К² [КОД & КРЕМНІЙ]
167 subscribers
14 photos
219 links
К² [Код & Кремній] — канал для тих, хто хоче розуміти технології, а не просто ними користуватись.
Програмування, електроніка, безпека — і трохи філософії про світ, який збудований на кремнії та коді.
Download Telegram
⚠️ У Telegram підтвердили витік службового ідентифікатора користувача

Компанія Symbolic Software опублікувала результати незалежного аналізу протоколу Telegram MTProto та підтвердила проблему, про яку раніше повідомляли журналісти OCCRP та «Важные истории».

Дослідники встановили, що Telegram передає службовий ідентифікатор auth_key_id без належного транспортного шифрування. Цей ідентифікатор є постійним для конкретного пристрою та не змінюється при зміні IP-адреси, мережі чи географічного розташування.

Що це означає на практиці?

🔹 Інтернет-провайдери, адміністратори мереж або державні системи моніторингу можуть збирати ці ідентифікатори шляхом пасивного спостереження за трафіком.

🔹 Отриманий auth_key_id дозволяє відстежувати активність одного й того ж користувача в різних мережах і локаціях.

🔹 Для збору таких даних не потрібно проводити атаку типу Man-in-the-Middle або зламувати сертифікати — достатньо доступу до мережевого трафіку.

Важливий нюанс: наразі немає підтверджень, що ця проблема сама по собі дозволяє читати повідомлення користувачів. Підтверджений ризик стосується саме витоку метаданих та потенційної деанонімізації.

Експерти Symbolic Software заявили, що проблема пов'язана не з окремою помилкою в коді, а з архітектурними рішеннями Telegram щодо захисту транспортного рівня.

📌 Чергове нагадування: Telegram не варто розглядати як месенджер для конфіденційного спілкування. Для чутливих комунікацій краще використовувати месенджери з наскрізним шифруванням за замовчуванням, де навіть метадані максимально захищені.

#telegram #privacy #security #mtproto #кібербезпека
👍3
🚨 Google закликає терміново оновити Chrome: виявлено новий zero-day, який вже використовується в атаках

Google випустила екстрене оновлення для браузера Chrome, закривши 74 вразливості, серед яких особливо небезпечна CVE-2026-11645. Компанія підтвердила, що ця вразливість вже використовується хакерами в реальних атаках.

CVE-2026-11645 є помилкою типу out-of-bounds read/write у рушії V8, який відповідає за виконання JavaScript та WebAssembly. Достатньо відкрити спеціально підготовлену вебсторінку, щоб зловмисник отримав можливість виконати довільний код усередині ізольованого середовища браузера.

Наразі Google не розкриває технічних деталей атаки. Це стандартна практика у випадках, коли вразливість активно експлуатується — подробиці приховують, поки більшість користувачів не встановить оновлення.

⚠️ Це вже п'ятий zero-day у Chrome, який Google змушена закривати у 2026 році через його використання в реальних атаках.


🔧 Що робити?

• Відкрийте меню Chrome → Довідка → Про браузер Google Chrome
• Переконайтеся, що встановлена актуальна версія браузера
• Після оновлення обов'язково перезапустіть Chrome

Якщо ви використовуєте браузери на базі Chromium (Edge, Brave, Opera, Vivaldi тощо), стежте за виходом оновлень і для них — зазвичай вони отримують виправлення із певною затримкою після Chrome.

#chrome #google #zeroday #CVE202611645 #кібербезпека #безпека #вразливості #cybersecurity
👍2
У російському "національному месенджері" MAX💩 стався черговий тріумф імпортозаміщення.

Оскільки в MAX досі немає навіть базової функції відкладеного постингу, її реалізували через стороннього бота під назвою «Отложка». Для роботи бот просив лише дрібницю — права адміністратора каналу.

Ну а що може піти не так, коли невідомий бот отримує право публікувати повідомлення від вашого імені?

Як виявилося — приблизно все.

27 травня через «Отложку» в сотнях каналів одночасно з'явилося повідомлення для власника сервісу. Невідомий дослідник безпеки заявив, що знайшов критичні вразливості та фактично продемонстрував можливість масової розсилки через чужі канали.

За неперевіреними даними, напередодні власник бота отримав від невідомого наступне повідомлення:
Женя привет. Я посмотрел твою "Отложку". Она дырявая пиздец, админка наружу, можно во все каналы сообщения отсылать. Напиши мне в тг, я тебе покажу все дырки что нашёл. Тебе бы перестать писать что бот аудит безопасности прошёл, это же пиздеж, он дырявый как решето, и не понятно зачем вообще отправить во все каналы, ты соскамить отложку хочешь? Напиши мне в тг, а то сейчас тебе 3 топора разошлют во все каналы. 100 процентов не я один твой бот контролирую. Короче не тяни. Отправляю через бота, чтобы ты серьёзно воспринял, а то скажешь ещё что твоя отложка надёжная )
Особливого шарму ситуації додає те, що незадовго до інциденту сервіс рекламувався з заявами про проходження аудиту безпеки.

