DevNotes Live
6 subscribers
84.2K photos
12K videos
195 files
35.4K links
Автоматический агрегатор IT ресурсов в Telegram (@devnotes_robot)
Информация: https://t.me/devnotes_live/121
Download Telegram
Forwarded from Оди
This media is not supported in your browser
VIEW IN TELEGRAM
На связи div​.​academy. Знаем, как сделать так, чтобы дизайн залетал клиенту, а чек вырос до небес
(ну ладно, может и не до небес — но точно вырос)

Если вы начинающий дизайнер, который реально хочет повысить свой чек — залетайте к нам в телеграм-канал, разберём и улучшим ваш дизайн-макет бесплатно.

Жмяк 👉 подробности в посте

Реклама. ООО «ДИВ.АКАДЕМИЯ», ИНН 2634113382, erid: 2SDnjdt1Prf
Forwarded from Russian OSINT
This media is not supported in your browser
VIEW IN TELEGRAM
❗️📱 Pixnapping: хакеры могут украсть коды 2FA и личные сообщения с Android-телефонов

Исследователи из ведущих американских университетов 📄 рассказывают про новый класс атак под названием Pixnapping, который позволяет вредоносному приложению на Android тайно извлекать визуальную информацию с экрана других программ или веб-сайтов. Pixnapping фактически предоставляет злоумышленникам возможность делать скрытые "снимки экрана", компрометируя конфиденциальные данные, отображаемые в таких приложениях как 🌐 Google Authenticator, 📲 Signal и 📬 Gmail.

⚠️ В отличие от многих других вредоносных программ, атака Pixnapping не требует никаких специальных разрешений в манифесте приложения, что делает её особенно опасной для рядовых пользователей, которые могут установить вредоносное приложение, не подозревая о его скрытых возможностях.

🥷Атака спроектирована так, чтобы быть абсолютно незаметной для пользователя. Вы не увидите никаких артефактов на экране, мерцаний или замедления работы 📱устройства, пока вредоносное приложение похищает пиксели с вашего экрана.

В своей основе Pixnapping является адаптацией для Android концепции атаки по краже пикселей, представленной 12 лет назад для веб-браузеров. Механизм атаки использует системные Android Intents для принудительной отправки пикселей целевого приложения в конвейер рендеринга операционной системы. Затем вредоносное приложение накладывает поверх стек из полупрозрачных окон (Activities), чтобы инициировать графические операции, такие как размытие, над конкретными пикселями жертвы. Утечка данных происходит через аппаратный побочный канал GPU.zip, который позволяет измерять время рендеринга и, основываясь на зависимых от данных скоростях графической компрессии, с высокой точностью определять цвет каждого пикселя.

📹На видео ресёрчеры демонстрируют то, как им удалось похитить коды двухфакторной аутентификации из Google Authenticator менее чем за 30 секунд.

Исследователи утверждают, что проблема носит архитектурный характер. Единственный надежный способ защиты — дать разработчикам приложений контроль над тем, кто и как может взаимодействовать с их визуальным слоем, по аналогии с тем, как это было сделано в вебе для защиты от кликджекинга и кражи данных из фреймов.

Уязвимости присвоен идентификатор CVE-2025-48561 с оценкой CVSS 5.5. Уязвимость подтверждена на устройствах Google Pixel (6, 7, 8, 9) и Samsung Galaxy S25, работающих на версиях Android с 13 по 16, однако потенциально уязвимы практически все современные Android-устройства.

🛡 Первоначальный патч от Google был выпущен 2 сентября в рамках сентябрьского бюллетеня безопасности Android, однако уже 8 сентября исследователи повторно уведомили компанию об обнаружении способа его обхода.

Первый патч ограничил количество вызовов blur API, которое может инициировать активность. Это временная мера, которую, как и предсказывали исследователи, успешно обошли. Главный тезис исследователей о том, что бороться нужно не с конкретным API, а с самой возможностью межприложенческих вычислений над пикселями.

