⚠️ MikroTik усунула вразливість CVE-2026-59108: що відомо зараз
Компанія MikroTik випустила оновлення RouterOS, яке усуває вразливість CVE-2026-59108. Виправлення вже доступне у версіях:
• RouterOS 7.23.2 (stable);
• 7.21.5 (long-term);
• 6.49.20 (long-term).
Проблема пов'язана з підсистемою PPP, однак виробник поки що не розкрив технічних деталей, не опублікував CVSS-оцінку та не повідомив, чи спостерігалася експлуатація вразливості в реальних атаках.
🔍 Що відомо з неофіційних джерел?
На Reddit один із дослідників заявив, що проаналізував виправлення та дійшов висновку: CVE-2026-59108, ймовірно, є помилкою Out-of-bounds Read (CWE-125) у реалізації PPP.
⚠️ Важливо: ця інформація не підтверджена офіційно MikroTik і поки що повинна розглядатися лише як попередній аналіз.
Якщо ці висновки правильні, вразливість може дозволяти:
• віддалено викликати відмову в обслуговуванні (DoS);
• отримувати фрагменти пам'яті процесу, що потенційно можуть містити конфігурацію маршрутизатора, секретні ключі, хеші паролів та інші чутливі дані.
При цьому можливість віддаленого виконання коду (RCE) поки що не підтверджена навіть автором цього аналізу.
📡 Потенційно під ризиком можуть перебувати системи, що використовують:
• PPPoE;
• PPTP;
• L2TP;
• SSTP.
Особливої уваги потребують інтернет-провайдери та оператори бездротових мереж (WISP), які використовують PPPoE-сервери, а також організації, що надають віддалений доступ через PPTP/L2TP/SSTP.
Цікаво, що під загрозою можуть бути не лише сервери. Якщо попередній аналіз правильний, PPPoE-клієнти також можуть бути атаковані з боку скомпрометованого або зловмисного PPPoE-сервера. Водночас користувачі WireGuard, OpenVPN та IPsec, ймовірно, цією вразливістю не зачіпаються.
✅ Що робити?
Незалежно від того, чи будуть підтверджені всі деталі неофіційного аналізу, рекомендація залишається незмінною — якнайшвидше оновити RouterOS до:
• 7.23.2;
• 7.21.5;
• 6.49.20.
💡 Іноді сам факт появи патча є достатньою підставою для термінового оновлення. Деталі можуть залишатися закритими лише кілька днів, але цього часу достатньо, щоб дослідники й потенційні зловмисники самостійно відновили суть виправлення.
Компанія MikroTik випустила оновлення RouterOS, яке усуває вразливість CVE-2026-59108. Виправлення вже доступне у версіях:
• RouterOS 7.23.2 (stable);
• 7.21.5 (long-term);
• 6.49.20 (long-term).
Проблема пов'язана з підсистемою PPP, однак виробник поки що не розкрив технічних деталей, не опублікував CVSS-оцінку та не повідомив, чи спостерігалася експлуатація вразливості в реальних атаках.
🔍 Що відомо з неофіційних джерел?
На Reddit один із дослідників заявив, що проаналізував виправлення та дійшов висновку: CVE-2026-59108, ймовірно, є помилкою Out-of-bounds Read (CWE-125) у реалізації PPP.
⚠️ Важливо: ця інформація не підтверджена офіційно MikroTik і поки що повинна розглядатися лише як попередній аналіз.
Якщо ці висновки правильні, вразливість може дозволяти:
• віддалено викликати відмову в обслуговуванні (DoS);
• отримувати фрагменти пам'яті процесу, що потенційно можуть містити конфігурацію маршрутизатора, секретні ключі, хеші паролів та інші чутливі дані.
При цьому можливість віддаленого виконання коду (RCE) поки що не підтверджена навіть автором цього аналізу.
📡 Потенційно під ризиком можуть перебувати системи, що використовують:
• PPPoE;
• PPTP;
• L2TP;
• SSTP.
Особливої уваги потребують інтернет-провайдери та оператори бездротових мереж (WISP), які використовують PPPoE-сервери, а також організації, що надають віддалений доступ через PPTP/L2TP/SSTP.
Цікаво, що під загрозою можуть бути не лише сервери. Якщо попередній аналіз правильний, PPPoE-клієнти також можуть бути атаковані з боку скомпрометованого або зловмисного PPPoE-сервера. Водночас користувачі WireGuard, OpenVPN та IPsec, ймовірно, цією вразливістю не зачіпаються.
✅ Що робити?
Незалежно від того, чи будуть підтверджені всі деталі неофіційного аналізу, рекомендація залишається незмінною — якнайшвидше оновити RouterOS до:
• 7.23.2;
• 7.21.5;
• 6.49.20.
💡 Іноді сам факт появи патча є достатньою підставою для термінового оновлення. Деталі можуть залишатися закритими лише кілька днів, але цього часу достатньо, щоб дослідники й потенційні зловмисники самостійно відновили суть виправлення.
MikroTik community forum
7.23.2 [stable] is released!
Before an upgrade: Remember to make backup/export files before an upgrade and save them on another storage device; Make sure the device will not lose power during upgrade process; Device has enough free storage space for all RouterOS packages to be downloaded.…
👍2
🎬 DuckDuckGo почав блокувати рекламу на YouTube без розширень
Компанія DuckDuckGo офіційно додала до свого браузера функцію блокування більшості відеореклами на YouTube. Відтепер користувачі можуть переглядати відео без рекламних роликів перед початком відтворення та під час перегляду.
Що відомо:
• функція вже доступна у браузерах DuckDuckGo для Windows, macOS та iOS і ввімкнена за замовчуванням; '
• на Android її поки що потрібно активувати вручну в Налаштування → Блокування реклами;
• блокування працює лише під час перегляду YouTube через браузер DuckDuckGo, а не в офіційному застосунку YouTube;
• для фільтрації реклами використовуються списки правил uBlock Origin, які DuckDuckGo доповнює власними фільтрами для кращої сумісності.
Компанія попереджає, що в окремих випадках можуть виникати довші завантаження відео або інші незначні збої, адже YouTube постійно змінює механізми показу реклами.
💬 Це ще один крок у протистоянні між сервісами, що захищають приватність користувачів, і платформами, які дедалі активніше намагаються обмежити роботу блокувальників реклами. Цілком ймовірно, що Google спробує ускладнити роботу нової функції, тому боротьба за «YouTube без реклами» ще далека від завершення.
🔗 Джерела:
• BleepingComputer
• DuckDuckGo
Компанія DuckDuckGo офіційно додала до свого браузера функцію блокування більшості відеореклами на YouTube. Відтепер користувачі можуть переглядати відео без рекламних роликів перед початком відтворення та під час перегляду.
Що відомо:
• функція вже доступна у браузерах DuckDuckGo для Windows, macOS та iOS і ввімкнена за замовчуванням; '
• на Android її поки що потрібно активувати вручну в Налаштування → Блокування реклами;
• блокування працює лише під час перегляду YouTube через браузер DuckDuckGo, а не в офіційному застосунку YouTube;
• для фільтрації реклами використовуються списки правил uBlock Origin, які DuckDuckGo доповнює власними фільтрами для кращої сумісності.
Компанія попереджає, що в окремих випадках можуть виникати довші завантаження відео або інші незначні збої, адже YouTube постійно змінює механізми показу реклами.
💬 Це ще один крок у протистоянні між сервісами, що захищають приватність користувачів, і платформами, які дедалі активніше намагаються обмежити роботу блокувальників реклами. Цілком ймовірно, що Google спробує ускладнити роботу нової функції, тому боротьба за «YouTube без реклами» ще далека від завершення.
🔗 Джерела:
• BleepingComputer
• DuckDuckGo
🔥4👍1
🤖 Phantom Squatting: коли галюцинації ШІ стають новим інструментом фішингу
Дослідники Unit 42 компанії Palo Alto Networks описали нову техніку атак, яку назвали Phantom Squatting. Вона використовує одну з відомих особливостей великих мовних моделей — схильність інколи вигадувати доменні імена, яких насправді не існує.
Якщо раніше кіберзлочинці покладалися на typosquatting (реєстрацію доменів із друкарськими помилками), то тепер вони можуть реєструвати домени, які регулярно "галюцинують" мовні моделі.
Як працює атака?
1. Зловмисники багаторазово ставлять різним LLM запитання на кшталт:
«Який офіційний сайт компанії X?»
2. Якщо модель стабільно повертає неіснуючий домен, це означає, що його можуть отримувати й інші користувачі або автономні AI-агенти.
3. Якщо домен ще не зареєстрований, його купують.
