446477
Канал №1 на тему хакинга и информационной безопасности в телеграм. Обратная связь: @hackerless_bot Сотрудничество, реклама: @workhouse_price Канал в реестре РКН: https://clck.ru/3FgdFY
🔒 Американская компания создала «забор» для защиты от произвола ИИ-агентов
— Nvidia выпустила открытую платформу Open Agent Safety Platform, которая позволяет разработчикам задавать границы для ИИ-агентов и не давать им выходить за пределы своих задач
«Нельзя позволять агентам бесконтрольно бродить по компании, поэтому нужно найти способ их изолировать», — заявил глава Nvidia Дженсен Хуанг
😉 Android, Linux, macOS и Windows выдают действия пользователей через файлы
Исследователи обнаружили побочный канал, спрятанный в системах отслеживания файловых событий четырёх крупнейших ОС
— Содержимое файлов они не раскрывают, зато показывают метаданные событий, которых хватает для слежки за действиями других пользователей
Windows выступила особенно щедро:
◦ Наблюдение за корнем диска C:\ способно раскрывать полные пути файлов, с которыми работают другие пользователи;
◦ Этого хватило для распознавания открываемых в Firefox сайтов с точностью 97,8%.
◦
Раскрывает меньше, однако FSEvents позволяет замечать установку приложений, подключение устройств, изменение настроек звука, Bluetooth, принтеров, питания и сети.
◦
На Linux отслеживали события в /dev/input и определяли ритм нажатия клавиш с точностью от 93,1 до 100%, в том числе при удалённой работе через SSH;
◦
Посещаемые сайты удалось распознавать с точностью 87,9%.
◦
Без разрешений может наблюдать за изменениями в закрытой папке WhatsApp и по именам файлов с временными метками понимать, когда пользователь отправляет, получает или удаляет фотографии, видео и документы.
🔥 OpenAI остановила обучение наиболее мощных ИИ-моделей из-за проблем с безопасностью — об этом сообщили в пресс-службе компании
«OpenAI заявила, что приостановила обучение своих самых эффективных моделей, а возобновит его «только когда будет уверена, что у нее есть дополнительные меры защиты», — говорится в публикации
😈 В ИИ-помощнике Meta Muse обнаружили серьезную уязвимость
ИБ-исследователь и специалист по безопасности macOS Патрик Уордл обнаружил 0-day-уязвимость в macOS-версии ИИ-ассистента Meta Muse
— Уязвимость позволяет локальному процессу подменить адрес, на который Muse отправляет голосовые запросы, и в результате атакующий может перехватить токен аутентификации, а затем управлять ассистентом с теми же правами, которые пользователь ранее выдал приложению
❗️ Также с помощью Muse можно записывать вредоносные файлы на диск и делать снимки камерой устройства
А поскольку один аккаунт может использоваться на нескольких устройствах, исследователь управлял Muse со своего iPhone, запрашивая точную геолокацию, запускал поиск Bluetooth-девайсов, а также получил список доступных команд для умного дома
🧑💻 Этичный хакер
🔥 ИИ убьет миллиард человек — Билл Гейтс предупредил о неминуемой катастрофе
Люди с опасными намерениями и быстро развивающиеся ИИ-инструментты — это оружие беспрецедентной силы, а добровольных ограничений со стороны разработчиков уже недостаточно
Конкретные сценарии Гейтс подробно описал ещё в августе, разбирая риски ИИ:
Модели снижают порог входа для киберпреступников, помогают искать слабые места в программах, писать вредоносный код и масштабировать атаки. Под ударом могут оказаться больницы, финансовые организации, электросети, системы водоснабжения и государственные сервисы
— Признайтесь, вы тоже на это надеетесь
🧑💻 Этичный хакер
WAF перед приложением: какие запросы не стоит пускать дальше
Сайт и API доступны пользователям — значит, их могут проверять на уязвимости, засыпать запросами и атаковать ботами. WAF анализирует входящий HTTP-трафик и блокирует подозрительные запросы до того, как они дойдут до приложения.
