Forwarded from НеКасперский
Великая битва
На ТСПУ развернули обновлённые DPI-системы, которые научились вычислять MTProto-прокси.
Продолжается бесконечное осванивание бюджетных средств. Блокировки идут волнами по регионам. Фактически прокси перестал работать. Telegram регулярно патчат клиенты, но к концу мая РКН снова ужесточил фильтрацию, анализируя размер пакетов и fingerprint.
Последние апдейты этой схватки таковы, что 28 мая
группа разработчиков выпустила форк десктопного клиента Telegram под Windows с рабочим MTProto. Вместо статичного набора правил они добавили случайный выбор между Chrome- и Firefox-подобным fingerprint при каждом подключении, динамические наборы шифров и случайные задержки при отправке ClientHello.
Фикс уже передали команде мессенджера. Когда патч примут, можно ждать обновления на других платформах. По сути они рандомизировали все, что можно рандомизировать, чтобы DPI не узнавал Telegram.
НеКасперский
На ТСПУ развернули обновлённые DPI-системы, которые научились вычислять MTProto-прокси.
Продолжается бесконечное осванивание бюджетных средств. Блокировки идут волнами по регионам. Фактически прокси перестал работать. Telegram регулярно патчат клиенты, но к концу мая РКН снова ужесточил фильтрацию, анализируя размер пакетов и fingerprint.
Последние апдейты этой схватки таковы, что 28 мая
группа разработчиков выпустила форк десктопного клиента Telegram под Windows с рабочим MTProto. Вместо статичного набора правил они добавили случайный выбор между Chrome- и Firefox-подобным fingerprint при каждом подключении, динамические наборы шифров и случайные задержки при отправке ClientHello.
Фикс уже передали команде мессенджера. Когда патч примут, можно ждать обновления на других платформах. По сути они рандомизировали все, что можно рандомизировать, чтобы DPI не узнавал Telegram.
НеКасперский
👍2🤔1
ФСБ РФ задокументирована масштабная операция иностранных спецслужб по внедрению вредоносного программного обеспечения на мобильные устройства высокопоставленных российских государственных служащих. Данная деятельность, направленная на получение конфиденциальной информации, включала в себя несанкционированный доступ к данным, прослушивание переговоров, а также скрытое аудио- и видеонаблюдение вблизи электронных устройств.
Следственные действия продолжаются. ФСБ России предупреждает, что спецслужбы иностранных государств, осуществляя деструктивную деятельность, применяют современные информационные технологии, в том числе с использованием мобильных средств связи. Обсуждение конфиденциальной информации вблизи таких устройств недопустимо.
«В сообщении указывается, что с использованием технических возможностей крупных международных IT-корпораций представителями иностранных спецслужб осуществлялось скрытое несанкционированное получение информации с устройств в рамках кибератак. Следственным управлением ФСБ России возбуждено уголовное дело по признакам состава преступлений, предусмотренных статьями 272 (неправомерный доступ к компьютерной информации) и 273 (создание, использование и распространение вредоносных компьютерных программ) Уголовного кодекса Российской Федерации».
Следственные действия продолжаются. ФСБ России предупреждает, что спецслужбы иностранных государств, осуществляя деструктивную деятельность, применяют современные информационные технологии, в том числе с использованием мобильных средств связи. Обсуждение конфиденциальной информации вблизи таких устройств недопустимо.
👀4🤔1 1
Jet Security Conference 2026 - отчёт из первых рук.
Только вернулся с Jet Security Conference 2026 от Инфосистемы Джет - одной из главных российских конференций по информационной безопасности.
В этом году было реально мощно: куча крутых стендов от вендоров, интересные доклады, море общения и просто тонны активности + лютого фана.
Отдельный респект за CyberCamp - там я активно поучаствовал, но Windows - это было больно.
