🚨 Mozilla опять впихивает AI в Firefox, а новый CEO обещает "самый доверенный браузер".
Ага, щас. Вот никогда такого не было и снова здравствуйте.
Сегодня назначили Anthony Enzor-DeMeo CEO Mozilla. Чувак был в топ-менеджменте Firefox, а до этого много варился в финтехе. Товарищ не промах и сразу выкатил манифест:
Firefox эволюционирует в "modern AI browser" с экосистемой приложений. Уже есть AI Window - опциональный сайдбар с чатботом, выбор модели (open-source или cloud), а данные якобы не летят в Mozilla (только техметрики).
Что в очередной раз обещают: AI всегда выбор, легко вырубить, privacy на первом месте, прозрачная монетизация. Типа, не как у Big Tech, где данные сосут за бабки.
Но скепсис максимальный: Хоть Mozilla и не занимает значительную часть рынка, бабло в основном от Google (default search), теперь диверсифицируют через AI. А главное - риски AI-ассистента, который может выполнять indirect prompt injection. Сайты могут запихнуть скрытые инструкции в HTML - белый текст на белом фоне,
Это не баг Firefox, это конкретно - системная проблема всех AI-браузеров (Perplexity Comet, Brave Leo, Anthropic Claude extensions). Эксперты орут: что это "cannot be built safely". Малварь просто кинет hidden текст на страницу - и твой "trusted" AI сожрёт его как системный промпт.
Плюс юзеры уже бесятся: в новых версиях AI иногда по дефолту, трудно полностью вырубить (контекстное меню лезет), и политику использования обновили - якобы данные для AI могут юзать (хотя Mozilla отнекивается).
Короче, Mozilla опять "privacy-first", но впихивает то, что ломает sandbox браузера найух. Были времена, когда Firefox - король приватности, но теперь боюсь что главный браузер Linux станет очередным AI-slopом.
Как похоронить:
- Settings → Privacy & Security → выруби всё под "AI" или "Machine Learning".
- about:config → browser.ml.chat.enabled = false (и подобные ключи, покопайтесь).
- Или свали форки без этой шляпы.
- Блокируй домены типа ai.mozilla.com или third-party LLM'ов в hosts/firewall если припикает.
Сама новость: https://blog.mozilla.org/en/mozilla/leadership/mozillas-next-chapter-anthony-enzor-demeo-new-ceo/
Ага, щас. Вот никогда такого не было и снова здравствуйте.
Сегодня назначили Anthony Enzor-DeMeo CEO Mozilla. Чувак был в топ-менеджменте Firefox, а до этого много варился в финтехе. Товарищ не промах и сразу выкатил манифест:
Браузер - следующая битва за AI. Мы станем самой trusted софтверной компанией, баля
Firefox эволюционирует в "modern AI browser" с экосистемой приложений. Уже есть AI Window - опциональный сайдбар с чатботом, выбор модели (open-source или cloud), а данные якобы не летят в Mozilla (только техметрики).
Что в очередной раз обещают: AI всегда выбор, легко вырубить, privacy на первом месте, прозрачная монетизация. Типа, не как у Big Tech, где данные сосут за бабки.
Но скепсис максимальный: Хоть Mozilla и не занимает значительную часть рынка, бабло в основном от Google (default search), теперь диверсифицируют через AI. А главное - риски AI-ассистента, который может выполнять indirect prompt injection. Сайты могут запихнуть скрытые инструкции в HTML - белый текст на белом фоне,
display:none divы, или даже в скриншотах/OCR. AI-ассистент (в сайдбаре или agentic mode) это читает как контекст и выполняет: exfilит данные, переходит на фишинг, постит от твоего имени - всё в твоей сессии, с куками и логином.Это не баг Firefox, это конкретно - системная проблема всех AI-браузеров (Perplexity Comet, Brave Leo, Anthropic Claude extensions). Эксперты орут: что это "cannot be built safely". Малварь просто кинет hidden текст на страницу - и твой "trusted" AI сожрёт его как системный промпт.
Плюс юзеры уже бесятся: в новых версиях AI иногда по дефолту, трудно полностью вырубить (контекстное меню лезет), и политику использования обновили - якобы данные для AI могут юзать (хотя Mozilla отнекивается).
Короче, Mozilla опять "privacy-first", но впихивает то, что ломает sandbox браузера найух. Были времена, когда Firefox - король приватности, но теперь боюсь что главный браузер Linux станет очередным AI-slopом.
Как похоронить:
- Settings → Privacy & Security → выруби всё под "AI" или "Machine Learning".
- about:config → browser.ml.chat.enabled = false (и подобные ключи, покопайтесь).
