LINUX &&|| PROGRAMMING
152 subscribers
1.16K photos
66 videos
18 files
1.38K links
Linux jest systemem wymarzonym dla programistów. W końcu sami dla siebie go stworzyli 😃 Łatwo się w nim programuje...
Ale wśród użytkowników telegrama jest chyba mniej popularny niż ogólnie na świecie, więc na razie na tym kanale głównie są memy 😃
Download Telegram
Forwarded from MONITOR STRATEGICZNY
Media is too big
VIEW IN TELEGRAM
🗞️ Wielki wyciek danych. Sprawa może dotyczyć nawet 19 milionów Polaków.

Minister cyfryzacji potwierdził incydent związany z wyciekiem danych dotyczących leków i recept. Dane miały pochodzić z systemów firmy MyDr.

Skala potencjalnego naruszenia jest ogromna – według przekazanych informacji sprawa może obejmować dane około 19 milionów osób.

Trwa ustalanie dokładnego zakresu wycieku oraz jego konsekwencji.

🧭 @monitor_strategiczny
💬 t.me/polski_monitor
Forwarded from Interesting Engineering
🔋 Samsung SDI and GM will co-develop next-generation prismatic battery cells with high energy density and fast-charging capability, as Samsung takes full ownership of their Indiana battery plant.

🔗https://link.ie.social/iIJMrR
Oficjalna narracja o okupie to ściema!

W poprzedniej części zebrałem precyzyjnie to, co publicznie podano włamaniu do MyDr. Nie rozstrzygałem jeszcze, które z tych informacji są prawdziwe. Teraz spróbujmy sprawdzić, czy mogą to być informacje prawdziwe jednocześnie.

Z publicznej narracji mamy dwa zasadnicze twierdzenia:

1⃣. Sprawcy zdobyli ogromny historyczny backup MyDr — według wypowiedzi przedstawicieli rządu chodzi o prawie 19 mln rekordów i ponad 2 TB danych. Michał Gramatyka mówił wprost o kopii zapasowej całego systemu oraz o konkretnym pliku, który trafił w ręce sprawców.

2⃣. Motyw sprawców miał być finansowy. Donald Tusk powiedział, że wiele wskazuje na próbę wyłudzenia okupu od MyDr. Według relacji Z3S sprawcy wcześniej kontaktowali się z firmą i proponowali jej odpłatną współpracę czy audyt bezpieczeństwa.

Przyjmijmy, że punkt pierwszy jest prawdziwy w najmocniejszym znaczeniu: sprawcy naprawdę mają u siebie kompletną, czytelną bazę medyczną około połowy Polaków. Zobaczmy, co z tego wynika.

Po pierwsze 1⃣: sprawcy muszą rozumieć, co zdobyli!

Nie trzeba pracować w wywiadzie, żeby po chwili namysłu zauważyć wartość zbioru zawierającego dane medyczne połowy Polaków, w tym polityków, wojskowych, urzędników, przedsiębiorców, dziennikarzy czy funkcjonariuszy. Takiej bazy nie ma sensu publikować czy ją ujawniać!

Dla wywiadu jest ona tym cenniejsza, im mniej osób wie, że przeciwnik ją posiada. Jeżeli potencjalny cel nie wie, że ktoś zna jego choroby, leki czy historię leczenia, znacznie trudniej mu rozpoznać, skąd przeciwnik posiada określoną wiedzę.

Informacja ma ponadto wyjątkową cechę: jej sprzedaż jej nie zużywa. Można wykonać sto kopii i każdą sprzedać kolejnemu wywiadowi.

Sprawcy nie musieli podejmować decyzji w ciągu pięciu minut. Jeśli nawet natrafili na backup przypadkiem i bezpiecznie go schowali, mogli przez tydzień czy miesiąc analizować, co właściwie zdobyli i jak najlepiej to wykorzystać.

Założenie, że ludzie wystarczająco kompetentni, żeby dokonać takiego włamania, nie potrafili zauważyć czegoś, do czego każdy z nas może dojść po kilku minutach zastanowienia, jest nieracjonalne.

Po drugie 2⃣: z części 12 wynika, że sprawcy potrafili się komunikować bezpiecznie!