Вийшло майже за класикою:
— Ми пройшли аудит безпеки.
— Який саме?
— Той, який закінчився масовим зламом.

Історія чудово демонструє головний принцип сучасних "суверенних" IT-проєктів: спочатку випустити сирий продукт без базових функцій, потім перекласти їх на сторонніх розробників, а потім із подивом виявити, що бот із правами адміністратора може адмініструвати🥸.

імпАртАзамЄщЄнІє та аналАгАФ нЄт в одному флаконі🤣

Маю сподівання, що наші законотворці, які за 12 років війни так і не навчилися не мавпувати все з московії, не зроблять нас таким же посміховиськом.


P.S. Посилання на джерела можуть бути недоступними без засобів обходу блокування.
😁3👍1🔥1
💥 Ображений дослідник почав зливати zero-day для Windows через конфлікт з Microsoft

Протягом останніх місяців дослідник безпеки під псевдонімом Nightmare Eclipse (Chaotic Eclipse) публікує один за одним експлойти для невиправлених вразливостей у Windows та Microsoft Defender.
За цей час у відкритому доступі з'явилися BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma та інші PoC, частина з яких вже використовувалася у реальних атаках.

Сам дослідник заявляє, що пішов на цей крок після конфлікту з Microsoft. За його словами, компанія порушила домовленості в рамках Bug Bounty-програми, не виплатила винагороди за знайдені вразливості, заблокувала його акаунти та фактично позбавила можливості працювати через офіційні канали повідомлення про проблеми безпеки.
Microsoft натомість звинувачує дослідника у безвідповідальному розкритті інформації та заявляє, що публікація експлойтів до випуску виправлень наражає користувачів на небезпеку.

Ця історія стала одним із найгучніших конфліктів між великим вендором та незалежним дослідником за останні роки. Особливо показово, що суперечка вийшла далеко за межі технічних дискусій і переросла у взаємні публічні звинувачення, блокування акаунтів та навіть погрози юридичними наслідками.
Незалежно від того, хто має рацію у цьому конфлікті, головними заручниками ситуації традиційно залишаються користувачі Windows, які змушені чекати на патчі, поки експлойти вже гуляють мережею.

Джерело: Microsoft faces security community backlash over Nightmare Eclipse

#windows #microsoft #zeroday #cybersecurity
4👍1
🇫🇷 Французька влада розслідує злам державного месенджера Tchap

Французьке агентство кібербезпеки ANSSI та державна цифрова служба DINUM підтвердили інцидент безпеки, який зачепив месенджер Tchap — платформу для службового спілкування державних службовців Франції. За офіційною інформацією, розслідування триває, а первинні дані вказують на компрометацію дійсного облікового запису внаслідок соціальної інженерії.

Tchap був створений як «суверенна» альтернатива WhatsApp, Telegram та Signal для французьких держслужбовців. Сервіс працює на базі протоколу Matrix, розгортається на французькій інфраструктурі та використовується сотнями тисяч державних службовців.

За твердженнями особи, яка взяла на себе відповідальність за атаку, було викрадено близько 13,5 ГБ даних, включаючи десятки тисяч облікових записів, сотні тисяч повідомлень та файлів. Однак французька влада поки що не підтвердила обсяг можливого витоку та наголошує, що перевірка триває.

Цей інцидент є черговим нагадуванням про те, що навіть державні та «суверенні» платформи не є автоматично захищеними від компрометації. Найслабшою ланкою часто залишається не криптографія, не програмний код і не сервери, а звичайний користувач, якого можна обманути за допомогою соціальної інженерії.

Джерело:
French government internal messaging tool Tchap hit by data breach — but it doesn't know if any data was compromised

#кібербезпека #франція #tchap #matrix #соціальнаінженерія
👍3
🇬🇧 Велика Британія посилює боротьбу з агентами ворожих держав

Уряд Великої Британії представив новий законопроєкт, який надасть спецслужбам та правоохоронним органам додаткові повноваження для боротьби з організаціями, проксі-групами та окремими особами, що діють в інтересах іноземних держав.