4. На ньому розміщують:
• фішингову сторінку;
• шкідливе ПЗ;
• підроблений портал авторизації;
• або інший ресурс для викрадення даних.
Фактично зловмисники не чекають, поки людина помилиться під час введення адреси. Вони використовують помилку, яку робить сама мовна модель.
Особливо небезпечним це стає із поширенням AI-агентів, які можуть автоматично відкривати вебсайти, завантажувати файли або взаємодіяти з вебсервісами без додаткової перевірки людиною.
Під час дослідження Unit 42 виявила сотні тисяч доменів, які моделі вигадували достатньо стабільно. Частина з них уже була зареєстрована зловмисниками, а деякі використовувалися для фішингових кампаній і поширення Android-шкідників.
❗️ Що це означає для користувачів?
Навіть якщо ви користуєтеся сучасним чат-ботом, не варто бездумно відкривати URL-адреси, які він пропонує. Особливо якщо йдеться про:
• банки;
• державні сервіси;
• завантаження програм;
• сторінки входу в облікові записи.
Надійніше самостійно знайти офіційний сайт через перевірене джерело або перевірити домен перед переходом.
Для розробників AI-систем і корпоративних агентів це ще один сигнал, що відповіді мовної моделі не можна сприймати як достовірне джерело без додаткової валідації. Якщо раніше перевіряли лише текстові "галюцинації", то тепер необхідно перевіряти й URL-адреси, які генерує ШІ.
Phantom Squatting добре демонструє, як особливості генеративних моделей поступово перетворюються на окремий клас кіберзагроз. Якщо LLM систематично помиляється однаково, ця помилка стає передбачуваною — а будь-яка передбачуваність рано чи пізно починає працювати на користь атакувальників.
Дослідники Unit 42 компанії Palo Alto Networks описали нову техніку атак, яку назвали Phantom Squatting. Вона використовує одну з відомих особливостей великих мовних моделей — схильність інколи вигадувати доменні імена, яких насправді не існує.
Якщо раніше кіберзлочинці покладалися на typosquatting (реєстрацію доменів із друкарськими помилками), то тепер вони можуть реєструвати домени, які регулярно "галюцинують" мовні моделі.
Як працює атака?
1. Зловмисники багаторазово ставлять різним LLM запитання на кшталт:
«Який офіційний сайт компанії X?»
2. Якщо модель стабільно повертає неіснуючий домен, це означає, що його можуть отримувати й інші користувачі або автономні AI-агенти.
3. Якщо домен ще не зареєстрований, його купують.
4. На ньому розміщують:
• фішингову сторінку;
• шкідливе ПЗ;
• підроблений портал авторизації;
• або інший ресурс для викрадення даних.
Фактично зловмисники не чекають, поки людина помилиться під час введення адреси. Вони використовують помилку, яку робить сама мовна модель.
Особливо небезпечним це стає із поширенням AI-агентів, які можуть автоматично відкривати вебсайти, завантажувати файли або взаємодіяти з вебсервісами без додаткової перевірки людиною.
Під час дослідження Unit 42 виявила сотні тисяч доменів, які моделі вигадували достатньо стабільно. Частина з них уже була зареєстрована зловмисниками, а деякі використовувалися для фішингових кампаній і поширення Android-шкідників.
❗️ Що це означає для користувачів?
Навіть якщо ви користуєтеся сучасним чат-ботом, не варто бездумно відкривати URL-адреси, які він пропонує. Особливо якщо йдеться про:
• банки;
• державні сервіси;
• завантаження програм;
• сторінки входу в облікові записи.
Надійніше самостійно знайти офіційний сайт через перевірене джерело або перевірити домен перед переходом.
Для розробників AI-систем і корпоративних агентів це ще один сигнал, що відповіді мовної моделі не можна сприймати як достовірне джерело без додаткової валідації. Якщо раніше перевіряли лише текстові "галюцинації", то тепер необхідно перевіряти й URL-адреси, які генерує ШІ.
Phantom Squatting добре демонструє, як особливості генеративних моделей поступово перетворюються на окремий клас кіберзагроз. Якщо LLM систематично помиляється однаково, ця помилка стає передбачуваною — а будь-яка передбачуваність рано чи пізно починає працювати на користь атакувальників.
Unit 42
Phantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector
Attackers can exploit LLM domain hallucinations through phantom squatting to target supply chains. Read the analysis to learn more.
😨3👍1🤔1
🛑 Google тепер може використовувати ваші медіафайли для навчання ШІ. Але є нюанс.
Google змінила налаштування конфіденційності сервісів пошуку. Відтепер компанія може зберігати та використовувати зображення, аудіо, відео й інші файли, які користувачі завантажують під час роботи з Google Search, для навчання та вдосконалення своїх моделей штучного інтелекту. Якщо нічого не змінювати, ця функція увімкнена за замовчуванням.
⚠️ Важливе уточнення: наразі немає підтверджень, що Google почала використовувати всі ваші особисті фото чи файли з Google Photos або Google Drive. Зміни стосуються саме медіафайлів, які ви завантажуєте під час використання функцій пошуку, таких як Google Lens, пошук за зображенням, голосовий пошук та пов'язані сервіси. ([TechCrunch][1])
Якщо ви не хочете, щоб ці дані використовувалися для розвитку ШІ, варто переглянути налаштування свого Google-акаунта та вимкнути збереження медіафайлів у Search Services History. За повідомленнями журналістів, для повної відмови може знадобитися змінити кілька параметрів конфіденційності.
🔐 Ця історія ще раз нагадує просте правило: якщо сервіс безкоштовний, варто регулярно перевіряти його налаштування конфіденційності. Політики обробки даних можуть змінюватися, і далеко не всі користувачі помічають такі зміни вчасно.
Google змінила налаштування конфіденційності сервісів пошуку. Відтепер компанія може зберігати та використовувати зображення, аудіо, відео й інші файли, які користувачі завантажують під час роботи з Google Search, для навчання та вдосконалення своїх моделей штучного інтелекту. Якщо нічого не змінювати, ця функція увімкнена за замовчуванням.
⚠️ Важливе уточнення: наразі немає підтверджень, що Google почала використовувати всі ваші особисті фото чи файли з Google Photos або Google Drive. Зміни стосуються саме медіафайлів, які ви завантажуєте під час використання функцій пошуку, таких як Google Lens, пошук за зображенням, голосовий пошук та пов'язані сервіси. ([TechCrunch][1])
Якщо ви не хочете, щоб ці дані використовувалися для розвитку ШІ, варто переглянути налаштування свого Google-акаунта та вимкнути збереження медіафайлів у Search Services History. За повідомленнями журналістів, для повної відмови може знадобитися змінити кілька параметрів конфіденційності.
🔐 Ця історія ще раз нагадує просте правило: якщо сервіс безкоштовний, варто регулярно перевіряти його налаштування конфіденційності. Політики обробки даних можуть змінюватися, і далеко не всі користувачі помічають такі зміни вчасно.
TechCrunch
If you use Google, you're training its AI. Here's how to opt out. | TechCrunch
Consider this a belated PSA: A recent change to Google’s privacy settings is allowing the company to store more of your data, including media such as “images, files, and audio and video recordings,” to improve its AI models.
👍3🤔1👨💻1
Смартфон знає про вас більше, ніж номер телефону. Повний огляд ідентифікаторів Android-пристроїв.
Більшість користувачів вважає, що їхній смартфон можна ідентифікувати лише за номером телефону. Саме тому при розмовах про конфіденційність найчастіше згадують зміну SIM-картки, використання віртуальних номерів або відмову від прив'язки номера до облікових записів.
Насправді номер телефону — лише один із багатьох ідентифікаторів сучасного мобільного пристрою.
Частина 1. Вступ
Частина 2. Апаратні ідентифікатори смартфона
Частина 3. Ідентифікатори SIM-картки та абонента
Частина 4. MAC-адреси Wi-Fi та Bluetooth
Частина 5. Як Android змінив підхід до ідентифікації пристроїв
Частина 6. Fingerprinting — коли для ідентифікації не потрібен жоден ідентифікатор
Частина 7. Практичні рекомендації та висновки
Більшість користувачів вважає, що їхній смартфон можна ідентифікувати лише за номером телефону. Саме тому при розмовах про конфіденційність найчастіше згадують зміну SIM-картки, використання віртуальних номерів або відмову від прив'язки номера до облікових записів.
Насправді номер телефону — лише один із багатьох ідентифікаторів сучасного мобільного пристрою.
