папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
Коротко о том, что Дуров воздухан.
3
На просторах реальной жизни был обнаружен МегаСидр, в котором 1024 КилоСидров
5
ФСБ РФ задокументирована масштабная операция иностранных спецслужб по внедрению вредоносного программного обеспечения на мобильные устройства высокопоставленных российских государственных служащих. Данная деятельность, направленная на получение конфиденциальной информации, включала в себя несанкционированный доступ к данным, прослушивание переговоров, а также скрытое аудио- и видеонаблюдение вблизи электронных устройств.

«В сообщении указывается, что с использованием технических возможностей крупных международных IT-корпораций представителями иностранных спецслужб осуществлялось скрытое несанкционированное получение информации с устройств в рамках кибератак. Следственным управлением ФСБ России возбуждено уголовное дело по признакам состава преступлений, предусмотренных статьями 272 (неправомерный доступ к компьютерной информации) и 273 (создание, использование и распространение вредоносных компьютерных программ) Уголовного кодекса Российской Федерации».


Следственные действия продолжаются. ФСБ России предупреждает, что спецслужбы иностранных государств, осуществляя деструктивную деятельность, применяют современные информационные технологии, в том числе с использованием мобильных средств связи. Обсуждение конфиденциальной информации вблизи таких устройств недопустимо.
👀4🤔11
Jet Security Conference 2026 - отчёт из первых рук.

Только вернулся с Jet Security Conference 2026 от Инфосистемы Джет - одной из главных российских конференций по информационной безопасности.

В этом году было реально мощно: куча крутых стендов от вендоров, интересные доклады, море общения и просто тонны активности + лютого фана.

Отдельный респект за CyberCamp - там я активно поучаствовал, но Windows - это было больно.

Налутал целую гору мерча от разных компаний. Футболки, худи, стикеры, блокноты, powerbank'и и прочие приятности - домой вернулся с трофеями 😎

Но я, конечно, не удержался и полез ковырять систему баллов и онлайн квизов. Открываю Network - а в JSON-ответах квизов сервер сразу честно присылает правильные варианты с isRight: true.
Быстренько накидал браузерный скрипт (чисто копипаст в консоль страницы), который:
- Ловит JSON от сервера
- Находит все правильные ответы
- Красиво выводит их в консоль одним удобным списком
- И даже пытается сам вставить код и нажать «Далее»

Результат - приятный бонус к баллам, хорошее настроение и лишнее подтверждение, что если данные где-то лежат - их можно достать.

Короче, я в восторге.
👍54👾2
В Grok Build начали завозить новые модели.
👍2
Часть россиян окончательно потеряла доступ к мессенджеру Макс, потому что разработчики изначально включили принудительные обновления.

Теперь владельцы айфонов просто не могут зайти в национальный мессенджер из-за кнопки «Обновить».
3👍1
папкин ИБшник, мамкин хацкер
Часть россиян окончательно потеряла доступ к мессенджеру Макс, потому что разработчики изначально включили принудительные обновления. Теперь владельцы айфонов просто не могут зайти в национальный мессенджер из-за кнопки «Обновить».
В МАХ назвали фейковыми скриншоты о блокировке устаревшей версии мессенджера на iPhone.

Ранее сообщалось, что часть пользователей МАХ "навсегда потеряла доступ к своим аккаунтам". Как утверждалось, разработчик не отключил обязательные обновления, а без них приложение на iPhone не открывается. При этом обновиться невозможно, поскольку из App Store программу удалили.

В пресс-службе МАХ заявили, что мессенджер "продолжает стабильно работать на iPhone":

Картинка, распространяемая в каналах, — фейк, МАХ не использует такой формат уже более полугода.
👍2
max.ru уехал на Let's Encrypt - и это, конечно, вызывает лёгкое умиление и уважение.

Но вот это как раз и заставляет задуматься о более глобальной херне.


По факту весь интернет сейчас сидит на одном критичном сервисе - Let's Encrypt. Полноценных бесплатных альтернатив с нормальной автоматизацией и wildcard-сертификатами я не вижу.

ZeroSSL - условная замена, но wildcard там платный, плюс вопросы доступности из РФ.

Это классическая single point of failure на глобальном уровне. И ладно бы только мы об этом думали - но это реально опасная зависимость.

А теперь совсем другой, но такой же показательный кейс из Севастополя:
Запустили талоны на топливо через QR-коды в мессенджере «Макс». 20 литров на машину.


Вопросы сразу:
- А людям с iPhone что делать?
- Зачем вообще мессенджер, когда Госуслуги спокойно живут в App Store и уже миллион раз доказали, что умеют выдавать QR-коды?
- Во время ковида всё это прекрасно работало через Госуслуги, без лишних прокладок.


Иногда кажется, что некоторые решения принимаются не от большого ума и удобства граждан, а от желания отчитаться по показателям.
👍3👾11
Антифрод 2.0 - государство и банки получают ещё больше инструментов и ответственности.