Фактично йдеться про створення механізму, який дозволить переслідувати структури, що виконують завдання іноземних урядів, але формально не є частиною державного апарату. Це можуть бути кримінальні угруповання, мережі впливу, диверсійні групи, організації прикриття або інші посередники.

Згідно з урядовими заявами, нові норми мають закрити прогалини в законодавстві, які дозволяли ворожим державам використовувати «проксі» для шпигунства, стеження за дисидентами, залякування, диверсій та інших операцій на території Великої Британії. За підтримку або співпрацю з такими структурами можуть загрожувати серйозні кримінальні покарання, включно з багаторічним ув'язненням.

Британська влада прямо вказує на зростання активності державних загроз і заявляє, що дедалі частіше ворожі країни використовують не офіційних агентів, а посередників та найманців для проведення операцій за кордоном. За даними британських спецслужб, лише за останній рік кількість розслідувань, пов'язаних із державними загрозами, суттєво зросла.

Новий закон є ще одним прикладом того, як демократичні держави поступово адаптують своє законодавство до сучасних гібридних загроз, де межа між шпигунством, кібератаками, інформаційними операціями та діяльністю організованої злочинності дедалі більше розмивається.

#великабританія #безпека #шпигунство #кібербезпека #держзагрози

Джерело: GOV.UK — New powers to crack down on hostile foreign state organisations
2👍1😐1
США фактично змусили Anthropic вимкнути свої найпотужніші AI-моделі через… питання кібербезпеки

У дивному, але показовому кейсі регулювання ШІ, компанія Anthropic була змушена повністю відключити доступ до своїх найпотужніших моделей Fable 5 та Mythos 5 після прямого розпорядження уряду США.

Причина звучить парадоксально: модель визнали настільки сильною у сфері кібербезпеки, що вона стала потенційним інструментом для атак.

За даними ряду джерел, американська влада заявила, що існують способи обходу захисних механізмів моделі (так звані “jailbreak”-підходи), які можуть дозволити використовувати її для:
— пошуку вразливостей у ПЗ
— аналізу складних систем безпеки
— потенційної автоматизації кіберзлому

У результаті було запроваджено експортні обмеження, які забороняють доступ до цих моделей для іноземних користувачів — включно з тими, хто знаходиться в США, але не є громадянами. Щоб виконати вимоги, Anthropic вимкнула доступ до Fable 5 і Mythos 5 повністю — для всіх користувачів у світі.

📌 Фактично це означає, що “найрозумніший режим” системи було вимкнено не через слабкість, а через надлишкову потужність у чутливих задачах.

У компанії, однак, не погоджуються з таким підходом і заявляють, що:
— виявлені вразливості не унікальні
— подібні можливості є і в конкурентних моделях
— ризики перебільшені або неправильно інтерпретовані регулятором

Водночас це вже не перший конфлікт між AI-індустрією та державним регулюванням у США. Але випадок із Fable 5 виглядає особливо показовим: замість обмеження функцій — повне відключення глобального доступу.

💡 Суть ситуації проста і трохи іронічна:
чим сильнішим стає AI у кібербезпеці, тим більше він починає виглядати як кіберзагроза.
🤬1😐1
🐧 Microsoft випустила власний серверний Linux

На конференції Build 2026 компанія представила Azure Linux 4.0 — власний Linux-дистрибутив для хмарної інфраструктури Azure. Він побудований на базі Fedora, використовує RPM-пакети, отримав DNF5 як пакетний менеджер та ядро Linux 6.18 LTS.

Цікаво, що Microsoft більше не намагається створювати окрему екосистему пакетів. Навпаки — компанія фактично вирішила спиратися на напрацювання Fedora та відкритої спільноти Linux, додаючи лише власні компоненти для Azure.

За словами Microsoft, Azure Linux вже використовується всередині компанії для роботи Azure Kubernetes Service (AKS), Azure SQL, Azure Cosmos DB та інших сервісів. Тепер цей дистрибутив пропонують і клієнтам Azure.

На цьому історія не закінчується. Microsoft також продовжує розвивати WSL, інтегрує Linux ще глибше у Windows та навіть випустила власний набір Coreutils для Windows на базі проєкту uutils, написаного мовою Rust.

Ще двадцять років тому керівництво Microsoft називало Linux «раковою пухлиною». Сьогодні ж компанія створює власний Linux-дистрибутив, підтримує Linux Foundation, розвиває WSL та є одним із найбільших корпоративних контриб'юторів у відкриті проєкти.

Але історія Microsoft змушує ставитися до таких процесів обережно. Багато хто пам'ятає знамениту корпоративну стратегію «Embrace, Extend, Extinguish» («Прийми, розшир, знищ»), коли компанія спочатку підтримувала відкриті стандарти, потім додавала власні розширення, а згодом витісняла конкурентів.