Налутал целую гору мерча от разных компаний. Футболки, худи, стикеры, блокноты, powerbank'и и прочие приятности - домой вернулся с трофеями 😎
Но я, конечно, не удержался и полез ковырять систему баллов и онлайн квизов. Открываю Network - а в JSON-ответах квизов сервер сразу честно присылает правильные варианты с
Быстренько накидал браузерный скрипт (чисто копипаст в консоль страницы), который:
- Ловит JSON от сервера
- Находит все правильные ответы
- Красиво выводит их в консоль одним удобным списком
- И даже пытается сам вставить код и нажать «Далее»
Результат - приятный бонус к баллам, хорошее настроение и лишнее подтверждение, что если данные где-то лежат - их можно достать.
Короче, я в восторге.
Только вернулся с Jet Security Conference 2026 от Инфосистемы Джет - одной из главных российских конференций по информационной безопасности.
В этом году было реально мощно: куча крутых стендов от вендоров, интересные доклады, море общения и просто тонны активности + лютого фана.
Отдельный респект за CyberCamp - там я активно поучаствовал, но Windows - это было больно.
Налутал целую гору мерча от разных компаний. Футболки, худи, стикеры, блокноты, powerbank'и и прочие приятности - домой вернулся с трофеями 😎
Но я, конечно, не удержался и полез ковырять систему баллов и онлайн квизов. Открываю Network - а в JSON-ответах квизов сервер сразу честно присылает правильные варианты с
isRight: true.Быстренько накидал браузерный скрипт (чисто копипаст в консоль страницы), который:
- Ловит JSON от сервера
- Находит все правильные ответы
- Красиво выводит их в консоль одним удобным списком
- И даже пытается сам вставить код и нажать «Далее»
Результат - приятный бонус к баллам, хорошее настроение и лишнее подтверждение, что если данные где-то лежат - их можно достать.
Короче, я в восторге.
👍5 4👾2
папкин ИБшник, мамкин хацкер
Часть россиян окончательно потеряла доступ к мессенджеру Макс, потому что разработчики изначально включили принудительные обновления. Теперь владельцы айфонов просто не могут зайти в национальный мессенджер из-за кнопки «Обновить».
В МАХ назвали фейковыми скриншоты о блокировке устаревшей версии мессенджера на iPhone.
Ранее сообщалось, что часть пользователей МАХ "навсегда потеряла доступ к своим аккаунтам". Как утверждалось, разработчик не отключил обязательные обновления, а без них приложение на iPhone не открывается. При этом обновиться невозможно, поскольку из App Store программу удалили.
В пресс-службе МАХ заявили, что мессенджер "продолжает стабильно работать на iPhone":
Ранее сообщалось, что часть пользователей МАХ "навсегда потеряла доступ к своим аккаунтам". Как утверждалось, разработчик не отключил обязательные обновления, а без них приложение на iPhone не открывается. При этом обновиться невозможно, поскольку из App Store программу удалили.
В пресс-службе МАХ заявили, что мессенджер "продолжает стабильно работать на iPhone":
Картинка, распространяемая в каналах, — фейк, МАХ не использует такой формат уже более полугода.
👍2
max.ru уехал на Let's Encrypt - и это, конечно, вызывает лёгкое умиление и уважение.
Но вот это как раз и заставляет задуматься о более глобальной херне.
По факту весь интернет сейчас сидит на одном критичном сервисе - Let's Encrypt. Полноценных бесплатных альтернатив с нормальной автоматизацией и wildcard-сертификатами я не вижу.
ZeroSSL - условная замена, но wildcard там платный, плюс вопросы доступности из РФ.
Это классическая single point of failure на глобальном уровне. И ладно бы только мы об этом думали - но это реально опасная зависимость.
А теперь совсем другой, но такой же показательный кейс из Севастополя:
Вопросы сразу:
- А людям с iPhone что делать?
- Зачем вообще мессенджер, когда Госуслуги спокойно живут в App Store и уже миллион раз доказали, что умеют выдавать QR-коды?
- Во время ковида всё это прекрасно работало через Госуслуги, без лишних прокладок.
Иногда кажется, что некоторые решения принимаются не от большого ума и удобства граждан, а от желания отчитаться по показателям.