Частина 1. Вступ
Частина 2. Апаратні ідентифікатори смартфона
Частина 3. Ідентифікатори SIM-картки та абонента
Частина 4. MAC-адреси Wi-Fi та Bluetooth
Частина 5. Як Android змінив підхід до ідентифікації пристроїв
Частина 6. Fingerprinting — коли для ідентифікації не потрібен жоден ідентифікатор
Частина 7. Практичні рекомендації та висновки
👍3
🚀 Microsoft випустила TypeScript 7: компіляція стала до 12 разів швидшою
Microsoft офіційно представила TypeScript 7 — найбільше оновлення мови за багато років. Головна зміна прихована не у синтаксисі, а "під капотом": компілятор та мовний сервер повністю переписані з TypeScript/JavaScript на Go.
Що це дало?
⚡️ До 8–12 разів швидша компіляція великих проєктів.
⚡️ Швидший запуск IDE та перевірка коду. Наприклад, у кодовій базі VS Code перша перевірка помилок скоротилася приблизно з 17,5 секунди до менш ніж 1,3 секунди.
⚡️ Багатопотокова робота. TypeScript 7 використовує паралельне виконання, що особливо помітно на сучасних багатоядерних процесорах.
⚡️ Менше споживання пам'яті та краща масштабованість для великих корпоративних проєктів.
⚡️ Оновлений режим watch, який швидше реагує на зміни у файлах.
⚡️ Краща підтримка сучасних редакторів завдяки новій архітектурі на базі Language Server Protocol (LSP).
При цьому розробники наголошують, що більшість існуючих проєктів зможуть перейти на TypeScript 7 без значних змін у коді.
💬 Цікаво, що цього разу головною інновацією стали не нові мовні конструкції, а кардинальне прискорення інструментів розробки. Для великих проєктів це означає значно менше часу на компіляцію, перевірку типів та навігацію кодом — а отже, вищу продуктивність розробників.
🔗 Джерела:
• Microsoft — Announcing TypeScript 7.0
• Блог команди VS Code — Iterating faster with TypeScript 7
Microsoft офіційно представила TypeScript 7 — найбільше оновлення мови за багато років. Головна зміна прихована не у синтаксисі, а "під капотом": компілятор та мовний сервер повністю переписані з TypeScript/JavaScript на Go.
Що це дало?
⚡️ До 8–12 разів швидша компіляція великих проєктів.
⚡️ Швидший запуск IDE та перевірка коду. Наприклад, у кодовій базі VS Code перша перевірка помилок скоротилася приблизно з 17,5 секунди до менш ніж 1,3 секунди.
⚡️ Багатопотокова робота. TypeScript 7 використовує паралельне виконання, що особливо помітно на сучасних багатоядерних процесорах.
⚡️ Менше споживання пам'яті та краща масштабованість для великих корпоративних проєктів.
⚡️ Оновлений режим watch, який швидше реагує на зміни у файлах.
⚡️ Краща підтримка сучасних редакторів завдяки новій архітектурі на базі Language Server Protocol (LSP).
При цьому розробники наголошують, що більшість існуючих проєктів зможуть перейти на TypeScript 7 без значних змін у коді.
💬 Цікаво, що цього разу головною інновацією стали не нові мовні конструкції, а кардинальне прискорення інструментів розробки. Для великих проєктів це означає значно менше часу на компіляцію, перевірку типів та навігацію кодом — а отже, вищу продуктивність розробників.
🔗 Джерела:
• Microsoft — Announcing TypeScript 7.0
• Блог команди VS Code — Iterating faster with TypeScript 7
👍2
🐧 У Linux виявили дві небезпечні вразливості, які залишалися непоміченими 15–16 років
Цього тижня дослідники розкрили одразу дві серйозні вразливості ядра Linux, що існували понад півтора десятиліття.
🔹 Januscape (CVE-2026-53359) — найнебезпечніша з них. Вразливість знаходиться у підсистемі KVM, яка використовується для віртуалізації на Linux. Вона дозволяє зловмиснику, який має root-доступ усередині гостьової віртуальної машини, вирватися за її межі та виконати код на хост-системі.
Для хмарних платформ це особливо критично: компрометація одного орендованого екземпляра потенційно може призвести до захоплення фізичного сервера та інших віртуальних машин, що працюють на ньому. Помилка існувала близько 16 років, а Google виплатила досліднику 250 000 доларів за її виявлення.
🔹 GhostLock (CVE-2026-43499) — друга вразливість, яка існувала приблизно 15 років. Вона дозволяє локальному користувачу підвищити свої привілеї до root через помилку в механізмі синхронізації ядра Linux (futex). Її знайшли дослідники компанії Nebula Security за допомогою власної системи пошуку вразливостей із використанням ШІ. За це Google виплатила ще 92 337 доларів.
Обидві вразливості вже виправлені, але ця історія ще раз нагадує важливу істину: відкритий вихідний код не означає, що кожен його рядок хтось ретельно перевірив. Навіть у Linux критичні помилки можуть залишатися непоміченими роками.
Тому своєчасне встановлення оновлень ядра та пакетів безпеки залишається одним із найефективніших способів захисту.
Цього тижня дослідники розкрили одразу дві серйозні вразливості ядра Linux, що існували понад півтора десятиліття.
🔹 Januscape (CVE-2026-53359) — найнебезпечніша з них. Вразливість знаходиться у підсистемі KVM, яка використовується для віртуалізації на Linux. Вона дозволяє зловмиснику, який має root-доступ усередині гостьової віртуальної машини, вирватися за її межі та виконати код на хост-системі.
Для хмарних платформ це особливо критично: компрометація одного орендованого екземпляра потенційно може призвести до захоплення фізичного сервера та інших віртуальних машин, що працюють на ньому. Помилка існувала близько 16 років, а Google виплатила досліднику 250 000 доларів за її виявлення.
🔹 GhostLock (CVE-2026-43499) — друга вразливість, яка існувала приблизно 15 років. Вона дозволяє локальному користувачу підвищити свої привілеї до root через помилку в механізмі синхронізації ядра Linux (futex). Її знайшли дослідники компанії Nebula Security за допомогою власної системи пошуку вразливостей із використанням ШІ. За це Google виплатила ще 92 337 доларів.
Обидві вразливості вже виправлені, але ця історія ще раз нагадує важливу істину: відкритий вихідний код не означає, що кожен його рядок хтось ретельно перевірив. Навіть у Linux критичні помилки можуть залишатися непоміченими роками.
Тому своєчасне встановлення оновлень ядра та пакетів безпеки залишається одним із найефективніших способів захисту.
Ars Technica
Google pays $250K for Linux vulnerability allowing guest VM escapes
Both vulnerabilities allow untrusted users to gain root privileges.
👍2🔥1😱1
🧪 Експлойт, який атакує дослідника
Фахівці з кібербезпеки виявили кампанію ChocoPoC, у якій зловмисники поширюють фальшиві PoC-експлойти для реальних CVE.
Замість демонстрації вразливості такий код встановлює троян і намагається викрасти дані самих дослідників.
Найнебезпечніше — атака використовує звичний робочий процес: пошук PoC у відкритих репозиторіях та встановлення залежностей.
Детальніше про те, як експлойти перетворюються на пастку:
🧪 ChocoPoC: коли експлойт сам стає атакою
Фахівці з кібербезпеки виявили кампанію ChocoPoC, у якій зловмисники поширюють фальшиві PoC-експлойти для реальних CVE.
Замість демонстрації вразливості такий код встановлює троян і намагається викрасти дані самих дослідників.
Найнебезпечніше — атака використовує звичний робочий процес: пошук PoC у відкритих репозиторіях та встановлення залежностей.
Детальніше про те, як експлойти перетворюються на пастку:
🧪 ChocoPoC: коли експлойт сам стає атакою
👍1🔥1
📦 Google змінив правила резервного копіювання Android: тепер бекапи займають місце у вашому сховищі
З 7 липня Google почав поступово впроваджувати нові правила для резервних копій Android.
Відтепер усі дані резервної копії враховуються у ліміті сховища Google Account. Це означає, що місце займатимуть не лише фотографії та відео, а й:
• дані застосунків;
• SMS та MMS;
• історія дзвінків;
• налаштування пристрою;
• інші дані, що входять до резервної копії Android.
До цього моменту більшість цих даних не враховувалася у квоті сховища.
За словами Google, середній розмір такої резервної копії становить лише близько 40 МБ, тому більшість користувачів навряд чи помітять значне скорочення вільного простору. Проте для тих, хто вже майже заповнив безкоштовні 15 ГБ або використовує сімейне сховище Google One, навіть така зміна може наблизити момент, коли доведеться звільняти місце або переходити на платний тариф.
Разом із новими правилами Google також додає детальніші налаштування резервного копіювання. Користувачі зможуть окремо вирішувати, чи зберігати в хмарі SMS, історію дзвінків, налаштування пристрою та інші категорії даних.
