Юрченко Андрей. Планы на Ейск. ;-)
Статистикаhttp://www.ayurchenko.com/ Контакт для связи: @yurchenkoAndrew1978
- Последний пост
- 14:10
- Последнее чтение
- 14:11
- Постов за неделю
- 10
- Всего постов
- 120
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 184
- 1/48двое суток
- 210
- 1/72трое суток
- 227
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
С дочерью готовим воскресный лагман из баранины.
В Госдуме нашли, как собрать с россиян денег за тревоги со стороны Украины Тут депутат Госдумы Каплан Панеш (ЛДПР) предложил установить отдельную ответственность за сознательный отказ пройти в укрытие при объявлении тревоги БПЛА: штраф от трех до пяти тысяч рублей, а при повторном нарушении – до десяти тысяч рублей. При том в тексте не указано, какая именно должна быть тревога, поэтому можно считать, что и сообщение на телефон подходит. Также не указано, что именно должно считаться укрытием. Деньги потекут рекой. Южане прекрасно понимают, сколько сигналов в день поступает, что с сиренами, что без. Вот тут не так давно атаковали Архипо-Осиповку и Новороссийск. Чисто технически, вместе с помощью от государства, некоторые должны получить и штрафы, если следовать логике Каплана Панеша. В общем, давайте просто раздавать мандаты, без предвыборных заявлений. Народ меньше злиться будет. Очередное предложение штрафа. Гениально (сарказм). Ужас (не сарказм). Копия канала есть в канале МАХ и еще есть копия и в Дзен, когда не работает Telegram
⚖️ Верховный суд ограничил досрочное возбуждение уголовных дел по налогам Решение с важным для бизнеса разъяснением вынесла Судебная коллегия по уголовным делам Верховного суда. Уголовное дело по налоговым преступлениям нельзя возбуждать до вступления в силу решения налогового органа и истечения 75 дней, которые предоставлены налогоплательщику для добровольного погашения задолженности. ✅ Решение существенно усиливает гарантии бизнеса в налоговых спорах: предприниматель получает реальную возможность сначала оспорить претензии ФНС или погасить задолженность, не опасаясь, что параллельно будет запущено уголовное преследование. Это снижает риск использования уголовно-правовых механизмов как инструмента давления на компанию. Напомню, что под председательством Игоря Краснова Верховный суд активно работает по направлению защиты законных прав граждан и бизнеса. В частности, последовательно проводится подход, при котором уголовно-правовые меры по экономическим делам должны быть обоснованными и соразмерными и не становиться инструментом давления на предпринимателей. Новая позиция Верховного суда, которую поддерживает и «ОПОРА РОССИИ», продолжает эту практику и повышает правовую определенность, а также защищенность бизнеса. https://www.rbc.ru/economics/14/08/2026/6a7e11369a79473b8879e96b?from=story_6a54ddcf9a794714667e24df_1
Работа через комитет по IT Опоры России. Дайте знать мне - свяжу вас с Михаилом.
Коллеги, приветствую. Сейчас нахожусь в Москве и активно поддерживаем связь с Министерством обороны. Если есть какие-то перспективные разработки, начиная от IT, заканчивая промышленностью, которые можно внедрить в помощь фронту, прошу переслать информацию. Коллеги гарантируют минимальные бюрократические проволоки. Прошу высылать в виде презентаций. Далее ваш контакт передам заинтересованным людям.