🛡 Второй патч запланирован на декабрь 2025 года. По словам представителя гугла, якобы в дикой природе Pixnapping-атак пока не замечено.

🛡 Пока лишь рекомендуется поддерживать ОС в актуальном состоянии с помощью обновлений и максимально осторожно относиться к установке сторонних приложений не из Google Play.

Наиболее реалистичный и правильный путь на текущем этапе — изменение архитектуры на программном уровне.

🔒 Внедрение контроля доступа к визуальному слою: дать разработчикам приложений (например, Google Authenticator) возможность в манифесте явно запретить (opt-out) наложение поверх них любых прозрачных активностей.

🔒 Создание API для "защищенного рендеринга": позволить приложению помечать часть своего экрана как "конфиденциальную". При попытке наложения система будет отдавать атакующему не реальные пиксели, а, например, черный прямоугольник.

👆Исследователи обещают обнародовать исходный код, как только появятся исправления.

↘️ https://github.com/TAC-UCB/pixnapping

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from ai.dot(ufna, dev)
Я очень люблю такие штуки и уязвимости. Вы только подумаейте:

Утечка данных происходит через аппаратный побочный канал GPU.zip, который позволяет измерять время рендеринга и, основываясь на зависимых от данных скоростях графической компрессии, с высокой точностью определять цвет каждого пикселя.


Вот что значит тонкая работа!
Forwarded from Адовый UX
Смени тариф, или твоя семья будет удалена
Forwarded from Адовый UX
Чуребчик? Убей еуче? Чечебур? Уббурек? Бреб уеку?

Отсыпьте немного, пожалуйста
Forwarded from Адовый UX
Сов… книг… так… мал…
Forwarded from Адовый UX
Есть только два гендера, и один из них неверный

#гендер
Минутка афиш:

Обратил внимание на афишу в Питере — чистая типографика и «игра шрифтами».
Forwarded from Адовый UX
This media is not supported in your browser
VIEW IN TELEGRAM
Компания Мираторг запустила сервис по пробиву данных
Седьмой год я провожу исследование: какие дизайн-команды в отечественных продуктовых компаниях самые сильные?
 
Такой рейтинг будет полезен рынку. Дизайнерам — лучше понимать, где есть хорошие вызовы и комфортная среда для профессионального роста. Компаниям и дизайн-командам — видеть, что нужно докачать.
 
Буду благодарен, если вы пройдёте опрос. Результаты исследования опубликую в январе. Вы найдёте отчёт в крупных дизайн-каналах и изданиях.
 
P.S. Результаты за 2024, 2023, 2021, 2020, 2019 и 2018.
Седьмой год я провожу исследование: какие дизайн-команды в отечественных продуктовых компаниях самые сильные?
 
Такой рейтинг будет полезен рынку. Дизайнерам — лучше понимать, где есть хорошие вызовы и комфортная среда для профессионального роста. Компаниям и дизайн-командам — видеть, что нужно докачать.
 
Буду благодарен, если вы пройдёте опрос. Результаты исследования опубликую в январе. Вы найдёте отчёт в крупных дизайн-каналах и изданиях.
 
P.S. Результаты за 2024, 2023, 2021, 2020, 2019 и 2018.
Forwarded from UI_UX inspiration
UPROCK FEST 2025: основные нарративы фестиваля

UPROCK FEST 2025: третья конференция в Москве стала центром внимания дизайн-сообщества. Узнайте, какие идеи и тенденции обсуждались на мероприятии

Читать на дизайнерс | #статья
Forwarded from Новые шрифты
Буквы с татарским колоритом: история создания шрифта для территориального бренда Альметьевска

Брендинговое агентство Sensesay и студия TypeType создали уникальный шрифт TT Almet Origin для нового бренда Альметьевска. Этот шрифт стал голосом города и всего юго-востока Татарстана

Читать на дизайнерс #статья