🔐 Якщо ти давно не перевіряв використання свого сховища Google, зараз саме час це зробити. Особливо якщо безкоштовні 15 ГБ вже майже закінчилися.
З 7 липня Google почав поступово впроваджувати нові правила для резервних копій Android.
Відтепер усі дані резервної копії враховуються у ліміті сховища Google Account. Це означає, що місце займатимуть не лише фотографії та відео, а й:
• дані застосунків;
• SMS та MMS;
• історія дзвінків;
• налаштування пристрою;
• інші дані, що входять до резервної копії Android.
До цього моменту більшість цих даних не враховувалася у квоті сховища.
За словами Google, середній розмір такої резервної копії становить лише близько 40 МБ, тому більшість користувачів навряд чи помітять значне скорочення вільного простору. Проте для тих, хто вже майже заповнив безкоштовні 15 ГБ або використовує сімейне сховище Google One, навіть така зміна може наблизити момент, коли доведеться звільняти місце або переходити на платний тариф.
Разом із новими правилами Google також додає детальніші налаштування резервного копіювання. Користувачі зможуть окремо вирішувати, чи зберігати в хмарі SMS, історію дзвінків, налаштування пристрою та інші категорії даних.
🔐 Якщо ти давно не перевіряв використання свого сховища Google, зараз саме час це зробити. Особливо якщо безкоштовні 15 ГБ вже майже закінчилися.
MobileSyrup
All Android backup data will now count towards your Google Account storage
Google has changed its policy surrounding Android backups, and now all backup data will count towards your cloud storage. However, it doesn't take up much room.
👍2❤1🔥1🤔1
🛰 Китай та московія спільно готують план боротьби зі Starlink?
За даними розслідування The Insider, підготовленого спільно з DER SPIEGEL та Le Monde, журналісти отримали документи із закритих російсько-китайських військово-технічних зустрічей.
Вони свідчать, що сторони можуть розглядати багаторівневу стратегію протидії супутниковій мережі Starlink, яка стала одним із ключових елементів сучасних бойових дій.
Серед можливих заходів згадуються:
• дипломатичний тиск на треті країни;
• засоби радіоелектронної боротьби для придушення роботи мережі;
• кібероперації;
• а як крайній варіант — фізичне знищення супутників на орбіті.
⚠️ Водночас варто зазначити, що наразі ці твердження базуються на журналістському розслідуванні. Незалежного офіційного підтвердження автентичності документів поки що немає, хоча саме розслідування підтримали й опублікували кілька авторитетних європейських видань.
З огляду на стратегічне значення Starlink для сучасних військових операцій, сам факт того, що подібні сценарії могли обговорюватися, не виглядає неймовірним.
Джерела:
• The Insider - Shooting Starlink: The “no limits” partnership between Russia and China is taking aim at Elon Musk
• Meduza - Russia and China discussed plans to destroy Starlink satellites and develop a joint air defense system, The Insider reports
• Militarnyi - Russia and China Develop Joint Plan to Counter Starlink; It Involves Physical Destruction of Satellites
• United24 Media - Leaked Documents Reveal Possible Secret Russia-China Military Plan to Disable Starlink
За даними розслідування The Insider, підготовленого спільно з DER SPIEGEL та Le Monde, журналісти отримали документи із закритих російсько-китайських військово-технічних зустрічей.
Вони свідчать, що сторони можуть розглядати багаторівневу стратегію протидії супутниковій мережі Starlink, яка стала одним із ключових елементів сучасних бойових дій.
Серед можливих заходів згадуються:
• дипломатичний тиск на треті країни;
• засоби радіоелектронної боротьби для придушення роботи мережі;
• кібероперації;
• а як крайній варіант — фізичне знищення супутників на орбіті.
⚠️ Водночас варто зазначити, що наразі ці твердження базуються на журналістському розслідуванні. Незалежного офіційного підтвердження автентичності документів поки що немає, хоча саме розслідування підтримали й опублікували кілька авторитетних європейських видань.
З огляду на стратегічне значення Starlink для сучасних військових операцій, сам факт того, що подібні сценарії могли обговорюватися, не виглядає неймовірним.
Джерела:
• The Insider - Shooting Starlink: The “no limits” partnership between Russia and China is taking aim at Elon Musk
• Meduza - Russia and China discussed plans to destroy Starlink satellites and develop a joint air defense system, The Insider reports
• Militarnyi - Russia and China Develop Joint Plan to Counter Starlink; It Involves Physical Destruction of Satellites
• United24 Media - Leaked Documents Reveal Possible Secret Russia-China Military Plan to Disable Starlink
The Insider
Shooting Starlink: The “no limits” partnership between Russia and China is taking aim at Elon Musk
Secret documents from a series of clandestine Russian-Chinese military forums reveal a joint plan to defeat Elon Musk’s Starlink and a weapons development…
👍2
🇪🇺 ЄС готує масштабний план захисту лікарень, банків та енергомереж від AI-загроз
Європейська комісія представила Action Plan on Cybersecurity and Artificial Intelligence — комплексний план, покликаний підготувати Європу до нової хвилі кібератак, у яких все активніше використовуватиметься штучний інтелект.
Причина проста: сучасні AI-моделі вже здатні значно прискорювати пошук вразливостей, автоматизувати створення експлойтів і масштабувати атаки. Те, що раніше займало дні або тижні, тепер може виконуватися за лічені хвилини.
Основні напрямки нового плану:
🔹 створення європейської системи оцінки найпотужніших AI-моделей перед їх широким використанням;
🔹 розробка спільного механізму безпечного доступу державних установ і приватних компаній до передових AI-інструментів для кіберзахисту;
🔹 тестування AI-моделей у сценаріях кібероборони та пошуку вразливостей;
🔹 посилення захисту критичної інфраструктури — лікарень, енергетичних компаній, банків, транспортних систем і державних сервісів;
🔹 розширення співпраці між країнами ЄС, бізнесом та агентством ENISA для швидкого реагування на нові загрози.
Фактично Євросоюз визнає, що штучний інтелект стає не лише інструментом захисту, а й потужною зброєю в руках кіберзлочинців. Тому майбутня кібербезпека потребуватиме використання AI не менше, ніж самі атаки.
Цей план є ще одним сигналом, що AI поступово перетворюється на ключовий фактор цифрової безпеки, а держави починають готуватися до нової реальності, де швидкість реагування визначатиметься можливостями штучного інтелекту.
Джерела:
• European Commission — Action Plan on Cybersecurity and Artificial Intelligence
• European Commission — New EU plan to address the risks and opportunities of advanced AI for cybersecurity
Європейська комісія представила Action Plan on Cybersecurity and Artificial Intelligence — комплексний план, покликаний підготувати Європу до нової хвилі кібератак, у яких все активніше використовуватиметься штучний інтелект.
Причина проста: сучасні AI-моделі вже здатні значно прискорювати пошук вразливостей, автоматизувати створення експлойтів і масштабувати атаки. Те, що раніше займало дні або тижні, тепер може виконуватися за лічені хвилини.
Основні напрямки нового плану:
🔹 створення європейської системи оцінки найпотужніших AI-моделей перед їх широким використанням;
🔹 розробка спільного механізму безпечного доступу державних установ і приватних компаній до передових AI-інструментів для кіберзахисту;
🔹 тестування AI-моделей у сценаріях кібероборони та пошуку вразливостей;
🔹 посилення захисту критичної інфраструктури — лікарень, енергетичних компаній, банків, транспортних систем і державних сервісів;
🔹 розширення співпраці між країнами ЄС, бізнесом та агентством ENISA для швидкого реагування на нові загрози.
Фактично Євросоюз визнає, що штучний інтелект стає не лише інструментом захисту, а й потужною зброєю в руках кіберзлочинців. Тому майбутня кібербезпека потребуватиме використання AI не менше, ніж самі атаки.
Цей план є ще одним сигналом, що AI поступово перетворюється на ключовий фактор цифрової безпеки, а держави починають готуватися до нової реальності, де швидкість реагування визначатиметься можливостями штучного інтелекту.
Джерела:
• European Commission — Action Plan on Cybersecurity and Artificial Intelligence
• European Commission — New EU plan to address the risks and opportunities of advanced AI for cybersecurity
European Commission - European Commission
Press corner
Highlights, press releases and speeches
👍3
🔥 Домен Telegram `t.me` тимчасово відключили по всьому світу
14 липня користувачі по всьому світу зіткнулися з незвичною проблемою: усі посилання формату t.me/... перестали відкриватися.
Причиною став не збій Telegram, а переведення домену
При цьому сам Telegram продовжував працювати у звичайному режимі. Проблема торкнулася лише коротких посилань на канали, групи, ботів та профілі. На час інциденту Telegram навіть почав автоматично використовувати альтернативний домен telegram.me.