- Или свали форки без этой шляпы.
- Блокируй домены типа ai.mozilla.com или third-party LLM'ов в hosts/firewall если припикает.
Сама новость: https://blog.mozilla.org/en/mozilla/leadership/mozillas-next-chapter-anthony-enzor-demeo-new-ceo/
👍2
Рубрика "микромягкие опять за старое":
Разработчики Microsoft сообщают, что декабрьские обновления безопасности вызвали проблемы в работе службы Message Queuing (MSMQ), нарушив функциональность корпоративных приложений и сайтов на IIS.
🙂
Разработчики Microsoft сообщают, что декабрьские обновления безопасности вызвали проблемы в работе службы Message Queuing (MSMQ), нарушив функциональность корпоративных приложений и сайтов на IIS.
Please open Telegram to view this post
VIEW IN TELEGRAM
папкин ИБшник, мамкин хацкер
Вот где я действительно не ожидал увидеть MIDI для DAW. Та самая знаменитая порщадка для звукорей, как же ее.... а, точно - GitHub 🙂
SoundCloud (площадка для размещения своей музыки) взломана и сообщает о краже пользовательских данных
Стриминговый сервис SoundCloud сообщил о взломе, в результате которого злоумышленники получили доступ к базе данных пользователей. Утечка затронула около 28 млн аккаунтов — примерно 20% от общей аудитории платформы.
Стриминговый сервис SoundCloud сообщил о взломе, в результате которого злоумышленники получили доступ к базе данных пользователей. Утечка затронула около 28 млн аккаунтов — примерно 20% от общей аудитории платформы.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1 1
Forwarded from НеКасперский
Музыкальная пауза
Платформа Anna's Archive объявила о создании полной резервной копии каталога Spotify.
Все уже слышали про «взлом» стриминга. Не будем повторять желтушные заголовки и попробуем разобраться в ситуации.
Так, практически все текстовые данные были собраны через публичный Web API Spotify. Это просто открытые эндпоинты, предназначенные для разработчиков. С помощью скриптов, прокси-серверов для обхода лимитов запросов и времени была скачана вся текстовая структура каталога, включая, имена исполнителей, названия и длительность песен и тому подобное.
Далее идут уже аудиофайлы. Вот здесь и начинается основная сложность. Для скачивания самих аудиофайлов потребовалось преодолеть DRM-защиту. Судя по всему, использовались аккаунты ботов для получения авторизованных сессий, распределенные запросы через множество IP-адресов, чтобы не быть заблокированными, и имела место хоть какая-то эмуляция поведения реального пользователя для маскировки.
Фактически, никакого взлома в привычном понимании, а масштабный парсинг контента площадки. По сути, вы также можете прослушать все треки площадки, а друзьям потом сказать, что украли 86 млн треков.
НеКасперский
Платформа Anna's Archive объявила о создании полной резервной копии каталога Spotify.
Все уже слышали про «взлом» стриминга. Не будем повторять желтушные заголовки и попробуем разобраться в ситуации.
Так, практически все текстовые данные были собраны через публичный Web API Spotify. Это просто открытые эндпоинты, предназначенные для разработчиков. С помощью скриптов, прокси-серверов для обхода лимитов запросов и времени была скачана вся текстовая структура каталога, включая, имена исполнителей, названия и длительность песен и тому подобное.
Далее идут уже аудиофайлы. Вот здесь и начинается основная сложность. Для скачивания самих аудиофайлов потребовалось преодолеть DRM-защиту. Судя по всему, использовались аккаунты ботов для получения авторизованных сессий, распределенные запросы через множество IP-адресов, чтобы не быть заблокированными, и имела место хоть какая-то эмуляция поведения реального пользователя для маскировки.
Фактически, никакого взлома в привычном понимании, а масштабный парсинг контента площадки. По сути, вы также можете прослушать все треки площадки, а друзьям потом сказать, что украли 86 млн треков.
НеКасперский
папкин ИБшник, мамкин хацкер
🚨 Mozilla опять впихивает AI в Firefox, а новый CEO обещает "самый доверенный браузер". Ага, щас. Вот никогда такого не было и снова здравствуйте. Сегодня назначили Anthony Enzor-DeMeo CEO Mozilla. Чувак был в топ-менеджменте Firefox, а до этого много варился…
OpenAI признала, что главную проблему ИИ-браузеров, а именно Indirect Prompt Injection невозможно решить.
https://openai.com/index/hardening-atlas-against-prompt-injection/
https://openai.com/index/hardening-atlas-against-prompt-injection/
OpenAI
Continuously hardening ChatGPT Atlas against prompt injection attacks
OpenAI is strengthening ChatGPT Atlas against prompt injection attacks using automated red teaming trained with reinforcement learning. This proactive discover-and-patch loop helps identify novel exploits early and harden the browser agent’s defenses as AI…
Forwarded from СТАС БОМБИТ
Теперь понятно почему винда такое ебучее говно.
