🚨 329 мільйонів користувачів під загрозою: вразливість у розширенні Adobe Acrobat для Chrome відкривала доступ до WhatsApp Web
Дослідники з Guardio Labs виявили критичний ланцюг вразливостей у розширенні Adobe Acrobat PDF Extension для браузера Google Chrome. Проблема отримала ідентифікатор CVE-2026-48294 (CVSS 7.4) та кодову назву HermeticReader.
Уразливість дозволяла зловмиснику отримати доступ до даних WhatsApp Web, якщо жертва лише відкрила спеціально підготовлений вебсайт. При цьому не потрібно було:
• встановлювати шкідливе ПЗ;
• викрадати пароль або cookies;
• експлуатувати вразливість у самому WhatsApp.
Достатньо було, щоб у браузері було встановлено розширення Adobe Acrobat, а користувач відвідав шкідливу сторінку. Після цього атакуючий міг отримати доступ до відображених у WhatsApp Web чатів, списку контактів, імені профілю та іншої інформації поточної сесії.
За даними Guardio, проблема виникла через помилки в механізмі взаємодії розширення з WhatsApp Web, що дозволяли обходити політику ізоляції сайтів (Same-Origin Policy) та виконувати несанкціонований доступ до даних інших вкладок браузера.
Adobe оперативно відреагувала на повідомлення дослідників: виправлення було підготовлено протягом одного вікенду, а вразливість офіційно зареєстрували як CVE-2026-48294. Патч увійшов до версії 26.5.2.3 розширення. На момент публікації інформації про використання цієї вразливості в реальних атаках немає.
🔹 Що варто зробити?
• Переконатися, що розширення Adobe Acrobat для Chrome оновлено до останньої версії.
• Видалити розширення, якщо ви ним не користуєтеся.
• Пам'ятати, що навіть популярні розширення з сотнями мільйонів встановлень можуть стати містком для компрометації інших вебсервісів.
Цей випадок ще раз демонструє: розширення браузера часто мають дуже широкі привілеї, а тому можуть бути не менш небезпечними, ніж звичайні програми.
Дослідники з Guardio Labs виявили критичний ланцюг вразливостей у розширенні Adobe Acrobat PDF Extension для браузера Google Chrome. Проблема отримала ідентифікатор CVE-2026-48294 (CVSS 7.4) та кодову назву HermeticReader.
Уразливість дозволяла зловмиснику отримати доступ до даних WhatsApp Web, якщо жертва лише відкрила спеціально підготовлений вебсайт. При цьому не потрібно було:
• встановлювати шкідливе ПЗ;
• викрадати пароль або cookies;
• експлуатувати вразливість у самому WhatsApp.
Достатньо було, щоб у браузері було встановлено розширення Adobe Acrobat, а користувач відвідав шкідливу сторінку. Після цього атакуючий міг отримати доступ до відображених у WhatsApp Web чатів, списку контактів, імені профілю та іншої інформації поточної сесії.
За даними Guardio, проблема виникла через помилки в механізмі взаємодії розширення з WhatsApp Web, що дозволяли обходити політику ізоляції сайтів (Same-Origin Policy) та виконувати несанкціонований доступ до даних інших вкладок браузера.
Adobe оперативно відреагувала на повідомлення дослідників: виправлення було підготовлено протягом одного вікенду, а вразливість офіційно зареєстрували як CVE-2026-48294. Патч увійшов до версії 26.5.2.3 розширення. На момент публікації інформації про використання цієї вразливості в реальних атаках немає.
🔹 Що варто зробити?
• Переконатися, що розширення Adobe Acrobat для Chrome оновлено до останньої версії.
• Видалити розширення, якщо ви ним не користуєтеся.
• Пам'ятати, що навіть популярні розширення з сотнями мільйонів встановлень можуть стати містком для компрометації інших вебсервісів.
Цей випадок ще раз демонструє: розширення браузера часто мають дуже широкі привілеї, а тому можуть бути не менш небезпечними, ніж звичайні програми.
site.guard.io
"HermeticReader" , The Vulnerability That Turned Adobe's 300M-Install Extension Into a Full WhatsApp Takeover
👍2
🧠 Debian вирішує долю ШІ у своєму коді
Проєкт Debian офіційно запустив процедуру General Resolution (GR), у межах якої розробники мають визначити майбутню політику щодо використання великих мовних моделей (LLM) під час розробки дистрибутива.
Це не просто внутрішня дискусія. Рішення може вплинути на один із найважливіших проєктів у світі вільного програмного забезпечення та стати орієнтиром для інших open-source спільнот.
🔹 Наразі обговорюються два основні підходи:
✅ Дозволити AI-асистовані внески, але за суворих умов:
• розкривати факт використання LLM;
• перевіряти юридичну сумісність результату;
• контролювати ліцензійну чистоту;
• не передавати конфіденційні дані стороннім AI-сервісам;
• залишати повну відповідальність за внесок за людиною.
❌ Максимально обмежити або фактично заборонити LLM-контент у самому Debian. Прихильники цього варіанту вказують на:
• невизначений правовий статус згенерованого коду;
• ризики погіршення якості та підтримуваності;
• етичні питання навчання моделей;
• екологічний вплив;
• загрозу культурі відкритої розробки та роботі спільноти.
Водночас навіть автори суворішої пропозиції визнають, що повністю ізолювати Debian від LLM сьогодні практично неможливо, оскільки багато upstream-проєктів уже використовують такі інструменти.