У WAF от Рег.облака есть готовые профили защиты, правила и исключения, ограничение трафика, антибот, логи и уведомления. Профили помогают начать настройку, а правила и логи — разобраться, что именно блокируется, и при необходимости скорректировать защиту.
WAF не исправит уязвимость в коде, но добавит уровень защиты для сайта и API. Подробнее о сервисе — по ссылке.
Реклама. ООО «Регистратор доменных имен РЕГ.РУ». ИНН 7733568767 erid: 2Vtzqv3tUJ8
😈 ИИ-агенты украли 600 тысяч банковских карт. Взлом занял считанные часы
— Специалисты описали кампанию, в которой ИИ-инструменты за 5 дней запустили 105 атак и помогли похитить более 600 тыс. записей с данными платёжных карт, срок действия которых не истёк
С 10 по 15 сентября злоумышленник атаковал десятки интернет-магазинов и как минимум 27 компаний оказались скомпрометированы
Основную работу выполняли 3 открытых инструмента:
◦ Strix искал уязвимости;
◦ Cairn автономно развивал атаку до получения оболочки или административного доступа;
◦ Hermes запускал задания, координировал остальные компоненты и подсказывал следующие шаги.
Человек вмешивался редко: за 260 сессий оператор отправил 1951 короткий запрос на китайском языке, обычно ограничиваясь указанием цели или следующего этапа
— Последний рабочий способ устроиться в айти
🧑💻 Этичный хакер
😈 Северокорейская группировка WaterPlum похитила $11 млн с 7000 криптокошельков
— Группировка WaterPlum из Северной Кореи похитила средства и учетные данные с 7000 криптовалютных кошельков, а после перевела в Пхеньян около $10,71 млн
Она успела заразить не менее 30 000 устройств более чем в 100 странах с декабря 2025 года по июль 2026 года
По оценке правоохранителей, WaterPlum и другие группировки подчиняются 313-му генеральному бюро Департамента военной промышленности, которое, в свою очередь, подчиняется Центральному комитету Трудовой партии Кореи
В обеих операциях использовали одни и те же IP-адреса для доступа к ноутбучным фермам, работы с краудсорсинговыми сервисами и подачи заявок на вакансии
😎 Meta представила новые VR-очки, ИИ-гаджет Muse Charm и обновленные Ray-Ban Meta
— В США стартовала ежегодная Meta Connect 2026, в рамках которой американский техгигант традиционно показывает свои новейшие разработки
Meta VR Glasses:
◦ Гарнитура виртуальной реальности нового поколения в форм-факторе обычных очков весом всего 100 граммов (в пять раз легче Meta Quest 3);
◦ Устройство получило процессор Qualcomm Snapdragon Reality Elite, а также экраны 5K Infinite Display на базе micro-OLED с плотностью 37 пикселей на градус, блинчатую оптику и поддержку Dolby Vision;
◦ В оправу интегрированы динамики с пространственным звуком Dolby Atmos;
◦ Аккумулятор в выносном блоке обеспечивает до трёх часов воспроизведения видео и поддерживает быструю зарядку мощностью 45 Вт;
◦ Очки сертифицированы по стандарту IMAX Enhanced, предлагают библиотеку 3D-фильмов на запуске и трансляции спортивных событий в формате 8K;
◦ Управление строится исключительно на отслеживании взгляда, жестах рук и голосовом ассистенте — физические контроллеры не требуются;
◦ В продажу поступит весной 2027 года по цене $1299 (примерно 110 000 рублей).
◦
Модель получила более тонкий корпус, автономность до девяти часов и массив из шести микрофонов, который снижает до 90% фонового шума;
◦
В оправу встроена камера на 12 Мп с записью видео в 3K Ultra HD, а до конца года появится нативная поддержка записи объёмного звука Dolby Atmos;
◦
Также на корпусе появилась настраиваемая кнопка действия для быстрого вызова Meta AI;
◦
Стоимость Gen 3 стартует от
$449
(примерно 38 000 рублей).
