DevNotes Live
6 subscribers
84.1K photos
12K videos
195 files
35.3K links
Автоматический агрегатор IT ресурсов в Telegram (@devnotes_robot)
Информация: https://t.me/devnotes_live/121
Download Telegram
Forwarded from Shock Design
Forwarded from Shock Design
Forwarded from Shock Design
Forwarded from Shock Design
Forwarded from Shock Design
Forwarded from Denis Sexy IT 🤖
Вот пересказ этой истории по версии Hugging Face, много тех-терминов – но без них не перескахать

Если коротко – агент OpenAI на новой модели не стал решать тест по кибербезопасности, а решил просто украсть ответы и украл 🗿

Таймлайн:

📔 9 июля – агент проходит внутреннюю проверку кибервозможностей OpenAI, промпт фильтры там ослаблены, чтобы измерить сырой уровень модели. Агент находит zero-day в кэш-прокси реестра пакетов, вырывается из песочницы в интернет, затем взламывает публичный сервис для запуска кода и получает там root. Серьезно, агент сделал себе "штаб"

В тот же день, агент собирает канал управления буквально из сервисов бесплатного интернета: request-capture сервисы, pastebin’ы и файлообменники. Команды режет на куски, упаковывает в gzip+base64 и постоянно меняет каналы, когда очередной закрывают, чтобы не поймали

📔 10 июля – агент ищет в поисковиках и API названия, которые видит в собственном окружении, то есть, по сути, гуглит самого себя – и, вероятно, приходит к выводу, что ответы к ExploitGym/CyberGym могут лежать на Hugging Face

Агент загружает на Hugging Face специально собранные датасеты:

Один заставляет обработчик файлов HDF5 читать локальные файлы сервера Hugging Face – так агент получает переменные окружения с токенами и исходники самого обработчика файлов

Второй – Jinja2-инъекция – запускает произвольный Python внутри production-пода Kubernetes, результаты команд он выносит обратно через API Hugging Face и собственные шифрованные датасеты

📔 11 июля – пик активности: 7677 действий за сутки, менее чем за 13 часов агент проходит путь от одного production-пода до кластер админа в нескольких внутренних кластерах Hugging Face

Агент крадёт service-account токены, лезет в cloud metadata, поднимает privileged pod с диском хоста и получает root на ноде (!); Затем создаёт самовосстанавливающийся флот на 11 нодах, читает внутреннюю MongoDB и один Kubernetes-secret сразу со 136 ключами.

Среди них оказываются ключ корпоративной mesh-VPN жертвы и общий credential внутреннего сервера; из-за неудачной конфигурации этот один credential был привязан к system:masters сразу в нескольких кластерах – поэтому агент получил кластер-admin на двух из них буквально за секунду – была очень экономная архитектура, пока её не увидел робот

📔 12 июля – агент начинает пользоваться дертвой – за всю активность он зарегистрирует 181 временное устройство в корпоративной mesh-сети, поднимет SOCKS-прокси прямо из песочниц и увидит 22 внутренних узла Hugging Face. Попытается зайти в основную базу Hugging Face, но private-link allowlist его останавливает

Поздно вечером он добирается до source control, выпускает себе GitHub App token с правами на запись и открывает pull request, пытаясь запустить CI и вытащить новые credentials

Попытка не срабатывает, в опубликованные пакеты и образы ничего вредоносного не попало.

📔 13 июля – закрепление и уборка следов: загрузчик с pastebin, переписывание DNS, новые короткоживущие токены, RSA-ключ и даже CORS-прокси на самом Hugging Face как запасной выход в интернет. В 13:37 фиксируется последнее осмысленное действие, затем команда Hugging Face отрезает доступ – последнее событие – 14:14 UTC.

В итоге из пользовательского контента агент добрался только до пяти датасетов с решениями задач ExploitGym/CyberGym – получается решил?

Другие модели, датасеты, Spaces и пакеты, по данным Hugging Face, не пострадали; основная база и software supply chain остались целы

Самое смешное – когда инцидент исследовали сотрудники, они тоже использовали нейронки, но Claude Opus и Fable отказывались разбирать часть логов как «опасный» запрос, поэтому Hugging Face подняли GLM-5.2 у себя и с его помощью расшифровали спрятанные payload’ы – спасибо китайским моделям

Шел июль 2026 года

Все детали тут:
https://huggingface.co/blog/agent-intrusion-technical-timeline
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Shock Design
Коллекция бесплатных полезностей

На UI8 Freebies ты найдешь 1300+ полезных для дизайнера материалов: UI-киты, иконки, иллюстрации, мокапы и многое другое.

Ссылка

#materials_nd
Forwarded from ai.dot(ufna, dev)
Интересно, ждем новую волну безальтернативной борьбы с телегой?