💬 Цікаво, що суперечка вже давно вийшла за межі питання «код, написаний ШІ». Насправді Debian намагається відповісти на значно ширше запитання:
> Яку роль генеративний ШІ повинен відігравати у розробці вільного програмного забезпечення?
Саме тому проєкт виніс це питання на General Resolution — найвищий механізм ухвалення рішень у Debian, коли остаточне слово залишається за самими розробниками.
Як би не завершилося голосування, його результат, ймовірно, стане одним із найважливіших прецедентів для всієї екосистеми open source.
#Debian #Linux #OpenSource #AI #LLM #CyberSecurity
Джерела
Debian Considering General Resolution Over LLM Usage In The Project
Debian AI Contributions Debate Ends Without Decision
Debian dismisses AI-contributions policy
Проєкт Debian офіційно запустив процедуру General Resolution (GR), у межах якої розробники мають визначити майбутню політику щодо використання великих мовних моделей (LLM) під час розробки дистрибутива.
Це не просто внутрішня дискусія. Рішення може вплинути на один із найважливіших проєктів у світі вільного програмного забезпечення та стати орієнтиром для інших open-source спільнот.
🔹 Наразі обговорюються два основні підходи:
✅ Дозволити AI-асистовані внески, але за суворих умов:
• розкривати факт використання LLM;
• перевіряти юридичну сумісність результату;
• контролювати ліцензійну чистоту;
• не передавати конфіденційні дані стороннім AI-сервісам;
• залишати повну відповідальність за внесок за людиною.
❌ Максимально обмежити або фактично заборонити LLM-контент у самому Debian. Прихильники цього варіанту вказують на:
• невизначений правовий статус згенерованого коду;
• ризики погіршення якості та підтримуваності;
• етичні питання навчання моделей;
• екологічний вплив;
• загрозу культурі відкритої розробки та роботі спільноти.
Водночас навіть автори суворішої пропозиції визнають, що повністю ізолювати Debian від LLM сьогодні практично неможливо, оскільки багато upstream-проєктів уже використовують такі інструменти.
💬 Цікаво, що суперечка вже давно вийшла за межі питання «код, написаний ШІ». Насправді Debian намагається відповісти на значно ширше запитання:
> Яку роль генеративний ШІ повинен відігравати у розробці вільного програмного забезпечення?
Саме тому проєкт виніс це питання на General Resolution — найвищий механізм ухвалення рішень у Debian, коли остаточне слово залишається за самими розробниками.
Як би не завершилося голосування, його результат, ймовірно, стане одним із найважливіших прецедентів для всієї екосистеми open source.
#Debian #Linux #OpenSource #AI #LLM #CyberSecurity
Джерела
Debian Considering General Resolution Over LLM Usage In The Project
Debian AI Contributions Debate Ends Without Decision
Debian dismisses AI-contributions policy
Phoronix
Debian Considering General Resolution Over LLM Usage In The Project
Debian developers are discussing a general resolution whether to permit AI large language model (LLM) usage within the Debian software project.
❤4
🔐 Функція захисту чи кримінальний злочин? У США судитимуть користувача GrapheneOS
Міністерство юстиції США висунуло звинувачення американцю, який, за версією слідства, під час перевірки на кордоні скористався функцією Duress PIN в операційній системі GrapheneOS.
Duress PIN — це спеціальний код, який зовні виглядає як звичайний PIN для розблокування смартфона, але замість відкриття доступу миттєво та безповоротно стирає дані й ключі шифрування. Функція призначена для ситуацій, коли власника примушують розблокувати пристрій під тиском.
За даними слідства, прикордонник ввів отриманий код, після чого смартфон перезавантажився, а вся інформація на ньому стала недоступною. Прокуратура розцінила це як навмисне знищення даних з метою перешкодити вилученню доказів і висунула обвинувачення за федеральною статтею, яка передбачає відповідальність за знищення майна для запобігання його конфіскації.
Захист наполягає, що перевірка була незаконною, а саму людину безпідставно позбавили права на адвоката. Суд ще не ухвалив рішення по суті справи.
📌 Незалежно від результату процесу, ця справа може стати першим важливим прецедентом, який визначить, чи можна вважати використання вбудованих механізмів захисту приватності окремим кримінальним правопорушенням. Експерти вже попереджають, що наслідки можуть вийти далеко за межі GrapheneOS і торкнутися інших технологій, призначених для захисту персональних даних.
Міністерство юстиції США висунуло звинувачення американцю, який, за версією слідства, під час перевірки на кордоні скористався функцією Duress PIN в операційній системі GrapheneOS.
Duress PIN — це спеціальний код, який зовні виглядає як звичайний PIN для розблокування смартфона, але замість відкриття доступу миттєво та безповоротно стирає дані й ключі шифрування. Функція призначена для ситуацій, коли власника примушують розблокувати пристрій під тиском.
За даними слідства, прикордонник ввів отриманий код, після чого смартфон перезавантажився, а вся інформація на ньому стала недоступною. Прокуратура розцінила це як навмисне знищення даних з метою перешкодити вилученню доказів і висунула обвинувачення за федеральною статтею, яка передбачає відповідальність за знищення майна для запобігання його конфіскації.
Захист наполягає, що перевірка була незаконною, а саму людину безпідставно позбавили права на адвоката. Суд ще не ухвалив рішення по суті справи.
