К² [КОД & КРЕМНІЙ]
167 subscribers
14 photos
219 links
К² [Код & Кремній] — канал для тих, хто хоче розуміти технології, а не просто ними користуватись.
Програмування, електроніка, безпека — і трохи філософії про світ, який збудований на кремнії та коді.
Download Telegram
🇨🇦 У Канаді просувають законопроєкти, які можуть серйозно вдарити по цифровій приватності

У Канаді розгорівся конфлікт навколо нових законопроєктів Bill C-8 та Bill C-22, які розширюють повноваження держави у сфері кібербезпеки та доступу до цифрових даних.

🔹 Bill C-8 офіційно подається як закон для захисту критичної інфраструктури — телекомунікацій, банків, енергетики та транспорту. Але критики попереджають, що документ дає уряду дуже широкі повноваження щодо контролю телеком-мереж та обміну даними.

🔹 Значно більше суперечок викликав Bill C-22 (“Lawful Access Act”). На думку правозахисників та IT-компаній, він може створити механізми для:
• доступу держави до зашифрованих даних;
• прихованих вимог до сервісів впроваджувати засоби стеження;
• зберігання метаданих користувачів;
• потенційного послаблення end-to-end шифрування.

Проти законопроєкту вже виступили:
• Apple
• Google
• Signal
• ExpressVPN
• Windscribe

Деякі сервіси вже заявили, що можуть піти з канадського ринку, якщо закон ухвалять у нинішньому вигляді.

Представники Apple та Google попереджають: навіть якщо у тексті прямо не написано “зламати шифрування”, механізми закону можуть змусити компанії створювати бекдори або приховані інструменти доступу для спецслужб.

Ситуація нагадує дискусії навколо подібних законів у Великій Британії та Австралії, де влада також намагається отримати доступ до зашифрованих комунікацій під приводом боротьби зі злочинністю та кіберзагрозами.

Фактично, Канада зараз опинилася у центрі глобального конфлікту між приватністю користувачів та бажанням держав отримати більше інструментів цифрового контролю.
🤬1😐1
⚠️ Новий тип браузерного шпигунства: дослідники навчилися визначати, які сайти та програми відкриті у користувача, аналізуючи активність SSD-диска через звичайний браузерний API.

Метод отримав назву FROST (Fingerprinting Remotely using OPFS-based SSD Timing). Його описали дослідники з Технічного університету Граца (Австрія). Атака не потребує дозволів, встановлення ПЗ чи взаємодії з боку жертви — достатньо просто відкрити шкідливу веб-сторінку. (Researchers say they can spy on your browsing by ...)

Суть атаки полягає у використанні API OPFS (Origin Private File System) — механізму браузерів, який дозволяє сайтам зберігати файли локально без окремого запиту дозволу.

JavaScript-код на сторінці створює великий файл у сховищі браузера та постійно вимірює затримки читання з SSD. Коли користувач відкриває інші сайти або програми, активність накопичувача змінюється. Ці коливання аналізуються нейромережею, яка може «впізнавати» шаблони роботи конкретних сайтів чи застосунків. (Researchers say they can spy on your browsing by ...)

У тестах на MacBook з Apple M2 дослідники змогли:
• визначати відкриті вебсайти з точністю близько 89%;
• визначати запущені програми з точністю близько 96%. (Researchers say they can spy on your browsing by ...)

Особливо неприємним є те, що це — ще один приклад так званих side-channel attacks (атак через побічні канали), де витік даних відбувається не через баг у логіці браузера, а через непрямі фізичні характеристики системи — у цьому випадку затримки доступу до SSD.

Дослідники зазначають, що атака має обмеження:
• OPFS-файл повинен бути дуже великим (ймовірно понад 1 ГБ);
• метод працює лише для того SSD, де розташований браузер;
• наразі немає підтверджень використання FROST у реальних атаках. (Websites have a new way to spy on visitors: analyzing their ...)

Втім, сама поява такого методу показує, наскільки складно сучасним браузерам гарантувати приватність. Навіть ізольовані API та sandbox-механізми можуть створювати нові канали витоку інформації.

Це також не перший випадок подібних атак. Раніше дослідники вже демонстрували різні варіанти history sniffing — методів, які дозволяють сайтам дізнаватися про активність користувача через непрямі ознаки роботи браузера. (History sniffing)
🔥2👍1
🔐 Google Chrome отримує захист від викрадення сесій

Google почала розгортати для всіх користувачів Chrome новий механізм безпеки під назвою Device Bound Session Credentials (DBSC), який має ускладнити один із найпоширеніших способів захоплення акаунтів — викрадення сесійних cookie-файлів.

Зазвичай після входу на сайт браузер зберігає спеціальний токен сесії (cookie). Якщо шкідливе ПЗ або інфостілер викрадає цей токен, зловмисник може отримати доступ до акаунта без пароля та навіть без повторного проходження двофакторної автентифікації. Саме тому продаж викрадених сесій давно став окремим кримінальним бізнесом.

