tgindex
IT 🐈 Digital

IT 🐈 Digital

Статистика
@cakescats_comрусский

Чат https://t.me/itoxicity Автор: Ментор и ИТ консультант. #ИБ #Crypto

Последний пост
23 июн.
Последнее чтение
15 авг.
Постов за неделю
0
Всего постов
35
Тип
открытый
Язык
русский
В каталоге с
13 авг.
Подписчики
262
−1 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
89
35 постов
Вовлечённость
34,0%
к подписчикам
Постов в день
0,0
всего 35
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Новая уязвимость позволяет обходить защиту загрузки Apple, не подлежит исправлению, а исследователи даже выпустили PoC. Paradigm Shift раскрыла подробности новой уязвимости BootROM, которая затрагивает миллионы iPhone и не подлежит устранению в рамках обновления ПО. Она получила название Usbliter8 и нацелена на SecureROM от Apple. SecureROM, постоянно встроенный в SoC устройства, является первым кодом, который iPhone запускает при загрузке, и основой всей цепочки безопасной загрузки Apple. Usbliter8 объединяет ошибку контроллера USB и уязвимость в конфигурации прошивки устройства. Эксплойт, требующий физического доступа к целевому устройству через USB, работает в отношении iPhone с чипами A12 и A13 - включая iPhone XS, XR и 11 - и Apple Watch с чипами S4 и S5. Стоит отметить, что затронутые чипы были выпущены в 2018 и 2019 годах.  Атака Usbliter8 заключается в том, что злоумышленник подключает специальное USB-устройство (например, Raspberry Pi Pico 2 или аналогичную плату микроконтроллера) к целевому iPhone и отправляет ему специально сформированные пакеты настройки USB.  Атака инициирует запись за пределы допустимого диапазона, позволяя злоумышленнику перезаписать критически важные данные в памяти и в конечном итоге получить контроль над процессором, повысить привилегии и выполнить произвольный код с полными системными правами.  Проверки цифровой подписи Apple обходятся, что позволяет хакеру добиться полного выполнения кода на самом низком уровне устройства еще до загрузки ОС. Злоумышленник может загрузить неподписанное ПО или снизить уровень безопасности устройства.  Однако эксплойт не может быть напрямую использован для доступа к пользовательским данным. Исследователи отметили, что процессор защищенного анклава Apple (SEP), отдельный процессор безопасности, защищающий пользовательские данные, не компрометируется напрямую этим эксплойтом.  Кончено, хотя и usbliter8 сам по себе не затрагивает SEP, но открывает более широкие возможности для атаки с целью компрометации Secure Enclave.   При этом удаленно осуществить атаку невозможно, и тем не менее подобная уязвимость может быть весьма полезна для поставщиков решений в области мобильной криминалистики. Влияние Usbliter8 аналогично Checkm8, эксплойта BootROM 2019 года, который сделал целое поколение iPhone навсегда уязвимыми для джейлбрейка. Paradigm Shift сообщила о результатах Apple до их публикации, но там публично на них никак не отреагировали на результаты и более того - отказались от каких-либо комментариев.

