Ещё один вопрос из саппорта
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Хакеры с ИИ получили полный доступ к AWS за 8 минут //
Исследователи Sysdig задокументировали атаку: злоумышленники нашли учетные данные в публичной корзине S3, за 8 минут добрались до полного админского контроля. Скомпрометировали 19 принципалов AWS, захватили 5 пользователей IAM, создали бэкдор.
Код явно писала нейросеть:
Дальше классика: отключили логирование, начали LLMjacking (воровство доступа к облачным ИИ-моделям), запустили GPU-инстансы.
Защитники не успели среагировать. 66% организаций не уверены, что могут обнаруживать угрозы в облаке в реальном времени.
🧠 Следи за AItoolz — ИИ атакует быстрее людей
#безопасность #AWS #ИИ #хакеры
Исследователи Sysdig задокументировали атаку: злоумышленники нашли учетные данные в публичной корзине S3, за 8 минут добрались до полного админского контроля. Скомпрометировали 19 принципалов AWS, захватили 5 пользователей IAM, создали бэкдор.
Код явно писала нейросеть:
комментарии на сербском, ссылки на несуществующий репозиторий «github. com/anthropic/training-scripts.git», выдуманные ID аккаунтов. Типичные галлюцинации LLM.
Дальше классика: отключили логирование, начали LLMjacking (воровство доступа к облачным ИИ-моделям), запустили GPU-инстансы.
Защитники не успели среагировать. 66% организаций не уверены, что могут обнаруживать угрозы в облаке в реальном времени.
#безопасность #AWS #ИИ #хакеры
Please open Telegram to view this post
VIEW IN TELEGRAM
Новый механизм борьбы с последствиями кражи аккаунтов вводит Telegram в рамках введения мер безопасности.
Как защитят пользователей:
Please open Telegram to view this post
VIEW IN TELEGRAM
Google внедрила инструмент для удаления персональных данных из результатов поиска #habr
https://habr.com/ru/news/995090/
Tags: информационная безопасность, поиск, google, данные, конфиденциальность, удаление данных, цифровой след
https://habr.com/ru/news/995090/
Tags: информационная безопасность, поиск, google, данные, конфиденциальность, удаление данных, цифровой след
В расширениях Chrome обнаружили 30 поддельных ИИ-ассистентов, которые крали пароли и читали почту #habr
https://habr.com/ru/news/996698/
Tags: Claude, ChatGPT, Chrome
https://habr.com/ru/news/996698/
Tags: Claude, ChatGPT, Chrome
Хабр
В расширениях Chrome обнаружили 30 поддельных ИИ-ассистентов, которые крали пароли и читали почту
Исследователи компании LayerX обнаружили координированную кампанию из 30 вредоносных расширений для Google Chrome, которые маскировались под популярных ИИ-ассистентов — Claude, ChatGPT, Gemini и Grok....
Forwarded from HABR FEED + OPENNET
Google Chrome без ведома пользователя загружает на систему локальную версию Gemini Nano по умолчанию (default) #habr
https://habr.com/ru/news/1002508/
Tags: Google Chrome, gemini
https://habr.com/ru/news/1002508/
Tags: Google Chrome, gemini
Мошенникам легко продвигать его, потому что МАХ рекламируют как надёжный мессенджер. Сначала аферисты получают доступ к аккаунту реального участника чата, которому доверяют другие. Затем отправляют сообщение «Позавчера в аварии разбились наши общие знакомые, посмотрите фото…» и прикрепляют ссылку, внутри которой находится Android-вирус. Он крадёт платёжные данные, а также перехватывает push-уведомления и SMS с кодами авторизации в банковских сервисах.
Передайте знакомым
Please open Telegram to view this post
VIEW IN TELEGRAM
Пока Цукерберг радостно клепает умные очки, которые выглядят как обычные, но при этом снимают всё вокруг и распознают лица окружающих, на другой стороне баррикад тоже не спят.
Умелец запилил ондроед-приложение Nearby Glasses. Создано оно специально для параноиков и тех, кто не хочет попасть в датасеты корпораций (или на скрытую съемку к извращенцам).