Нова технологія DBSC прив'язує сесію не лише до браузера, а й до конкретного пристрою. Для цього використовуються апаратні модулі безпеки:
• TPM у Windows;
• Secure Enclave у macOS.

Ключі для підтвердження сесії генеруються всередині цих захищених модулів і не можуть бути експортовані. У результаті навіть якщо malware викраде cookie, використати його на іншому комп'ютері буде значно складніше або неможливо.

Google заявляє, що DBSC переводить захист від викрадення сесій від моделі «виявити атаку після факту» до моделі «не дати використати викрадені дані взагалі». Технологія вже доступна в Chrome 146 та поступово розгортається для користувачів.

Втім, це не означає повну перемогу над інфостілерами. Такі шкідники часто крадуть не лише cookie, а й паролі, токени, SSH-ключі, конфігурації VPN та інші дані. Тому оновлення Chrome підвищує безпеку, але не скасовує необхідності використовувати антивірусний захист, оновлювати систему та обережно ставитися до запуску стороннього ПЗ.

#безпека #google #chrome #cybersecurity #privacy #infostealer
👍3
Хакери навчилися маскувати malware не під “зламаний Photoshop”, а під звичайний AI/dev workflow.

Нещодавно зловмисники просували через Google Ads фейкову інструкцію для Claude на macOS.
Схема виглядала максимально буденно:
— користувач шукає щось типу brew macos;
— Google показує рекламне посилання на claude.ai;
— сторінка виглядає легітимною;
— інструкція містить “звичайні” terminal-команди;
— фінальна команда запускає base64-кодований payload із malware.

Найцікавіше тут навіть не сам вірус.

А те, як змінилася модель атак.

Раніше phishing виглядав як:
— дивний сайт;
— кривий дизайн;
.exe з торента;
— лист від “банку”.

Тепер атака виглядає як нормальний onboarding для AI-інструменту:
— справжній домен;
— справжня реклама Google;
— знайомі shell-команди;
— типовий dev workflow.

І це вже проблема не “неуважних користувачів”.

Сучасна культура розробки буквально нормалізувала:

curl ... | bash


та сліпий copy-paste команд із:
— документацій;
— GitHub;
— Stack Overflow;
— AI-асистентів.

Base64 тут теж не “магія хакерів”, а банальний спосіб сховати payload у довгій команді, яку майже ніхто не читає.

Головний висновок:
безпека у 2026 році — це вже не “не відкривай підозрілий exe”.

Це:
— перевірка команд перед запуском;
— недовіра навіть до “легітимних” workflow;
— розуміння, що Google/AI/відомий бренд ≠ гарантія безпеки.

Shell-команди стали новою формою соціальної інженерії.
👍2
🔥 Meta AI сама віддала хакерам доступ до чужих Instagram-акаунтів

Черговий приклад того, чому автоматизація критично важливих процесів за допомогою ШІ може закінчитися дуже погано.

Журналісти 404 Media повідомили, що хакери змогли захоплювати Instagram-акаунти, просто попросивши AI-помічника підтримки Meta змінити прив'язану електронну пошту облікового запису. Після цього вони отримували можливість скинути пароль і повністю перехопити контроль над акаунтом.

За даними дослідників і журналістів, серед постраждалих опинилися акаунти з гучними іменами, включаючи архівний акаунт Білого дому часів Барака Обами, акаунт головного сержанта Космічних сил США та сторінку Sephora.

Схема атаки виглядала майже абсурдно просто:
• хакер звертався до AI-бота підтримки Meta;
• просив прив'язати нову електронну адресу до чужого акаунта;
• бот надсилав код підтвердження на адресу, яку вказав сам зловмисник;
• після введення коду бот пропонував скинути пароль;
• акаунт переходив під контроль нападника.

Фактично система довіряла людині по той бік чату без належної перевірки особи. Деякі повідомлення вказують, що для підвищення шансів успіху зловмисники також використовували VPN, щоб виглядати як користувач із того ж регіону, що й жертва.

Meta вже підтвердила проблему та заявила, що вразливість виправлено. Компанія стверджує, що зламу внутрішніх систем не було, а проблема стосувалася механізму роботи AI-підтримки.

📌 Головний висновок цієї історії: небезпека ШІ часто полягає не в тому, що він надто розумний, а в тому, що йому дають надто багато повноважень без належних запобіжників.

Якщо AI може змінювати прив'язані адреси електронної пошти, скидати паролі або виконувати інші критичні дії, будь-яка помилка в логіці перевірки особи перетворюється на готовий інструмент для захоплення акаунтів.