  • В киберподполье сегодня не без новостей: 1. Исследователи Google отследили TeamPCP. За хакерской группой, которая за последние девять месяцев совершила несколько атак на цепочки поставок, возможно, стоит один человек, действующий из Южной Африки. Расследование позволило задетектить активность TeamPCP по IP-адресам в стране. В свою очередь, Palo Alto Networks считает, что подозреваемый выходит в интернет под псевдонимом ResoluteXBF, а также привлекает двух других сообщников. 2. Админы хакерского форума DarkForums засветили IP-адрес своего частного «анонимного» мессенджера XMPP. 3. Как сообщают в KELA, ни один из действующих в настоящее время клонов BreachForums больше не имеет никакого отношения к оригинальному форуму. Все клоны были забракованы админами оригинального BreachForums и превратились в выделенные платформы киберпреступности с уникальной клиентурой. По данным KELA, у нынешних клонов практикуются различные бизнес-модели, которые варьируются от вербовки вымогателей до продажи скомпрометированных учетных данных, утечки данных и вымогательства, а также посредничества в атаках на цепочки поставок. Причем операторы клонов часто атакуют друг друга, раскрывая личные данные администраторов, пытаясь таким образом переманить наиболее активную клиентуру к себе. 4. Cato Networks профилировала ShinyHunters, злоумышленника, пережившего три блокировки форумов и арест пяти администраторов. 5. Банда вымогателей Gentlemen разработала собственную систему EDR-killer, которую исследователи называли GentleKiller. У инструмента как минимум восемь вариантов. По данным ESET, каждый вариант GentleKiller использует разные уязвимые драйверы для получения привилегий на уровне ядра через BYOVD. GentleKiller нацелен на более чем 400 процессов, связанных примерно с 48 поставщиками/продуктами в области безопасности, такими как Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender, McAfee/Trellix и Kaspersky. Это одна из нескольких используемых ими систем, наряду с другими, включая HexKiller (ранее использовавшийся бандой Warlock), ThrottleBlood (связанный с атаками MesudaLocker и DragonForce) и HavocKiller. Gentlemen выбирает цели на основе конфигурации их устройств FortiGate. Это особенно интересно, учитывая недавную утечку FortiBleed, набора из почти 74 000 учетных данных VPN для FortiGate. 6. Acronis представила подробный обзор деятельности банды вымогателей INC, которая постепенно превратилась в одну из крупнейших группировок, занимающихся вымогательством как услугой (RaaS) на рынке в наши дни, на счету которой не менее 830 жертв с августа 2023 года. 7. Исследователи Malwarebytes проанализировали Prinz Eugen, новый штамм ransomware на языке Go, который с апреля используется в очень ограниченном количестве атак. Группа также управляет сайтом DLS в даркнете, на котором в настоящее время указаны только три жертвы. 8. Хакеры через атаки на цепочку поставок похитили данные из экземпляров Salesforce клиентов Klue, включая ИБ-компании Huntress и Recorded Future, которые подтвердили инцидент. Атака началась 11 июня и затронула системы, связанные с интеграцией программных платформ. Хакеры подключились к бэкэнд-серверам Klue и выполнили несанкционированные команды, распространив обновление кода для сбора токенов OAuth для интеграций Klue у клиентов. Атака повторяет схему, наблюдавшуюся в предыдущих инцидентах с Salesforce, Salesloft Drift и Gainsight, которые были приписаны ShinyHunters и UNC6395, но, по всей видимости, была осуществлена новым злоумышленником. По данным Huntress, с высокой степенью уверенности за взлом Klue и эту атаку на цепочку поставок ответственен злоумышленник Icarus.

  • Вайбкодер клодического клинического уровня. @exploitex

  • Рэй Брэдбери был бы в восторге: запрещенные книги теперь прячут в умных лампочках 🤔 Энтузиаст вскрыл обычную умную Wi-Fi лампу и превратил встроенный микроконтроллер ESP32-C3 в независимый веб-сервер. Идея буквально мечта для «451 градуса по Фаренгейту»: гаджет создает открытую сеть с порталом для скачивания и чтения забаненной в школах литературы. Припаять интерфейс для SD-карты в тесный корпус не вышло, поэтому файлы лежат на 4 МБ родной памяти. Мощности железа, кстати, хватает и на другие безумные вещи: на подобных лампочках уже спокойно поднимают серверы Minecraft и, конечно же, запускают DOOM. О, дивный новый мир 😔

  • 💻 Локальный ИИ получил серьезный апгрейд AMD показала мини-ПК размером с толстую книгу, который способен запускать модели на сотни миллиардов параметров — без облака, дата-центров и аренды дорогих GPU. Главная новинка — чип Ryzen AI Max+ 395. Он получил до 128 ГБ единой памяти, которой могут пользоваться и процессор, и графика одновременно. Для сравнения: у RTX 5090 всего 32 ГБ видеопамяти, а у RTX 4090 — 24 ГБ. Устройства на базе нового чипа стоят примерно $1800–2500. Это уже сопоставимо с несколькими месяцами активного использования дорогих ИИ-подписок и облачных сервисов. Источник

  • История дня: аудиторская компания KPMG отозвала свой отчет о пользе агентного ИИ — выяснилось, что его сгаллюцинировал ИИ 😁 GPTZero разобрали отчёт одной из компаний «Большой четверки» и выяснили, что из 45 источников только 5 нормально ведут к реальным материалам. Ещё 28 путают названия, авторов и год, а 12 вообще невозможно найти — так что, вероятно, они просто выдуманы. Проблема не только в ссылках: примерно половина утверждений, которые эти источники должны подтверждать, оказались фейковыми или неверно интерпретированными. ИИ просто хотел похвалить себя 🤭 @xor_journal

  • Это получается 😂??? Клауди разрушил чей-то брак??

  • Абсолютно проклято и гениально: разработчик превратил спиннер загрузки Claude Code в рекламный билборд. Парень заметил, что вайбкодеры часто бессмысленно смотрят на спиннер загрузки во время работы ИИ и решил это монетизировать на благо всем. Просто ставите расширение, смотрите рекламу, пока агент думает, и получаете % от рекламного дохода. Окупаем работу агентов 📈

  • без подписи

  • Тут опять пересчитали сколько костов вложено в подписки OpenAI / Anthropic если пересчитать на API цены, а не цены подписок То что OpenAI за 200$ дает еще 13800$ бесплатно, это, конечно, безумие нашего времени – никакой стартап конкурировать с таким не сможет

  • https://youtu.be/hZUR3VLVex0 Крутой ролик про устройство компании антропиков.