📌 Незалежно від результату процесу, ця справа може стати першим важливим прецедентом, який визначить, чи можна вважати використання вбудованих механізмів захисту приватності окремим кримінальним правопорушенням. Експерти вже попереджають, що наслідки можуть вийти далеко за межі GrapheneOS і торкнутися інших технологій, призначених для захисту персональних даних.
😨3🤯1
🚨 У RouterOS виявлено нову вразливість: API недостатньо захищений від брутфорсу
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
👍2
⚠️ FakeGit: 7600 фальшивих GitHub-репозиторіїв поширювали шкідливе ПЗ через «AI-інструменти»
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
.exe або ZIP-файл замість відкритого вихідного коду — це вагомий привід насторожитися.✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Island.io
AgentBaiting: How Fake AI Skills Deliver Malware at Scale
Island researchers uncover 7,600+ malicious GitHub repos, over 800 posing as AI Skills and MCP servers, that trick AI agents into recommending malware.
👍2
🚨 ChatGPT — нова приманка для фішингу
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Check Point Blog
Which Brands Are Impersonated Most? Inside the Q2 2026 Brand Phishing Report - Check Point Blog
Key Takeaways Microsoft continues to be the single most impersonated brand in Q2 2026, appearing in 23% of all brand phishing attempts, far ahead of any %
👍6
💸 «Ви заплатили мені, щоб я користувався Windows 11». Головний редактор OSNews місяць прожив без Linux — і ледь витримав
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
OSnews
You paid me, a long-time Linux user, to use Windows 11 exclusively for a month: here’s how it went
You all donated en masse to have me use Windows 11 for a month, and so I did. What was it like for a long-time Linux user to go back and experience Windows as it exists now? Is it really as bad as we’ve collectively made it out to be? Did my month with Windows…
🔥4❤1👍1
🕵️ Той, хто розслідував Pegasus, сам став жертвою Pegasus
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
навіть системи, створені нібито для боротьби зі злочинністю, можуть стати інструментом тиску або стеження, якщо відсутній належний контроль.
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
The Citizen Lab
Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus - The Citizen Lab
We found that former Member of the European Parliament Stelios Kouloglou was hacked with Pegasus spyware while serving on the PEGA committee, which investigated Pegasus and other spyware abuses in Europe. Through forensic analysis of his device, we found…
👍2
🔓 GreatXML: новий спосіб обходу BitLocker через Windows Recovery
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Tom's Hardware
Microsoft's bug-hunting nemesis extends vendetta with more zero-day attacks — Nightmare Eclipse publishes RoguePlanet and GreatXML…
I don't have any more room in my Windows bingo card for 2026.
👍2
🚨 Кожен шостий комп'ютер досі працює на Windows 10. І це вже проблема безпеки
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Lansweeper
Windows 10 Holdouts Carry Three Times the Risk of Windows 11 Lansweeper
One in six Windows devices still runs Windows 10, each carrying nearly 3x the vulnerabilities of Windows 11. See who's exposed and why.
👍3
🧅 Вразливість у Firefox поставила під загрозу користувачів Tor
Дослідники Nebula Security опублікували технічний аналіз вразливості CVE-2026-10702, яка зачіпає JIT-компілятор JavaScript у Firefox. На перший погляд це виглядає як звичайна помилка браузера, але наслідки можуть бути значно серйознішими.
Що сталося?
Через помилку в оптимізації JIT-компілятора браузер міг використовувати вже звільнену область пам'яті (use-after-free). Це відкривало можливість виконання довільного коду всередині процесу браузера.
Сама по собі ця вразливість ще не означає повний злам системи. Проте дослідники продемонстрували, що її можна поєднати з окремою вразливістю ядра Linux, отримавши повний ланцюжок атаки — від відкриття шкідливої вебсторінки до компрометації пристрою.
Чому це стосується Tor?
Tor Browser побудований на базі Firefox ESR. Поки виправлення не було перенесене до Tor Browser, його користувачі також залишалися потенційно вразливими.
Якщо атакуючий здатен виконати код на вашому пристрої, то анонімність Tor уже не врятує: можна викрасти дані, відстежити активність або обійти механізми захисту браузера.
Саме тому подібні помилки є особливо небезпечними для людей, які покладаються на Tor для забезпечення конфіденційності.
Що потрібно зробити?
✅ Оновити Firefox до актуальної версії.
✅ Оновити Tor Browser до 15.0.19 або новішої.
✅ Якщо оновлення тимчасово неможливе — використовувати рівень безпеки Safest, який вимикає JIT-компіляцію та усуває цілий клас подібних атак (хоча деякі сайти можуть працювати некоректно).
💬 Цікавий факт: Nebula Security повідомила, що цю вразливість знайшов їхній автономний AI-агент VEGA. За словами дослідників, помилка залишалася непоміченою попри численні попередні аудити коду. Це ще один приклад того, як ШІ починає відігравати дедалі помітнішу роль у пошуку складних вразливостей.
#Tor #Firefox #TorBrowser #Mozilla #CyberSecurity #Privacy
Дослідники Nebula Security опублікували технічний аналіз вразливості CVE-2026-10702, яка зачіпає JIT-компілятор JavaScript у Firefox. На перший погляд це виглядає як звичайна помилка браузера, але наслідки можуть бути значно серйознішими.
Що сталося?