Но вот это как раз и заставляет задуматься о более глобальной херне.
По факту весь интернет сейчас сидит на одном критичном сервисе - Let's Encrypt. Полноценных бесплатных альтернатив с нормальной автоматизацией и wildcard-сертификатами я не вижу.
ZeroSSL - условная замена, но wildcard там платный, плюс вопросы доступности из РФ.
Это классическая single point of failure на глобальном уровне. И ладно бы только мы об этом думали - но это реально опасная зависимость.
А теперь совсем другой, но такой же показательный кейс из Севастополя:
Запустили талоны на топливо через QR-коды в мессенджере «Макс». 20 литров на машину.
Вопросы сразу:
- А людям с iPhone что делать?
- Зачем вообще мессенджер, когда Госуслуги спокойно живут в App Store и уже миллион раз доказали, что умеют выдавать QR-коды?
- Во время ковида всё это прекрасно работало через Госуслуги, без лишних прокладок.
Иногда кажется, что некоторые решения принимаются не от большого ума и удобства граждан, а от желания отчитаться по показателям.
👍3👾1 1
Антифрод 2.0 - государство и банки получают ещё больше инструментов и ответственности.
Что попало в итоговый текст законопроекта 1110676-8:
По связи и номерам:
- Физлицо может расторгнуть договор на новую SIM только через 90 дней после получения номера. Но попросить о расторжении можно и раньше - оператор обязан прекратить услуги и тарификацию. Зачем так - пока очень НЕ понятно.
- Массовые обзвон и рассылки от банков/КО теперь разрешены в случаях, прописанных в законах, актах Правительства и ЦБ. Включая "безопасность граждан" и борьбу с мошенничеством. При этом обязаны уведомлять абонента об основаниях звонка.
- Эти звонки — бесплатно для заказчика. Готовьтесь к тому, что банки будут звонить ещё активнее: «У вас подозрительная операция? Нет? Тогда послушайте про наш новый вклад» 😂
- РКН теперь может устанавливать предельный размер платы за разметку вызовов.
- Появился самозапрет на иностранные вызовы (абонент вправе установить).
- Можно сообщить оператору, что номер передан несовершеннолетнему. Правительство установит "особенности" для таких номеров.
- Создаётся база белых и чёрных IMEI - детали отдали на подзаконку (привет, РКН).
- Обманутый физик может жаловаться через Госуслуги. Дальше - опять подзаконка.
- Операторы обязаны выявлять "подозрительные" звонки и смс по критериям из подзаконных актов.
- Оператор будет возмещать деньги клиенту, если номер его, звонок/смс были подозрительными, он успел обратиться в течение 10 дней + уголовка и т.д.
ФЗ о защите прав потребителей:
- Запрет на продажу неразрешённого спутникового оборудования.
- Агрегаторы должны взаимодействовать с ГИС противодействия правонарушениям.
По банкам и ЦБ:
- Появится оператор единой системы учёта платёжных карт (банки будут туда отчитываться).
- Совет директоров ЦБ сможет ограничивать количество карт в одни руки.
- Уполномоченные ЦБ в банках будут следить и за антифродом, и за операционной надёжностью.
По НПС и переводам:
- Операторы переводов должны ориентироваться на ГИС противодействия.
- Отказ в переводе, если есть инфа о вредоносном ПО.
- Если вы повторно подтверждаете отменённую операцию — оператор может 6 часов игнорировать ваши подтверждения.
- Возмещение от оператора — в течение 30 дней при наличии постановления о возбуждении дела.
- Ограничение "20 карт в одни руки", но ЦБ может делать исключения.
- Определения "платёжной карты" до сих пор нет
- Оператором учёта карт становится НСПК.
- Обязанность применять ПО, прошедшее регламенты защиты, и выявлять зловреды (если клиент захочет).
- Все льют данные в ГИС.
- Инфа из ГИС удаляется после прекращения дела, через год или через три (при повторке). Абонентские номера — через 180 дней.
