🔥 macOS Screen Sharing взломали без пароля — уже добывают Monero
Нидерландский NCSC зафиксировал реальные атаки на macOS: злоумышленники обходили аутентификацию в Screen Sharing и получали root. Уязвимость CVE-2026-65400, патч вышел 6 августа. По данным malwarebytes, это не криптографическая ошибка, а ошибка в управлении состоянием аутентификации. Обновления: macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9.
Screen Sharing слушает порт 5900. Если он проброшен наружу через роутер или доступен по публичному IP, любой в сети может подключиться без пароля. Внутренние Mac тоже под прицелом: достаточно сначала закрепиться на другой машине. В зафиксированных случаях атакующие устанавливали майнер Monero, но root даёт куда больше — кражу ключей, постоянный доступ, перемещение по сети.
Проверь прямо сейчас: System Settings → General → Sharing. Если Screen Sharing или Remote Management включены, а обновление не установлено, это дыра. Remote Management — второй способ удалённого управления, его тоже надо выключить, если он не нужен. Патч закрывает конкретную ошибку, но только если установить его.
Майнер — это дым, а не пожар. Если через Screen Sharing уже получили root, могли тихо оставить себе доступ на потом. Я бы считал каждый включённый Screen Sharing в периметре инцидентом до тех пор, пока не проверены журналы подключений за последний месяц.
#macOS #ScreenSharing #CVE202665400 #Monero #NCSC #AppleSecurity
Всем привет! 👋
ищу Senior Full-Stack разработчика со стеком Python + Vue.js и хорошим английским. Проект на удаленке, проект долгосрочный. Кого заинтересует, рада буду пообщаться в лс.
📊 Copilot сливает .env в облако и хранит запросы открыто
Автор эксперимента настроил VS Code на mitmproxy по адресу http://localhost:8080 и перезапустил Extension Host. До первого введённого символа Copilot отправил запросы OAuth, /models, /agents/swe/models, к реестру MCP. Это обычная телеметрия. Дальше — интереснее.
При вводе в pyproject.toml Copilot отправил в запросе содержимое .env: TEST_ENV_VAR_SECRET="..." — хотя для .env подсказки были отключены. Запрос связан с активным файлом, а не с расширением секрета. Контекст включал пути .env и недавние изменения. Отключение Copilot для .env не спасает.
Локальная база session-store.db в ~/Library/Application Support/Code/User/globalStorage/github.copilot-chat хранит user_message и assistant_response без шифрования. Тестовые GITHUB_TOKEN=ghp_... и DATABASE_URL=postgres://admin:password@... оказались там в исходном виде. Инструмент session_store_sql читает историю через SQLite, а схему модель получает из sqlite_schema. По данным habr_infosec, в подсказках передаются max_tokens 500, temperature 0, language dotenv и контекст последних правок.
Copilot из генератора кода стал системой с сохранением состояния. Рабочая станция с Copilot — это открытый источник секретов в открытом виде при компрометации. В DLP такие базы SQLite обычно не учитываются.
Я бы начал с простого: скопировать session-store.db с компьютера разработчика и проверить по маскам ghp_, AKIA, postgres://, PRIVATE KEY. Если совпадения есть, ваш ИИ-помощник уже ведёт второй журнал секретов, и перехват трафика для этого не нужен.
#GitHubCopilot #VSCode #AppSec #secretsmanagement #mitmproxy
были вроде у unsloth траблы с шаблонами, но вроде их пофиксили, за оригинальной моделью проблем не замечал
Читать полностью…
Не замечали ли такое что он хуже соблюдает SO по сравнению с 3.6?
Конечно наверное еще зависит от промпта
Но у меня сейчас с одним и тем же проптом 3.6 27b отрабатывает лучше
От квантизации зависит. Если конкретнее, то разница между q8 и BF16 для многих незаметна, это показывают и бенчмарки, но на своих задачах разницу я чувствую. Между q6 и q8 неразличимо, заметно падает на q4
Читать полностью…
Интересно как он в сравнении с квантизированную версией от unsolth
Читать полностью…
муж моей бывшей там сисадмином работает, контакты правда потерял
Читать полностью…
Салем всем, дипсик с 16 августа подорожал в 3-4 раза по аутпуту, 20 баксов за сутки улетели.
чем можно заменить? Смотрю на minimax m3, kimi, qwen, но интересно от тех, кто реально
переезжал, сильно ли качество просело.
▞ МИТАП · ОФЛАЙН
Halyk Tech Sprints: Level Up — Cybersecurity & Antifraud Meetup
📅 27 августа 2026, 19:00
📍 Алматы, ТРЦ Forum, Event Space
🏢 Halyk Bank 🎟️
Участие бесплатное — по регистрации
Встреча о том, как банк защищает миллионы пользователей от мошенников. Каждый день злоумышленники ищут новые способы атак — специалисты по кибербезопасности Halyk Bank расскажут, какие методы позволяют им оставаться на шаг впереди. В программе — практика антифрод-систем и опыт команды, которая работает с реальными атаками на масштабе.
#Кибербезопасность #Антифрод #IT #Митап
🔗 Подробности у организатора 📝
👉Регистрация по ссылке Halyk Tech
но если кто давно хочет выступить - просто пишите в личку
Читать полностью…
Ходят слухи, что будет релиз MoE, интересно будет пощупать
Читать полностью…
▞ ХАКАТОН · ОНЛАЙН
Alibaba Cloud x Atlas Agentic AI Hackathon
🗓 19–30 августа 2026 (Старт 19 августа)
📍 Онлайн (Питч финалистов — WiT Singapore)
🏢 Alibaba Cloud & Atlas
Онлайн-хакатон для разработчиков, стартапов и IT-инноваторов по созданию AI-агентов нового поколения для сферы туризма (TravelTech). Участникам предстоит разработать решения в треках: отели, авиаперелеты, достопримечательности, платежи и аналитика данных. Вы получите 2 месяца бесплатного доступа к Qoder, эксклюзивным Travel API и датасетам, а лучшие команды поборются за призовой фонд в $5,000 наличными и $4,000 в облачных кредитах. Финалисты смогут презентовать свой MVP живьем перед мировой аудиторией на конференции WiT в Сингапуре! Участие бесплатное.
#AI #AgenticAI #TravelTech #Hackathon
🔗 Чат для поиска команды: @hackathon_kz
👉 Регистрация по ссылке: https://luma.com/7cwmg4he