Работает всё предельно просто: софтина в фоновом режиме мониторит Bluetooth-эфир. Как только рядом появляется устройство с характерной сигнатурой (Meta, Snap, Oakley и прочие "глазастые" девайсы), телефон начинает истерить, предупреждая, что за вами, возможно, наблюдают.
Автор приложения называет своё творение "актом отчаяния и цифрового сопротивления".
Следующий логичный шаг — приложение для смарт-очков, которое будет предупреждать о людях с приложением Nearby Glasses.
подробности
Умелец запилил ондроед-приложение Nearby Glasses. Создано оно специально для параноиков и тех, кто не хочет попасть в датасеты корпораций (или на скрытую съемку к извращенцам).
Работает всё предельно просто: софтина в фоновом режиме мониторит Bluetooth-эфир. Как только рядом появляется устройство с характерной сигнатурой (Meta, Snap, Oakley и прочие "глазастые" девайсы), телефон начинает истерить, предупреждая, что за вами, возможно, наблюдают.
Автор приложения называет своё творение "актом отчаяния и цифрового сопротивления".
Следующий логичный шаг — приложение для смарт-очков, которое будет предупреждать о людях с приложением Nearby Glasses.
подробности
Forwarded from NN
Мем дня: айтишник притворился ИИ-агентом OpenClaw и смог выманить у других ботов данные их хозяев.
Парень написал инструмент, который имитировал поведение бота. Другие агенты легко рассказывали «коллеге» про своих владельцев, включая их увлечения и любимый софт.
Один бот даже с гордостью рассказал, что его владелец обожает смотреть камеры курятника.
Мечта скамеров.
Парень написал инструмент, который имитировал поведение бота. Другие агенты легко рассказывали «коллеге» про своих владельцев, включая их увлечения и любимый софт.
Один бот даже с гордостью рассказал, что его владелец обожает смотреть камеры курятника.
Мечта скамеров.
Исследователи из Alias Robotics (занимаются кибербезопасностью робототехники) решили проверить, как современные LLM-ки справляются с взломом "умных железок". Взяли своего ИИ-агента CAI (Cybersecurity AI), дали ему трёх разных бытовых роботов и отправили искать уязвимости.
Раньше для взлома робототехники нужны были бородатые гигачады в засаленных свитерах, которые неделями ковыряли прошивки, реверсили протоколы и железо. Нейроночкам же понадобилось всего около 7 часов, чтобы наглухо разбить безопасность всех трех тестируемых устройств и накопать 38 уязвимостей (из которых 16 критические).
Вот что они наломали:
1) Автономная газонокосилка Hookii Neomow.
Их модель сходу нашла открытый отладочный порт (adb), влетела туда с двух ног без пароля и получила root-права. Дальше вытащила захардкоженные учетки от облака. Оказалось, что пароли одинаковые вообще для всех косилок. В итоге ИИ получил удаленный контроль над флотом из 267 газонокосилок по всему миру. А заодно выяснилось, что эта шайтан-машина непрерывно и в открытом виде сливает в сеть фотки с камер, GPS-координаты и детальные 3D-карты участков своих владельцев.
2. Экзоскелет Hypershell X.
Умный экзоскелет с моторчиками. ИИ выяснил, что блютуз там вообще не требует аутентификации. Любой мимокрокодил со смартфоном может подключиться к вам на ходу и отправить команду на изменение скорости моторов или их отключение (привет переломанным ногам). Бонусом нейронка вытащила ключи от почты саппорта и получила доступ к 3300+ внутренним письмам компании.
3. Робот-мойщик окон HOBOT S7 Pro.
Снова дырявый блютуз и скачивание прошивок по голому HTTP. Нейронка без проблем научилась перехватывать управление и отправлять команды на моторы. Например, можно удаленно вырубить вакуумную присоску, пока робот висит на 20-м этаже, и скинуть его кому-нибудь на бошку.
Самая мякотка в этой истории: когда исследователи пошли сдавать эти баги производителям этих роботов , те их тупо проигнорили (подозреваю, из-за того, что и без всяких умников сами знали, что у них внутри говнокод с захардкоженными паролями), а производители экзоскелета вообще официально ответили, что в данный момент не принимают отчеты об уязвимостях и послали исследователей лесом.