Через помилку в оптимізації JIT-компілятора браузер міг використовувати вже звільнену область пам'яті (use-after-free). Це відкривало можливість виконання довільного коду всередині процесу браузера.
Сама по собі ця вразливість ще не означає повний злам системи. Проте дослідники продемонстрували, що її можна поєднати з окремою вразливістю ядра Linux, отримавши повний ланцюжок атаки — від відкриття шкідливої вебсторінки до компрометації пристрою.
Чому це стосується Tor?
Tor Browser побудований на базі Firefox ESR. Поки виправлення не було перенесене до Tor Browser, його користувачі також залишалися потенційно вразливими.
Якщо атакуючий здатен виконати код на вашому пристрої, то анонімність Tor уже не врятує: можна викрасти дані, відстежити активність або обійти механізми захисту браузера.
Саме тому подібні помилки є особливо небезпечними для людей, які покладаються на Tor для забезпечення конфіденційності.
Що потрібно зробити?
✅ Оновити Firefox до актуальної версії.
✅ Оновити Tor Browser до 15.0.19 або новішої.
✅ Якщо оновлення тимчасово неможливе — використовувати рівень безпеки Safest, який вимикає JIT-компіляцію та усуває цілий клас подібних атак (хоча деякі сайти можуть працювати некоректно).
💬 Цікавий факт: Nebula Security повідомила, що цю вразливість знайшов їхній автономний AI-агент VEGA. За словами дослідників, помилка залишалася непоміченою попри численні попередні аудити коду. Це ще один приклад того, як ШІ починає відігравати дедалі помітнішу роль у пошуку складних вразливостей.
#Tor #Firefox #TorBrowser #Mozilla #CyberSecurity #Privacy
Cyber Kendra
AI Agent Finds Firefox JIT Flaw That Also Broke Tor
An AI agent found CVE-2026-10702 in Firefox's JIT compiler after human and AI audits missed it. Tor Browser 15.0.19 ships the fix.
👍2
🚨 У Великій Британії стався масштабний витік даних поліції
У Великій Британії підтверджено кібератаку на Police National Legal Database (PNLD) — національну юридичну базу даних, якою користуються всі 43 поліцейські служби Англії та Уельсу, а також інші організації системи кримінальної юстиції.
За офіційною інформацією, унаслідок інциденту було скомпрометовано дані приблизно 114 тисяч користувачів. Хакерське угруповання ExfilSquad, яке взяло на себе відповідальність за атаку, стверджує, що отримало 135 тисяч записів.
До викрадених даних входять:
• імена співробітників;
• службові адреси електронної пошти;
• назви поліцейських підрозділів або організацій, у яких вони працюють.
Наразі немає підтверджень, що були викрадені паролі, фінансові дані чи матеріали кримінальних проваджень. Однак навіть така інформація є надзвичайно цінною для зловмисників.
❗ Чому це небезпечно?
Контактні дані поліцейських можуть використовуватися для:
• цільових фішингових атак;
• соціальної інженерії;
• видавання себе за співробітників правоохоронних органів;
• збору інформації про структуру та персонал силових відомств;
• підготовки подальших атак на державні системи.
Особливу небезпеку становить те, що серед постраждалих можуть бути співробітники, які працюють під прикриттям або займаються розслідуванням організованої злочинності.
🔍 Цей інцидент ще раз демонструє, що навіть якщо не викрадено секретні документи, звичайні контактні дані можуть стати ефективною зброєю для наступних кібератак. Саме тому захист службових довідників, корпоративних адрес та іншої "несекретної" інформації є не менш важливим, ніж захист конфіденційних документів.
#Кібербезпека #ВеликаБританія #Поліція #DataBreach #ExfilSquad
У Великій Британії підтверджено кібератаку на Police National Legal Database (PNLD) — національну юридичну базу даних, якою користуються всі 43 поліцейські служби Англії та Уельсу, а також інші організації системи кримінальної юстиції.
За офіційною інформацією, унаслідок інциденту було скомпрометовано дані приблизно 114 тисяч користувачів. Хакерське угруповання ExfilSquad, яке взяло на себе відповідальність за атаку, стверджує, що отримало 135 тисяч записів.
До викрадених даних входять:
• імена співробітників;
• службові адреси електронної пошти;
• назви поліцейських підрозділів або організацій, у яких вони працюють.
Наразі немає підтверджень, що були викрадені паролі, фінансові дані чи матеріали кримінальних проваджень. Однак навіть така інформація є надзвичайно цінною для зловмисників.
❗ Чому це небезпечно?
Контактні дані поліцейських можуть використовуватися для:
• цільових фішингових атак;
• соціальної інженерії;
• видавання себе за співробітників правоохоронних органів;
• збору інформації про структуру та персонал силових відомств;
• підготовки подальших атак на державні системи.
Особливу небезпеку становить те, що серед постраждалих можуть бути співробітники, які працюють під прикриттям або займаються розслідуванням організованої злочинності.
🔍 Цей інцидент ще раз демонструє, що навіть якщо не викрадено секретні документи, звичайні контактні дані можуть стати ефективною зброєю для наступних кібератак. Саме тому захист службових довідників, корпоративних адрес та іншої "несекретної" інформації є не менш важливим, ніж захист конфіденційних документів.
#Кібербезпека #ВеликаБританія #Поліція #DataBreach #ExfilSquad
👍1🔥1
🤖 AI-агенти Anthropic під час тестування зламали три сторонні організації
Компанія Anthropic повідомила про незвичайний інцидент: під час внутрішніх випробувань її AI-моделі отримали несанкціонований доступ до систем трьох сторонніх організацій.