Прочее:
- Запрет предоставлять хостинг ресурсам с ограниченным доступом.
- Определения ключей электронной подписи и т.д.
В целом многие самые жёсткие вещи либо убрали, либо спрятали в подзаконку.
Фулл текст: https://sozd.duma.gov.ru/bill/1110676-8
Что попало в итоговый текст законопроекта 1110676-8:
По связи и номерам:
- Физлицо может расторгнуть договор на новую SIM только через 90 дней после получения номера. Но попросить о расторжении можно и раньше - оператор обязан прекратить услуги и тарификацию. Зачем так - пока очень НЕ понятно.
- Массовые обзвон и рассылки от банков/КО теперь разрешены в случаях, прописанных в законах, актах Правительства и ЦБ. Включая "безопасность граждан" и борьбу с мошенничеством. При этом обязаны уведомлять абонента об основаниях звонка.
- Эти звонки — бесплатно для заказчика. Готовьтесь к тому, что банки будут звонить ещё активнее: «У вас подозрительная операция? Нет? Тогда послушайте про наш новый вклад» 😂
- РКН теперь может устанавливать предельный размер платы за разметку вызовов.
- Появился самозапрет на иностранные вызовы (абонент вправе установить).
- Можно сообщить оператору, что номер передан несовершеннолетнему. Правительство установит "особенности" для таких номеров.
- Создаётся база белых и чёрных IMEI - детали отдали на подзаконку (привет, РКН).
- Обманутый физик может жаловаться через Госуслуги. Дальше - опять подзаконка.
- Операторы обязаны выявлять "подозрительные" звонки и смс по критериям из подзаконных актов.
- Оператор будет возмещать деньги клиенту, если номер его, звонок/смс были подозрительными, он успел обратиться в течение 10 дней + уголовка и т.д.
ФЗ о защите прав потребителей:
- Запрет на продажу неразрешённого спутникового оборудования.
- Агрегаторы должны взаимодействовать с ГИС противодействия правонарушениям.
По банкам и ЦБ:
- Появится оператор единой системы учёта платёжных карт (банки будут туда отчитываться).
- Совет директоров ЦБ сможет ограничивать количество карт в одни руки.
- Уполномоченные ЦБ в банках будут следить и за антифродом, и за операционной надёжностью.
По НПС и переводам:
- Операторы переводов должны ориентироваться на ГИС противодействия.
- Отказ в переводе, если есть инфа о вредоносном ПО.
- Если вы повторно подтверждаете отменённую операцию — оператор может 6 часов игнорировать ваши подтверждения.
- Возмещение от оператора — в течение 30 дней при наличии постановления о возбуждении дела.
- Ограничение "20 карт в одни руки", но ЦБ может делать исключения.
- Определения "платёжной карты" до сих пор нет
- Оператором учёта карт становится НСПК.
- Обязанность применять ПО, прошедшее регламенты защиты, и выявлять зловреды (если клиент захочет).
- Все льют данные в ГИС.
- Инфа из ГИС удаляется после прекращения дела, через год или через три (при повторке). Абонентские номера — через 180 дней.
Прочее:
- Запрет предоставлять хостинг ресурсам с ограниченным доступом.
- Определения ключей электронной подписи и т.д.
В целом многие самые жёсткие вещи либо убрали, либо спрятали в подзаконку.
Фулл текст: https://sozd.duma.gov.ru/bill/1110676-8
sozd.duma.gov.ru
№1110676-8 Законопроект :: Система обеспечения законодательной деятельности
Информационный ресурс Государственной Думы. Здесь собрана информация о рассмотрении законопроектов и проектов постановлений Государственной Думы
👍3👾1
Яндекс сегодня выпустил девайс, который будет прослушивать ваши разговоры всё время для того, чтобы напомнить вам о чём-нибудь.
Мы живём в серии чёрного зеркала.
Алиса, напомни-ка что я там говорил про...
Мы живём в серии чёрного зеркала.
Алиса, напомни-ка что я там говорил про...