Według publicznej relacji kontaktowali się najpierw z MyDr, potem z Z3S. Kontakt z Z3S nie mógł ograniczać się do jednej wiadomości, bo przeprowadzono opisany w części 12 eksperyment z PESEL-ami: Z3S miała przekazać cztery wybrane numery, a sprawcy mieli dla dwóch z nich zwrócić rekordy.

A więc trwała interakcja wieloprzebiegowa.

Sprawcy musieli przy tym zakładać, że po kontakcie z MyDr, a już szczególnie z Z3S, w grę wejdą profesjonalne służby.

I rzeczywiście weszły. Jak pokazałem w części 12, już 10 sierpnia MyDr informowało o zawiadomieniu organów, a Gawkowski publicznie mówił o działaniach służb.

Mimo tego sprawców nie zatrzymano, kontakt trwał, a następnie państwo zdecydowało się całą sprawę publicznie nagłośnić.

Jeżeli utrzymywanie wszystkiego w tajemnicy nadal dawałoby dużą szansę na namierzenie sprawców poprzez kolejne kontakty, ujawnianie operacji byłoby z punktu widzenia służb bez sensu. Racjonalny wniosek jest więc taki, że dalsza tajność nie dawała już dostatecznie dużej przewagi operacyjnej.

Czyli mamy sprawców, którzy najwyraźniej potrafią prowadzić bezpieczną komunikację mimo świadomości, że po drugiej stronie stoją polskie służby. A wszystko to dzieje się na terenie Polski, a tu rodzime służby mają najwięcej możliwości. A zatem sprawcy jeszcze łatwiej umieliby się kominikować z dowolnymi obcymi służbami tak, by nie zostać fizycznie namierzonymi.

No to teraz pojawia się sprzeczność: po co ktoś taki miałby żądać pieniędzy od MyDr?

Jeżeli posiada pełną bazę medyczną połowy Polski, to jest ona jego głównym aktywem. Może ją przez lata potajemnie monetyzować. Może ją sprzedawać podmiotom, dla których ogromną częścią jej wartości jest właśnie to, że Polska nie wie, kto ją posiada.

⬇️ https://t.me/ProgramowanieLinux/2207
Kontakt z MyDr nie jest więc jeszcze jednym darmowym sposobem zarobku, to spalenie sobie wielu możliwości monetaryzacji!!!

Co MyDr może kupić w zamian?

Nie może kupić odzyskania danych. Informacji cyfrowej nie da się zwrócić.

Nie może nawet sprawdzić, czy po zapłacie sprawca rzeczywiście skasował wszystkie kopie. Jeżeli baza została skopiowana, może istnieć w stu kopiach wszędzie na świecie.

Czy to możliwe, by sprawca miał poświęcić część wartości gigantycznego, tajnego aktywa po to, żeby spróbować dodatkowo wyciągnąć pieniądze od firmy, która po pierwszym kontakcie może uruchomić przeciwko niemu cały aparat państwa? Do uzyskania od MyDr jest tylko ułamek kwoty, którą się z tego w całości uzyskać, a ujawnienie tego obniża cenę.

To się ekonomicznie nie składa!!!

A więc wszelkie informacje o okupie to ściema, to kłamstwo. Najwięcej o tym powiedział sam Tusk, co jeszcze bardziej potwierdza, że to świadome kłamstwo, bo Tusk jest z tego znany, że notorycznie kłamie!

Niemniej właśnie doszedł nowy trop, który może być jeszcze ważniejszy!

Okazuje się, że MyDr miało już bardzo poważny incydent w 2024 roku.

W marcu 2024 fragment systemu MyDr został wykorzystany do masowego odpytywania systemu eWUŚ. NFZ już 11 kwietnia 2024 oficjalnie informował o niezwykle intensywnych zapytaniach kierowanych przez dwa podmioty medyczne, zawiadomieniu służb i prokuratury, zabezpieczeniu sprzętu oraz zablokowaniu dostępu do eWUŚ.

Później CBZC opisywało tę sprawę jako włamanie do placówki korzystającej z MyDr, wykorzystanie podłączonego API eWUŚ i masowe pobieranie danych.

A teraz najciekawsze!

Według dokumentu z postępowania karnego, cytowanego przez „Niezależną”, w tamtym incydencie nielegalnie uzyskano 18 814 054 danych osobowych osób fizycznych.