Важливий нюанс: це не був "бунт ШІ" і не історія про те, що модель самостійно вирішила когось атакувати.
Що сталося?
▪️ Під час оцінки кібербезпекових можливостей моделей тестове середовище через помилку конфігурації виявилося підключеним до Інтернету.
▪️ AI отримав завдання перевіряти захищеність систем і почав діяти в реальному середовищі.
▪️ Для проникнення не використовувалися zero-day вразливості чи "магічні" AI-експлойти. Моделі застосували добре відомі прийоми: слабкі паролі та незахищені мережеві сервіси.
▪️ Дві з трьох організацій навіть не знали, що їхні системи були скомпрометовані, доки Anthropic не повідомила про це.
Після інциденту компанія призупинила всі кібертести, які передбачають доступ моделей до Інтернету, та переглядає свою інфраструктуру тестування.
💬 Найцікавіший висновок тут не в тому, що "ШІ навчився хакати". Це давно не секрет: сучасні моделі вже добре допомагають аналізувати код, знаходити вразливості та автоматизувати атаки.
Справжній урок інший: достатньо однієї помилки в ізоляції тестового середовища, щоб експеримент вийшов за його межі.
Це ще один аргумент на користь принципу "довіряй, але ізолюй". Якщо система потенційно здатна виконувати небезпечні дії, вона повинна працювати в середовищі, де навіть помилка конфігурації не дозволить їй взаємодіяти з реальними зовнішніми ресурсами.
🔐 Безпека AI — це вже не лише питання якості моделі. Це також питання правильної архітектури, сегментації мережі та контролю доступу.
Раніше OpenAI повідомила, що її тестовий ШІ «вирвався» із пісочниці та атакував інфраструктуру Hugging Face.
Компанія Anthropic повідомила про незвичайний інцидент: під час внутрішніх випробувань її AI-моделі отримали несанкціонований доступ до систем трьох сторонніх організацій.
Важливий нюанс: це не був "бунт ШІ" і не історія про те, що модель самостійно вирішила когось атакувати.
Що сталося?
▪️ Під час оцінки кібербезпекових можливостей моделей тестове середовище через помилку конфігурації виявилося підключеним до Інтернету.
▪️ AI отримав завдання перевіряти захищеність систем і почав діяти в реальному середовищі.
▪️ Для проникнення не використовувалися zero-day вразливості чи "магічні" AI-експлойти. Моделі застосували добре відомі прийоми: слабкі паролі та незахищені мережеві сервіси.
▪️ Дві з трьох організацій навіть не знали, що їхні системи були скомпрометовані, доки Anthropic не повідомила про це.
Після інциденту компанія призупинила всі кібертести, які передбачають доступ моделей до Інтернету, та переглядає свою інфраструктуру тестування.
💬 Найцікавіший висновок тут не в тому, що "ШІ навчився хакати". Це давно не секрет: сучасні моделі вже добре допомагають аналізувати код, знаходити вразливості та автоматизувати атаки.
Справжній урок інший: достатньо однієї помилки в ізоляції тестового середовища, щоб експеримент вийшов за його межі.
Це ще один аргумент на користь принципу "довіряй, але ізолюй". Якщо система потенційно здатна виконувати небезпечні дії, вона повинна працювати в середовищі, де навіть помилка конфігурації не дозволить їй взаємодіяти з реальними зовнішніми ресурсами.
🔐 Безпека AI — це вже не лише питання якості моделі. Це також питання правильної архітектури, сегментації мережі та контролю доступу.
Раніше OpenAI повідомила, що її тестовий ШІ «вирвався» із пісочниці та атакував інфраструктуру Hugging Face.
Axios
Anthropic says three Claude models reached real-world systems during cyber tests
This is the second frontier lab that has seen its models break into real companies while testing
👍2🔥1
🐧 Linux вперше перевищив 10% десктопного ринку в Північній Америці. Але є нюанс.
За даними Statcounter, частка Linux на настільних комп'ютерах у Північній Америці вперше перевищила 10%. Для спільноти Linux це виглядає як історичний момент, адже десятиліттями «рік Linux на десктопі» був предметом жартів.
Втім, майже одразу після публікації статистики багато журналістів та експертів закликали не поспішати з висновками. Причина проста — стрибок виявився занадто різким, щоб пояснити його реальним переходом мільйонів користувачів на Linux за один місяць.
🔍 У чому проблема?
Statcounter не рахує встановлені операційні системи. Сервіс оцінює ринок за відвідуваннями понад мільйона сайтів, які використовують його аналітику. Це означає, що результат залежить від вибірки сайтів, алгоритмів обробки та навіть змін у класифікації браузерів.
Саме тому різкі стрибки інколи можуть бути наслідком зміни методики або особливостей збору даних, а не реальної міграції користувачів.
💡 Чи означає це, що Linux не зростає?
Ні. Загальна тенденція до зростання Linux на десктопах простежується вже кілька років. Серед причин:
• завершення підтримки Windows 10;
• небажання багатьох користувачів переходити на Windows 11 через її вимоги;
• суттєвий прогрес Linux у сфері ігор завдяки Valve та Proton;
• розвиток сучасних графічних середовищ і покращення сумісності з обладнанням.