Тому питання залишається відкритим:
Microsoft прийняла реальність, у якій Linux давно домінує на серверному ринку, чи ми спостерігаємо лише черговий етап великої гри за контроль над екосистемою Linux?


Джерела:
1. Announcing Azure Linux 4.0: Purpose-Built for Azure, Now in Public Preview | Microsoft Community Hub
2. Novedades de Azure Linux 4.0 | Microsoft Learn
3. Microsoft Announces Coreutils For Windows: Derived From Rust Coreutils - Phoronix
4. From open source to agentic systems: Microsoft at Open Source Summit North America 2026 | Microsoft Open Source Blog
5. WSL 3 at Build 2026: Near-Native GPU and NPU Passthrough Brings Local AI to Windows
6. Microsoft щойно випустили власний дистрибутив Linux: чи варто хвилюватися?

#linux #microsoft #azure
👍21
🇬🇧 Велика Британія забороняє соціальні мережі для дітей до 16 років

Прем'єр-міністр Великої Британії Keir Starmer оголосив про один із найжорсткіших пакетів цифрових обмежень для неповнолітніх у світі. Влада країни планує заборонити дітям до 16 років користуватися популярними соціальними мережами, а також суттєво обмежити можливості спілкування та стримінгу на інших онлайн-платформах.

Під заборону мають потрапити такі сервіси, як TikTok, Instagram, Facebook, X та YouTube. Водночас месенджери WhatsApp і Signal вирішили не включати до списку обмежень.

Окрім самої заборони соціальних мереж, уряд планує:
• обмежити або повністю заблокувати можливість спілкування дітей з незнайомцями на ігрових платформах;
• заборонити неповнолітнім використання романтичних та сексуалізованих AI-чатботів;
• обмежити окремі функції, які влада вважає «залежними», зокрема механіки безкінечного прокручування контенту;
• запровадити додатковий контроль за стримінговими сервісами та прямими трансляціями.

Для реалізації ініціативи уряд планує ухвалити необхідне законодавство до кінця 2026 року, а повноцінний запуск нових правил очікується навесні 2027 року.

Стармер назвав повну заборону «правильним рішенням» та заявив, що нинішня система не здатна належним чином захистити дітей від шкідливого контенту, маніпуляцій, онлайн-грумінгу та інших ризиків цифрового середовища. За даними урядових консультацій, більшість британських батьків підтримала підвищення мінімального віку доступу до соціальних мереж до 16 років.

Втім, критики вже попереджають про іншу сторону медалі. Для ефективного виконання таких заборон державі та платформам доведеться ще активніше впроваджувати системи перевірки віку, цифрової ідентифікації та контролю доступу до онлайн-сервісів. Деякі експерти також сумніваються, що заборона дійсно вирішить проблему, а не просто змусить підлітків шукати обхідні шляхи.

І тут виникає питання: чи справді такі заходи спрямовані виключно на безпеку дітей, чи вони одночасно привчають суспільство до думки, що централізована цензура та контроль доступу до інформації є нормальною і навіть бажаною частиною цифрового життя?

#безпека #цензура #великобританія
🤬1😐1
🐧 Linux 7.1 отримав новий драйвер NTFS: кінець старих проблем із дисками Windows?

Розробники Linux інтегрували до ядра 7.1 новий драйвер файлової системи NTFS з повноцінною підтримкою запису. І хоча деякі ЗМІ подають це як «Linux нарешті навчився працювати з NTFS», насправді підтримка NTFS існувала багато років. Головна новина в іншому — Linux отримав абсолютно нову реалізацію драйвера, яку Лінус Торвальдс назвав «NTFS resurrection» («відродження NTFS»).

Новий драйвер створив Намдже Чон (Namjae Jeon) — автор драйвера exFAT для Linux. Робота над проєктом тривала близько чотирьох років. За цей час було переписано значну частину старого коду та додано сучасні механізми ядра Linux.

Що це дає користувачам?
• Швидший запис на NTFS-носії.
• До 35–110% вищу продуктивність при багатопотоковому записі.
• До 4 разів швидше монтування великих NTFS-дисків.
• Кращу сумісність із сучасними можливостями Linux.
• Більшу стабільність та успішне проходження більшої кількості тестів файлових систем, ніж у поточного драйвера ntfs3.

Особливо корисним це буде для тих, хто:
• використовує dual-boot Linux та Windows;
• працює із зовнішніми SSD та HDD;
• регулярно переносить дані між Linux та Windows;
• адмініструє змішані інфраструктури.

Але NTFS — не єдине нововведення Linux 7.1.