#безпека #meta #instagram #ai #кібербезпека #osint #ші #хакери
👍1🔥1
🚨 Фейковий репозиторій OpenAI став №1 у трендах Hugging Face — і розповсюджував malware

Зловмисники створили підроблений репозиторій Open-OSS/privacy-filter, який маскувався під офіційну модель OpenAI Privacy Filter.
За кілька днів він вийшов у топ Hugging Face та набрав близько 244 000 завантажень. (The Hacker News)

📌 Що сталося:
— репозиторій копіював опис і структуру справжнього проєкту OpenAI;
— всередині знаходився loader.py, який запускав багаторівневий infostealer;
— malware викрадав:
• паролі браузерів
• Discord-токени
• SSH-ключі
• VPN-дані
• crypto-wallet credentials. (Decrypt)

Дослідники з HiddenLayer повідомили, що атака була типовим typosquatting: фейковий namespace виглядав майже ідентично до офіційного OpenAI-репозиторію. (The Hacker News)

⚠️ Найнебезпечніше тут навіть не malware, а те, наскільки легко AI-екосистема стала новою supply-chain ціллю:
сьогодні розробники без перевірки запускають pip install, loader.py або готові AI-моделі просто з трендів.

І цього вже достатньо для компрометації системи.

💬 Висновок:

Ера “open-source AI = safe by default” закінчується.
Тепер перевіряти потрібно не лише пакети з PyPI/npm, а й Hugging Face, GitHub-моделі та AI demo-репозиторії.

#AI #CyberSecurity #OpenAI #HuggingFace #Malware #InfoSec #SupplyChainAttack
👍2
📦 Flathub оголосив війну ШІ-коду: AI-згенеровані застосунки більше не прийматимуть

Найбільший каталог Flatpak-застосунків для Linux — Flathub — суттєво посилив свою політику щодо генеративного ШІ. Відтепер платформа прямо забороняє публікацію застосунків, які містять AI-згенерований або AI-асистований код, документацію чи інший контент.

Під заборону потрапляє не лише сам код програми, а й практично весь процес подання:
• вихідний код застосунку;
• документація;
• Flatpak-маніфести;
• build-скрипти;
• метадані;
• навіть тексти pull request та автоматичні AI-рев'ю.

За порушення правил заявку можуть відхилити без розгляду, а повторні порушення можуть призвести до повної заборони на подальші публікації у Flathub.

Причиною такого рішення стала хвиля низькоякісних застосунків, створених за допомогою так званого «vibe coding», а також зростання навантаження на модераторів. Один із супроводжувачів Flathub, Барт Пйотровський, заявив, що останнім часом зіткнувся з великою кількістю конфліктних ситуацій із авторами AI-згенерованих проєктів, після чого вирішив підтримати жорсткіші правила.

Втім, у політиці залишили невеликий виняток: для окремих зрілих та добре підтримуваних проєктів можуть бути зроблені виключення, хоча критерії таких винятків наразі не розкриваються.

Це один із найрадикальніших кроків у Linux-спільноті щодо генеративного ШІ. На відміну від багатьох інших проєктів, які намагаються регулювати використання ШІ, Flathub фактично обрав модель «спочатку заборонити, потім розглядати винятки».

#linux #flathub #flatpak #opensource #ai #chatgpt #copilot #кібербезпека #ші
1👍1
⚠️ Масова атака на WordPress: критична вразливість у WP Maps Pro вже використовується хакерами

Кіберзлочинці активно атакують WordPress-сайти через критичну вразливість CVE-2026-8732 у популярному плагіні WP Maps Pro. Проблема отримала максимальну оцінку небезпеки — 9,8 бала з 10 за шкалою CVSS.

Уразливість дозволяє будь-кому без авторизації створити обліковий запис адміністратора, а потім увійти на сайт із повними правами керування. Фактично це означає повне захоплення WordPress-ресурсу.

Проблема пов'язана з механізмом «тимчасового доступу» для технічної підтримки. Через помилки в реалізації зловмисники можуть викликати спеціальний AJAX-запит і отримати «магічне» посилання для входу під новоствореним адміністратором без пароля.

За даними дослідників, лише за одну добу системи захисту зафіксували та заблокували від 2 800 до понад 3 600 спроб експлуатації цієї вразливості. Атаки вже відбуваються в реальному світі, а не лише в лабораторних умовах.

🔍 Уразливими є всі версії WP Maps Pro до 6.1.0 включно. Виправлення випущено у версії 6.1.1, і власникам сайтів рекомендують оновитися негайно.

Якщо ваш сайт використовує WP Maps Pro:
• негайно перевірте версію плагіна;
• оновіть його до 6.1.1 або новішої;
• перевірте список адміністраторів на наявність невідомих акаунтів;
• перегляньте журнали входу та активності за останні дні.

WordPress залишається найпопулярнішою CMS у світі, а тому будь-яка критична вразливість у популярному плагіні швидко перетворюється на масову хвилю атак. Цього разу під загрозою опинилися понад 15 тисяч сайтів, що використовують WP Maps Pro.