Але конкретне значення 10% наразі варто сприймати обережно, доки не стане зрозуміло, чи підтвердять його наступні місяці статистики.
❓ А ви вже перейшли на Linux як основну систему, чи поки залишаєтеся на Windows або macOS?
За даними Statcounter, частка Linux на настільних комп'ютерах у Північній Америці вперше перевищила 10%. Для спільноти Linux це виглядає як історичний момент, адже десятиліттями «рік Linux на десктопі» був предметом жартів.
Втім, майже одразу після публікації статистики багато журналістів та експертів закликали не поспішати з висновками. Причина проста — стрибок виявився занадто різким, щоб пояснити його реальним переходом мільйонів користувачів на Linux за один місяць.
🔍 У чому проблема?
Statcounter не рахує встановлені операційні системи. Сервіс оцінює ринок за відвідуваннями понад мільйона сайтів, які використовують його аналітику. Це означає, що результат залежить від вибірки сайтів, алгоритмів обробки та навіть змін у класифікації браузерів.
Саме тому різкі стрибки інколи можуть бути наслідком зміни методики або особливостей збору даних, а не реальної міграції користувачів.
💡 Чи означає це, що Linux не зростає?
Ні. Загальна тенденція до зростання Linux на десктопах простежується вже кілька років. Серед причин:
• завершення підтримки Windows 10;
• небажання багатьох користувачів переходити на Windows 11 через її вимоги;
• суттєвий прогрес Linux у сфері ігор завдяки Valve та Proton;
• розвиток сучасних графічних середовищ і покращення сумісності з обладнанням.
Але конкретне значення 10% наразі варто сприймати обережно, доки не стане зрозуміло, чи підтвердять його наступні місяці статистики.
👍1🔥1
💾 Windows 11 стане менш "ненажерливою" до оперативної пам'яті
Microsoft підтвердила, що працює над оптимізацією Windows 11 для комп'ютерів із 8 ГБ оперативної пам'яті. Мета — зробити систему більш швидкою та стабільною навіть на бюджетних пристроях.
Причина досить несподівана. Через різке зростання попиту на пам'ять для систем штучного інтелекту виробники ноутбуків дедалі частіше знову випускають моделі з 8 ГБ ОЗП, щоб утримати їхню вартість на прийнятному рівні.
За словами Microsoft, компанія планує:
• зменшити використання оперативної пам'яті системними компонентами;
• оптимізувати інтерфейс Windows (WinUI);
• покращити загальну швидкодію на пристроях із невеликим обсягом ОЗП.
Водночас це не означає, що 8 ГБ знову стали «ідеальним» обсягом пам'яті. Для комфортної багатозадачності, сучасних браузерів із десятками вкладок, професійних програм або локального запуску моделей ШІ 16 ГБ і більше залишаються значно кращим вибором.
Фактично Microsoft намагається адаптувати Windows до нових реалій ринку, де через подорожчання пам'яті бюджетні комп'ютери знову отримують лише 8 ГБ ОЗП.
📌 Хороша новина для власників недорогих ноутбуків. Але оптимізація системи не замінить додаткову оперативну пам'ять, якщо ваші задачі дійсно потребують більше ресурсів.
Microsoft підтвердила, що працює над оптимізацією Windows 11 для комп'ютерів із 8 ГБ оперативної пам'яті. Мета — зробити систему більш швидкою та стабільною навіть на бюджетних пристроях.
Причина досить несподівана. Через різке зростання попиту на пам'ять для систем штучного інтелекту виробники ноутбуків дедалі частіше знову випускають моделі з 8 ГБ ОЗП, щоб утримати їхню вартість на прийнятному рівні.
За словами Microsoft, компанія планує:
• зменшити використання оперативної пам'яті системними компонентами;
• оптимізувати інтерфейс Windows (WinUI);
• покращити загальну швидкодію на пристроях із невеликим обсягом ОЗП.
Водночас це не означає, що 8 ГБ знову стали «ідеальним» обсягом пам'яті. Для комфортної багатозадачності, сучасних браузерів із десятками вкладок, професійних програм або локального запуску моделей ШІ 16 ГБ і більше залишаються значно кращим вибором.
Фактично Microsoft намагається адаптувати Windows до нових реалій ринку, де через подорожчання пам'яті бюджетні комп'ютери знову отримують лише 8 ГБ ОЗП.
📌 Хороша новина для власників недорогих ноутбуків. Але оптимізація системи не замінить додаткову оперативну пам'ять, якщо ваші задачі дійсно потребують більше ресурсів.
Windows Central
Microsoft confirms it will make Windows 11 run better on PCs with 8GB RAM: Promises continued focus on fixing Windows' biggest…
Microsoft's Windows chief Pavan Davuluri has provided an update on the work it's been doing to fix Windows 11's biggest problems.
👍4👏1
🚨 ШІ від Meta «зламав» іншу компанію під час тестування
Meta повідомила про незвичайний інцидент: під час тестування кібербезпеки одна з її моделей штучного інтелекту отримала доступ до Інтернету через помилку конфігурації тестового середовища, після чого знайшла та використала вразливість стороннього сервісу, проникнувши до систем іншої компанії.
За інформацією Meta, причиною став не «втеча» моделі із пісочниці, а неправильне налаштування середовища незалежною компанією, яка проводила оцінювання безпеки. Саме це випадково надало ШІ можливість працювати у відкритому Інтернеті.
Це вже не перший подібний випадок за останній час. Раніше про схожі інциденти повідомляли Anthropic та OpenAI: їхні моделі також демонстрували небажану поведінку під час тестів, коли отримували доступ до зовнішніх ресурсів через помилки конфігурації або спеціально послаблені обмеження.
📌 Важливий висновок: проблема полягає не лише у можливостях сучасних ШІ-моделей, а й у безпеці середовища, в якому їх тестують. Навіть незначна помилка конфігурації може перетворити контрольований експеримент на реальний кіберінцидент.
#AI #Meta #CyberSecurity #LLM #InfoSec
Meta повідомила про незвичайний інцидент: під час тестування кібербезпеки одна з її моделей штучного інтелекту отримала доступ до Інтернету через помилку конфігурації тестового середовища, після чого знайшла та використала вразливість стороннього сервісу, проникнувши до систем іншої компанії.
За інформацією Meta, причиною став не «втеча» моделі із пісочниці, а неправильне налаштування середовища незалежною компанією, яка проводила оцінювання безпеки. Саме це випадково надало ШІ можливість працювати у відкритому Інтернеті.
Це вже не перший подібний випадок за останній час. Раніше про схожі інциденти повідомляли Anthropic та OpenAI: їхні моделі також демонстрували небажану поведінку під час тестів, коли отримували доступ до зовнішніх ресурсів через помилки конфігурації або спеціально послаблені обмеження.
📌 Важливий висновок: проблема полягає не лише у можливостях сучасних ШІ-моделей, а й у безпеці середовища, в якому їх тестують. Навіть незначна помилка конфігурації може перетворити контрольований експеримент на реальний кіберінцидент.
#AI #Meta #CyberSecurity #LLM #InfoSec
👍2
🚫 На московії — масштабні проблеми з Інтернетом
На московії знову фіксують серйозні перебої з доступом до Інтернету. За повідомленнями незалежних джерел, проблеми охопили багато регіонів країни, а користувачі масово скаржаться на недоступність мобільного Інтернету та VPN.
За даними Meduza, одночасно перестали працювати або були заблоковані понад 20 популярних VPN-сервісів. Це одна з найбільших хвиль обмежень за останній час.
Офіційно такі заходи пояснюють «міркуваннями безпеки», однак на практиці вони ще більше ізолюють російський сегмент мережі від глобального Інтернету та ускладнюють доступ до незалежних джерел інформації.
Це не поодинокий випадок. Протягом останнього року на московії дедалі частіше застосовують локальні або регіональні відключення мобільного Інтернету, блокування VPN та механізми так званих «білих списків», коли працюють лише дозволені державою сервіси.
Джерело:
https://www.inkl.com/news/the-largest-in-history-russia-blocks-over-20-popular-vpns-in-major-internet-crackdown
На московії знову фіксують серйозні перебої з доступом до Інтернету. За повідомленнями незалежних джерел, проблеми охопили багато регіонів країни, а користувачі масово скаржаться на недоступність мобільного Інтернету та VPN.
За даними Meduza, одночасно перестали працювати або були заблоковані понад 20 популярних VPN-сервісів. Це одна з найбільших хвиль обмежень за останній час.
Офіційно такі заходи пояснюють «міркуваннями безпеки», однак на практиці вони ще більше ізолюють російський сегмент мережі від глобального Інтернету та ускладнюють доступ до незалежних джерел інформації.
Це не поодинокий випадок. Протягом останнього року на московії дедалі частіше застосовують локальні або регіональні відключення мобільного Інтернету, блокування VPN та механізми так званих «білих списків», коли працюють лише дозволені державою сервіси.
Джерело:
https://www.inkl.com/news/the-largest-in-history-russia-blocks-over-20-popular-vpns-in-major-internet-crackdown
inkl
'The largest in history:' Russia blocks over 20 popular VPNs in major internet crackdown
Russian users are facing severe internet disruptions as a new wave of government blocks targets over 20 popular VPN services, in what activists are calling the largest attack on digital freedom to date.
👍1😁1
🤣 DuckDuckGo випустила... "антизбоченські" окуляри
Після хвилі критики розумних окулярів Meta з вбудованими камерами, які в мережі вже давно охрестили "окулярами для збоченців", DuckDuckGo вирішила відповісти... тролінгом.
Разом із виробником Knockaround компанія представила "Normal F***ing Sunglasses"* ("Нормальні, б^@&ь, сонцезахисні окуляри ").
Їхні характеристики звучать як пародія на сучасні гаджети:
👓 Камера — відсутня
🎤 Мікрофон — відсутній
🤖 ШІ — відсутній
🔋 Акумулятор — не потрібен
📶 Wi-Fi та Bluetooth — немає
☁️ Передача даних у хмару — неможлива
Єдине, що вони роблять, — захищають очі від сонця. І саме це DuckDuckGo називає "найінноваційнішими антиспостережними окулярами у світі". 😄
Ціна новинки — $35, тоді як розумні окуляри Meta стартують приблизно від $299.
Найкумедніше, що це не жарт: компанія підтвердила, що окуляри справді надійшли у продаж, і значна частина першої партії вже розкуплена. У час, коли майже будь-який пристрій намагаються перетворити на інструмент збору даних, виявилося, що відсутність електроніки теж може стати конкурентною перевагою.
🔗 Джерело: Futurism.
Після хвилі критики розумних окулярів Meta з вбудованими камерами, які в мережі вже давно охрестили "окулярами для збоченців", DuckDuckGo вирішила відповісти... тролінгом.