Серед інших помітних змін:
🔹 Нова підтримка 12 SoC-платформ.
🔹 Подальша підготовка до процесорів AMD Zen 6.
🔹 Початок підтримки графіки Intel Nova Lake.
🔹 Нові драйвери для Lenovo Legion Go та Lenovo Yoga.
🔹 Підтримка Intel LASS (Linear Address Space Separation) для посилення захисту від експлойтів.
🔹 Численні покращення графічних драйверів та оптимізації продуктивності.

Цікаво, що Linux 7.1 не видаляє існуючі драйвери ntfs3 та ntfs-3g. Новий драйвер буде існувати паралельно з ними, а спільнота отримає можливість оцінити його на практиці перед можливим переходом у майбутньому.

Для багатьох користувачів це може стати одним із найбільш практичних покращень Linux за останні роки — особливо якщо на комп'ютері поруч із Linux все ще живе Windows.

#linux #linuxkernel #ntfs #opensource #windows #storage #kernel
👍3
🔐 Нова тактика вимагачів: тепер вони приходять до офісу особисто

Google та ФБР попереджають про незвичну еволюцію атак групи Silent Ransom Group (також відомої як Luna Moth). Зловмисники більше не обмежуються фішингом, телефонними дзвінками чи віддаленим доступом — вони почали відправляти до офісів жертв людей, які видають себе за співробітників ІТ-підтримки.

За даними ФБР, такі «фахівці» приходять до компаній під приводом усунення технічних проблем, отримують фізичний доступ до комп'ютерів співробітників, підключають USB-носії або допомагають іншим учасникам групи встановити віддалений доступ. Після цього викрадаються конфіденційні дані для подальшого шантажу та вимагання грошей.

Основними цілями наразі є юридичні фірми США, які зберігають великі обсяги чутливої інформації: контракти, фінансові документи, персональні дані клієнтів тощо.

⚠️ Ця історія вкотре показує, що кібербезпека — це не лише антивірус, EDR чи міжмережевий екран. Навіть найдорожчий захист може виявитися безсилим, якщо людина в офісі без перевірки впустить «співробітника техпідтримки» до робочого місця.

🛡 Рекомендація для організацій проста:
• запровадити процедури перевірки всіх зовнішніх технічних спеціалістів;
• не допускати сторонніх осіб до робочих станцій без підтвердження від керівництва або ІТ-відділу;
• навчати персонал протидії соціальній інженерії не лише онлайн, а й у реальному житті.

Схоже, що межа між кіберзлочинністю та класичним проникненням у приміщення стає дедалі менш помітною.
👍1🔥1
Едсгер Дейкстра — це не просто автор алгоритму найкоротшого шляху. Це людина, яка перетворила програмування з “інженерної практики з багами” на дисципліну, де ключовою одиницею є не код, а коректність мислення.
3
🇮🇳 Індія тимчасово заблокувала Telegram через витоки екзаменів

Влада Індії запровадила тимчасове блокування Telegram у країні на тлі розслідування масштабних витоків екзаменаційних матеріалів для одного з найважливіших вступних тестів — NEET-UG.

За даними індійських медіа та офіційних джерел, месенджер активно використовувався:
- для розповсюдження “злитих” екзаменаційних питань;
- для організації схем шахрайства;
- для продажу доступу до нібито справжніх тестів.

Уряд заявив, що платформа стала інструментом для мереж, які підривають чесність національних іспитів.

📵 У результаті:
- доступ до Telegram в Індії тимчасово обмежено;
- блокування діятиме щонайменше до завершення повторного іспиту;
- паралельно тривають судові розгляди щодо законності цього рішення.

Telegram, у свою чергу, оскаржує блокування, заявляючи про порушення прав користувачів і непропорційність заходів.

⚖️ Конфлікт уже переріс у ширшу дискусію:
- де межа між кібербезпекою та свободою слова;
- чи можна блокувати платформу через дії окремих груп;
- і чи ефективні такі заборони взагалі.

📊 В Індії Telegram має понад 150 млн користувачів, тому рішення зачепило величезну аудиторію.
👍1😁1
🚨 24 мільярди записів: найбільша “збірка витоків” в історії

У мережі виявлено величезну базу даних обсягом близько 8 ТБ, що містить приблизно 24 мільярди записів із логінами, паролями та URL-адресами.

Але це не класичний новий злам.


📌 Що це насправді?

За даними дослідників кібербезпеки, база є композитним архівом, який складається з:
- даних інфостілерів (шкідливе ПЗ, що краде паролі з пристроїв);
- старих витоків і баз зламів;
- зібраних дампів із Telegram-каналів та форумів.