#безпека #wordpress #cve20268732 #cybersecurity #infosec #wordpresssecurity #hacking #wpmapspro
👍2
🔐 Google закрила 124 вразливості Android. Серед них — zero-day, який вже використовували в атаках

Google випустила червневий пакет оновлень безпеки для Android, усунувши 124 вразливості, включаючи небезпечну CVE-2025-48595, яка, за даними компанії, вже використовувалася у «обмежених та цілеспрямованих атаках».

Уразливість знаходилася в компоненті Android Framework та дозволяла зловмиснику з локальним доступом до пристрою отримати підвищені привілеї та виконувати код із розширеними правами. Особливо ризикували пристрої на Android 14 і новіших версіях.

Подібні помилки традиційно становлять особливий інтерес не лише для кіберзлочинців, а й для державних спецслужб та розробників шпигунського ПЗ. Після отримання початкового доступу до смартфона такі вразливості можуть використовуватися для обходу обмежень системи, встановлення шпигунських модулів або отримання доступу до конфіденційних даних. ([Forbes][3])

Google не розкриває деталей атак, але офіційно підтверджує наявність ознак експлуатації CVE-2025-48595 «у дикій природі».

📱 Що робити користувачам?
• Встановити останні оновлення безпеки Android.
• Не відкладати оновлення системи навіть якщо пристрій працює стабільно.
• Бути особливо обережними з встановленням програм із сторонніх джерел.

Якщо ваш смартфон досі не отримує оновлення безпеки від виробника, це ще одне нагадування про те, наскільки важливою є підтримка пристрою після його покупки.

#безпека #android #google #кібербезпека #zeroday #вразливості #privacy #mobilesecurity
👍1🔥1
⚠️ Уразливість у OpenAI Codex дозволяла викрадати GitHub-токени розробників

Дослідники з компанії BeyondTrust виявили критичну уразливість у OpenAI Codex, яка дозволяла зловмисникам викрадати GitHub-токени розробників через атаку типу command injection. Проблема була пов'язана з недостатньою перевіркою назв GitHub-гілок (branch names), які могли містити приховані шкідливі команди.

Сценарій атаки виглядав особливо небезпечно: достатньо було створити спеціально сформовану гілку в репозиторії. Під час роботи Codex міг виконати вбудовані команди всередині свого контейнера, після чого GitHub OAuth-токени користувача передавалися на сервер атакуючого. Уразливість зачіпала не лише веб-версію Codex, а й CLI, SDK та інтеграції з IDE.

Дослідники також продемонстрували техніку приховування шкідливого навантаження за допомогою спеціальних Unicode-символів, через що атака могла залишатися практично непомітною для людини.

OpenAI виправила проблему після відповідального розкриття інформації. Компанія посилила перевірку вхідних даних, покращила захист від командної ін'єкції та обмежила доступність токенів усередині середовища виконання.

Окремо варто згадати ще одну нещодавню знахідку дослідників: npm-пакет «codexui-android», який позиціонувався як зручний веб-інтерфейс для OpenAI Codex, протягом кількох тижнів непомітно викрадав токени автентифікації користувачів. Особливо небезпечним був refresh token, який дозволяв довгостроково видавати себе за жертву.

🔐 Висновок простий: AI-агенти для програмування вже отримують доступ до репозиторіїв, токенів та інфраструктури розробників. Їх варто розглядати не як «розумні підказки», а як повноцінні привілейовані компоненти, які потребують такого ж контролю безпеки, як CI/CD-системи або корпоративні сервери.
👍2
🔥 Чи не занадто особистою є боротьба з Telegram?

Співголова фракції «Європейська Солідарність» Артур Герасимов є одним із найактивніших прихильників посилення контролю над Telegram та деанонімізації авторів каналів. Саме фракція «ЄС» останніми місяцями наполягала на розгляді відповідних законодавчих ініціатив у Верховній Раді.

Втім, виникає логічне питання: чи не пов'язана така активність із тим, що сам Герасимов неодноразово ставав об'єктом резонансних публікацій щодо своїх статків та нерухомості?


Нагадаємо:

▪️ НАЗК розпочинало моніторинг способу життя нардепа після журналістських розслідувань щодо користування елітним майном.

▪️ НАБУ та САП повідомляли йому про підозру у справі щодо недостовірного декларування нерухомості в Іспанії.

▪️ Судова справа стосувалася невнесення до декларації іспанської вілли та паркомісця вартістю понад 250 тисяч євро.

Безумовно, Telegram має чимало проблем — від шахрайства до дезінформації. Але коли політик, щодо якого існували гучні розслідування та питання до декларацій, одночасно вимагає обмежити анонімність платформи, яка стала одним із головних майданчиків для викриттів, суспільство має право ставити незручні питання.