Авторы пейпера делают резонный вывод: старая парадигма безопасности умерла. Агенты научились находить дыры быстрее, чем мясные мешки успевают их регистрировать, не говоря уже о том, чтобы патчить. То, на что у команды безопасников уходили недели, нейронка делает за обеденный перерыв.
тут пейпер со всеми подробностями.
Раньше для взлома робототехники нужны были бородатые гигачады в засаленных свитерах, которые неделями ковыряли прошивки, реверсили протоколы и железо. Нейроночкам же понадобилось всего около 7 часов, чтобы наглухо разбить безопасность всех трех тестируемых устройств и накопать 38 уязвимостей (из которых 16 критические).
Вот что они наломали:
1) Автономная газонокосилка Hookii Neomow.
Их модель сходу нашла открытый отладочный порт (adb), влетела туда с двух ног без пароля и получила root-права. Дальше вытащила захардкоженные учетки от облака. Оказалось, что пароли одинаковые вообще для всех косилок. В итоге ИИ получил удаленный контроль над флотом из 267 газонокосилок по всему миру. А заодно выяснилось, что эта шайтан-машина непрерывно и в открытом виде сливает в сеть фотки с камер, GPS-координаты и детальные 3D-карты участков своих владельцев.
2. Экзоскелет Hypershell X.
Умный экзоскелет с моторчиками. ИИ выяснил, что блютуз там вообще не требует аутентификации. Любой мимокрокодил со смартфоном может подключиться к вам на ходу и отправить команду на изменение скорости моторов или их отключение (привет переломанным ногам). Бонусом нейронка вытащила ключи от почты саппорта и получила доступ к 3300+ внутренним письмам компании.
3. Робот-мойщик окон HOBOT S7 Pro.
Снова дырявый блютуз и скачивание прошивок по голому HTTP. Нейронка без проблем научилась перехватывать управление и отправлять команды на моторы. Например, можно удаленно вырубить вакуумную присоску, пока робот висит на 20-м этаже, и скинуть его кому-нибудь на бошку.
Самая мякотка в этой истории: когда исследователи пошли сдавать эти баги производителям этих роботов , те их тупо проигнорили (подозреваю, из-за того, что и без всяких умников сами знали, что у них внутри говнокод с захардкоженными паролями), а производители экзоскелета вообще официально ответили, что в данный момент не принимают отчеты об уязвимостях и послали исследователей лесом.
Авторы пейпера делают резонный вывод: старая парадигма безопасности умерла. Агенты научились находить дыры быстрее, чем мясные мешки успевают их регистрировать, не говоря уже о том, чтобы патчить. То, на что у команды безопасников уходили недели, нейронка делает за обеденный перерыв.
тут пейпер со всеми подробностями.
Исследователи безопасности обнаружили набор эксплойтов для iOS, которые связаны со шпионским ПО и кражей криптовалют #habr
https://habr.com/ru/news/1012452/
Tags: apple, ios, уязвимости, безопастность, информационная безопасность, гаджеты, iphone, смартфоны, устройства, хакеры
https://habr.com/ru/news/1012452/
Tags: apple, ios, уязвимости, безопастность, информационная безопасность, гаджеты, iphone, смартфоны, устройства, хакеры
«Код Дурова»: Telegram добавит уведомление о том, что собеседник использует неофициальный клиент мессенджера #habr
https://habr.com/ru/news/1016606/
Tags: telegram, клиент
https://habr.com/ru/news/1016606/
Tags: telegram, клиент
Forwarded from Хабр Разработка
Мошенники больше не звонят сами. Теперь вы звоните им (разбор новой схемы) https://u.habr.com/iGKXt
Хабр
Мошенники больше не звонят сами. Теперь вы звоните им (разбор новой схемы)
Схема простая и злая: антиспам-системы операторов научились определять мошеннические номера и показывать предупреждения на экране. Мошенники это поняли — и просто перестали звонить первыми. С 26 марта...
Anthropic анонсировала Project Glasswing — проект с участием Apple, Microsoft, Nvidia и других крупных компаний для обеспечения безопасности «наиболее важного ПО в мире».