Пізніше оператор доменної зони .me пояснив причину. Напередодні OFAC (підрозділ Мінфіну США, що відповідає за санкції) додав до санкційного списку VPN-сервіс First VPN Service. У документах було зазначене посилання на його Telegram-канал через t.me. Через вимоги санкційного законодавства оператор тимчасово призупинив роботу всього домену `t.me`.
Після того як Telegram підтвердив видалення пов'язаних із санкційним сервісом посилань, роботу домену було відновлено.
💬 Цей випадок показав цікаву особливість сучасного Інтернету: навіть гігантська платформа з сотнями мільйонів користувачів залежить від сторонніх операторів доменної інфраструктури. Одне адміністративне рішення на рівні реєстру може миттєво зробити недоступними мільйони посилань по всьому світу, навіть якщо сам сервіс продовжує працювати.
14 липня користувачі по всьому світу зіткнулися з незвичною проблемою: усі посилання формату t.me/... перестали відкриватися.
Причиною став не збій Telegram, а переведення домену
t.me у статус serverHold. У такому стані домен виключається з глобальної DNS, тому браузери більше не можуть знайти його адресу.При цьому сам Telegram продовжував працювати у звичайному режимі. Проблема торкнулася лише коротких посилань на канали, групи, ботів та профілі. На час інциденту Telegram навіть почав автоматично використовувати альтернативний домен telegram.me.
Пізніше оператор доменної зони .me пояснив причину. Напередодні OFAC (підрозділ Мінфіну США, що відповідає за санкції) додав до санкційного списку VPN-сервіс First VPN Service. У документах було зазначене посилання на його Telegram-канал через t.me. Через вимоги санкційного законодавства оператор тимчасово призупинив роботу всього домену `t.me`.
Після того як Telegram підтвердив видалення пов'язаних із санкційним сервісом посилань, роботу домену було відновлено.
💬 Цей випадок показав цікаву особливість сучасного Інтернету: навіть гігантська платформа з сотнями мільйонів користувачів залежить від сторонніх операторів доменної інфраструктури. Одне адміністративне рішення на рівні реєстру може миттєво зробити недоступними мільйони посилань по всьому світу, навіть якщо сам сервіс продовжує працювати.
😁3❤2
⚠️ Bad Epoll: нова вразливість ядра Linux дозволяє будь-якому локальному користувачу отримати root-права
Дослідник Jaeyoung Chung виявив критичну вразливість CVE-2026-46242, яка отримала назву Bad Epoll. Помилка знаходиться в підсистемі epoll ядра Linux і дозволяє звичайному локальному користувачу підвищити свої привілеї до root.
Проблема пов'язана з помилкою типу use-after-free, яка виникає через стан гонки (race condition) під час одночасного закриття певних структур epoll. За успішної експлуатації атакуючий отримує можливість виконувати довільний код у просторі ядра.
Під загрозою опинилися:
• сервери Linux;
• настільні системи;
• деякі Android-пристрої, що використовують уразливі версії ядра.
Особливо цікава історія відкриття цієї вразливості. Раніше модель Anthropic Mythos знайшла іншу помилку в тому самому фрагменті коду (
Це ще один приклад того, що сучасні моделі штучного інтелекту вже здатні знаходити реальні вразливості ядра, але вони поки що не можуть повністю замінити досвідчених дослідників. Навіть коли AI знаходить одну помилку, поруч може залишитися інша, яку побачить лише людина.
Якщо ви адмініструєте Linux-системи:
• встановіть останні оновлення ядра, щойно вони стануть доступними у вашому дистрибутиві;
• врахуйте, що ця вразливість потребує локального доступу, однак у разі компрометації звичайного облікового запису вона може призвести до повного захоплення системи;
• особливу увагу варто приділити серверам із багатьма користувачами, контейнерним платформам та Android-пристроям, які ще не отримали виправлення.
🔗 Джерела:
• TuxCare;
• The Hacker News;
• GitHub (дослідження та PoC автора).
Дослідник Jaeyoung Chung виявив критичну вразливість CVE-2026-46242, яка отримала назву Bad Epoll. Помилка знаходиться в підсистемі epoll ядра Linux і дозволяє звичайному локальному користувачу підвищити свої привілеї до root.
Проблема пов'язана з помилкою типу use-after-free, яка виникає через стан гонки (race condition) під час одночасного закриття певних структур epoll. За успішної експлуатації атакуючий отримує можливість виконувати довільний код у просторі ядра.
Під загрозою опинилися:
• сервери Linux;
• настільні системи;
• деякі Android-пристрої, що використовують уразливі версії ядра.
Особливо цікава історія відкриття цієї вразливості. Раніше модель Anthropic Mythos знайшла іншу помилку в тому самому фрагменті коду (
CVE-2026-43074), однак Bad Epoll вона не виявила. Її знайшов уже дослідник Jaeyoung Chung, який також створив робочий експлойт і повідомив про проблему в межах програми Google kernelCTF. Сам автор зазначає, що AI, ймовірно, пропустив її через надзвичайно вузьке "вікно" стану гонки та відсутність очевидних ознак під час динамічного аналізу.Це ще один приклад того, що сучасні моделі штучного інтелекту вже здатні знаходити реальні вразливості ядра, але вони поки що не можуть повністю замінити досвідчених дослідників. Навіть коли AI знаходить одну помилку, поруч може залишитися інша, яку побачить лише людина.
Якщо ви адмініструєте Linux-системи:
• встановіть останні оновлення ядра, щойно вони стануть доступними у вашому дистрибутиві;
• врахуйте, що ця вразливість потребує локального доступу, однак у разі компрометації звичайного облікового запису вона може призвести до повного захоплення системи;
• особливу увагу варто приділити серверам із багатьма користувачами, контейнерним платформам та Android-пристроям, які ще не отримали виправлення.
🔗 Джерела:
• TuxCare;
• The Hacker News;
• GitHub (дослідження та PoC автора).
TuxCare
Understanding Bad Epoll, a Use After Free That Roots Linux and Android (CVE-2026-46242)
CVE-2026-46242, known as Bad Epoll, is a Linux kernel use-after-free with a public root exploit. See affected systems, mitigation, and patch status.
👍5
💬 Лінус Торвальдс: Linux не є «анти-ШІ»
У спільноті Linux останнім часом точаться суперечки щодо використання штучного інтелекту під час розробки ядра. Частина розробників закликає максимально обмежити застосування LLM через ризик появи неякісного коду та хибних виправлень.
На цьому тлі Лінус Торвальдс чітко окреслив свою позицію: проєкт Linux не виступає проти використання ШІ як такого.
За словами Торвальдса, проблема полягає не в інструменті, а в тому, як ним користуються. Якщо AI допомагає створювати якісний код, знаходити помилки або підвищує продуктивність розробника — це нормально. Але якщо він генерує «сміттєві» патчі, які іншим доводиться перевіряти та виправляти, то це лише створює зайву роботу.
Він також розкритикував категоричні заяви про те, що будь-яке використання LLM є неприйнятним. На його думку, такі погляди не відображають позицію всього проєкту Linux.
Ця дискусія виникла на тлі стрімкого зростання кількості патчів, створених або перевірених за допомогою AI. Розробники ядра вже обговорюють, як краще документувати участь ШІ в підготовці змін і чи варто взагалі вимагати спеціальні позначки на кшталт Assisted-by.
🔎 Висновок простий: для Лінуса Торвальдса важливий не факт використання AI, а якість кінцевого результату. Штучний інтелект розглядається як ще один інструмент розробника — корисний, якщо він допомагає, і небажаний, якщо лише збільшує кількість помилок та навантаження на мейнтейнерів.
У спільноті Linux останнім часом точаться суперечки щодо використання штучного інтелекту під час розробки ядра. Частина розробників закликає максимально обмежити застосування LLM через ризик появи неякісного коду та хибних виправлень.
На цьому тлі Лінус Торвальдс чітко окреслив свою позицію: проєкт Linux не виступає проти використання ШІ як такого.
За словами Торвальдса, проблема полягає не в інструменті, а в тому, як ним користуються. Якщо AI допомагає створювати якісний код, знаходити помилки або підвищує продуктивність розробника — це нормально. Але якщо він генерує «сміттєві» патчі, які іншим доводиться перевіряти та виправляти, то це лише створює зайву роботу.
Він також розкритикував категоричні заяви про те, що будь-яке використання LLM є неприйнятним. На його думку, такі погляди не відображають позицію всього проєкту Linux.
Ця дискусія виникла на тлі стрімкого зростання кількості патчів, створених або перевірених за допомогою AI. Розробники ядра вже обговорюють, як краще документувати участь ШІ в підготовці змін і чи варто взагалі вимагати спеціальні позначки на кшталт Assisted-by.