Что попало в итоговый текст законопроекта 1110676-8:

По связи и номерам:
- Физлицо может расторгнуть договор на новую SIM только через 90 дней после получения номера. Но попросить о расторжении можно и раньше - оператор обязан прекратить услуги и тарификацию. Зачем так - пока очень НЕ понятно.
- Массовые обзвон и рассылки от банков/КО теперь разрешены в случаях, прописанных в законах, актах Правительства и ЦБ. Включая "безопасность граждан" и борьбу с мошенничеством. При этом обязаны уведомлять абонента об основаниях звонка.
- Эти звонки — бесплатно для заказчика. Готовьтесь к тому, что банки будут звонить ещё активнее: «У вас подозрительная операция? Нет? Тогда послушайте про наш новый вклад» 😂
- РКН теперь может устанавливать предельный размер платы за разметку вызовов.
- Появился самозапрет на иностранные вызовы (абонент вправе установить).
- Можно сообщить оператору, что номер передан несовершеннолетнему. Правительство установит "особенности" для таких номеров.
- Создаётся база белых и чёрных IMEI - детали отдали на подзаконку (привет, РКН).
- Обманутый физик может жаловаться через Госуслуги. Дальше - опять подзаконка.
- Операторы обязаны выявлять "подозрительные" звонки и смс по критериям из подзаконных актов.
- Оператор будет возмещать деньги клиенту, если номер его, звонок/смс были подозрительными, он успел обратиться в течение 10 дней + уголовка и т.д.

ФЗ о защите прав потребителей:
- Запрет на продажу неразрешённого спутникового оборудования.
- Агрегаторы должны взаимодействовать с ГИС противодействия правонарушениям.

По банкам и ЦБ:
- Появится оператор единой системы учёта платёжных карт (банки будут туда отчитываться).
- Совет директоров ЦБ сможет ограничивать количество карт в одни руки.
- Уполномоченные ЦБ в банках будут следить и за антифродом, и за операционной надёжностью.

По НПС и переводам:
- Операторы переводов должны ориентироваться на ГИС противодействия.
- Отказ в переводе, если есть инфа о вредоносном ПО.
- Если вы повторно подтверждаете отменённую операцию — оператор может 6 часов игнорировать ваши подтверждения.
- Возмещение от оператора — в течение 30 дней при наличии постановления о возбуждении дела.
- Ограничение "20 карт в одни руки", но ЦБ может делать исключения.
- Определения "платёжной карты" до сих пор нет
- Оператором учёта карт становится НСПК.
- Обязанность применять ПО, прошедшее регламенты защиты, и выявлять зловреды (если клиент захочет).
- Все льют данные в ГИС.
- Инфа из ГИС удаляется после прекращения дела, через год или через три (при повторке). Абонентские номера — через 180 дней.

Прочее:
- Запрет предоставлять хостинг ресурсам с ограниченным доступом.
- Определения ключей электронной подписи и т.д.

В целом многие самые жёсткие вещи либо убрали, либо спрятали в подзаконку.

Фулл текст: https://sozd.duma.gov.ru/bill/1110676-8
👍3👾1
Forwarded from по ибэ
🐸 Среда по ибэ 🐸
/чатик 🫥
Please open Telegram to view this post
VIEW IN TELEGRAM
53👾2
Яндекс сегодня выпустил девайс, который будет прослушивать ваши разговоры всё время для того, чтобы напомнить вам о чём-нибудь.

Мы живём в серии чёрного зеркала.

Алиса, напомни-ка что я там говорил про...
👀2
папкин ИБшник, мамкин хацкер
max.ru уехал на Let's Encrypt - и это, конечно, вызывает лёгкое умиление и уважение. Но вот это как раз и заставляет задуматься о более глобальной херне. По факту весь интернет сейчас сидит на одном критичном сервисе - Let's Encrypt. Полноценных бесплатных…
Let's Encrypt ввел санкции против России

Некоммерческий удостоверяющий центр Let's Encrypt, который бесплатно выдаёт SSL-сертификаты и обеспечивает работу HTTPS на огромной части мирового интернета, внёс изменение в пользовательское соглашение.

Поправка вступила в силу 4 июня 2026 года вместе с публикацией версии 1.7 Subscriber Agreement.

Тоже самое сделал и популярный ZeroSSL.

GG WP, broski, вот Вам и single point of failure, о которой я писал ранее.
3
Собрал от скуки llama.cpp с настоящим Vulkan на hacOS (macOS на AMD)

У AMD-хакинтошей есть две проблемы: Виртуализация и LLM. Простых путей решения нет, а побаловаться хочется, так вот.

Хотелось потестить свежую Gemma-4-E2B-it (Q8_0). На Windows в LM Studio у меня на той же RX 6800 XT выходит ~121 t/s, стало интересно, что будет на маке.

Что делал:
1. Собрал llama.cpp с флагами GGML_VULKAN=ON и GGML_METAL=OFF.
2. Возникла боль с зависимостями - Homebrew сломался на spirv-headers, поэтому собирал их вручную.
3. Установил сборку в /usr/local.
4. Скачал готовый Q8_0-квант модели от Google.
5. Запустил в интерактиве с полным оффлоадом на GPU (--n-gpu-layers 99).