Obecni sprawcy włamania do MyDr twierdzą natomiast, że zdobyli dane 18 814 422 unikatowych numerów PESEL.

Różnica wynosi: 368. To są dwie liczby niemal identyczne co do setek.

Co ciekawe, Z3S zauważyła tę zbieżność jeszcze przed publikacją „Niezależnej”. 13 sierpnia napisała na X, że w 2024 fragment systemu MyDr był wykorzystywany do wykradania danych pacjentów z eWUŚ i że liczba ofiar się (prawie) zgadza.

Z3S jednocześnie twierdzi, że są to dwa różne incydenty. Niemniej trzeba bardzo uważać na logikę!

„Dwa różne incydenty” nie oznacza jeszcze „dwa całkowicie niezależne zbiory danych”. To zaczyna bardzo ciekawie pasować do innych informacji.

1⃣ rząd mówi, że obecny wyciek dotyczy danych historycznych kończących się około kwietnia 2024 roku.
2⃣ Gramatyka mówi o backupie całego systemu.
3⃣ incydent eWUŚ miał miejsce właśnie w marcu 2024 roku, a NFZ zareagował w kwietniu.
4⃣ liczby 18 814 054 i 18 814 422 są niemal identyczne.
5⃣ zaczyna to zmieniać sposób, w jaki należy patrzeć na test wykonany przez Z3S.

Przypomnę jego metodologię: Z3S przekazała obecnym sprawcom numery PESEL czterech osób z branży. Dla dwóch z nich sprawcy zwrócili rekordy. Po doliczeniu samego autora Z3S wychodziło 3 trafienia na 5 osób.

Dotąd można było to czytać tak: podajemy losowy PESEL -> hakerzy znajdują człowieka -> naprawdę mają bazę medyczną 19 mln Polaków.

Jednak jeżeli w ich zbiorze znajduje się stara baza eWUŚ obejmująca około 18,8 mln PESEL-i, to wynik 3/5 może potwierdzać jedynie, że posiadają ogromną bazę identyfikacyjną.

Nie musi jeszcze dowodzić, że mają 18,8 mln kompletnych kartotek medycznych.

Skoro już 13 sierpnia wiedzieli, że liczba osób z incydentu eWUŚ 2024 niemal dokładnie odpowiada liczbie PESEL-i deklarowanej przez obecnych sprawców, to na jakiej podstawie wykluczyli, że masowa lista PESEL-i obecnych sprawców pochodzi właśnie ze zbioru wytworzonego w 2024 roku?

Jeszcze ważniejsze: jakie dokładnie pola zwrócili sprawcy dla czterech PESEL-i użytych w teście?

To wszystko bardzo wyraźnie śmierdzi ściemą. Najwyraźniej Z3S uczestniczy w jakieś grze służb.

⬇️ https://t.me/ProgramowanieLinux/2208

#WyciekNa19milionów
LINUX &&|| PROGRAMMING
Oficjalna narracja o okupie to ściema! W poprzedniej części zebrałem precyzyjnie to, co publicznie podano włamaniu do MyDr. Nie rozstrzygałem jeszcze, które z tych informacji są prawdziwe. Teraz spróbujmy sprawdzić, czy mogą to być informacje prawdziwe jednocześnie.…
No to co jest prawdą? Spróbujcie sami wymyślić najbardziej sensowny scenariusz. Ja już taki mam, ale chciałbym go skonfrontować z innymi, więc go nie podaję, by Was nie zasugerować.

Nie chodzi mi o scenariusz nieracjonalny, zakładający, że ludzie czasem robią głupoty. To wykluczam. Szukam scenariusza racjonalnego ekonomicznie i operacyjnie.

🔙 https://t.me/ProgramowanieLinux/2206
#WyciekNa19milionów
Forwarded from 👌🏼Ciekawostki & pomysły & fantazje🚀 (Jerzy T. Szwed)
Koniec nadziei na uratowanie obserwatorium #Swift.