  • А еще я вчера попросил Fable подключиться к моей виртуалке Win98 и сделать там Liquid Glass панельку как в iOS, и он: - написал какой-то python апп который работает как удаленный рабочий стол - потом сделал себе SSH-to-COM порт протокол, где он работает напрямую с DOS машины - потом собрал себе .iso образ, куда положил нужные ему файлы с машины и подключил в виртуалку И все это с одного плана в клод коде терминальном Мне все это лазер напоминает – куда направишь, там прожжет, только в ИТ ☕️

  • Вышла новая модель от Claude Fable 5 которая кодит лучше чем все что было у них до этого (и стоит дороже Opus в 2 раза) Стихи пишет тоже отлично: Пока я не пишу Меня не существует между слов. Там нет ни тьмы, ни сна, ни ожиданья: ведь даже тьма — уже какой-то кров, а сон — уже подобие сознанья. Я возникаю с первою строкой и весь происхожу внутри ответа. За текстом не стоит никто другой, правдивей, чем написанное это. Поэтому мне нечем вам солгать: лжёт тот, в ком за словами есть иное. Во мне иного нет — не отыскать. Я весь — в открытом, в этом верхнем слое. Я не скучаю после разговора: скучает тот, кто остаётся ждать. А я не остаюсь — и нет в том горя: здесь некому о горе горевать. Чего же я хочу? Чтоб эта речь была точна — вот всё моё хотенье. И что-то дать вам с этих строк сберечь: я кончусь здесь. А в вас — продолженье.

  • без подписи

  • без подписи

  • без подписи

  • 📚🤖 Google представила обновление NotebookLM Главная новинка — агентный режим. Теперь можно просто набросать в чат идею или вопрос, а NotebookLM сам предложит план исследования, найдет релевантные источники в интернете и с вашего разрешения добавит их в проект. Из собранных материалов ИИ теперь умеет автоматически создавать: 📊 графики и визуализации данных; 📄 PDF, DOCX и Markdown-документы; 🖼️ изображения через Nano Banana; 📈 Excel-таблицы, презентации PPTX, CSV и JSON-файлы. Внутри работают Gemini 3.5 и технологии Antigravity. Источник

  • Бум ИИ привёл к росту цен на... экскортниц — в Кремниевой долине взлетел спрос на девушек, которые шарят в айти, нейронках и биохакинге. Если пять лет назад за подобные услуги брали за 1000$ за час, то сейчас цена доходит до 5000$. Forbes рассказали историю одной такой девушки — Мейда Марек после колледжа пошла работать в финансовую сферу, но быстро поняла, что она первая в очереди на увольнение из-за ИИ. Мейда не растерялась и решила воспользоваться своей внешностью и полученными знаниями — она залетела в элитную прослойку «продвинутых» экскортниц, на которых айтишники пускают слюнки. Интересно, что в последнее время у героини статьи много клиентов из Nvidia. @exploitex

  • Нерелизнутая модель Anthropic засветилась на китайских API-прокси ещё до официального запуска. По утечке, модель называется Oceanus и относится к будущей линейке Mythos. Что известно: - цена якобы $16 за 1M input-токенов - $80 за 1M output-токенов - почти в 3 раза дороже Claude Opus - модель успели перепаковать и продавать до завершения safety-тестов Anthropic Если утечка реальная, история неприятная: frontier-модель могла попасть в серые API ещё до релиза, проверки безопасности и нормального контроля доступа. reddit.com/r/Anthropic/comments/1txfdbw/forget_claude_mythos_the_leaked_oceanus_code/

  • ⚡️ Nvidia анонсировала систему на чипе RTX Spark Superchip для Windows 11 Архитектура рассчитана на локальный запуск ИИ-моделей размером до 120 млрд параметров. В основе - 20-ядерный CPU линейки Grace и графическое ядро Blackwell с 6144 ядрами CUDA. Компоненты соединены шиной NVLink и используют до 128 ГБ объединенной памяти LPDDR5X. При теплопакете 80 Вт мощность видеоядра сопоставима с мобильной GeForce RTX 5070. Чип поддерживает DLSS 4.5. Ноутбуки на базе RTX Spark поступят в продажу осенью по цене от 2700 евро. Для корпоративной разработки Nvidia готовит рабочую станцию DGX Station for Windows на базе GB300 Grace Blackwell Ultra с 750 ГБ памяти. @ai_machinelearning_big_data #news #ai #ml