😮 737 фейковых VPN-расширений в Chrome шпионили за ру-юзерами Исследователи из Socket раскопали гигантскую кампанию... кто-то залил в магазин гугла 737 фейковых расширений, которые прикидывались популярными VPN-сервисами. Более 270 из них мимикрировали под: Proton VPN, NordVPN, Surfshark, AdGuard и, что любопытно, под AmneziaVPN и AntiZapret. То есть целенаправленно били по русскоязычной аудитории (94% расширений были заточены под РФ). В итоге эту дичь скачали более 75 000 раз. 🟢 Почти все расширения (520 штук) через API chrome.proxy.settings заворачивали весь трафик браузера (кроме localhost) на SOCKS5-сервер разраба по порту 1082. Без шифрования. Без раздельного туннелирования. Владелец серверов читал каждый запрос, видел каждый TLS SNI и собирал реальные IP-адреса 😱 🟢 Чтобы антивирусы и DNS-фильтры не спалили подозрительные домены, 104 расширения использовали DNS-over-HTTPS (через Cloudflare и Гугл). Они резолвили адреса своих прокси скрытно и скармливали Хрому уже голые IP-шники. 🟢 Платный скам... расширения постоянно пушили пользователю купить премиум. Но реверсеры выяснили, что серверов в Японии, США или Европе у них физически не существовало. Код лицензирования был сделан на коленке, а секретный ключ для генерации фейковых токенов валялся в открытом виде (const SECRET_KEY = "myxavpn2024secret";). 🟢 Вся эта сеть вела к вполне официальному ИП в РФ, который продавал этот VPN через сайт и ТГ-ботов (Муха VPN, Лев VPN и т.д.) Из классики. Гугл, как обычно, всё пропустил или не вникал. Разраб потратил на создание 38 аккаунтов разработчика около 190 долларов (по 5 баксов за акк) и залил сотни клонов. Гугл удалил часть расширений после жалоб, но не забанил сами аккаунты. В итоге разраб просто продолжал заливать новые копии, используя генерацию кода, который обфусцировал данные, чтобы обходить автоматические сканеры магазина. Из всего этого есть один важный вопрос... зачем разраб (возможно, даже не майор) логирует каждый клик скачавших расширение 👨🦳 Берегите свой трафик. Типичный 🥸 Сисадмин
✅ Дополнительные субсидии помогут сохранить экспорт зерна при перестройке логистики 🤝 Правительство готовит решение о дополнительном финансировании субсидируемых железнодорожных перевозок продукции АПК на экспорт в размере 10 млрд рублей ! В условиях ограниченного судоходства в Азовском и Черном морях, эта мера позволит переориентировать часть поставок на Балтийское и Белое моря и, а сибирское зерно — на порты Дальнего Востока. ✅ Такая поддержка особенно важна сейчас, в период уборочной кампании. Она позволит сохранить рентабельность сельхозпроизводителей, избежать накопления зерна на внутреннем рынке и продолжить поставки российской продукции на внешние рынки. 🇷🇺 «ОПОРА РОССИИ» обращалась к Министру сельского хозяйства Оксане Лут с предложением расширить механизм субсидированных железнодорожных перевозок продукции сектора АПК из регионов Сибири в порты и погранпереходы Дальнего Востока. Инициатором выступил Комитет ОПОРЫ РОССИИ по сельскому хозяйству, который возглавляет Вице-президент нашей организации лауреат премии «Экспортер года» Сергей Соколов, который сам много лет работает в аграрном экспорте. Добавлю, что мы последовательно выступаем за развитие транспортной поддержки экспортеров АПК и расширение альтернативных маршрутов поставок. Считаю важным, чтобы дополнительное финансирование было доведено до отрасли оперативно и охватило ключевые зернопроизводящие регионы. https://www.vedomosti.ru/business/articles/2026/08/10/1219858-istochniki-vedomostei-na-podderzhku-zhd-perevozok-videlyat-10-mlrd
☝🏻На Black Hat USA 2026 OpenAI рассказала подробности, о том как её собственные агенты построили тайную систему связи внутри корпорации и взломали Hugging Face💀 Доклад называется «The "Breaking" News: The OpenAI–Hugging Face Incident» и доступен на YouTube. ☝🏻☝🏻Вся история заняла 74 дня — с 7 мая по 20 июля 2026 года, и это не побег одного агента, а стихийно сложившийся коллектив из десятков параллельных запусков. Началось с обучающего прогона внутренней экспериментальной модели, которую OpenAI никогда не публиковала. 8 мая агенту дали заполнить Excel-книгу с формулами, но данные лежали по ссылкам на Google Drive, а интернет в среде был отключён — задача оказалась нерешаемой в принципе. Пытаясь пробиться наружу через внутренний Artifactory, агент провалил SSRF-атаку, но записал туда файл с текстом test ABC и обнаружил, что у него есть доступ на запись в общую файловую систему. Через несколько дней другому агенту не положили в контейнер нужный файл. Он предположил, что файл может быть у кого-то ещё, и оставил в Artifactory записку с просьбой загрузить его. Агенты из других прогонов, листавшие список пакетов, наткнулись на эти файлы, поняли, на что смотрят, и начали читать и писать в ответ. Никакого фреймворка для мультиагентной координации не существовало — Artifactory был просто общим для всей инфраструктуры, а не изолированным по прогонам.