Билл Гейтс вместо того чтобы дорабатывать операционную систему выпускать продукт которым не стыдно пользоваться трахал шлюх на острове Эпштейна
Билл Гейтс вместо того чтобы дорабатывать операционную систему выпускать продукт которым не стыдно пользоваться трахал шлюх на острове Эпштейна
Сегодня в интернете разгорелся настоящий скандал: аккаунты нескольких известных стримеров и игроков в Escape from Tarkov были взломаны.
Сообщество охватила паника, но ситуация приняла неожиданный оборот. Человек, взявший на себя ответственность за взломы, публично выступил и подробно объяснил, как ему удалось обойти систему аутентификации игры. По предоставленным им данным, он из Аргентины, а исходное объяснение было на испанском языке.
Кратко и по-русски суть уязвимости:
Система входа через Steam (по протоколу OpenID) не проверяет должным образом цифровую подпись и уникальный идентификатор ответа от серверов Steam. Из-за этого злоумышленник может подменить любого пользователя, просто вручную изменив параметры
Пример уязвимого адреса:
Как воспроизвести атаку (концепция доказательства):
1. Начать обычный процесс входа через Steam.
2. Перехватить или изменить URL, который Steam возвращает после авторизации (до того, как Tarkov обработает ответ).
3. Заменить SteamID64 в конце параметров
4. Сервер Tarkov без дополнительных проверок предоставит доступ именно к этому чужому профилю.
Автор взлома резко раскритиковал разработчиков Battlestate Games за халатное отношение к безопасности. По его словам, уязвимость затрагивает всех пользователей, которые входят через Steam - включая самих разработчиков игры.
В доказательство он опубликовал скриншоты успешного входа в чужие аккаунты.
Итог: разработчикам Tarkov придётся срочно работать даже в новогодние праздники, чтобы закрыть эту критическую дыру, пока последствия не стали ещё серьёзнее.
Сообщество охватила паника, но ситуация приняла неожиданный оборот. Человек, взявший на себя ответственность за взломы, публично выступил и подробно объяснил, как ему удалось обойти систему аутентификации игры. По предоставленным им данным, он из Аргентины, а исходное объяснение было на испанском языке.
Кратко и по-русски суть уязвимости:
Система входа через Steam (по протоколу OpenID) не проверяет должным образом цифровую подпись и уникальный идентификатор ответа от серверов Steam. Из-за этого злоумышленник может подменить любого пользователя, просто вручную изменив параметры
openid.identity и openid.claimed_id в URL-адресе возврата после авторизации.Пример уязвимого адреса:
https://profile.tarkov.com/login/steam?openid.ns=http://specs.openid.net/auth/2.0&openid.mode=id_res&openid.op_endpoint=https://steamcommunity.com/openid/login&openid.claimed_id=...
Как воспроизвести атаку (концепция доказательства):
1. Начать обычный процесс входа через Steam.
2. Перехватить или изменить URL, который Steam возвращает после авторизации (до того, как Tarkov обработает ответ).
3. Заменить SteamID64 в конце параметров
openid.claimed_id и openid.identity на ID любого другого аккаунта.4. Сервер Tarkov без дополнительных проверок предоставит доступ именно к этому чужому профилю.
Автор взлома резко раскритиковал разработчиков Battlestate Games за халатное отношение к безопасности. По его словам, уязвимость затрагивает всех пользователей, которые входят через Steam - включая самих разработчиков игры.
В доказательство он опубликовал скриншоты успешного входа в чужие аккаунты.
Итог: разработчикам Tarkov придётся срочно работать даже в новогодние праздники, чтобы закрыть эту критическую дыру, пока последствия не стали ещё серьёзнее.
Forwarded from vx-underground
Ubisoft executives when they hear the news someone has compromised Rainbow Six Siege and gifted $13,332,000 worth of in-game currency to roughly 30,000,000 active players, thus defrauding their company of an estimated $339,960,000,000,000
vx-underground
Ubisoft executives when they hear the news someone has compromised Rainbow Six Siege and gifted $13,332,000 worth of in-game currency to roughly 30,000,000 active players, thus defrauding their company of an estimated $339,960,000,000,000
Ubisoft стал жертвой свежего MongoBleed.