🔎 Висновок простий: для Лінуса Торвальдса важливий не факт використання AI, а якість кінцевого результату. Штучний інтелект розглядається як ще один інструмент розробника — корисний, якщо він допомагає, і небажаний, якщо лише збільшує кількість помилок та навантаження на мейнтейнерів.
Phoronix
Linus Torvalds Reaffirms That Linux Is Not "Anti-AI" & Not A "Social Warrior" Project
Overnight Linux creator Linus Torvalds wrote another well crafted message that reaffirms the Linux kernel position of not being against AI and lashing back against some kernel developers that are against AI/LLM usage within the kernel project.
👍2
🔴 Масштабний збій у Facebook та Instagram
Користувачі по всьому світу повідомляють про масштабні проблеми в роботі сервісів Meta.
За даними Downdetector, різко зросла кількість скарг на:
• неможливість увійти до Facebook;
• повідомлення "Account Temporarily Unavailable" у вебверсії;
• проблеми із завантаженням стрічки та профілів в Instagram;
• перебої в роботі Messenger.
За попередніми спостереженнями, мобільні застосунки працюють стабільніше за вебверсії, а WhatsApp наразі не зазнав помітних збоїв.
На момент публікації Meta не надала офіційного пояснення причин інциденту. Інформація про можливу кібератаку або технічну аварію відсутня — наразі відомо лише про сам факт глобального збою.
📌 Якщо у вас сьогодні не відкривається Facebook або Instagram — проблема, найімовірніше, не на вашому пристрої.
Користувачі по всьому світу повідомляють про масштабні проблеми в роботі сервісів Meta.
За даними Downdetector, різко зросла кількість скарг на:
• неможливість увійти до Facebook;
• повідомлення "Account Temporarily Unavailable" у вебверсії;
• проблеми із завантаженням стрічки та профілів в Instagram;
• перебої в роботі Messenger.
За попередніми спостереженнями, мобільні застосунки працюють стабільніше за вебверсії, а WhatsApp наразі не зазнав помітних збоїв.
На момент публікації Meta не надала офіційного пояснення причин інциденту. Інформація про можливу кібератаку або технічну аварію відсутня — наразі відомо лише про сам факт глобального збою.
📌 Якщо у вас сьогодні не відкривається Facebook або Instagram — проблема, найімовірніше, не на вашому пристрої.
👍3
📱 Акселерометр смартфона: безневинний датчик чи інструмент стеження?
Більшість користувачів вважає, що акселерометр потрібен лише для автоматичного повороту екрана, підрахунку кроків або роботи навігатора. Насправді ж цей датчик може розповісти про вас набагато більше, ніж здається.
Причому доступ до нього тривалий час не вимагав жодних спеціальних дозволів, а в багатьох випадках і сьогодні залишається менш захищеним, ніж доступ до камери чи мікрофона.
Що вже продемонстрували дослідники?
🔹 Унікальний фінгерпринт смартфона
Через виробничі похибки кожен MEMS-акселерометр має незначні індивідуальні відхилення калібрування. Вони практично не впливають на повсякденну роботу, але дозволяють створити майже унікальний "відбиток пальця" конкретного смартфона.
Це дає змогу ідентифікувати пристрій навіть після очищення cookies, скидання налаштувань або зміни рекламного ідентифікатора.
🔹 Інерційне відстеження переміщень
GPS працює не завжди: у метро, тунелях або всередині будівель сигнал часто зникає.
У такому разі акселерометр разом із гіроскопом може використовуватися для інерційної навігації — обчислення нового місцезнаходження від останньої відомої координати. Помилка поступово накопичується, однак на коротких дистанціях точність може бути цілком достатньою.
🔹 Визначення способу пересування
За характером вібрацій та прискорень алгоритми досить впевнено визначають, чи людина:
• стоїть;
• іде пішки;
• біжить;
• їде велосипедом;
• перебуває в автомобілі;
• їде автобусом або потягом.
Такі моделі давно використовуються у фітнес-додатках, але аналогічні методи можуть застосовуватися і для побудови поведінкового профілю користувача.
🔹 Біометрія ходи
Манера ходити є індивідуальною.
За даними акселерометра та гіроскопа системи машинного навчання можуть із високою ймовірністю визначати, чи саме ця людина тримає смартфон у кишені або руці.
Фактично це ще один біометричний ідентифікатор.
🔹 Відновлення натискань і жестів
Наукові роботи показали, що мікроколивання пристрою дозволяють із певною точністю відновлювати натискання клавіш на екрані, PIN-коди та жести користувача.
Це не означає, що будь-який застосунок миттєво "прочитає" ваш пароль, однак сам принцип роботи таких атак вже неодноразово був підтверджений експериментально.
🔹 "Мікрофон" без мікрофона
Акселерометр не може замінити звичайний мікрофон і не здатний якісно записувати людську мову.
Проте дослідники показали, що він може реєструвати механічні вібрації корпусу смартфона від гучних звуків. У деяких умовах цього достатньо, щоб аналізувати окремі акустичні характеристики, а іноді — навіть робити припущення, чи говорить та сама людина, хоча повноцінне розпізнавання мовлення таким способом практично неможливе.
🔹 Інші витоки інформації
Аналіз даних акселерометра також може допомагати оцінювати:
• приблизний вік користувача;
• фізичну активність;
• стиль керування автомобілем;
• окремі особливості здоров'я;
• емоційний стан або втому.
Жоден із цих методів окремо не є ідеальним, але разом вони дозволяють будувати досить детальний цифровий профіль людини.
❗️ Висновок
Ми звикли контролювати доступ до камери, мікрофона та геолокації, але інерційні датчики часто залишаються поза увагою.
Якщо застосунок не потребує акселерометра для своєї роботи, не варто надавати йому доступ до відповідних сенсорів (якщо операційна система дозволяє це контролювати). Чим менше даних отримують програми, тим менше можливостей для прихованого збору інформації та побудови вашого цифрового профілю.
📚 Джерела:
• Mobile Device Identification via Sensor Fingerprinting (Stanford University, 2014)
• SENSORID: Sensor Calibration Fingerprinting for Smartphones (University of Cambridge, 2019)
• Factory Calibration Fingerprinting of Sensors (IEEE TIFS, 2021)
• SoK: A Study of the Security and Privacy of Sensors in Smart Devices (ACM Computing Surveys, 2019)
Більшість користувачів вважає, що акселерометр потрібен лише для автоматичного повороту екрана, підрахунку кроків або роботи навігатора. Насправді ж цей датчик може розповісти про вас набагато більше, ніж здається.
Причому доступ до нього тривалий час не вимагав жодних спеціальних дозволів, а в багатьох випадках і сьогодні залишається менш захищеним, ніж доступ до камери чи мікрофона.
Що вже продемонстрували дослідники?
🔹 Унікальний фінгерпринт смартфона
Через виробничі похибки кожен MEMS-акселерометр має незначні індивідуальні відхилення калібрування. Вони практично не впливають на повсякденну роботу, але дозволяють створити майже унікальний "відбиток пальця" конкретного смартфона.
Це дає змогу ідентифікувати пристрій навіть після очищення cookies, скидання налаштувань або зміни рекламного ідентифікатора.
🔹 Інерційне відстеження переміщень
GPS працює не завжди: у метро, тунелях або всередині будівель сигнал часто зникає.
У такому разі акселерометр разом із гіроскопом може використовуватися для інерційної навігації — обчислення нового місцезнаходження від останньої відомої координати. Помилка поступово накопичується, однак на коротких дистанціях точність може бути цілком достатньою.
🔹 Визначення способу пересування
За характером вібрацій та прискорень алгоритми досить впевнено визначають, чи людина:
• стоїть;
• іде пішки;
• біжить;
• їде велосипедом;
• перебуває в автомобілі;
• їде автобусом або потягом.
Такі моделі давно використовуються у фітнес-додатках, але аналогічні методи можуть застосовуватися і для побудови поведінкового профілю користувача.
🔹 Біометрія ходи
Манера ходити є індивідуальною.
За даними акселерометра та гіроскопа системи машинного навчання можуть із високою ймовірністю визначати, чи саме ця людина тримає смартфон у кишені або руці.
Фактично це ще один біометричний ідентифікатор.
🔹 Відновлення натискань і жестів
Наукові роботи показали, що мікроколивання пристрою дозволяють із певною точністю відновлювати натискання клавіш на екрані, PIN-коди та жести користувача.
Це не означає, що будь-який застосунок миттєво "прочитає" ваш пароль, однак сам принцип роботи таких атак вже неодноразово був підтверджений експериментально.