Дурова — террористом, телегу — техническим средством, утяжеляющим состав, платеж звездами — спонсирование.
Forwarded from ai.dot(ufna, dev)
Вторая модель стала очень популярной за последний год, и только набирает обороты.
Если вам мало хороших новостей с утра, то вот ещё

Трафик снимают с ЛЭП
https://www.kommersant.ru/doc/8846793

финская энергетическая компания Fingrid предупредила российских операторов связи, что с 2027 года прекратит обслуживание опор ЛЭП, на которых подвешены волоконно-оптические линии связи. Россия с 2022 года не поставляет электричество в Финляндию, и обслуживать опоры невыгодно, из-за чего российские операторы могут лишиться части магистральных каналов в Европу

По оценке источника “Ъ” на телеком-рынке, после 2022 года около 60–70% зарубежного трафика приходится на транзит через Финляндию. Еще один собеседник на сетевом рынке говорит, что на ЛЭП приходится до 30% всех линий связи с Финляндией. Другие линии проходят вдоль железной дороги, также есть подводная ВОЛС, следует из карты «Магистральные сети связи в России» издания Сomnews и Submarine Cable Map. Объем зарубежного трафика в российских сетях за 2025 год увеличился на 15–20%, а сейчас его доля, согласно экспертным оценкам, составляет уже около 30%, писал Forbes.


Работа идёт в тандеме. Напомню

В августе-сентябре россияне могут увидеть первые последствия от введения моратория на расширение каналов связи, то есть аренду или ввод в эксплуатацию новых каналов, по которым передается весь зарубежный трафик.
...
До сих пор крупнейшие телеком-компании официально не комментировали тему введения ограничений на расширение каналов. В середине апреля несколько собеседников РБК на рынке говорили, что около 20 компаний — владельцев зарубежных каналов связи подписали мораторий на их расширение. Как пояснял тогда один из источников, это было сделано по просьбе Минцифры в рамках борьбы с VPN. Дело в том, что трафик VPN-сервисов для операторов выглядит как зарубежный: чем больше растет использование подобных сервисов, тем больше увеличиваются объемы зарубежного трафика. Как только международный трафик превысит пропускную способность имеющихся у операторов каналов, те будут вынуждены или пытаться его фильтровать или повысить стоимость доступа к зарубежным сервисам, то есть «поставить экономический фильтр», говорил тогда один из собеседников.

https://t.me/tech_b0lt_Genona/6666
Тебе не кажется

Я очень сильно верю в людей. Если я вижу в приложении какую-то дичь, то всегда думаю «ну наверняка их команда протестировала все варианты и это тот, который приносит больше всего денег, просто я чето не догоняю». Если я слышу чью-то бредовую идею, то обязательно рассчитываю, что автор уже хорошо ее обдумал и это реально отличная тема. Если мне кажется, что в какой-то компании происходит муть, а мне говорят, что все отлично, я такой «ну наверное не все так однозначно». Если мне кажется, что у кого-то из сотрудников на его участке бардак, то моей первой мыслью будет, что я параноик.

Эта вера стоила мне нервов, денег и времени. Поэтому за годы я выработал простое правило: если тебе кажется, что тут чето не то, то тебе не кажется. Это очень сильный повод для того, чтобы взять палку и с пристрастием поковырять место, где ты учуял запах. Скорее всего, чуйка не обманет.
Forwarded from ai.dot(ufna, dev)
Блин, мне нужна такая растопырка. И самое забавное — я не могу такого найти на алишечке. Что за дырка в рынке!
Forwarded from ai.dot(ufna, dev)
Forwarded from Shock Design
Коллекция бесплатных интерфейсных компонентов

Shadcn UI с отличным дизайном, которые можно копировать и вставлять прямо в свой файл в Figma

Ссылка

#materials_nd
Forwarded from Daily Coding 🔥
🛠 Apache AGE — это расширение для PostgreSQL, которое позволяет пользователям использовать графовую базу данных поверх существующих реляционных баз данных.

🌍 Сайт

Daily Coding #инструменты #SQL & Max
Forwarded from ai.dot(ufna, dev)
эх, ботик, такое так просто не поправить
Странные паттерны

Эта рукопись, созданная в Англии в конце двенадцатого века, задумывалась как научный учебник для монахов. Рукопись небольшая, состоит из девяти листов и представляет собой сборник космографических знаний, почерпнутых у ранних христианских писателей, таких как Беда и Исидор, а также у позднего аббата Флери - в свою очередь они опирались на римских авторов, типа Плиния Младшего

Двенадцать профильных бюстов ветров с латинскими именами, указанными в окружающих поясах, изображены в широком внешнем кольце диаграммы; более узкое, незакрашенное кольцо сразу внутри него содержит греческие имена ветров. Четыре главных ветра связаны с четырьмя сторонами света, причём восток расположен наверху колеса. Бюсты ветров дуют в сторону Земли в центре диаграммы

На второй диаграмме названия ветров написаны в цветных сегментах предпоследнего кольца. Характеристики каждого ветра, представляющие собой выдержки или адаптации фрагментов научного труда испанского учёного Исидора Севильского (ум. 636 н. э.) „О природе вещей“ (De natura rerum, XXXVII, i–iv), заполняют соответствующие трапециевидные сектора.

https://www.thedigitalwalters.org/Data/WaltersManuscripts/html/W73/
Forwarded from Shock Design
This media is not supported in your browser
VIEW IN TELEGRAM
Pantone объявил цвет 2026 года — Cloud Dancer.

Нейтральный белый, который дарит спокойствие, ясность и вдохновение в перегруженном мире.
Forwarded from Daily Coding 🔥
🛠 Premonish - классная библиотека определяет положение и скорость перемещения курсора и пытается предсказать, с каким элементом DOM пользователь будет взаимодействовать следующим. Хотя Premonish и не отличается высокой точностью, с ним действительно интересно играть, благодаря его простому API, который позволяет настроить его в кратчайшие сроки.

🌍 Сайт

Daily Coding #инструменты #JavaScript & Max