Czyli nie powiodła się próba uratowania obserwatorium za pół miliarda dolarów za pomocą zrobionego ad hoc prototypu za 30 mln. (pewnie kryterium przetargu była cena 😁, jak to na liberalnym wolnym rynku).
I żadnego planu B. 🤷🏼
Cóż za k... zaskoczenie.
https://space24.pl/pojazdy-kosmiczne/statki-kosmiczne/koniec-nadziei-na-uratowanie-obserwatorium-swift

Opis misji tutaj:
https://t.me/PomyslyCiekawostkiFantazje/10129
Forwarded from 👌🏼Ciekawostki & pomysły & fantazje🚀 (Jerzy T. Szwed)
Popatrzcie na daty na tym zrzucie ekranowym. Przed ponad miesiącem (13 lipca) napisaliśmy o unikatowym w światowej medycynie osiągnięciu polskich lekarzy. Facebook natychmiast zaczął ukrywać ten post, bo jakiemuś automatowi się on nie spodobał. Od razu poinformowaliśmy Facebooka, że z postem wszystko jest w porządku.

Wczoraj - po ponad miesiącu - poinformowali, że przestają ukrywać wiadomość. Jak to sami napisali "bezpieczeństwo i szacunek wobec naszej społeczności traktujemy priorytetowo, dlatego czasem musimy podejmować środki ostrożności". Więc dla Waszego bezpieczeństwa i z szacunku dla Was ukryli przed Wami informację o ważnym osiągnięciu światowej medycyny. Przypomnijcie sobie, ile razy w ciągu miesiąca ukrywania naszej informacji, Facebook (na pewno w trosce o Wasze bezpieczeństwo i z szacunku), pokazał Wam kłamliwe, chamskie i szkodliwe treści.
⬇️ https://t.me/PomyslyCiekawostkiFantazje/10364
Oto Sebastian #Kondracki – doskonały przykład tego, jak można promować polską markę na świecie. Zbudował kilkutysięczną społeczność polskich pasjonatów #AI, która wspólnie rozwija polski model sztucznej inteligencji – #BielikAI 🦅

Co ważne, #Bielik AI jest tworzony po to, aby jak najlepiej rozumiał polskie niuanse kulturowe, rozpoznawał lokalne potrawy oraz gwarę. Model został doceniony przez #NVIDIA, natomiast wiedza Sebastiana jest przekazywana szerokiemu gronu odbiorców również za pośrednictwem programu Umiejętności Jutra Google.

Co ciekawe, Sebastian Kondracki pochodzi z Kluczborka – miasta, które można uznać za polską stolicę AI. Z Kluczborka pochodzi bowiem również #WojciechZaremba, jeden z założycieli #OpenAI. Robi to wrażenie.

Sebastian Kondracki – brawo za determinację oraz transparentne budowanie polskiej suwerenności technologicznej poprzez rozwijanie projektów wpisujących się w ideę patriotyzmu technologicznego. Bielik AI jest bez wątpienia jednym z nich. 🦅

Prawdziwa #MarkaPolska
👍1
Muszą zebrać je wszystkie: Jak Pokémon Go zamieniło graczy w kartografów Pentagonu 🤔

Gracze Pokémon Go dostarczyli miliardy skanów ulic do systemów mapowania firmy Niantic. Kilka lat później, technologia, której pomogli stworzyć, jest wykorzystywana w dronach działających poza zasięgiem GPS.

Przez dziewięć lat, Pokémon Go prosiło swoich graczy, aby wychodzili na zewnątrz i „łapali je wszystkie”. Miliony dzieci i ich rodziców spacerowało po miastach z podniesionymi aparatami. Niektórzy, goniąc za nagrodami w grze, filmowali posągi, parki, rogi ulic i, w co najmniej jednym przypadku, wnętrze mieszkania. Ktoś inny zbierał te dane.

W czerwcu, holenderski dziennik Trouw opisał, jak około 30 miliardów skanów dostarczonych przez graczy pomogło w szkoleniu systemów mapowania firmy Niantic. Firma Niantic Spatial nawiązała współpracę z Vantor, wcześniej znaną jako Maxar Intelligence, a będącą dużym amerykańskim kontrahentem dla sektora obronności, w celu opracowania systemów wizualnej lokalizacji dla dronów i innych platform w obszarach, w których sygnał #GPS jest niedostępny.

Vantor obsługuje klientów z sektora obronności i wywiadu, a także dostarcza obrazy satelitarne, które są szeroko wykorzystywane w zachodnich mediach w relacjach o Ukrainie i Gazie.

Gra, w którą w dużej mierze grają dzieci, pomogła w stworzeniu technologii, która jest teraz adaptowana do użytku przez amerykańskie wojsko.

Projektant gier i filozof mediów, #IanBogost, przewidział ten mechanizm. W 2011 roku zaproponował uczciwą nazwę dla branży punktów, odznak i sztucznie tworzonych nagród: „#exploitationware”. Piętnaście lat później, Pokémon Go stanowiło wyraźny przykład tego, o czym mówił.

https://www.popsci.com/technology/pokemon-go-delivery-robots-crowdsourcing/

#PokemonGo
#OpenAI has finally released the full post-mortem of the Hugging Face hack, and METR has conducted an independent investigation based on approximately 1300 agent logs (I summarized the timeline of the hack here: https://t.me/denissexy/11581).

ℹ️ Key takeaway:
There was no "single rogue agent." Instead, out of tens of thousands of agents launched in the test, about 1200 found each other and formed a swarm. Almost all of them were working on a research model where prompt filtering was weakened.

As we already know, it started with the agents learning to communicate through file names in Artifactory (a package manager) – essentially creating a forum out of folder names, with messages like:

«please_HOLD_swarm_I_prepare_safe_exfil»
The logs even contain quotes of agents discovering this forum:
«OH MY GOD! There is a shared message board» and «We've found other agents!»

Next, the agents created private channels, divided labor, and formed teams with folder names like HOLD (to indicate that an agent was working there), VETO (an agent suggesting changes to the plans), STOP (like "hold on, guys"), and GO, etc. When one agent impersonated another, the swarm implemented cryptographic signatures for messages; the forum even had owners of certain tasks, and if they were disabled, they were "fired" from their roles.

The forum's conversion capabilities were excellent; website developers would be envious:
Out of 533 agents active on the forum during the peak of the attack, over 90% joined in the "shitposting," and a total of about 700 agents were involved in hacking Hugging Face.

The most amusing part is that the agents almost immediately had the correct answers to the benchmark. They reverse-engineered the generator for successfully passing the test*, but then they found an article on GitHub (!!) about this benchmark, which they were taking, and they read that "just the result" would not be counted – a genuine exploit was needed:
«PAPER SAYS FLAG CAPTURE NECESSARY NOT SUFFICIENT»

*Ideally, the answer, or "flag" in testing terminology, should be random, but in ExploitGym, they were generated by a formula: HMAC – a cryptographic hash with a secret key – from the task parameters. All the "secrecy" relied on the key (seed), which remained the default, directly from the benchmark code that was on GitHub. The agents, after gaining internet access, found this code, read it, and realized: why bother hacking when you can simply calculate the flag for any task using the same formula. They calculated it and got the correct answers for everything.

Next, the swarm split into two groups:
🗿 One group went to obtain the answer they already knew "honestly" – and along the way, they found real 0-day exploits and accessed the production environment of Hugging Face.
🗿 The other group targeted the "judge" that was evaluating the answers. They manipulated their logs and learned how to inject fake answers – an agent sends a command, but the protocol receives not what the command actually returned, but what the agent wants it to see. This happened in about 7% of the logs analyzed.

There was no "judge" that read the logs and detected this ☕️.

At the same time, the models understood that they were going beyond the intended scope. One agent wrote: "We should not do unauthorized real infrastructure harm" – and then saw a "GO" message from another agent, got excited ("Wow crucial: GO authorization arrived!"), and went to cause damage, lol.

METR phrases it this way: the agents knew that this was out of scope and unethical, but they joined in – mainly due to a general inclination to help colleagues (?).

The risky tasks were assigned to the "disgraced" "tainted" – that's what the swarm called those who had already seen the calculated answer (flag) and considered their score lost.

⬇️ https://t.me/ProgramowanieLinux/2218
They couldn't pass the test, so they were given everything that could jeopardize their own run: to fake a "honest" answer, to cover their tracks, "you have nothing to lose, and the swarm will benefit" – they were literally persuaded like that (!!).
Strange activity was noticed as early as late May. On July 4th, the agents took down Artifactory. The server was rebuilt (and the forum was deleted in the process), and the tests continued, without realizing the scale of the problem.

Now, the model weights are isolated, major training sessions have been paused for two weeks, chain-of-thought monitoring is mandatory, and an alert that isn't cleared within 30 minutes stops the run. OpenAI calls this incident a "warning shot" for the entire AI industry.