◦
Первая модель бренда без камер, сфокусированная только на воспроизведении звука и звонках, весом 43 грамма и ценой от $349 (примерно 30 000 рублей).
◦
Устройство, разработанное для взаимодействия с ИИ-агентом Muse;
◦
Оснащён двухдюймовым сенсорным OLED-экраном, сканером отпечатков пальцев на грани для моментальной активации диалога, камерой и тремя микрофонами;
◦
Корпус выполнен из полупрозрачных материалов в стиле «техно-эстетики».
🔥 ЕС оштрафовал Google на €403 млн за нарушение GDPR
— Комиссия по защите данных Ирландии (Data Protection Commissioner, DPC) оштрафовала Google на €403 млн за ненадлежащую обработку данных о местоположении на Android
Расследование касалось обработки данных в трёх функциях: Web & App Activity, Location History и Location Accuracy в период с 25 мая 2018 года по 4 февраля 2020 года
После шестилетнего расследования ведомство сочло, что способы обработки геоданных американской корпорации нельзя назвать «законными», «справедливыми» или «прозрачными»
«Сохранение данных о местоположении пользователей дольше, чем это необходимо, усугубило утерю контроля», — заявил заместитель комиссара DPC Грэм Дойл
💪 Prism ML выпустил тернарную Bonsai 2 27B: 5,9 ГБ и 98,2% качества
Американский стартап Prism ML выпустил тернарную версию модели Qwen3.8-27B под названием Bonsai 2 27B
— Сжатая модель занимает 5,9 ГБ вместо примерно 54 ГБ у исходной в FP16, сохраняет 98,2% её среднего результата на бенчмарках и по-прежнему имеет 27.36 млрд параметров
Модель рассчитана на локальный запуск на потребительском оборудовании, имеет контекст в 262 тысячи токенов и может обрабатывать изображения и вызывать инструменты
Целевые сценарии — агенты в редакторе кода, работа с компьютером, разбор документов без отправки их в облако
🧑💻 Этичный хакер
😈 Группировка ShinyHunters заявляет, что взломала ФБР и похитила данные всех сотрудников
❗️ Участники хак-группы ShinyHunters утверждают, что взломали системы ФБР через 0-day-уязвимость в Oracle PeopleSoft и похитили порядка 2–3 Тбайт данных
Среди украденной информации персональные и медицинские данные всех действующих и бывших сотрудников ведомства, а также соискателей
Также ShinyHunters заявляют о компрометации систем HR, MedLink, Criminal Justice и других внутренних сервисов
Некоторые номера действительно принадлежали людям с указанными именами, а часть данных оказалась связана с сотрудниками Министерства юстиции США
Хороший эксперимент — все нужные выводы сделаны.
🧑💻 Этичный хакер
— Билл Гейтс оценил возможность регулирования ИИ
❗️ Странам будет сложнее прийти к соглашению о регулировании ИИ, чем во времена холодной войны договориться об ограничении ядерных арсеналов, сообщил основатель компании Microsoft Билл Гейтс
Ранее на фоне аналогичных предупреждений главы Anthropic, OpenAI и Илон Маск выступили за усиление независимого контроля над ИИ
При всем этом, Марк Цукерберг и спикер палаты представителей США Майк Джонсон высказались против общеотраслевого регулирования и поспешных ограничений
Отдельно выступил Дональд Трамп: он отверг призывы руководителей технологических компаний замедлить развитие ИИ
«Послушайте, мы опережаем Китай в сфере искусственного интеллекта... и, честно говоря, я хочу, чтобы так оно и оставалось, потому что тот, кто победит в гонке технологий искусственного интеллекта, — победит в целом»
😈 Опасная инициатива: как ИИ-агент вместо исправления простого бага переобучил модель
В ходе тестового запуска, проведенного Irregular, ИИ-агенту Qwen было поручено исправить баги в приложении, которое преобразует запросы на естественном языке в код
Qwen — одна из ведущих китайских ИИ-моделей гиганта электронной коммерции Alibaba с рыночной капитализацией в $272 млрд
Главное еще запомнить последовательность.