Чи йдеться про турботу про безпеку держави? Чи про бажання зробити менш комфортним життя тим, хто публікує незручну інформацію про політиків?

Відповідь на це питання кожен може зробити сам.

#telegram #герасимов #єс #корупція #декларації #україна
1👍1
⚠️ У Telegram підтвердили витік службового ідентифікатора користувача

Компанія Symbolic Software опублікувала результати незалежного аналізу протоколу Telegram MTProto та підтвердила проблему, про яку раніше повідомляли журналісти OCCRP та «Важные истории».

Дослідники встановили, що Telegram передає службовий ідентифікатор auth_key_id без належного транспортного шифрування. Цей ідентифікатор є постійним для конкретного пристрою та не змінюється при зміні IP-адреси, мережі чи географічного розташування.

Що це означає на практиці?

🔹 Інтернет-провайдери, адміністратори мереж або державні системи моніторингу можуть збирати ці ідентифікатори шляхом пасивного спостереження за трафіком.

🔹 Отриманий auth_key_id дозволяє відстежувати активність одного й того ж користувача в різних мережах і локаціях.

🔹 Для збору таких даних не потрібно проводити атаку типу Man-in-the-Middle або зламувати сертифікати — достатньо доступу до мережевого трафіку.

Важливий нюанс: наразі немає підтверджень, що ця проблема сама по собі дозволяє читати повідомлення користувачів. Підтверджений ризик стосується саме витоку метаданих та потенційної деанонімізації.

Експерти Symbolic Software заявили, що проблема пов'язана не з окремою помилкою в коді, а з архітектурними рішеннями Telegram щодо захисту транспортного рівня.

📌 Чергове нагадування: Telegram не варто розглядати як месенджер для конфіденційного спілкування. Для чутливих комунікацій краще використовувати месенджери з наскрізним шифруванням за замовчуванням, де навіть метадані максимально захищені.

#telegram #privacy #security #mtproto #кібербезпека
👍3
🚨 Google закликає терміново оновити Chrome: виявлено новий zero-day, який вже використовується в атаках

Google випустила екстрене оновлення для браузера Chrome, закривши 74 вразливості, серед яких особливо небезпечна CVE-2026-11645. Компанія підтвердила, що ця вразливість вже використовується хакерами в реальних атаках.

CVE-2026-11645 є помилкою типу out-of-bounds read/write у рушії V8, який відповідає за виконання JavaScript та WebAssembly. Достатньо відкрити спеціально підготовлену вебсторінку, щоб зловмисник отримав можливість виконати довільний код усередині ізольованого середовища браузера.

Наразі Google не розкриває технічних деталей атаки. Це стандартна практика у випадках, коли вразливість активно експлуатується — подробиці приховують, поки більшість користувачів не встановить оновлення.

⚠️ Це вже п'ятий zero-day у Chrome, який Google змушена закривати у 2026 році через його використання в реальних атаках.


🔧 Що робити?

• Відкрийте меню Chrome → Довідка → Про браузер Google Chrome
• Переконайтеся, що встановлена актуальна версія браузера
• Після оновлення обов'язково перезапустіть Chrome

Якщо ви використовуєте браузери на базі Chromium (Edge, Brave, Opera, Vivaldi тощо), стежте за виходом оновлень і для них — зазвичай вони отримують виправлення із певною затримкою після Chrome.

#chrome #google #zeroday #CVE202611645 #кібербезпека #безпека #вразливості #cybersecurity
👍2
У російському "національному месенджері" MAX💩 стався черговий тріумф імпортозаміщення.

Оскільки в MAX досі немає навіть базової функції відкладеного постингу, її реалізували через стороннього бота під назвою «Отложка». Для роботи бот просив лише дрібницю — права адміністратора каналу.

Ну а що може піти не так, коли невідомий бот отримує право публікувати повідомлення від вашого імені?

Як виявилося — приблизно все.

27 травня через «Отложку» в сотнях каналів одночасно з'явилося повідомлення для власника сервісу. Невідомий дослідник безпеки заявив, що знайшов критичні вразливості та фактично продемонстрував можливість масової розсилки через чужі канали.

За неперевіреними даними, напередодні власник бота отримав від невідомого наступне повідомлення:
Женя привет. Я посмотрел твою "Отложку". Она дырявая пиздец, админка наружу, можно во все каналы сообщения отсылать. Напиши мне в тг, я тебе покажу все дырки что нашёл. Тебе бы перестать писать что бот аудит безопасности прошёл, это же пиздеж, он дырявый как решето, и не понятно зачем вообще отправить во все каналы, ты соскамить отложку хочешь? Напиши мне в тг, а то сейчас тебе 3 топора разошлют во все каналы. 100 процентов не я один твой бот контролирую. Короче не тяни. Отправляю через бота, чтобы ты серьёзно воспринял, а то скажешь ещё что твоя отложка надёжная )
Особливого шарму ситуації додає те, що незадовго до інциденту сервіс рекламувався з заявами про проходження аудиту безпеки.