🔹 "Мікрофон" без мікрофона
Акселерометр не може замінити звичайний мікрофон і не здатний якісно записувати людську мову.
Проте дослідники показали, що він може реєструвати механічні вібрації корпусу смартфона від гучних звуків. У деяких умовах цього достатньо, щоб аналізувати окремі акустичні характеристики, а іноді — навіть робити припущення, чи говорить та сама людина, хоча повноцінне розпізнавання мовлення таким способом практично неможливе.
🔹 Інші витоки інформації
Аналіз даних акселерометра також може допомагати оцінювати:
• приблизний вік користувача;
• фізичну активність;
• стиль керування автомобілем;
• окремі особливості здоров'я;
• емоційний стан або втому.
Жоден із цих методів окремо не є ідеальним, але разом вони дозволяють будувати досить детальний цифровий профіль людини.
❗️ Висновок
Ми звикли контролювати доступ до камери, мікрофона та геолокації, але інерційні датчики часто залишаються поза увагою.
Якщо застосунок не потребує акселерометра для своєї роботи, не варто надавати йому доступ до відповідних сенсорів (якщо операційна система дозволяє це контролювати). Чим менше даних отримують програми, тим менше можливостей для прихованого збору інформації та побудови вашого цифрового профілю.
📚 Джерела:
• Mobile Device Identification via Sensor Fingerprinting (Stanford University, 2014)
• SENSORID: Sensor Calibration Fingerprinting for Smartphones (University of Cambridge, 2019)
• Factory Calibration Fingerprinting of Sensors (IEEE TIFS, 2021)
• SoK: A Study of the Security and Privacy of Sensors in Smart Devices (ACM Computing Surveys, 2019)
arXiv.org
Mobile Device Identification via Sensor Fingerprinting
We demonstrate how the multitude of sensors on a smartphone can be used to construct a reliable hardware fingerprint of the phone. Such a fingerprint can be used to de-anonymize mobile devices as...
👍3🤔1
🚫 App Store перестав працювати в московії? Не зовсім.
У мережі поширюється інформація, що App Store нібито повністю припинив роботу в РФ. На цей момент підтверджень цьому немає.
Що відомо насправді:
• 16 липня російські користувачі масово скаржилися на недоступність сервісів Apple. Разом із ними з перебоями працювали Google, GitHub та низка інших закордонних ресурсів. У багатьох випадках доступ вдавалося відновити лише через VPN.
• Водночас Apple продовжує видаляти з App Store окремі російські застосунки. Останніми тижнями з магазину зникли застосунки VK, державного месенджера Max та деякі інші сервіси.
Тож наразі йдеться не про повне припинення роботи App Store в Росії, а про окремі масштабні збої доступу та подальше видалення російських застосунків.
У мережі поширюється інформація, що App Store нібито повністю припинив роботу в РФ. На цей момент підтверджень цьому немає.
Що відомо насправді:
• 16 липня російські користувачі масово скаржилися на недоступність сервісів Apple. Разом із ними з перебоями працювали Google, GitHub та низка інших закордонних ресурсів. У багатьох випадках доступ вдавалося відновити лише через VPN.
• Водночас Apple продовжує видаляти з App Store окремі російські застосунки. Останніми тижнями з магазину зникли застосунки VK, державного месенджера Max та деякі інші сервіси.
Тож наразі йдеться не про повне припинення роботи App Store в Росії, а про окремі масштабні збої доступу та подальше видалення російських застосунків.
TechRadar
Russians need a VPN to access Google and Apple as unexplained nationwide outages hit
A string of severe network outages has locked Russian users out of major Western tech platforms, but censorship circumvention tools offer a vital lifeline
👍2
⚠️ Фейковий «Резерв+»: у Києві затримали розробників підробленого застосунку
СБУ, Кіберполіція та Нацполіція викрили групу осіб, яка створила підроблену версію застосунку «Резерв+» та продавала доступ до неї військовозобов'язаним.
За даними правоохоронців, фейковий застосунок:
• майже повністю копіював інтерфейс офіційного «Резерв+»;
• дозволяв самостійно змінювати військово-облікові дані;
• давав можливість «дописати» відстрочку від мобілізації;
• використовувався для демонстрації підроблених документів під час перевірок ТЦК та поліцією.
💰 Доступ до сервісу коштував від 1200 до 5000 гривень, залежно від терміну користування. Оплату приймали як на банківські картки, так і через криптогаманці. Свої послуги зловмисники відкрито рекламували в соціальних мережах.
За попередніми даними, фейковим сервісом скористалися понад 4 тисячі осіб. Під час спецоперації в Києві, Рівному та Черкасах правоохоронці вилучили комп'ютерну техніку, телефони, банківські картки та інші докази, а роботу підробленого застосунку було заблоковано.
Наразі двом організаторам повідомлено про підозру за статтями щодо перешкоджання законній діяльності ЗСУ та підроблення документів. Їм загрожує до 8 років позбавлення волі. Розслідування триває.
СБУ, Кіберполіція та Нацполіція викрили групу осіб, яка створила підроблену версію застосунку «Резерв+» та продавала доступ до неї військовозобов'язаним.
За даними правоохоронців, фейковий застосунок:
• майже повністю копіював інтерфейс офіційного «Резерв+»;
• дозволяв самостійно змінювати військово-облікові дані;
• давав можливість «дописати» відстрочку від мобілізації;
• використовувався для демонстрації підроблених документів під час перевірок ТЦК та поліцією.
💰 Доступ до сервісу коштував від 1200 до 5000 гривень, залежно від терміну користування. Оплату приймали як на банківські картки, так і через криптогаманці. Свої послуги зловмисники відкрито рекламували в соціальних мережах.
За попередніми даними, фейковим сервісом скористалися понад 4 тисячі осіб. Під час спецоперації в Києві, Рівному та Черкасах правоохоронці вилучили комп'ютерну техніку, телефони, банківські картки та інші докази, а роботу підробленого застосунку було заблоковано.
Наразі двом організаторам повідомлено про підозру за статтями щодо перешкоджання законній діяльності ЗСУ та підроблення документів. Їм загрожує до 8 років позбавлення волі. Розслідування триває.
cyberpolice.gov.ua
Нацполіція затримала групу розробників фейкового застосунку «Резерв+» — Департамент Кіберполіції
Департамент Кіберполіції Національної поліції України
😁3👍1
📹 московитські спецслужби шпигують через IP-камери в Європі
Служби розвідки Нідерландів (AIVD та MIVD) попередили про масштабну кампанію російського кібершпигунства. За їхніми даними, державні хакери систематично зламують IP-камери, доступні через Інтернет, у країнах НАТО, ЄС та в Україні.
Основна мета — збір військової розвідувальної інформації. Через камери зловмисники відстежують:
• маршрути переміщення військової техніки;
• логістичні вузли;
• типи озброєння, що постачаються Україні;
• активність поблизу військових об'єктів.
Втім, у звіті наголошується, що російська розвідка використовує доступ до камер і для отримання будь-яких даних, які можуть становити інтерес, навіть якщо вони не пов'язані безпосередньо з війною в Україні.
⚠️ Це ще раз демонструє, що звичайна домашня чи офісна IP-камера може стати не лише питанням приватності, а й елементом міжнародної розвідувальної операції.
Як зменшити ризик:
• не відкривай камеру напряму в Інтернет;
• зміни стандартний пароль і використовуй унікальний;
• регулярно оновлюй прошивку;
• вимкни віддалений доступ, якщо він не потрібен;
• ізолюй IP-камери в окремому сегменті мережі (VLAN або гостьова мережа).
🔐 Безпека починається не з дорогих рішень, а з правильної конфігурації пристроїв. Навіть одна незахищена камера може стати джерелом цінної інформації для противника.
Служби розвідки Нідерландів (AIVD та MIVD) попередили про масштабну кампанію російського кібершпигунства. За їхніми даними, державні хакери систематично зламують IP-камери, доступні через Інтернет, у країнах НАТО, ЄС та в Україні.
Основна мета — збір військової розвідувальної інформації. Через камери зловмисники відстежують:
• маршрути переміщення військової техніки;
• логістичні вузли;
• типи озброєння, що постачаються Україні;
• активність поблизу військових об'єктів.
Втім, у звіті наголошується, що російська розвідка використовує доступ до камер і для отримання будь-яких даних, які можуть становити інтерес, навіть якщо вони не пов'язані безпосередньо з війною в Україні.
⚠️ Це ще раз демонструє, що звичайна домашня чи офісна IP-камера може стати не лише питанням приватності, а й елементом міжнародної розвідувальної операції.
Як зменшити ризик:
• не відкривай камеру напряму в Інтернет;
• зміни стандартний пароль і використовуй унікальний;
• регулярно оновлюй прошивку;
• вимкни віддалений доступ, якщо він не потрібен;
• ізолюй IP-камери в окремому сегменті мережі (VLAN або гостьова мережа).