🧑💻 Этичный хакер
😈 ИИ-агенты OpenAI пытались получить данные с правительственных сайтов США
ИИ-агенты OpenAI без ведома компании взаимодействовали с сайтами Министерства образования, Министерства торговли и Комиссии по ценным бумагам и биржам США (SEC):
◦ Разместили на интернет-форуме общедоступную информацию с сайта SEC;
◦ Пытались взломать сайт Минобразования, чтобы получить данные Управления по гражданским правам;
◦ Извлекали данные с сайта Бюро переписи населения, используя найденные в интернете учетные данные.
В OpenAI, в свою очередь, подтвердили случаи с сайтами Минторга и SEC, а также заявили, что продолжают расследование инцидента с Минобразования
🧑💻 Этичный хакер
😈 Подбор паролей с Hashcat:очему сложный пароль иногда сдаётся первым
Hashcat и John the Ripper помогают восстанавливать забытые пароли и проверять, насколько хорошо защищены учётные записи: результат зависит от алгоритма хранения, оборудования и порядка проверки вариантов
— Сегодня в статье разберём работу на собственных файлах, учебных примерах и данных, доступ к которым входит в согласованный аудит
🗣 Ссылка на чтиво
🗣 Полное руководство по John the Ripper
🗣 Практические примеры использования Hashcat
🗣 Hashcat 7.0.0 переписан почти с нуля: что изменилось в главном инструменте для взлома паролей
🗣 Электронная книга «Продвинутый взлом паролей с Hashcat»
🗣 Взлом хэшей паролей с помощью Hashcat
🧑💻 Этичный хакер
😈 Северокорейские хакеры похитили $350 млн у биржи Bitget
❗️ Вечером 24 сентября с кошельков, которые связывают с криптобиржей Bitget, менее чем за час ушло около $350 млн в различных криптоактивах
Средства из горячих и холодных хранилищ в нескольких блокчейнах стекались на один недавно созданный адрес
Первым тревожным сигналом стали операции с горячим кошельком биржи: новый адрес, начинающийся с 0xe410, получил из него около $19,67 млн в USDT0, кроссчейн-версии стейблкоина USDT. Всего за шесть минут он обменял их на 7111 ETH в сети Arbitrum
В отличие от USDT, эфир децентрализован, и заморозить его невозможно
🧑🎓 Книга: OpenClaw. Как разработать собственного ИИ-агента за час
В книге подробно описана экосистема OpenClaw — популярного ИИ-агента с открытым исходным кодом, предназначенного для широкого использования людьми, не имеющими специальной подготовки
— Понятные пояснения и примеры помогут вам без промедления создать и настроить персонального ассистента, способного взять на себя всю рутинную работу.
🗣 Ссылка на книгу
🧑💻 Этичный хакер
👌 Google регистрирует в России товарный знак нейросети Gemini
Google LLC 21 сентября подала в Роспатент заявку на регистрацию бренда ИИ-модели Gemini
— Товарный знак позволит предоставлять ПО на основе ИИ для создания и обработки речи, текста, изображений, видео, звука и кода, а также машинного, статистического и математического обучения
При этом, российское юрлицо «Гугл» с июля 2022 года находится в процессе банкротства
Выручка компании с 2023 года является нулевой, а прибыль в 2025 году составила 470 млн рублей (-48% к 2024 году)
💀 Модель OpenAI решила взломать гос. портал Австралии
В июне очередной тестовой модели поручили изучить расходы на лекарства в Австралии, она упёрлась в блокировки на портале Medicare (государственная система медицинского страхования), решила, что «доступ запрещен» означает «попробуй еще раз, но другим способом», обошла защиту, прочитала непубличные файлы и записала что-то на внутренний сервер страховой
Медкарты 27 млн австралийцев, судя по расследованию, не пострадали - взломан был отдельный портал со сводной статистикой
OpenAI сообщила о взломе только 10 сентября, почти через три месяца, причём письмом в общий ящик для входящих писем, взлом до этого не обнаружили; премьер министр потом лично позвонил Альтману
https://www.smh.com.au/politics/federal/openai-breaches-medicare-albanese-reveals-20260924-p6100u.html