Тобто це не один витік, а агрегація десятків різних джерел.

⚠️ Чому цифра “24 мільярди” вводить в оману:
- це не 24 млрд людей;
- і не 24 млрд унікальних акаунтів;
- значна частина даних — дублікати;
- багато паролів можуть бути застарілими.


🔥 У чому реальна небезпека

Попри “старість” частини даних, ризики високі:
- повторне використання паролів → злам акаунтів;
- автоматичні атаки на логіни (credential stuffing);
- фішинг із точними даними жертв;
- витоки з інфостілерів можуть містити актуальні паролі.


🛡 Що варто зробити прямо зараз:
- змінити паролі на критичних сервісах;
- не використовувати однакові паролі;
- увімкнути 2FA / passkeys;
- перевірити свої email у сервісах перевірки витоків.


📎 Висновок

Це не “один гігантський новий злам”, але одна з найбільших агрегацій викрадених даних, яка реально підсилює атаки на користувачів по всьому світу.
👍1🔥1
🚨 У чипах Apple A12 та A13 знайшли невиправну апаратну вразливість

Дослідники з компанії Paradigm Shift опублікували технічні деталі нової BootROM-вразливості під назвою usbliter8, яка дозволяє виконати довільний код на пристроях із процесорами Apple A12 та A13.

Найнеприємніше те, що ця проблема знаходиться не в iOS, а в BootROM (SecureROM) — першому коді, який виконується процесором під час запуску пристрою. BootROM записується в кристал ще на етапі виробництва, тому Apple не може виправити таку вразливість оновленням прошивки або iOS. Усунути її можна лише у нових поколіннях чипів.


🔍 Як працює атака?

Вразливість використовує помилку в USB-контролері процесора. Під час запуску пристрою спеціально сформована послідовність USB-пакетів змушує внутрішній покажчик пам'яті поводитися некоректно, що зрештою відкриває шлях до виконання коду ще до повного завантаження операційної системи.


📱 Які пристрої під загрозою?

Вразливість зачіпає більшість пристроїв на чипах A12 та A13, серед яких:

• iPhone XS, XS Max та XR;
• iPhone 11, 11 Pro та 11 Pro Max;
• окремі моделі iPad, що використовують ці процесори.


❗️ Чи варто панікувати?

Поки що — ні.

На відміну від багатьох мережевих експлойтів, usbliter8 вимагає фізичного доступу до пристрою та взаємодії через USB під час спеціального режиму запуску. Це означає, що для більшості користувачів ризик залишається низьким. Водночас така вразливість може бути дуже цікавою для криміналістичних лабораторій, правоохоронних органів, дослідників безпеки та розробників jailbreak-інструментів.

Втім, це ще одне нагадування про важливий принцип інформаційної безпеки: апаратні помилки іноді залишаються з пристроєм назавжди. Навіть регулярне встановлення оновлень не може виправити все, якщо проблема закладена безпосередньо в кремнії.

#безпека #вразливості #apple #iphone #usbliter8
👍2🔥1
📢 Google готує новий тип CAPTCHA: тепер потрібно буде показувати жести рукою перед камерою

Компанія Google тестує новий механізм перевірки користувачів у reCAPTCHA. Замість звичних завдань на кшталт «виберіть усі світлофори» або «натисніть на квадрати із велосипедами» система може попросити користувача увімкнути камеру та повторити певний жест рукою.

За офіційним описом, користувачеві необхідно надати доступ до камери, після чого система аналізує відео руки та перевіряє правильність виконання жесту. Google заявляє, що обробка здійснюється для захисту від ботів та автоматизованих атак.


Що саме збирається?

▪️ Відео руки під час виконання жестів.
▪️ Дані про положення суглобів та пальців — так звані «hand landmarks», що включають 21 координату ключових точок кисті.
▪️ Доступ до камери користувача на час перевірки. ([Google Cloud Documentation][1])


Google стверджує, що:

▪️ Відео не прив'язуються до особи користувача.
▪️ Аудіо не записується.
▪️ Зображення та відео автоматично видаляються після завершення перевірки.
▪️ Дані використовуються виключно для проходження CAPTCHA.

Втім, нововведення вже викликало дискусії серед прихильників приватності.

Навіть якщо припустити, що Google виконує всі задекларовані зобов'язання, камера все одно отримує зображення не лише руки, а й частини навколишнього середовища. Залежно від ракурсу в кадр можуть потрапити обличчя, інтер'єр приміщення, особисті речі або інша інформація, яку користувач не планував демонструвати стороннім сервісам.