Вийшло майже за класикою:
— Ми пройшли аудит безпеки.
— Який саме?
— Той, який закінчився масовим зламом.

Історія чудово демонструє головний принцип сучасних "суверенних" IT-проєктів: спочатку випустити сирий продукт без базових функцій, потім перекласти їх на сторонніх розробників, а потім із подивом виявити, що бот із правами адміністратора може адмініструвати🥸.

імпАртАзамЄщЄнІє та аналАгАФ нЄт в одному флаконі🤣

Маю сподівання, що наші законотворці, які за 12 років війни так і не навчилися не мавпувати все з московії, не зроблять нас таким же посміховиськом.


P.S. Посилання на джерела можуть бути недоступними без засобів обходу блокування.
😁3👍1🔥1
💥 Ображений дослідник почав зливати zero-day для Windows через конфлікт з Microsoft

Протягом останніх місяців дослідник безпеки під псевдонімом Nightmare Eclipse (Chaotic Eclipse) публікує один за одним експлойти для невиправлених вразливостей у Windows та Microsoft Defender.
За цей час у відкритому доступі з'явилися BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma та інші PoC, частина з яких вже використовувалася у реальних атаках.

Сам дослідник заявляє, що пішов на цей крок після конфлікту з Microsoft. За його словами, компанія порушила домовленості в рамках Bug Bounty-програми, не виплатила винагороди за знайдені вразливості, заблокувала його акаунти та фактично позбавила можливості працювати через офіційні канали повідомлення про проблеми безпеки.
Microsoft натомість звинувачує дослідника у безвідповідальному розкритті інформації та заявляє, що публікація експлойтів до випуску виправлень наражає користувачів на небезпеку.

Ця історія стала одним із найгучніших конфліктів між великим вендором та незалежним дослідником за останні роки. Особливо показово, що суперечка вийшла далеко за межі технічних дискусій і переросла у взаємні публічні звинувачення, блокування акаунтів та навіть погрози юридичними наслідками.
Незалежно від того, хто має рацію у цьому конфлікті, головними заручниками ситуації традиційно залишаються користувачі Windows, які змушені чекати на патчі, поки експлойти вже гуляють мережею.

Джерело: Microsoft faces security community backlash over Nightmare Eclipse

#windows #microsoft #zeroday #cybersecurity
4👍1
🇫🇷 Французька влада розслідує злам державного месенджера Tchap

Французьке агентство кібербезпеки ANSSI та державна цифрова служба DINUM підтвердили інцидент безпеки, який зачепив месенджер Tchap — платформу для службового спілкування державних службовців Франції. За офіційною інформацією, розслідування триває, а первинні дані вказують на компрометацію дійсного облікового запису внаслідок соціальної інженерії.

Tchap був створений як «суверенна» альтернатива WhatsApp, Telegram та Signal для французьких держслужбовців. Сервіс працює на базі протоколу Matrix, розгортається на французькій інфраструктурі та використовується сотнями тисяч державних службовців.

За твердженнями особи, яка взяла на себе відповідальність за атаку, було викрадено близько 13,5 ГБ даних, включаючи десятки тисяч облікових записів, сотні тисяч повідомлень та файлів. Однак французька влада поки що не підтвердила обсяг можливого витоку та наголошує, що перевірка триває.

Цей інцидент є черговим нагадуванням про те, що навіть державні та «суверенні» платформи не є автоматично захищеними від компрометації. Найслабшою ланкою часто залишається не криптографія, не програмний код і не сервери, а звичайний користувач, якого можна обманути за допомогою соціальної інженерії.

Джерело:
French government internal messaging tool Tchap hit by data breach — but it doesn't know if any data was compromised

#кібербезпека #франція #tchap #matrix #соціальнаінженерія
👍3
🇬🇧 Велика Британія посилює боротьбу з агентами ворожих держав

Уряд Великої Британії представив новий законопроєкт, який надасть спецслужбам та правоохоронним органам додаткові повноваження для боротьби з організаціями, проксі-групами та окремими особами, що діють в інтересах іноземних держав.

Фактично йдеться про створення механізму, який дозволить переслідувати структури, що виконують завдання іноземних урядів, але формально не є частиною державного апарату. Це можуть бути кримінальні угруповання, мережі впливу, диверсійні групи, організації прикриття або інші посередники.

Згідно з урядовими заявами, нові норми мають закрити прогалини в законодавстві, які дозволяли ворожим державам використовувати «проксі» для шпигунства, стеження за дисидентами, залякування, диверсій та інших операцій на території Великої Британії. За підтримку або співпрацю з такими структурами можуть загрожувати серйозні кримінальні покарання, включно з багаторічним ув'язненням.