Атакующие стащили исходный код практически каждого продукта Ubisoft, начиная с 90-х годов. Сюда входят их наборы для разработки программного обеспечения, промежуточное ПО, uPlay, RDV и т. д.
Данные пользователей типо не были украдены
Атакующие стащили исходный код практически каждого продукта Ubisoft, начиная с 90-х годов. Сюда входят их наборы для разработки программного обеспечения, промежуточное ПО, uPlay, RDV и т. д.
Данные пользователей типо не были украдены
Знаете да? Вот это вот, знаменитое, 🙂
Сообщество OpenCore дружно передает пламенный привет ACE, анти-читу китайцев. А особенно за убийство SSD накопителей :)))
System Product Name Сообщество OpenCore дружно передает пламенный привет ACE, анти-читу китайцев. А особенно за убийство SSD накопителей :)))
Please open Telegram to view this post
VIEW IN TELEGRAM
🔬 Дилемма современного общества: тотальная зависимость от технологий при полной научной и технологической неграмотности
Мы живём в мире, где технологии пронизывают всё — от умной кофеварки до критической инфраструктуры (энергосети, финансы, оборона). Но большинство людей не понимает базовых принципов их работы.
Это не просто "лень учить". Это системный риск: кибербезопасность, манипуляция обществом, потеря контроля над будущим.
Соль в том, что мы юзаем технологии как чёрный ящик. Не нужно знать каждый транзистор, но базовое — HTTPS, DNS, криптография, как ИИ решает — должно быть понятно, хотя бы базово.
📊 1. Уровень научной и технологической грамотности
- PISA 2022 (тенденция сохраняется в 2025): только ~7% школьников OECD на топ-уровне науки (применяют абстрактные идеи к сложным ситуациям).
- В Китае: цель 15% населения с высокой научной грамотностью достигнута заранее (данные 2024).
- В России: ~70% с средним/высоким уровнем (данные 2020–2024), школьная грамотность растёт, но падает с возрастом.
Технологическая грамотность хуже: большинство не шарит в HTTPS (зелёный замочек), DNS, базовой криптографии или механизмах ИИ.
🔒 2. Риски в кибербезопасности — главный симптом проблемы
Отчёты 2025 (Verizon DBIR, IBM Cost of a Data Breach, APWG):
- Verizon DBIR 2025: человеческий фактор в ~60% инцидентов (ошибки, социальная инженерия).
- IBM 2025: глобально средняя стоимость инцидента $4.44 млн (спад благодаря ИИ в защите).
- APWG: >0.9–1.1 млн уникальных фишинг-кампаний в квартал, ~3–3.4 млрд писем ежедневно, QR-коды и ИИ-фишинг на подъёме.
- Глобальный ущерб от киберпреступности: $10.5 трлн (прогноз Cybersecurity Ventures).
- В России: ~627 тыс. киберпреступлений за январь–ноябрь 2025 (спад 10.8%), но ущерб от мошенничества ~134 млрд руб за 8 мес.
Фишинг работает, потому что люди не понимают: проверка сертификатов (SSL/TLS), протокол SMTP и оформление, подделка URL.
🤖 3. Чёрный ящик ИИ и потеря объяснимости
Современные нейросети — чёрные ящики даже для разработчиков. ИИ решает кредиты, найм, контент, диагностику без понятного "почему".
Пример: система COMPAS с предвзятостью. EU AI Act требует объяснимости для систем высокого риска, но технически это всё ещё сложно.
Мы доверяем ИИ жизни людей, но не можем объяснить его решения.
⏰ 4. Дилемма Коллинриджа — почему не фиксим вовремя
David Collingridge (1980):
- Рано: легко менять, но риски неизвестны.
- Поздно: риски ясны, но технология встроена везде — менять дорого и сложно.
Мы в поздней фазе для интернета, смартфонов, ИИ: риски очевидны, но перестроить систему почти невозможно.
💡 5. Выводы и пути
Структурная проблема: технологии растут экспоненциально, образование и регуляции — линейно.
В какую сторону двигаться:
- Усилить науку и технологии в образовании с детства (не раз в неделю).
- Обязательные тренинги по ИБ в компаниях (с симуляциями атак, не галочка).
- Регуляции объяснимости и безопасности по дизайну (как в EU AI Act).
- Осознанность: пентестеры учат остальных.
Но я сомневаюсь в быстром фиксе данной ситуации за ближайшие 10 лет. Разрыв между "знающими" и "потребителями" растёт.
Это не элитизм — технологии усложняются быстрее, чем мы успеваем понять.