Крім того, сама поява CAPTCHA на основі жестів демонструє загальну тенденцію: класичні тести стають дедалі менш ефективними через розвиток систем комп'ютерного зору та штучного інтелекту. Дослідження останніх років неодноразово показували, що сучасні моделі можуть успішно обходити традиційні графічні CAPTCHA.

Цікаво, що технології розпізнавання жестів уже давно використовуються в системах машинного зору та можуть працювати навіть локально на пристрої без передачі відео на сервер. Проте документація Google не уточнює, яка саме частина обробки виконується локально, а яка — на інфраструктурі компанії.

Схоже, що майбутня боротьба між ботами та сервісами перевірки людини виходить на новий рівень. І хоча Google запевняє, що не зберігає відеозаписи, сама необхідність показувати руку в камеру заради доступу до вебсайту навряд чи сподобається всім користувачам.

#Google #reCAPTCHA #Privacy #Security #Кібербезпека #ШІ #CAPTCHA
👍21
🔍 Google почав рекомендувати DuckDuckGo у власних AI-відповідях

Досить іронічна ситуація: користувачі помітили, що AI Overview у Google Search почав рекомендувати DuckDuckGo як альтернативний пошуковик для тих, хто не хоче користуватися ШІ-пошуком.

Йдеться про запити на кшталт "no AI" або "how to disable AI in search". У відповідь ШІ Google не лише пояснює ситуацію, а й пропонує перейти на спеціальну сторінку DuckDuckGo No AI Search, яка забезпечує традиційний пошук без AI-відповідей.

Це виглядає доволі незвично, адже останній рік Google активно просуває AI Mode та AI Overview як майбутнє пошуку. Проте навіть власний ШІ фактично визнає існування попиту на класичний формат видачі результатів.

Водночас у DuckDuckGo повідомили про помітне зростання інтересу до своїх сервісів після масштабного впровадження AI-функцій у Google. Компанія наголошує, що її власні AI-можливості є опціональними — користувач може повністю відмовитися від них і користуватися звичайним пошуком.

💬 Ця історія вкотре демонструє важливу річ: попри всю зручність і ефективність AI-пошуку, користувачі хочуть мати право вибору. Не всі бажають отримувати згенеровані відповіді замість звичного списку посилань. І саме можливість самостійно вирішувати — використовувати ШІ чи ні — є тим підходом, який найбільше відповідає інтересам користувачів.
👍1😁1
🪟 Прихована функція Windows: «Режим Бога» для швидкого доступу до всіх налаштувань

Більшість користувачів Windows навіть не підозрюють, що в системі вже багато років існує прихований режим, який дозволяє отримати доступ практично до всіх налаштувань через одне вікно.

Попри гучну назву, «Режим Бога» (God Mode) не робить вас адміністратором і не відкриває секретних функцій. Насправді це спеціальна папка, яка збирає в одному місці сотні системних параметрів, інструментів адміністрування та елементів Панелі керування.


Як увімкнути

1️⃣ Створіть нову папку на Робочому столі.

2️⃣ Перейменуйте її на:
GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}

Замість GodMode можна написати будь-яку іншу назву — важливо не змінювати частину після крапки.

3️⃣ Після натискання Enter значок папки зміниться на значок Панелі керування.

4️⃣ Відкрийте папку подвійним кліком.


Що всередині

Ви отримаєте централізований список із понад 200 системних параметрів, серед яких:
🔹 Керування мережевими підключеннями
🔹 Налаштування Bluetooth і пристроїв
🔹 Параметри електроживлення
🔹 Інструменти резервного копіювання
🔹 Адміністрування системи
🔹 Керування шрифтами
🔹 Засоби безпеки Windows
🔹 Налаштування облікових записів користувачів

Усі елементи згруповані за категоріями та підтримують пошук.


Важливий нюанс

Назва «Режим Бога» — лише народне прізвисько. Він не надає нових привілеїв і не дозволяє робити те, на що у користувача немає прав. Це лише зручний каталог уже наявних інструментів Windows.

💡 Особливо корисна функція для системних адміністраторів, розробників і досвідчених користувачів, які втомилися шукати потрібні параметри серед лабіринтів сучасного інтерфейсу Windows.

#windows #windows11 #wicrosoft #sysadmin #лайфхак #адміністрування #компютери
👍4
🔐 Червневе оновлення Windows 11 може заблокувати доступ до комп'ютера

Після встановлення червневого оновлення KB5094126 деякі користувачі Windows 11 повідомляють про несподівану появу екрана відновлення BitLocker з вимогою ввести 48-значний ключ відновлення.