Результат:
• Модель реально использует Vulkan-бэкенд (в логе чётко видно offload слоёв + линкуется libggml-vulkan).
• Скорость в интерактиве вышла ~80-85 t/s на генерации.
• Без лишних костылей.

Для сравнения:
• Windows + LM Studio → ~121 t/s
• macOS + MoltenVK → ~82 t/s

Разница, конечно, есть (MoltenVK даёт оверхед), но для мака результат вполне живой.

Что нужно для запуска:
export DYLD_LIBRARY_PATH=/usr/local/lib
export VK_ICD_FILENAMES=/usr/local/etc/vulkan/icd.d/MoltenVK_icd.json

/usr/local/bin/llama-cli \
-m /path/to/gemma-4-E2B-it-Q8_0.gguf \
-cnv \
--color \
--n-gpu-layers 99 \
-c 8192 \
--temp 0.7
3👍1👾1
На борьбу с VPN в России потратят ещё 1,3 млрд рублей. Компания ДЦОА, которая занимается инфраструктурой для работы ТСПУ и является одним из ключевых подрядчиков РКН, объявила закупку 154 новых серверов

В документации указано, что оборудование должно получить мощные процессоры Intel Xeon, до 1 ТБ оперативной памяти DDR5 и поддержку PCIe 5.0. Общая стоимость закупки оценивается примерно в 1,3 млрд рублей

Аналогичного российского железа по производительности - нет.
🤔3🤨1👀1
Встреча ркн.pdf
211.1 KB
Любопытный документ от Игоря Ашманова про встречу в РКН.

UPD: Так же Касперская выразилась о поездке туда.
👍3👀1
папкин ИБшник, мамкин хацкер
Встреча ркн.pdf
Мы заблокировали Телеграм! Поднимите руки, кто им пользуется? 🙌
(короткий пересказ материала из PDF)

Вчера РКН провёл закрытое совещание с IT-отраслью (Руссофт, АРПГ с Касперской, Базальт, Контур, Позитив и др.). Просили не сливать в СМИ, но утекло. Повестку озвучили голосом, без раздаток и слайдов.

Что предлагали РКН:
1. Соглашения с их ЦМУ ССОП (Центр мониторинга и управления сетями) — «жест доброй воли», без ответственности для компаний. Чтобы РКН быстрее реагировал на блокировки и получал инфу по инфраструктуре. Ответственный — Глазунов.

2. Российский репозиторий исходного кода вместо GitHub и прочих «враждебных». Плюс механизм маскировки отечественных решений.

3. Российский корпоративный/госVPN — свой реестр/аналог, чтобы не зависеть от зарубежных.
На вопрос «его же быстро научатся блокировать?»
Гердаков: «Нужно технарей собирать и думать, как сделать умнее. Единый репозиторий не исключает дублирования».

Самые сочные моменты:

Касперская жёстко допрашивает:
- «Зачем и кем блокируются ресурсы?»«РКН борется с порно, педофилией и прочими плохими явлениями. Технически обеспечиваем блокировку».
- «Кто эти органы, которые дают указания?» — «Я не могу ответить на этот вопрос».
- «Телеграм вы заблокировали?» — «Да, конечно».
- «Коллеги, поднимите руки, кто продолжает пользоваться Телеграмом?»Весь зал поднял руки.
- Гердаков: «Ну раз у вас всё работает — значит, РКН не такой уж плохой».
🙂🙂🙂

Смирнов (Базальт): «Почему блокируете по протоколам? Куча ложных срабатываний, рвёте связность Рунета».
Гердаков: «Сейчас ~6000 VPN в сторах. Для каждого сигнатуру писать дорого и сложно. Плюс они маскируются под белые сервисы. Приходится действовать комплексно. Это важный опыт защиты инфопространства, мы продолжим».
Хазов: «А белые списки — это вы?» «Нет, белые списки ведёт Минцифра. Мы только разрешённые VPN-сервисы».

Что тут можно сказать:
- Встреча чисто для отчётности: «встретились с отраслью, обсудили, взаимопонимание нашли».
- Политические и гражданские вопросы («зачем блокируете именно это?», «кто даёт указания?») РКН обсуждать не может и не хочет — «не в компетенции».
- Работают по «указаниям сверху» (телефонное право), законы «О связи» и 149-ФЗ вторичны. За качество связи в стране отвечать не хотят.
- Ничего менять не собираются. «Мы делаем свою работу — с вами или без вас».
- Хотят встречи каждые 2–3 недели. Следующая — про разработку корпоративного российского VPN, просят приводить технарей и разработчиков с весом в отрасли.
- Прозрачности — ноль. Понимания, что настроили против себя всю отрасль и пользователей — тоже нет.

Короче: классика. Заблокировали, блокируем и будем блокировать. Эффективность? «А вы же всё равно в обходах сидите, так что ок» 😂

РКН остаётся несубъектным исполнителем, иными словами РКН - это не самостоятельный игрок, который сам решает, что блокировать и зачем. Они чисто технические исполнители.

Если есть вопросы по конкретным блокировкам — «обращайтесь в соответствующий орган».
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍3👾1