به نظرم این اتفاق دوباره نشون می‌ده که امنیت مطلق وجود نداره. خیلی وقت‌ها مجازی‌سازی رو مثل یه دیوار غیرقابل نفوذ تصور می‌کنیم، ولی در نهایت Hypervisor هم یه نرم‌افزار با میلیون‌ها خط کده و هر قابلیت جدیدی که بهش اضافه می‌شه، می‌تونه یه سطح حمله جدید هم ایجاد کنه. من همیشه ترجیح می‌دم قابلیت‌هایی که واقعاً بهشون نیاز ندارم رو فعال نکنم. Nested Virtualization قابلیت جذابیه، ولی اگر استفاده‌ای ازش ندارید، فقط داره ریسک سیستم رو بیشتر می‌کنه. به نظرم یکی از مهم‌ترین اصول امنیت اینه که هر چیزی که لازم نیست، روشن نباشه.

  • 1 авг.2455из haghiri75_blog

    آخرین توییت عرفان و همچنین آخرین پست‌های کانال تلگرامیش خبر از اجرای حکم میده. قبل تر به ۱، ۲ و ۵ سال حبس محکوم شده بود که خب چون در ایران تجمیعی نیست در نهایت به ۵ سال تحمل مجبور خواهد بود و چیزی در حدود ۱۸ ماه باید بگذره که بتونه درخواست آزادی مشروط/عفو حکومتی و ... کنه. امیدواریم زودتر بتونه بخشودگی یا عفو دریافت کنه. @haghiri75_blog

  • 💣 Russia has designated me as a “terrorist” for refusing its demands for mass surveillance and censorship on Telegram. Under Russian law, I’m banned from “publishing information on the Internet” 😌 Russian officials are clearly confused about who can ban whom from the Internet 😉

  • عقل دیکتاتور :

  • آسیب‌پذیری بحرانی جدیدی با شناسه CVE-2026-42533 در NGINX افشا شده که ریشه آن به حدود ۱۵ سال قبل بازمی‌گردد. این آسیب‌پذیری به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت، تنها با ارسال درخواست‌های HTTP دستکاری‌شده، پردازش‌های Worker را دچار Crash کرده و باعث اختلال یا از دسترس خارج شدن سرویس شود. این باگ در پیکربندی‌هایی قابل بهره‌برداری است که از دستور map همراه با عبارات باقاعده (Regex) و متغیرهای Capture مانند $1 استفاده می‌کنند. مشکل از یک خطای Heap Buffer Overflow ناشی می‌شود؛ به این صورت که NGINX اندازه بافر را بر اساس نتایج اولیه Regex محاسبه می‌کند، اما در مرحله نوشتن داده، امکان تغییر مقدار وجود دارد و داده‌ای بزرگ‌تر از ظرفیت بافر در حافظه نوشته می‌شود. در سناریوهای عادی، نتیجه این آسیب‌پذیری معمولاً Crash شدن Worker و ایجاد شرایط Denial of Service است. با این حال، F5 هشدار داده که در صورت غیرفعال بودن ASLR یا امکان دور زدن آن، این نقص می‌تواند به اجرای کد از راه دور پیش از احراز هویت (Pre-auth RCE) نیز منجر شود. مدیران سرورها باید در اسرع وقت نسخه NGINX خود را به نسخه‌های وصله‌شده ارتقا دهند و پیکربندی‌های شامل map، Regex و متغیرهای Capture را مورد بررسی قرار دهند، زیرا تنها بخشی از استقرارهای NGINX تحت تأثیر این آسیب‌پذیری قرار می‌گیرند.

  • یک گروه هکری وابسته به دولت روسیه با استفاده از CAPTCHAهای جعلی کاربران، به‌ویژه اهداف اوکراینی، را فریب می‌دهد تا خودشان بدافزار را روی سیستم‌های ویندوزی اجرا کنند. در این حمله، صفحه‌ای شبیه به بررسی امنیتی نمایش داده می‌شود و از کاربر خواسته می‌شود چند دستور را اجرا کند؛ در حالی که همین کار باعث آلوده شدن سیستم می‌شود. همچنین مهاجمان با انتشار برنامه‌های امنیتی جعلی، دستگاه‌های اندرویدی را نیز به درب پشتی (Backdoor) آلوده می‌کنند. 🔹 اگر یک وب‌سایت از شما خواست برای اثبات اینکه ربات نیستید، دستوری را در Run، PowerShell یا Command Prompt اجرا کنید، تقریباً با اطمینان یک حمله است. CAPTCHA واقعی هرگز چنین درخواستی ندارد. 🔗 جزئیات بیشتر: https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html