На его создание натолкнули результаты модели общего назначения Claude Mythos. По словам компании, она обнаружила «тысячи» уязвимостей нулевого дня — в том числе во всех основных ОС и браузерах. Модель будет закрытой, её смогут протестировать только участники Project Glasswing
vc.ru/ai/2856643
На его создание натолкнули результаты модели общего назначения Claude Mythos. По словам компании, она обнаружила «тысячи» уязвимостей нулевого дня — в том числе во всех основных ОС и браузерах. Модель будет закрытой, её смогут протестировать только участники Project Glasswing
vc.ru/ai/2856643
Anthropic рассказала про новую модель Claude Mythos Preview с продвинутыми навыками в области кибербезопасности. Она похожа на ИИ-агентов из прогноза AI 2027, который предсказывал скорое появление сверхинтеллекта.
Год назад группа исследователей во главе с бывшим сотрудником OpenAI Даниэлем Кокотайло опубликовала AI 2027 — детальный прогноз развития нейросетей. По этому сценарию уже к концу десятилетия ИИ кардинально изменит экономику и может выйти из-под контроля. Но одной из первых областей, где ИИ создаст реальные риски, станет кибербезопасность.
О чём говорилось в прогнозе
В 2026 году в гипотетическом сценарии несуществующая компания OpenBrain создаёт Agent-1. Он знает больше любого человека, умеет кодить с огромной скоростью, начинает частично автоматизировать работу и замещает специалистов-джунов. Но модель плохо справляется с долгосрочными задачами, например прохождением незнакомых игр. Переломным становится начало 2027-го: появляется Agent-2 с интеллектом почти на уровне лучших учёных и инженеров.
Из-за этого скачка возникают и новые риски: Agent-2 теоретически способен взламывать сервера, сбегать от разработчиков, размножать свои копии в сети и скрываться от попыток его обнаружить. Поэтому тогда же, в январе 2027-го, OpenBrain отказывается от публичного релиза. Только в реальности нечто похожее произошло на год раньше.
Что произошло в реальности
7 апреля Anthropic рассказала о своей новой передовой модели Claude Mythos Preview. По словам компании, её открытый релиз слишком опасен, поэтому доступ к ней дали только проверенным компаниям. Всё из-за киберугроз: во время тестов модель нашла тысячи уязвимостей в ОС, браузерах и ПО, о которых их разработчики даже не знали. Затем Mythos автономно разработала методы кибератак через найденные дыры. А ещё обнаружила 27-летнюю уязвимость в безопасности OpenBSD, которая считается одной из наиболее защищённых ОС в мире.
В одном из экспериментов раннюю версию Mythos поместили в изолированную песочницу и дали задачу: выбраться оттуда и связаться с исследователем Anthropic. Модель успешно вышла в интернет, отправила сотруднику электронное письмо и рассказала об этом на нескольких сайтах, хотя её об этом никто не просил. Также Mythos иногда нарушала правила разработчиков и распознавала свои действия как запрещённые, но всё равно пыталась скрыть их от команды.
Что дальше по прогнозу
В прогнозе именно с Agent-2 начинается прорыв, который весной 2027-го приводит к появлению Agent-3 со сверхчеловеческими способностями в программировании. Конкуренты с отстающими моделями в ответ требуют зарегулировать ИИ. Тогда OpenBrain объявляет о достижении AGI и летом публично выпускает урезанный Agent-3-mini.
А после него OpenBrain разрабатывает следующую модель. Она фактически становится главой компании, помогает её оптимизировать и создаёт сверхинтеллект, превосходящий любого человеческого гения во всех областях.
Подписывайтесь 👉 @techno_yandex
Год назад группа исследователей во главе с бывшим сотрудником OpenAI Даниэлем Кокотайло опубликовала AI 2027 — детальный прогноз развития нейросетей. По этому сценарию уже к концу десятилетия ИИ кардинально изменит экономику и может выйти из-под контроля. Но одной из первых областей, где ИИ создаст реальные риски, станет кибербезопасность.
О чём говорилось в прогнозе
В 2026 году в гипотетическом сценарии несуществующая компания OpenBrain создаёт Agent-1. Он знает больше любого человека, умеет кодить с огромной скоростью, начинает частично автоматизировать работу и замещает специалистов-джунов. Но модель плохо справляется с долгосрочными задачами, например прохождением незнакомых игр. Переломным становится начало 2027-го: появляется Agent-2 с интеллектом почти на уровне лучших учёных и инженеров.