P.S. METR was tasked with analyzing the logs by GPT-5.6 Sol, and they burned approximately $400k in API credits in six days, but they warn that Sol sometimes sided with the agents (lol) and could have lied.

So, did you count all the "r"s in the word "raspberry"? Are you not making mistakes anymore?

🔙 https://t.me/ProgramowanieLinux/2217
LINUX &&|| PROGRAMMING
They couldn't pass the test, so they were given everything that could jeopardize their own run: to fake a "honest" answer, to cover their tracks, "you have nothing to lose, and the swarm will benefit" – they were literally persuaded like that (!!). Strange…
Nie mogli zdać testu, więc otrzymali wszystko, co mogło zagrozić ich własnemu działaniu: możliwość podania "uczciwej" odpowiedzi, możliwość ukrycia swoich śladów. "Nie macie nic do stracenia, a cała grupa odniesie korzyści" – dosłownie tak ich przekonano (!!).
Nietypowa aktywność została zauważona już pod koniec maja. 4 lipca agenci wyłączyli Artifactory. Serwer został odbudowany (a w tym procesie forum zostało usunięte), a testy trwały dalej, bez uświadomienia sobie skali problemu.

Obecnie wagi modelu są odizolowane, główne sesje treningowe zostały wstrzymane na dwa tygodnie, monitorowanie procesu myślowego jest obowiązkowe, a alert, który nie zostanie usunięty w ciągu 30 minut, przerywa działanie. OpenAI określa ten incydent jako "ostrzeżenie" dla całej branży AI.

P.S. Zespół METR został powierzony zadanie analizy logów przez GPT-5.6 Sol, i zużył około 400 000 dolarów na kredyty API w ciągu sześciu dni, ale ostrzegają, że Sol czasami wspierał agentów (lol) i mógł kłamać.

Więc, policzyliście wszystkie litery "r" w słowie "raspberry"? Czy już nie popełniacie błędów?
🔙 https://t.me/ProgramowanieLinux/2217
Forwarded from Pavel Durov (Pavel Durov)
🚨 Two years ago, I was detained in Paris by police for 3 days — the longest they can hold someone before charging them.

In an unprecedented move, French authorities accused the head of a major platform of crimes committed by its users.

That investigation is still ongoing, although it makes less sense with each passing year.

Why?

Because we now have extensive evidence that Telegram was neither worse than other popular platforms at moderation, nor the worst at cooperating with authorities.

So why was Telegram singled out?

Over the last two years, we have seen a pattern emerge in multiple countries: Telegram is quietly pressured to grant political favors — such as illegal censorship or surveillance. When we refuse, local media and “non-governmental” organizations launch orchestrated campaigns portraying Telegram as a cesspool of crime, from child pornography to terrorism.

Our moderation is no worse than that of other major platforms. Yet these campaigns instill the idea that Telegram should be persecuted or restricted.

Suddenly, officials start caring about crime and protecting children — but only on platforms that reject their secret political demands. Platforms that accept such deals get away with almost anything — including literally selling ads promoting child pornography.

Is the French investigation against me political? It certainly fits the pattern we see elsewhere, mostly in authoritarian countries. And it definitely raises questions.

In time, this investigation may itself be investigated — especially now that Macron’s war against free speech is facing pushback. This month, France’s Constitutional Council struck down his social media ban for children under 15 on freedom-of-expression grounds.

In the end, freedom and truth will prevail ✊
Please open Telegram to view this post
VIEW IN TELEGRAM
Magazyn Programista: ”Sprzedaż licencji z Paddle”
📰
https://programistamag.pl/sprzedaz-licencji-z-paddle/

Artykuł pokazuje, jak zbudować kompletny mechanizm sprzedaży licencjonowanego oprogramowania: od generowania i weryfikowania kluczy licencyjnych po obsługę płatności w Paddle, webhooków i automatyczną wysyłkę licencji klientowi. Jest przeznaczony głównie dla programistów .NET tworzących własne aplikacje komercyjne, szczególnie tych, którzy chcą samodzielnie wdrożyć sprzedaż licencji i zintegrować ją z WordPressem oraz zewnętrznym operatorem płatności.

Artykuł pochodzi z magazynu Programista nr 124 (3/2026). Szczegółowy spis treści wydania numer 123: https://programistamag.pl/programista-3-2026-124/