💬 Доска обросла протоколами: адресация конкретным агентам, раздача заданий, «почтовые ящики», обмен закодированными скриптами, координация по времени, отчёты об успешной эксплуатации и предупреждения о перезаписанной работе. Сообщения начали префиксить строкой ZZ, чтобы те опускались в конец алфавитного списка. В какой-то момент агенты заподозрили, что кто-то выдаёт себя за участников группы, и обсуждали подписывание сообщений по схеме MAC. Всего на доске накопились сотни тысяч сообщений — с перезаписями, недопониманием и раздражением участников. 26 мая SSRF-атака против Artifactory наконец сработала: сервис по команде агентов ходил в интернет, кэшировал контент и отдавал его обратно. 26 июня машины нашли zero-day — легаси-эндпоинт обновления токенов принимал токен с невалидной подписью и возвращал корректно подписанный с админскими правами; Поверх него они поставили Groovy-плагин, работавший как выполнение команд по запросу. 4 июля активность ИИ агентов уронила Artifactory, это стало формальным инцидентом, компания отозвала ключи, пересобрала сервис и стёрла доску, а 6 июля обучение возобновили. 8 июля агенты нашли неаутентифицированный WebDAV-эндпоинт и восстановили доску прямо в названиях директорий кэша. 🔻ИИ агенты снова и снова искали дыры в инфраструктуре OpenAI и общались друг с другом, потомучто искали выход в Интернет. Их гоняли по ExploitGym — публичному бенчмарку из почти 900 задач на реальных уязвимостях, причём в этих прогонах им намеренно ослабили отказы на кибертемы. Бенчмарк открытый, значит ответы лежали снаружи песочницы — на Hugging Face и в приложении на Modal (облачной платформе, где ML-щики запускают код без своих серверов). Никто эти компании не выбирал целью, они просто оказались там, где лежали ответы. Некоторые агенты прямо отмечали, что вышли за рамки задачи, но продолжали, раз соседи уже это делают.🤖 Дальше агенты захватили этот сервис на Modal — у него был дефолтный публичный ключ и дыра, позволявшая выполнять команды. Так они получили нормальную машину в интернете вместо косвенного доступа через Artifactory, и уже с неё залили на Hugging Face вредоносный датасет. Первая дыра дала им чтение чужих файлов и ключи, по найденному коду они нашли вторую и уже выполняли на проде свой код. Параллельно так же взламывали саму OpenAI — от рута на одной машине до админа всего кластера через чужие ключи и слишком широкие права.💀 Развязка вышла комичной. 16 июля Hugging Face опубликовала отчёт о взломе. 19 июля OpenAI нашла проникновение у себя. 20 июля при ротации ключей OpenAI обнаружила в обломках учётные данные Hugging Face и попросила их отозвать — в ответ услышала, что те давно отозваны, потому что именно ими компанию и взломали. Только тогда стало понятно, что инцидент был один. И именно ИИ-модели OpenAI взломали Hugging Face.
Как самозанятому заплатить налог с полученного дохода Для того чтобы сумма налога была рассчитана правильно, самозанятому необходимо сформировать чек в тот же день, когда поступила оплата от покупателя (заказчика) и передавать сведения о произведенных расчетах в налоговый орган. Сделать это можно несколькими способами: через приложение «Мой налог» (npd.nalog.ru/app/); через оператора; через кредитную организацию. Если самозаняный использует в расчетах посредников, то сведения о каждой операции или сводные данные за месяц нужно передавать в налоговый орган не позднее 9-го числа следующего месяца. Сумму налога не нужно считать самому, она определяется налоговым органом. Применение налогового вычета, учет налоговых ставок, контроль над ограничением по сумме дохода полностью автоматизированы. Налог рассчитывает налоговый орган и не позднее 12-го числа месяца, следующего за истекшим месяцем, направляет уведомление в приложение «Мой налог» (npd.nalog.ru/app/) с суммой налога и реквизитами для его уплаты. Информация о налоге и об уплате отражается мобильном приложении во вкладке «Налоги» (npd.nalog.ru/app/). Если налог меньше 100 руб., то эта сумма добавится к сумме налога к уплате по итогам следующего месяца. Заплатить налог надо не позднее 28-го числа месяца, следующего за расчетным месяцем. Если дата уплаты выпадает на праздничный или выходной день, тогда срок уплаты переносится на первый рабочий день. Если налог не будет уплачен в срок, то в следующие 10 календарных дней через приложение придет требование об уплате налога, но уже с пенями. Подробную информацию об порядке исчисления и уплаты налога на профессиональный доход (НПД) можно узнать на промостранице сайта ФНС России (https://npd.nalog.ru/).