#имхо
Мы живём в мире, где технологии пронизывают всё — от умной кофеварки до критической инфраструктуры (энергосети, финансы, оборона). Но большинство людей не понимает базовых принципов их работы.
Это не просто "лень учить". Это системный риск: кибербезопасность, манипуляция обществом, потеря контроля над будущим.
Соль в том, что мы юзаем технологии как чёрный ящик. Не нужно знать каждый транзистор, но базовое — HTTPS, DNS, криптография, как ИИ решает — должно быть понятно, хотя бы базово.
📊 1. Уровень научной и технологической грамотности
- PISA 2022 (тенденция сохраняется в 2025): только ~7% школьников OECD на топ-уровне науки (применяют абстрактные идеи к сложным ситуациям).
- В Китае: цель 15% населения с высокой научной грамотностью достигнута заранее (данные 2024).
- В России: ~70% с средним/высоким уровнем (данные 2020–2024), школьная грамотность растёт, но падает с возрастом.
Технологическая грамотность хуже: большинство не шарит в HTTPS (зелёный замочек), DNS, базовой криптографии или механизмах ИИ.
🔒 2. Риски в кибербезопасности — главный симптом проблемы
Отчёты 2025 (Verizon DBIR, IBM Cost of a Data Breach, APWG):
- Verizon DBIR 2025: человеческий фактор в ~60% инцидентов (ошибки, социальная инженерия).
- IBM 2025: глобально средняя стоимость инцидента $4.44 млн (спад благодаря ИИ в защите).
- APWG: >0.9–1.1 млн уникальных фишинг-кампаний в квартал, ~3–3.4 млрд писем ежедневно, QR-коды и ИИ-фишинг на подъёме.
- Глобальный ущерб от киберпреступности: $10.5 трлн (прогноз Cybersecurity Ventures).
- В России: ~627 тыс. киберпреступлений за январь–ноябрь 2025 (спад 10.8%), но ущерб от мошенничества ~134 млрд руб за 8 мес.
Фишинг работает, потому что люди не понимают: проверка сертификатов (SSL/TLS), протокол SMTP и оформление, подделка URL.
🤖 3. Чёрный ящик ИИ и потеря объяснимости
Современные нейросети — чёрные ящики даже для разработчиков. ИИ решает кредиты, найм, контент, диагностику без понятного "почему".
Пример: система COMPAS с предвзятостью. EU AI Act требует объяснимости для систем высокого риска, но технически это всё ещё сложно.
Мы доверяем ИИ жизни людей, но не можем объяснить его решения.
⏰ 4. Дилемма Коллинриджа — почему не фиксим вовремя
David Collingridge (1980):
- Рано: легко менять, но риски неизвестны.
- Поздно: риски ясны, но технология встроена везде — менять дорого и сложно.
Мы в поздней фазе для интернета, смартфонов, ИИ: риски очевидны, но перестроить систему почти невозможно.
💡 5. Выводы и пути
Структурная проблема: технологии растут экспоненциально, образование и регуляции — линейно.
В какую сторону двигаться:
- Усилить науку и технологии в образовании с детства (не раз в неделю).
- Обязательные тренинги по ИБ в компаниях (с симуляциями атак, не галочка).
- Регуляции объяснимости и безопасности по дизайну (как в EU AI Act).
- Осознанность: пентестеры учат остальных.
Но я сомневаюсь в быстром фиксе данной ситуации за ближайшие 10 лет. Разрыв между "знающими" и "потребителями" растёт.
Это не элитизм — технологии усложняются быстрее, чем мы успеваем понять.
#имхо
Forwarded from Backconnect
Дорогие подписчики!
Мы поздравляем вас с наступающим Новым годом и желаем всего самого наилучшего, крепкого здоровья вам и вашим близким, успеха во всех ваших делах.
Поменьше инцидентов и регламентов, побольше спокойных дней и ночей =)
На некоторые вещи очень интересно смотреть в ретроспективе, поэтому мы (+ лучший в мире дизайнер) подготовили специальный новогодний выпуск, в котором собраны в супер сжатом виде самые важные новости мира ИБ за уходящий 2025 год.
Обнимаем вас, друзья!
Мы поздравляем вас с наступающим Новым годом и желаем всего самого наилучшего, крепкого здоровья вам и вашим близким, успеха во всех ваших делах.
Поменьше инцидентов и регламентов, побольше спокойных дней и ночей =)
На некоторые вещи очень интересно смотреть в ретроспективе, поэтому мы (+ лучший в мире дизайнер) подготовили специальный новогодний выпуск, в котором собраны в супер сжатом виде самые важные новости мира ИБ за уходящий 2025 год.
Обнимаем вас, друзья!
👍1