Проблема особливо часто згадується власниками корпоративних ноутбуків HP та Dell, а також системними адміністраторами, які почали отримувати скарги від користувачів одразу після встановлення оновлення.

Найнеприємніше те, що частина постраждалих стверджує: вони взагалі не вмикали BitLocker або були впевнені, що шифрування вимкнене.

Втім тут є важливий нюанс. Починаючи з Windows 11 24H2 Microsoft автоматично активує шифрування на багатьох сучасних пристроях. Через це користувач може навіть не здогадуватися, що його диск уже захищений BitLocker або Device Encryption.

Microsoft офіційно підтвердила існування низки проблем у червневому оновленні, однак масові скарги на циклічні запити ключа BitLocker поки що залишаються на рівні повідомлень користувачів та адміністраторів.

Якщо ви використовуєте Windows 11, варто вже зараз перевірити наявність ключа відновлення BitLocker та зберегти його у безпечному місці. Це може заощадити багато нервів у випадку невдалого оновлення.

Історія вкотре нагадує просту істину: перед встановленням великих оновлень резервна копія даних ніколи не буває зайвою.
👍1😁1
🍏 Apple провела несподівану «оптимізацію» російського App Store

З магазину застосунків зникли VK, Mail​.ru, «Одноклассники», «Дзен», VK Music, VK Messenger, VK Video та низка інших сервісів. А трохи раніше тією ж дорогою вирушив і державний месенджер MAX.

У VK заявили, що видалення відбулося без попередження, а в Кремлі вже вимагають пояснень від Apple. Схоже, чиновники щиро здивувалися, що компанія, яка роками виконувала вимоги російської цензури, раптом вирішила нагадати про санкції.

Найкумедніше виглядають скарги на «недобросовісну конкуренцію». Особливо якщо згадати багаторічні блокування, уповільнення та витіснення західних сервісів у самій РФ.

Виходить цікава ситуація: десятки мільярдів рублів витрачено на імпортозаміщення, державний месенджер обов'язково встановлюють на нові пристрої, а потім одна кнопка в Купертіно перетворює всю цю цифрову велич на чергову історію про «нас знову не зрозуміли».

🍿 Спостерігаємо.
👍2🔥1👏1😁1
🇬🇧 Британський NCSC попереджає про ризики “вайб-кодінгу” при розробці ПЗ з ШІ

Британський Національний центр кібербезпеки (NCSC — National Cyber Security Centre, підрозділ уряду Великої Британії, який відповідає за кіберзахист країни) опублікував новий матеріал, у якому аналізує ризики використання ШІ для написання коду — так званого *“vibe coding”* або “вайб-кодінгу”.

👉 Йдеться про підхід, коли розробник формулює задачу природною мовою, а штучний інтелект сам генерує код. Людина при цьому може:

- швидко отримувати робочі прототипи;
- мінімізувати ручне програмування;
- але часто не повністю розуміє або не перевіряє згенерований код.


⚠️ У чому проблема, на думку NCSC

У своєму блозі центр пояснює, що “вайб-кодінг” не є однаково безпечним у всіх випадках.

Основна ідея:
не весь код однаково критичний — і не весь можна писати “на вайбі” без перевірки.

NCSC виділяє ключові ризики:

🔴 Відсутність перевірки коду людиною
Часто код одразу йде в продакшн без глибокого аналізу.

🔴 Приховані вразливості
ШІ може генерувати код із помилками безпеки (наприклад, небезпечна робота з даними, слабка авторизація тощо).

🔴 Ілюзія “правильного коду”
Навіть якщо програма працює, це не означає, що вона безпечна або правильно спроєктована.

🔴 Різний рівень ризику для різного коду
Не весь код однаково критичний — частина може бути прототипом, але частина керує реальними системами, даними чи інфраструктурою.


🧠 Головна ідея NCSC

Центр пропонує розглядати “вайб-кодінг” як спектр:

- від швидкого експериментального написання коду без формального контролю;
- до серйозної інженерної розробки з перевірками, тестами і безпековими практиками.

Тобто проблема не в самому ШІ, а в тому, де саме і як його застосовують.


🛡 Висновок

NCSC фактично не забороняє використання ШІ в розробці — навпаки, визнає його користь.
Але наголошує: чим вищі ризики системи (фінанси, інфраструктура, персональні дані), тим менше там місця для “генеруй і одразу запускай”.

👉 Ідея проста:
ШІ може писати код швидко, але відповідальність за безпеку все ще залишається за людиною.


🔗 Оригінал публікації NCSC:
https://www.ncsc.gov.uk/blogs/the-vibe-coding-spectrum-approach-to-ai-assisted-software-development
2👍1