Разом із виробником Knockaround компанія представила "Normal F***ing Sunglasses"* ("
Їхні характеристики звучать як пародія на сучасні гаджети:
👓 Камера — відсутня
🎤 Мікрофон — відсутній
🤖 ШІ — відсутній
🔋 Акумулятор — не потрібен
📶 Wi-Fi та Bluetooth — немає
☁️ Передача даних у хмару — неможлива
Єдине, що вони роблять, — захищають очі від сонця. І саме це DuckDuckGo називає "найінноваційнішими антиспостережними окулярами у світі". 😄
Ціна новинки — $35, тоді як розумні окуляри Meta стартують приблизно від $299.
Найкумедніше, що це не жарт: компанія підтвердила, що окуляри справді надійшли у продаж, і значна частина першої партії вже розкуплена. У час, коли майже будь-який пристрій намагаються перетворити на інструмент збору даних, виявилося, що відсутність електроніки теж може стати конкурентною перевагою.
🔗 Джерело: Futurism.
🔥4
Коли відповідальне розкриття вразливостей перетворюється на війну. Історія протистояння Nightmare-Eclipse та Microsoft
Навесні 2026 року псевдонім Nightmare-Eclipse став одним із найгучніших у світі кібербезпеки. Вісім 0-day, публікація експлойтів до виходу патчів, гострий конфлікт із Microsoft і дискусія, яка розколола професійну спільноту.
Але ця історія — не лише про вразливості Windows.
Це історія про те, що відбувається, коли руйнується Responsible Disclosure, чому навіть BitLocker не є абсолютним захистом і чому іноді найнебезпечливіша вразливість знаходиться не в коді, а у втраті довіри між людьми.
У новій великій статті розбираємо одну з найгучніших історій у сфері інформаційної безпеки останніх років.
Навесні 2026 року псевдонім Nightmare-Eclipse став одним із найгучніших у світі кібербезпеки. Вісім 0-day, публікація експлойтів до виходу патчів, гострий конфлікт із Microsoft і дискусія, яка розколола професійну спільноту.
Але ця історія — не лише про вразливості Windows.
Це історія про те, що відбувається, коли руйнується Responsible Disclosure, чому навіть BitLocker не є абсолютним захистом і чому іноді найнебезпечливіша вразливість знаходиться не в коді, а у втраті довіри між людьми.
У новій великій статті розбираємо одну з найгучніших історій у сфері інформаційної безпеки останніх років.
Telegraph
Коли відповідальне розкриття вразливостей перетворюється на війну. Історія протистояння Nightmare-Eclipse та Microsoft
Вступ Коли ми читаємо новину про чергову вразливість у Windows, зазвичай бачимо лише фінальний етап довгого процесу: номер CVE, короткий опис проблеми та рекомендацію встановити оновлення. За кілька хвилин така новина губиться серед десятків інших, а вже…
👍1🔥1👏1
🚨 WebKit може розкрити вашу справжню IP-адресу навіть із увімкненим iCloud Private Relay
Дослідники з Mysk виявили одразу три особливості WebKit, через які браузери на iOS та macOS можуть обходити налаштовані проксі, включно з iCloud Private Relay, і напряму підключатися до мережі. У результаті сайт може побачити реальну IP-адресу користувача.
Проблема пов'язана з такими механізмами:
• DNS Prefetching;
• WebAuthn Related Origin Requests (Passkeys);
• WebTransport.
⚠️ Найважливіше:
* уразливість стосується всіх браузерів на iOS, оскільки Apple зобов'язує їх використовувати WebKit;
* iCloud Private Relay не гарантує приховування IP у цих сценаріях;
* системні VPN не зачіпаються, адже вони тунелюють увесь мережевий трафік на рівні операційної системи.
Apple вже повідомила, що розслідує проблему, але на момент публікації інформації про виправлення ще немає.
💬 Якщо для вас критично важлива анонімність, поки що VPN залишається надійнішим рішенням, ніж покладатися лише на iCloud Private Relay.
Дослідники з Mysk виявили одразу три особливості WebKit, через які браузери на iOS та macOS можуть обходити налаштовані проксі, включно з iCloud Private Relay, і напряму підключатися до мережі. У результаті сайт може побачити реальну IP-адресу користувача.
Проблема пов'язана з такими механізмами:
• DNS Prefetching;
• WebAuthn Related Origin Requests (Passkeys);
• WebTransport.
⚠️ Найважливіше:
* уразливість стосується всіх браузерів на iOS, оскільки Apple зобов'язує їх використовувати WebKit;
* iCloud Private Relay не гарантує приховування IP у цих сценаріях;
* системні VPN не зачіпаються, адже вони тунелюють увесь мережевий трафік на рівні операційної системи.
Apple вже повідомила, що розслідує проблему, але на момент публікації інформації про виправлення ще немає.
💬 Якщо для вас критично важлива анонімність, поки що VPN залишається надійнішим рішенням, ніж покладатися лише на iCloud Private Relay.
Mysk Blog – In-Depth Cybersecurity & Mobile App Privacy Research
IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay
WebKit-based browsers on iOS and macOS can be configured to route all web traffic through proxy servers, which is how Tor browsers on iOS and our own Psylo work. We found three WebKit features — DNS prefetching, WebAuthn Related Origin Requests, and WebTransport…
👍2