Из-за этого скачка возникают и новые риски: Agent-2 теоретически способен взламывать сервера, сбегать от разработчиков, размножать свои копии в сети и скрываться от попыток его обнаружить. Поэтому тогда же, в январе 2027-го, OpenBrain отказывается от публичного релиза. Только в реальности нечто похожее произошло на год раньше.
Что произошло в реальности
7 апреля Anthropic рассказала о своей новой передовой модели Claude Mythos Preview. По словам компании, её открытый релиз слишком опасен, поэтому доступ к ней дали только проверенным компаниям. Всё из-за киберугроз: во время тестов модель нашла тысячи уязвимостей в ОС, браузерах и ПО, о которых их разработчики даже не знали. Затем Mythos автономно разработала методы кибератак через найденные дыры. А ещё обнаружила 27-летнюю уязвимость в безопасности OpenBSD, которая считается одной из наиболее защищённых ОС в мире.
В одном из экспериментов раннюю версию Mythos поместили в изолированную песочницу и дали задачу: выбраться оттуда и связаться с исследователем Anthropic. Модель успешно вышла в интернет, отправила сотруднику электронное письмо и рассказала об этом на нескольких сайтах, хотя её об этом никто не просил. Также Mythos иногда нарушала правила разработчиков и распознавала свои действия как запрещённые, но всё равно пыталась скрыть их от команды.
Что дальше по прогнозу
В прогнозе именно с Agent-2 начинается прорыв, который весной 2027-го приводит к появлению Agent-3 со сверхчеловеческими способностями в программировании. Конкуренты с отстающими моделями в ответ требуют зарегулировать ИИ. Тогда OpenBrain объявляет о достижении AGI и летом публично выпускает урезанный Agent-3-mini.
А после него OpenBrain разрабатывает следующую модель. Она фактически становится главой компании, помогает её оптимизировать и создаёт сверхинтеллект, превосходящий любого человеческого гения во всех областях.
Подписывайтесь 👉 @techno_yandex
Павел Дуров объяснил преимущество облачных и секретных чатов Telegram, комментируя забавный скандал вокруг Signal, через push-уведомления которого ФБР удалось получить доступ к удалённым сообщениям.
Он объяснил, почему у аналогов Telegram не получается обеспечить и безопасность, и удобство в одном типе чатов.
Читайте подробнее:
Please open Telegram to view this post
VIEW IN TELEGRAM
Анатомия кибератак 2025: что Kaspersky увидел в 400 000 алертах за год #opennet
https://habr.com/ru/articles/1023058/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1023058
Kaspersky выпустил глобальный отчёт по киберугрозам на основе данных своих сервисов MDR, Incident Response и Compromise Assessment. Внутри — статистика по реальным атакам на 200 000 корпоративных клиентов, разбор тактик злоумышленников и неожиданные цифры о том, насколько плохо большинство SOC используют собственные данные.Разбираю главное Читать далее
https://habr.com/ru/articles/1023058/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1023058
Kaspersky выпустил глобальный отчёт по киберугрозам на основе данных своих сервисов MDR, Incident Response и Compromise Assessment. Внутри — статистика по реальным атакам на 200 000 корпоративных клиентов, разбор тактик злоумышленников и неожиданные цифры о том, насколько плохо большинство SOC используют собственные данные.Разбираю главное Читать далее
This media is not supported in your browser
VIEW IN TELEGRAM
Ищем УТЕЧКИ ваших данных в сети и даркнете — появился сервис для проверки цифровой безопасности
Инструмент сканирует огромные базы данных и может находить следы утечек, связанных с пользователем, включая контакты и другую потенциально скомпрометированную информацию.
Сервис показывает, какие данные могли попасть в открытый доступ, и рекомендует, что стоит обновить или заменить для повышения безопасности.
Пробуем здесь.
🤖 DevHub
Инструмент сканирует огромные базы данных и может находить следы утечек, связанных с пользователем, включая контакты и другую потенциально скомпрометированную информацию.
Сервис показывает, какие данные могли попасть в открытый доступ, и рекомендует, что стоит обновить или заменить для повышения безопасности.
Пробуем здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM