بر اساس یافتههای جدید VulnCheck، عوامل تهدید به طور فعال در حال بهرهبرداری از یک نقص امنیتی بحرانی در سیستم مدیریت محتوای متنباز MetInfo هستند. آسیبپذیری مورد نظر با شناسه CVE-2026-29014 (امتیاز CVSS: 9.8)، یک نقص تزریق کد است که میتواند منجر به اجرای کد دلخواه شود و نسخههای 7.9، 8.0 و 8.1 این CMS را تحت تأثیر قرار میدهد.
هکر پشت نقض امنیتی در غول فناوری آموزشی Instructure ادعا میکند که ۲۸۰ میلیون رکورد اطلاعاتی متعلق به دانشآموزان و کارکنان از ۸,۸۰۹ کالج، ناحیه آموزشی و پلتفرم آموزش آنلاین را به سرقت برده است.
هکرها نصبکنندههای نرمافزار DAEMON Tools را تروجانیزه کرده و از ۸ آوریل، یک درب پشتی را بر روی هزاران سیستمی که این محصول را از وبسایت رسمی دانلود کرده بودند، مستقر کردند.
گروه هکری تحت حمایت دولت کره شمالی موسوم به ScarCruft یک پلتفرم بازی ویدیویی را در یک حمله جاسوسی زنجیره تامین به خطر انداخته و اجزای آن را با یک درپشتی به نام BirdCall تروجانیزه کرده است تا احتمالاً کرهایهای قومی ساکن چین را هدف قرار دهد. در حالی که نسخههای قبلی این درپشتی عمدتاً کاربران ویندوز را هدف قرار میدادند، ارزیابیها نشان میدهد این حمله زنجیره تامین امکانات گستردهتری را فراهم کرده است.
یک آسیبپذیری امنیتی بحرانی در پلتفرم اتوماسیون اداری و همکاری سازمانی Weaver (Fanwei) E-cology بهطور فعال در محیط واقعی مورد بهرهبرداری قرار گرفته است. این آسیبپذیری (CVE-2026-22679، امتیاز CVSS: 9.8) مربوط به اجرای کد از راه دور بدون احراز هویت در نسخههای Weaver E-cology 10.0 قبل از 20260312 بوده و در مسیر "/papi/esearch/data/devops/" قرار دارد.
مایکروسافت جزئیات یک کمپین گسترده سرقت اعتبارنامه را فاش کرده که از ترکیب طعمههای با موضوع آییننامه رفتاری و سرویسهای ایمیل معتبر برای هدایت کاربران به دامنههای تحت کنترل مهاجمان و سرقت توکنهای احراز هویت بهره برده است. این کمپین چندمرحلهای که بین ۱۴ تا ۱۶ آوریل ۲۰۲۶ مشاهده شد، بیش از ۳۵,۰۰۰ کاربر در بیش از ۱۳,۰۰۰ سازمان در ۲۶ کشور را هدف قرار داد.
کمیسیون تجارت فدرال آمریکا (FTC) قصد دارد با صدور حکم ممنوعیت، از فروش دادههای مکانی توسط کارگزار داده Kochava و شرکت تابعه آن، Collective Data Solutions (CDS)، بدون رضایت صریح کاربران جلوگیری کند. این اقدام در پی اتهاماتی صورت میگیرد که بر اساس آنها، این شرکت دادههای دقیق موقعیت جغرافیایی جمعآوریشده از صدها میلیون دستگاه موبایل را به فروش رسانده است.
گروه اخاذی ShinyHunters پس از هک پلتفرم ویدیوی آنلاین Vimeo در ماه آوریل، اطلاعات شخصی بیش از ۱۱۹,۰۰۰ نفر را به سرقت برد. این موضوع توسط سرویس اطلاعرسانی نقض دادههای Have I Been Pwned گزارش شده است.
گوگل برنامههای پاداش آسیبپذیری اندروید و کروم خود را بازطراحی کرده و برای دشوارترین اکسپلویتها تا ۱.۵ میلیون دلار جایزه در نظر گرفته، در حالی که پاداش آسیبپذیریهایی که هوش مصنوعی کشف آنها را آسانتر کرده، کاهش یافته است.
یک شهروند لتونیایی که به ایالات متحده استرداد شده بود، به دلیل ایفای نقش مذاکرهکننده «پروندههای سرد» در گروه باجافزاری روسی کاراکورت، به ۸.۵ سال زندان محکوم شد.