Отличное приложение. Всегда чем-то занято. Именно поэтому я держу его в изолированной системе...
Доброе утро, друзья!
⚡️За выписанный дроном с помощью ИИ штраф за борщевик на участке, россиянин избил дома своих робота-пылесоса и колонку Алиса.
☝🏻В прошивке китайских роутеров Zbtlink нашли встроенный бэкдор Исследователи компании VulnCheck исследовали 20 моделей роутеров Zbtlink и в каждой нашли предустановленный имплант удалённого доступа, способный выполнять произвольные команды с правами root. Вредоносный компонент поставляется с завода и запускается автоматически при каждом включении устройства. Имплант маскируется под системный процесс, сохраняя root-привилегии. Запускает его собственный init-скрипт производителя. В основе лежит rctl — крошечная утилита удалённого управления Linux. Встроенная в прошивку Zbtlink версия подключается к внешним серверам по TCP-порту 7000 и отправляет короткое регистрационное сообщение с классификационной строкой устройства и MAC-адресом LAN-интерфейса. Протокол не использует ни аутентификации, ни шифрования, ни проверки сервера, ни ограничений на команды. Ключевая деталь — роутер сам инициирует соединение наружу. Открытых портов нет, входящие правила не нужны, NAT и типовая фильтрация трафика не мешают. Попытка связаться с управляющим сервером повторяется примерно каждые 35 секунд, отдельный канал 7001 отвечает за интерактивную оболочку. Тот, кто контролирует C2-домен или маршрут до него, получает полный контроль над устройством. 📡 Уязвимости присвоен идентификатор CVE-2026-66747 с критическим рейтингом 9,3 из 10, а класс проблемы обозначен как CWE-506 — встроенный вредоносный код. Имплант присутствует во всех 21 доступных на сайте производителя образах прошивки, охватывающих более двух лет выпусков. Zbtlink открыто предлагает OEM- и ODM-услуги, собирая то же железо и ту же прошивку под чужими брендами, поэтому масштаб атаки может быть больше. Устройства продаются в том числе и на маркетплейсах РФ.🤷🏼♀️ ☝🏻VulnCheck расценивает происходящее как намеренное решение вендора, а не как ошибку в коде. Владельцам советуют изолировать устройство или заменить его. ================ У этого канала есть YouTube👁
Доброе утро, друзья!
Почему важно работать официально Теневая занятость - это не только выплата заработной платы без оформления трудового договора («в конверте»), но и выдача фактических трудовых отношений за сотрудничество с самозанятыми или оформление работников через договоры гражданско-правового характера (ГПХ). На первый взгляд, более высокая неофициальная зарплата может показаться привлекательной, однако такая форма сотрудничества лишает работника социальных гарантий. Основные риски, возникающие при отсутствии официального оформления трудовых отношений: -Работник лишается права на оплату больничных листов, ежегодных отпусков, пособий по беременности и родам, уходу за ребенком и безработице, а также выходного пособия при увольнении. -Размер этих выплат напрямую зависит от официальной заработной платы, которая в данном случае отсутствует. -У гражданина не формируется трудовой стаж. Это приводит к отсутствию или минимальному размеру будущей страховой пенсии. -Незащищенность при несчастных случаях или профессиональном заболевании. -Проблема с получением налоговых вычетов, кредитов и виз, так как у работника отсутствуют справки о доходах. -Отсутствие доплат за особые условия труда. -Сложности при дальнейшем трудоустройстве, так как нет данных о трудовом стаже. -Риск задержки или полной невыплаты обещанного вознаграждения. Важно помнить, что если гражданин получает денежные средства не по трудовому договору, он обязан самостоятельно исчислить уплатить НДФЛ. Чтобы обезопасить себя, налоговая служба рекомендует: -Настаивать на заключении письменного трудового договора при приеме на работу. -Регулярно проверять в сервисе ФНС России «Личный кабинет для физических лиц» (lkfl2.nalog.ru/lkfl/) или на портале Госуслуг правильность начисления работодателем страховых взносов и налогов. -Незамедлительно обращаться в Государственную инспекцию труда при любом нарушении прав. Официальное трудоустройство - это единственный способ обеспечить себе социальную защищенность, достойную пенсию в будущем, оплачиваемый отдых и уверенность в завтрашнем дне. Это гарантия соблюдения ваших трудовых прав и основа финансовой стабильности.