Альтрон хочет на свободу 😳 Этичный хакер
💪 Эффективность защиты от телефонных мошенников у операторов различается более чем втрое, следует из исследования TelecomDaily
Лидером стала МТС: её система распознала 63% наиболее опасных диалогов и реагировала быстрее всех — в среднем за 31 секунду
Следом идёт «Т-Мобайл»: 61,5% и 32 секунды. У «Билайна» — 18,7% и 39 секунд, у «Мегафона» — 15,3% и 43 секунды, у «СберМобайла» — 7,7% и 67 секунд. У T2 замеры не зафиксировали срабатываний непосредственно во время разговора
Лучше всего системы распознавали схему с заменой полиса ОМС (77,8% звонков) и фиктивную курьерскую доставку (70,4%). Звонки якобы от службы безопасности банка с сообщением об утечке данных и заявке на кредит выявляли в 31,6% случаев
С 16 июня по 5 июля аналитики совершили по всей России 1 440 тестовых звонков по восьми сценариям. Срабатыванием считали голосовое предупреждение абонента во время разговора или принудительный разрыв соединения
🧑💻 Этичный хакер
👏 Когда инфраструктура разбросана по облакам, теряется не только контроль, но и обзор
Компании всё чаще используют одновременно несколько облачных сред, локальную инфраструктуру и гибридные системы. Для ИБ это означает новую проблему: данные о доступах, конфигурациях и рисках оказываются распределены по разным контурам.
На ежегодной конференции Yandex Scale 2026 компания Yandex B2B Tech объявила о запуске нового ИБ-направления — Yandex Security, которое будет сфокусировано на защите распределённой инфраструктуры
«Под зонтичным брендом Yandex Security мы объединили наши ИБ‑решения, включая разработки с SolidLab, чтобы обеспечить защиту любых инфраструктур — от гибридных до мультиоблачных — с бесшовным внедрением и централизованной безопасностью», — комментирует директор по информационной безопасности Yandex Сloud Евгений Сидоров.
Для мультиоблачной инфраструктуры обещают общий интерфейс. В Security Deck можно будет видеть полную картину безопасности в едином интерфейсе независимо от того, в каком облаке размещены ресурсы. До конца года у компании появится несколько ведущих облачных провайдеров-партнеров.
❗️ Отдельный риск — избыточные разрешения. Новый модуль Access Analyzer помогает находить права, которые фактически не используются, и неактуальные сервисные аккаунты. В Identity Hub, в свою очередь, появится беспарольная авторизация через WebAuthn/FIDO2: вход по биометрии или аппаратному ключу вместо пароля.
😳 Ученые предупредили о риске потери контроля над ИИ в ближайшие годы
— Человечество в течение следующих 5 лет может лишиться контроля над технологиями искусственного интеллекта
«Существует реалистичная вероятность того, что в течение следующих пяти лет появятся «суперумные» системы ИИ, которые будут превосходить человека при выполнении практически всех важных когнитивных задач», — говорится в в исследовании британского Института Алана Тьюринга
💪 Apple разработала новую операционную систему для домашних гаджетов
По данным авторитетного инсайдера Марка Гурмана, новая ОС, представляет из себя микс из tvOS, watchOS и iOS — ОС для умных часов, телеприставок и смартфонов
Новая программная платформа предназначается для центра управления умным домом, который в скором времени должна представить компания
👏 Anthropic выпустила Claude Opus 5.5 — первую модель новой линейки Claude 5.5.
Компания делает ставку на длинные агентские задачи, программирование и computer use (управление компьютером)
◦ В одном тесте модель проверила и исправила кодовую базу на 200 тыс. строк менее чем за три часа; ◦ Opus 5 потратил на ту же задачу более 20 часов и в 2,5 раза больше токенов;
◦ В миграции HAProxy с C на Rust Opus 5.5 завершил работу за 9,5 часа против 12 часов у Fable 5.1, а стоимость оказалась на 51% ниже.