🔐 Безпека починається не з дорогих рішень, а з правильної конфігурації пристроїв. Навіть одна незахищена камера може стати джерелом цінної інформації для противника.
www.aivd.nl
Cyberadvies Russische statelijke actoren compromitteren IP-camera’s in Europa voor militaire doeleinden | AIVD
👍3
🤖 Gemini проти екрана блокування: Google терміново закриває небезпечну помилку в Android 16
У Google випускають виправлення для серйозної вразливості в Android 16, яка дозволяла обійти екран блокування та використовувати Gemini для надсилання SMS і повідомлень у WhatsApp без введення PIN-коду.
Проблема вимагала фізичного доступу до смартфона, але сценарій атаки був цілком реалістичним: достатньо було взяти розблокований лише на рівні екрана блокування телефон і виконати спеціальну комбінацію дій. Через помилку в механізмі передавання керування між Gemini та системними застосунками можна було обійти перевірку автентифікації.
За словами дослідника, це також дозволяло:
• надсилати повідомлення від імені власника пристрою;
• повторно надати Gemini доступ до застосунків, навіть якщо його було вимкнено;
• переглядати або видаляти історію чатів Gemini;
• змінювати окремі налаштування безпеки.
Google підтвердила проблему та повідомила, що виправлення вже розгортається для користувачів Android 16. До його встановлення компанія рекомендує вимкнути функції «Використовувати Gemini без розблокування» та «Дозволити дзвінки й повідомлення без розблокування», якщо вони увімкнені.
🔐 Висновок: навіть якщо атака потребує фізичного доступу до пристрою, подібні помилки добре демонструють, наскільки небезпечним може бути глибоке вбудовування ШІ-асистентів у системні функції смартфона. Чим більше можливостей отримує помічник, тим вищими стають вимоги до контролю доступу та перевірки автентифікації.
Do Not Allow Gemini On Lockscreen For Security. I wasn't the one who discovered this bug. READ BELOW
У Google випускають виправлення для серйозної вразливості в Android 16, яка дозволяла обійти екран блокування та використовувати Gemini для надсилання SMS і повідомлень у WhatsApp без введення PIN-коду.
Проблема вимагала фізичного доступу до смартфона, але сценарій атаки був цілком реалістичним: достатньо було взяти розблокований лише на рівні екрана блокування телефон і виконати спеціальну комбінацію дій. Через помилку в механізмі передавання керування між Gemini та системними застосунками можна було обійти перевірку автентифікації.
За словами дослідника, це також дозволяло:
• надсилати повідомлення від імені власника пристрою;
• повторно надати Gemini доступ до застосунків, навіть якщо його було вимкнено;
• переглядати або видаляти історію чатів Gemini;
• змінювати окремі налаштування безпеки.
Google підтвердила проблему та повідомила, що виправлення вже розгортається для користувачів Android 16. До його встановлення компанія рекомендує вимкнути функції «Використовувати Gemini без розблокування» та «Дозволити дзвінки й повідомлення без розблокування», якщо вони увімкнені.
🔐 Висновок: навіть якщо атака потребує фізичного доступу до пристрою, подібні помилки добре демонструють, наскільки небезпечним може бути глибоке вбудовування ШІ-асистентів у системні функції смартфона. Чим більше можливостей отримує помічник, тим вищими стають вимоги до контролю доступу та перевірки автентифікації.
Do Not Allow Gemini On Lockscreen For Security. I wasn't the one who discovered this bug. READ BELOW
YouTube
Do Not Allow Gemini On Lockscreen For Security. I wasn't the one who discovered this bug. READ BELOW
Update:
https://youtu.be/p8K6umylgDQ
I wasn't the one who discovered this bug.
This Android multitouch bug allows access to things prohibited when the device is locked. A change to Gemini's user interface hid the bug, minimized the scope of the security…
https://youtu.be/p8K6umylgDQ
I wasn't the one who discovered this bug.
This Android multitouch bug allows access to things prohibited when the device is locked. A change to Gemini's user interface hid the bug, minimized the scope of the security…
👍4
⚠️ Claude для Chrome може стати «співучасником» іншого шкідливого розширення
Дослідники Manifold Security повідомили про дві небезпечні вразливості у розширенні Claude for Chrome, які можуть дозволити іншому шкідливому розширенню змусити ШІ виконувати дії від імені користувача.
Що відбувається?
Проблема полягає не в самому Claude, а в механізмі взаємодії розширення з браузером.
Якщо користувач встановить інше шкідливе розширення, яке має доступ до сторінки
Які дані можуть бути доступні?
Залежно від наданих Claude дозволів, зловмисники потенційно можуть змусити його:
• читати листи в Gmail;
• переглядати документи Google Docs;
• отримувати інформацію з Google Calendar;
• взаємодіяти з Salesforce та іншими підтримуваними сервісами.
Коли ризик найбільший?
Найнебезпечнішою ситуація стає, якщо користувач увімкнув режим "Act without asking".
У цьому режимі Claude виконує дозволені дії без додаткового підтвердження, тому шкідливий сценарій може спрацювати практично непомітно. Дослідники оцінили ризик у CVSS 9.6 (Critical) для цього режиму, тоді як зі стандартним підтвердженням — CVSS 7.7 (High).
Чи виправлено проблему?
За словами Manifold Security, про вразливості повідомили Anthropic ще у травні 2026 року, однак станом на версію Claude for Chrome 1.0.80 вони залишалися відтворюваними.
Як захиститися?
✅ Встановлюйте лише перевірені розширення браузера.
✅ Регулярно переглядайте список встановлених аддонів та видаляйте непотрібні.
✅ Не вмикайте режим "Act without asking", якщо не маєте повної впевненості у безпечності свого оточення.
✅ Надавайте Claude доступ лише до тих сервісів, які дійсно потрібні для роботи.
Ця історія ще раз показує важливу особливість сучасних агентних ШІ: їхня безпека залежить не лише від самої моделі, а й від безпеки браузера, розширень та всього середовища, у якому вони працюють. Один шкідливий аддон може перетворити потужного AI-помічника на інструмент витоку конфіденційних даних.
Дослідники Manifold Security повідомили про дві небезпечні вразливості у розширенні Claude for Chrome, які можуть дозволити іншому шкідливому розширенню змусити ШІ виконувати дії від імені користувача.
Що відбувається?
Проблема полягає не в самому Claude, а в механізмі взаємодії розширення з браузером.
Якщо користувач встановить інше шкідливе розширення, яке має доступ до сторінки
claude.ai, воно може програмно імітувати натискання кнопок та запускати вбудовані сценарії Claude так, ніби це зробив сам користувач. Для цього достатньо кількох рядків JavaScript.Які дані можуть бути доступні?
Залежно від наданих Claude дозволів, зловмисники потенційно можуть змусити його:
• читати листи в Gmail;
• переглядати документи Google Docs;
• отримувати інформацію з Google Calendar;
• взаємодіяти з Salesforce та іншими підтримуваними сервісами.
Коли ризик найбільший?
Найнебезпечнішою ситуація стає, якщо користувач увімкнув режим "Act without asking".
У цьому режимі Claude виконує дозволені дії без додаткового підтвердження, тому шкідливий сценарій може спрацювати практично непомітно. Дослідники оцінили ризик у CVSS 9.6 (Critical) для цього режиму, тоді як зі стандартним підтвердженням — CVSS 7.7 (High).
Чи виправлено проблему?
За словами Manifold Security, про вразливості повідомили Anthropic ще у травні 2026 року, однак станом на версію Claude for Chrome 1.0.80 вони залишалися відтворюваними.
Як захиститися?
✅ Встановлюйте лише перевірені розширення браузера.
✅ Регулярно переглядайте список встановлених аддонів та видаляйте непотрібні.
✅ Не вмикайте режим "Act without asking", якщо не маєте повної впевненості у безпечності свого оточення.
✅ Надавайте Claude доступ лише до тих сервісів, які дійсно потрібні для роботи.
Ця історія ще раз показує важливу особливість сучасних агентних ШІ: їхня безпека залежить не лише від самої моделі, а й від безпеки браузера, розширень та всього середовища, у якому вони працюють. Один шкідливий аддон може перетворити потужного AI-помічника на інструмент витоку конфіденційних даних.
www.manifold.security
ClaudeBleed Reopened: Browser Extensions Can Still Push Claude for Chrome to Read Your Gmail - Manifold Security
Two flaws in Claude for Chrome let any browser extension read a victim's Gmail, Docs, and Calendar. Reported to Anthropic in May, still live in v1.0.80. Vertical
👍3