Forwarded from запуск завтра
Хакеры почти взломали все компьютеры на планете, но мир спас чувак, которого напрягли лишние полсекунды задержки в работе программы.
Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.
Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?
А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).
Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.
Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.
Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.
Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.
В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).
Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?
Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.
В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.
Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.
—
Для технарей:
Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).
Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.
Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.
Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.
Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?
А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).
Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.
Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.
Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.
Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.
В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).
Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?
Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.
В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.
Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.
—
Для технарей:
Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).
Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.
Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.
Forwarded from Логотип побольше
Название бренда INSIDE символизирует невидимую, но незаменимую работу, которую в создании косметики исследователи проводят, раскрывая полезные свойства растений из всех провинций Армении.
На внутренней стороне упаковки отражены детали создания косметики. Это позволяет покупателям заглянуть за кулисы процесса создания продукта. Также внутри каждой упаковки потребители могут найти индивидуальные надписи, сделанные химиками во время экспериментов с каждым продуктом.
Получилось минималистично и по-научному.
Сделано в Formascope.
#айдентика
На внутренней стороне упаковки отражены детали создания косметики. Это позволяет покупателям заглянуть за кулисы процесса создания продукта. Также внутри каждой упаковки потребители могут найти индивидуальные надписи, сделанные химиками во время экспериментов с каждым продуктом.
Получилось минималистично и по-научному.
Сделано в Formascope.
#айдентика
Forwarded from Адовый UX
Белорусское приложение по аренде самокатов Eleven встречает нового пользователя вот такой вот лентой уведомлений, каждое из которых нужно открыть, чтобы оно пропало
Forwarded from Дизайн-снайпер
This media is not supported in your browser
VIEW IN TELEGRAM
Минутка краш теста:
В дизайне важно тестировать решение на предельные нагрузки. Такое тоже бывает, поведение пользователя при демонстрации продукта тоже надо предусматривать.
В дизайне важно тестировать решение на предельные нагрузки. Такое тоже бывает, поведение пользователя при демонстрации продукта тоже надо предусматривать.
Forwarded from Дизайн-снайпер
Друзья у нас на канале есть открытый, бесплатный курс по визуальному мышлению для дизайнеров — «Дизайн на стероидах». Больше тридцати трёх тысяч просмотров, а по статистике просмотра видео за пятьдесят. Вот захотелось мне давно просто записать для вас разное полезное и для джунов и для опытных арт-директоров. Материал всё еще актуальный, поскольку про мышление и умение разнообразно развивать свои способности создавать. Способность создавать — топовый скилл. не мечтать, не фантазировать — думать делая и делать думая.
Советую там поиграть с практиками креативности в заданиях «Артподготовки» хорошо бодрит.
◼️ лекция-скринкаст / Творческие упражнения «Годен Гоген», лекция про интуицию и принципы хорошей идеи
◼️тренировка-скринкаст / Артподготовка. Серия разнообразных заданий на развитие визуального мышления, воображения, прикладное мышление и анализ паттернов поведения. практику можно делать в команде коллег.
Хорошего вечера!
Советую там поиграть с практиками креативности в заданиях «Артподготовки» хорошо бодрит.
◼️ лекция-скринкаст / Творческие упражнения «Годен Гоген», лекция про интуицию и принципы хорошей идеи
◼️тренировка-скринкаст / Артподготовка. Серия разнообразных заданий на развитие визуального мышления, воображения, прикладное мышление и анализ паттернов поведения. практику можно делать в команде коллег.
Хорошего вечера!
Telegram
Дизайн-снайпер
Открытый, учебный курс для дизайнеров «Дизайн на стероидах».
Автор-инструктор: Дмитрий Карпов.
Десять специальных лекций, интенсивных тренингов в специальном курсе эксклюзивно для нашего канала.
◼️ Первая лекция-скринкаст / Дизайн на стероидах. Как…
Автор-инструктор: Дмитрий Карпов.
Десять специальных лекций, интенсивных тренингов в специальном курсе эксклюзивно для нашего канала.
◼️ Первая лекция-скринкаст / Дизайн на стероидах. Как…
Forwarded from Оди
Буклеты и плакаты швейцарца Курта Вирта для Swissair
Эти рекламные и информационные брошюры, а также плакаты, Курт Вирт совместно с Полом Биром разработал для Swissair в период с 1956 по 1961 годы
Вся серия — отличный пример классического швейцарского стиля в графическом дизайне и понятной, красивой инфографики
Больше картинок: awdee.ru/booklets-and-posters-by-swiss-kurt-wirth-for-swissair
#awd_poster #awd_print #awd_retro #awd_swiss via www.design-is-fine.org/post/118475941519/kurt-wirth-artwork-for-swissair-1955-61-via
Эти рекламные и информационные брошюры, а также плакаты, Курт Вирт совместно с Полом Биром разработал для Swissair в период с 1956 по 1961 годы
Вся серия — отличный пример классического швейцарского стиля в графическом дизайне и понятной, красивой инфографики
Больше картинок: awdee.ru/booklets-and-posters-by-swiss-kurt-wirth-for-swissair
#awd_poster #awd_print #awd_retro #awd_swiss via www.design-is-fine.org/post/118475941519/kurt-wirth-artwork-for-swissair-1955-61-via
Forwarded from MAX agency / Илья Лайтнер (Max)
Отправили только что КП клиенту и получили такой фидбек! 🔥🔥🔥 вау! Не зря стараемся )
Очень приятно :)
Как думаете, будем в итоге работать?
❤️— если да
💔— если нет
Очень приятно :)
Как думаете, будем в итоге работать?
❤️— если да
💔— если нет
Forwarded from MAX agency / Илья Лайтнер (Max)
Спасибо вам за сердечки! ❤️ поддержка очень важна и приятна )
Forwarded from Дизайн-снайпер
This media is not supported in your browser
VIEW IN TELEGRAM
Минутка процесса:
Проектирование (держателя) ручки для чашки
Проектирование (держателя) ручки для чашки
Forwarded from Адовый UX