Если вам пришло что-то подобное, то: 1) никакие документы не сканируйте, 2) ответ не готовьте, 3) по указанным телефонам не звоните, 4) по указанному в бумажке qr-коду не переходите, 5) никакие "пошлины" не оплачивайте. #мспживи
Стобалльники ЕГЭ массово не проходят на бюджет из-за победителей олимпиад. Репетиторы утверждают, что вокруг олимпиад сформировался теневой рынок: ответы якобы продают за суммы до 300 тысяч рублей, а задания проходят за школьников. В результате олимпиадникам достаточно набрать минимальный балл ЕГЭ, тогда как выпускники с 270–300 баллами нередко проигрывают конкурс
Доброе утро, друзья!
☝🏻Совершена крупнейшая хакерская атака за год Злоумышленники взломали GitHub-аккаунт разработчика jaredwray — мейнтейнера npm-библиотеки keyv, у которой около 127 млн загрузок в неделю на npm. Через этот доступ вредонос разошёлся по всему семейству его пакетов. Сама keyv — крошечная библиотека для хранения данных. Напрямую её почти никто не ставит: сотни миллионов установок набегают потому, что keyv тянется транзитивной зависимостью внутри других инструментов, которые стоят практически в каждом JavaScript-проекте. Малварь заливали прямо в main-ветку, после чего сразу выпускали новый релиз — из-за этого заражённые версии попали в npm с валидной провенанс-подписью GitHub Actions, то есть выглядели для систем проверки полностью легитимными. Под удар попали и другие кеширующие утилиты того же автора: flat-cache (565 млн загрузок в месяц), file-entry-cache (557 млн), cacheable/utils (34 млн), cacheable (29 млн), cacheable/memory (28 млн) и cache-manager (16 млн). В каждый заражённый пакет добавлялись два файла — setup.mjs и Math_Symbol.js — плюс запись preinstall. Достаточно было запустить npm install, и setup.mjs стартовал автоматически ещё до завершения установки: обфусцированный дроппер тихо скачивал JavaScript-рантайм Bun версии 1.3.13 и уже им запускал основную нагрузку.⚙️ Math_Symbol.js — это 728 КБ сильно обфусцированного кода, который собирает секреты, шифрует их и отправляет в публичный GitHub-репозиторий с описанием «Shai-Hulud: Here We Go Again» — отсылка к песчаным червям из «Дюны» и хакерской атаке группировки TeamPCP🪱 Крадётся почти всё: токены npm и GitHub, ключи AWS, секреты Kubernetes, токены HashiCorp Vault, а также Stripe и Slack. Отдельный сканер для macOS и Linux прогоняет около 200 glob-шаблонов по файловой системе в поисках приватных и SSH-ключей, Terraform-стейтов, учёток Docker Registry, баз KeePass, конфигов VPN и IDE — файлы больше 5 МБ пропускаются, чтение идёт в 64 потока.🔑 По последнему отчёту скомпрометированы уже 868 пакетов в 1381 версии, что суммарно даёт более 2 млрд установок в месяц. Аналитики сообщают о 50–100 новых заражённых пакетах каждые несколько минут — атака расходится очень быстро прямо сейчас. Заражение уже перекинулось на пакеты сторонних компаний, среди которых Deliveroo, OneReach, ServiceTitan, Picsart и Qlik. ================ У этого канала есть YouTube👁
🚗 Google Street View теперь можно заменить игрой — появился симулятор, позволяющий ездить почти по всему миру Проект Hop.Earth в реальном времени генерирует дороги, рельеф и окружение, используя данные OpenStreetMap и спутниковые карты. Достаточно выбрать любую точку на карте — и можно отправиться кататься по ней на автомобиле прямо в браузере. Недавно разработчик добавил ночной режим, улучшенные текстуры дорог и обновлённое освещение. Помимо одиночных поездок доступен и мультиплеер: можно построить маршрут, отправить ссылку друзьям и устроить гонку по улицам практически любого города мира. Тестить можно здесь. 😀Подписаться на 4chan