👀2
папкин ИБшник, мамкин хацкер
max.ru уехал на Let's Encrypt - и это, конечно, вызывает лёгкое умиление и уважение. Но вот это как раз и заставляет задуматься о более глобальной херне. По факту весь интернет сейчас сидит на одном критичном сервисе - Let's Encrypt. Полноценных бесплатных…
Let's Encrypt ввел санкции против России
Некоммерческий удостоверяющий центр Let's Encrypt, который бесплатно выдаёт SSL-сертификаты и обеспечивает работу HTTPS на огромной части мирового интернета, внёс изменение в пользовательское соглашение.
Поправка вступила в силу 4 июня 2026 года вместе с публикацией версии 1.7 Subscriber Agreement.
Тоже самое сделал и популярный ZeroSSL.
GG WP, broski, вот Вам и single point of failure, о которой я писал ранее.
Некоммерческий удостоверяющий центр Let's Encrypt, который бесплатно выдаёт SSL-сертификаты и обеспечивает работу HTTPS на огромной части мирового интернета, внёс изменение в пользовательское соглашение.
Поправка вступила в силу 4 июня 2026 года вместе с публикацией версии 1.7 Subscriber Agreement.
Тоже самое сделал и популярный ZeroSSL.
GG WP, broski, вот Вам и single point of failure, о которой я писал ранее.
Собрал от скуки llama.cpp с настоящим Vulkan на hacOS (macOS на AMD)
У AMD-хакинтошей есть две проблемы: Виртуализация и LLM. Простых путей решения нет, а побаловаться хочется, так вот.
Хотелось потестить свежую Gemma-4-E2B-it (Q8_0). На Windows в LM Studio у меня на той же RX 6800 XT выходит
Что делал:
1. Собрал llama.cpp с флагами
2. Возникла боль с зависимостями - Homebrew сломался на
3. Установил сборку в
4. Скачал готовый Q8_0-квант модели от Google.
5. Запустил в интерактиве с полным оффлоадом на GPU (
Результат:
• Модель реально использует Vulkan-бэкенд (в логе чётко видно offload слоёв + линкуется libggml-vulkan).
• Скорость в интерактиве вышла
• Без лишних костылей.
Для сравнения:
• Windows + LM Studio →
• macOS + MoltenVK →
Разница, конечно, есть (MoltenVK даёт оверхед), но для мака результат вполне живой.
Что нужно для запуска:
У AMD-хакинтошей есть две проблемы: Виртуализация и LLM. Простых путей решения нет, а побаловаться хочется, так вот.
Хотелось потестить свежую Gemma-4-E2B-it (Q8_0). На Windows в LM Studio у меня на той же RX 6800 XT выходит
~121 t/s, стало интересно, что будет на маке.Что делал:
1. Собрал llama.cpp с флагами
GGML_VULKAN=ON и GGML_METAL=OFF.2. Возникла боль с зависимостями - Homebrew сломался на
spirv-headers, поэтому собирал их вручную.3. Установил сборку в
/usr/local.4. Скачал готовый Q8_0-квант модели от Google.
5. Запустил в интерактиве с полным оффлоадом на GPU (
--n-gpu-layers 99).Результат:
• Модель реально использует Vulkan-бэкенд (в логе чётко видно offload слоёв + линкуется libggml-vulkan).
• Скорость в интерактиве вышла
~80-85 t/s на генерации.• Без лишних костылей.
Для сравнения:
• Windows + LM Studio →
~121 t/s• macOS + MoltenVK →
~82 t/sРазница, конечно, есть (MoltenVK даёт оверхед), но для мака результат вполне живой.
Что нужно для запуска:
export DYLD_LIBRARY_PATH=/usr/local/lib
export VK_ICD_FILENAMES=/usr/local/etc/vulkan/icd.d/MoltenVK_icd.json
/usr/local/bin/llama-cli \
-m /path/to/gemma-4-E2B-it-Q8_0.gguf \
-cnv \
--color \
--n-gpu-layers 99 \
-c 8192 \
--temp 0.7