Британська влада прямо вказує на зростання активності державних загроз і заявляє, що дедалі частіше ворожі країни використовують не офіційних агентів, а посередників та найманців для проведення операцій за кордоном. За даними британських спецслужб, лише за останній рік кількість розслідувань, пов'язаних із державними загрозами, суттєво зросла.

Новий закон є ще одним прикладом того, як демократичні держави поступово адаптують своє законодавство до сучасних гібридних загроз, де межа між шпигунством, кібератаками, інформаційними операціями та діяльністю організованої злочинності дедалі більше розмивається.

#великабританія #безпека #шпигунство #кібербезпека #держзагрози

Джерело: GOV.UK — New powers to crack down on hostile foreign state organisations
2👍1😐1
США фактично змусили Anthropic вимкнути свої найпотужніші AI-моделі через… питання кібербезпеки

У дивному, але показовому кейсі регулювання ШІ, компанія Anthropic була змушена повністю відключити доступ до своїх найпотужніших моделей Fable 5 та Mythos 5 після прямого розпорядження уряду США.

Причина звучить парадоксально: модель визнали настільки сильною у сфері кібербезпеки, що вона стала потенційним інструментом для атак.

За даними ряду джерел, американська влада заявила, що існують способи обходу захисних механізмів моделі (так звані “jailbreak”-підходи), які можуть дозволити використовувати її для:
— пошуку вразливостей у ПЗ
— аналізу складних систем безпеки
— потенційної автоматизації кіберзлому

У результаті було запроваджено експортні обмеження, які забороняють доступ до цих моделей для іноземних користувачів — включно з тими, хто знаходиться в США, але не є громадянами. Щоб виконати вимоги, Anthropic вимкнула доступ до Fable 5 і Mythos 5 повністю — для всіх користувачів у світі.

📌 Фактично це означає, що “найрозумніший режим” системи було вимкнено не через слабкість, а через надлишкову потужність у чутливих задачах.

У компанії, однак, не погоджуються з таким підходом і заявляють, що:
— виявлені вразливості не унікальні
— подібні можливості є і в конкурентних моделях
— ризики перебільшені або неправильно інтерпретовані регулятором

Водночас це вже не перший конфлікт між AI-індустрією та державним регулюванням у США. Але випадок із Fable 5 виглядає особливо показовим: замість обмеження функцій — повне відключення глобального доступу.

💡 Суть ситуації проста і трохи іронічна:
чим сильнішим стає AI у кібербезпеці, тим більше він починає виглядати як кіберзагроза.
🤬1😐1
🐧 Microsoft випустила власний серверний Linux

На конференції Build 2026 компанія представила Azure Linux 4.0 — власний Linux-дистрибутив для хмарної інфраструктури Azure. Він побудований на базі Fedora, використовує RPM-пакети, отримав DNF5 як пакетний менеджер та ядро Linux 6.18 LTS.

Цікаво, що Microsoft більше не намагається створювати окрему екосистему пакетів. Навпаки — компанія фактично вирішила спиратися на напрацювання Fedora та відкритої спільноти Linux, додаючи лише власні компоненти для Azure.

За словами Microsoft, Azure Linux вже використовується всередині компанії для роботи Azure Kubernetes Service (AKS), Azure SQL, Azure Cosmos DB та інших сервісів. Тепер цей дистрибутив пропонують і клієнтам Azure.

На цьому історія не закінчується. Microsoft також продовжує розвивати WSL, інтегрує Linux ще глибше у Windows та навіть випустила власний набір Coreutils для Windows на базі проєкту uutils, написаного мовою Rust.

Ще двадцять років тому керівництво Microsoft називало Linux «раковою пухлиною». Сьогодні ж компанія створює власний Linux-дистрибутив, підтримує Linux Foundation, розвиває WSL та є одним із найбільших корпоративних контриб'юторів у відкриті проєкти.

Але історія Microsoft змушує ставитися до таких процесів обережно. Багато хто пам'ятає знамениту корпоративну стратегію «Embrace, Extend, Extinguish» («Прийми, розшир, знищ»), коли компанія спочатку підтримувала відкриті стандарти, потім додавала власні розширення, а згодом витісняла конкурентів.

Тому питання залишається відкритим:
Microsoft прийняла реальність, у якій Linux давно домінує на серверному ринку, чи ми спостерігаємо лише черговий етап великої гри за контроль над екосистемою Linux?


Джерела:
1. Announcing Azure Linux 4.0: Purpose-Built for Azure, Now in Public Preview | Microsoft Community Hub
2. Novedades de Azure Linux 4.0 | Microsoft Learn
3. Microsoft Announces Coreutils For Windows: Derived From Rust Coreutils - Phoronix
4. From open source to agentic systems: Microsoft at Open Source Summit North America 2026 | Microsoft Open Source Blog
5. WSL 3 at Build 2026: Near-Native GPU and NPU Passthrough Brings Local AI to Windows
6. Microsoft щойно випустили власний дистрибутив Linux: чи варто хвилюватися?

#linux #microsoft #azure
👍21
🇬🇧 Велика Британія забороняє соціальні мережі для дітей до 16 років

Прем'єр-міністр Великої Британії Keir Starmer оголосив про один із найжорсткіших пакетів цифрових обмежень для неповнолітніх у світі. Влада країни планує заборонити дітям до 16 років користуватися популярними соціальними мережами, а також суттєво обмежити можливості спілкування та стримінгу на інших онлайн-платформах.

Під заборону мають потрапити такі сервіси, як TikTok, Instagram, Facebook, X та YouTube. Водночас месенджери WhatsApp і Signal вирішили не включати до списку обмежень.

Окрім самої заборони соціальних мереж, уряд планує:
• обмежити або повністю заблокувати можливість спілкування дітей з незнайомцями на ігрових платформах;
• заборонити неповнолітнім використання романтичних та сексуалізованих AI-чатботів;
• обмежити окремі функції, які влада вважає «залежними», зокрема механіки безкінечного прокручування контенту;
• запровадити додатковий контроль за стримінговими сервісами та прямими трансляціями.

Для реалізації ініціативи уряд планує ухвалити необхідне законодавство до кінця 2026 року, а повноцінний запуск нових правил очікується навесні 2027 року.

Стармер назвав повну заборону «правильним рішенням» та заявив, що нинішня система не здатна належним чином захистити дітей від шкідливого контенту, маніпуляцій, онлайн-грумінгу та інших ризиків цифрового середовища. За даними урядових консультацій, більшість британських батьків підтримала підвищення мінімального віку доступу до соціальних мереж до 16 років.

Втім, критики вже попереджають про іншу сторону медалі. Для ефективного виконання таких заборон державі та платформам доведеться ще активніше впроваджувати системи перевірки віку, цифрової ідентифікації та контролю доступу до онлайн-сервісів. Деякі експерти також сумніваються, що заборона дійсно вирішить проблему, а не просто змусить підлітків шукати обхідні шляхи.

І тут виникає питання: чи справді такі заходи спрямовані виключно на безпеку дітей, чи вони одночасно привчають суспільство до думки, що централізована цензура та контроль доступу до інформації є нормальною і навіть бажаною частиною цифрового життя?

#безпека #цензура #великобританія
🤬1😐1
🐧 Linux 7.1 отримав новий драйвер NTFS: кінець старих проблем із дисками Windows?

Розробники Linux інтегрували до ядра 7.1 новий драйвер файлової системи NTFS з повноцінною підтримкою запису. І хоча деякі ЗМІ подають це як «Linux нарешті навчився працювати з NTFS», насправді підтримка NTFS існувала багато років. Головна новина в іншому — Linux отримав абсолютно нову реалізацію драйвера, яку Лінус Торвальдс назвав «NTFS resurrection» («відродження NTFS»).

Новий драйвер створив Намдже Чон (Namjae Jeon) — автор драйвера exFAT для Linux. Робота над проєктом тривала близько чотирьох років. За цей час було переписано значну частину старого коду та додано сучасні механізми ядра Linux.

Що це дає користувачам?
• Швидший запис на NTFS-носії.
• До 35–110% вищу продуктивність при багатопотоковому записі.
• До 4 разів швидше монтування великих NTFS-дисків.
• Кращу сумісність із сучасними можливостями Linux.
• Більшу стабільність та успішне проходження більшої кількості тестів файлових систем, ніж у поточного драйвера ntfs3.

Особливо корисним це буде для тих, хто:
• використовує dual-boot Linux та Windows;
• працює із зовнішніми SSD та HDD;
• регулярно переносить дані між Linux та Windows;
• адмініструє змішані інфраструктури.

Але NTFS — не єдине нововведення Linux 7.1.

Серед інших помітних змін:
🔹 Нова підтримка 12 SoC-платформ.
🔹 Подальша підготовка до процесорів AMD Zen 6.
🔹 Початок підтримки графіки Intel Nova Lake.
🔹 Нові драйвери для Lenovo Legion Go та Lenovo Yoga.
🔹 Підтримка Intel LASS (Linear Address Space Separation) для посилення захисту від експлойтів.
🔹 Численні покращення графічних драйверів та оптимізації продуктивності.

Цікаво, що Linux 7.1 не видаляє існуючі драйвери ntfs3 та ntfs-3g. Новий драйвер буде існувати паралельно з ними, а спільнота отримає можливість оцінити його на практиці перед можливим переходом у майбутньому.

Для багатьох користувачів це може стати одним із найбільш практичних покращень Linux за останні роки — особливо якщо на комп'ютері поруч із Linux все ще живе Windows.

#linux #linuxkernel #ntfs #opensource #windows #storage #kernel
👍3