папкин ИБшник, мамкин хацкер
С 3 июня ПО Яндекс Диска для компьютера станет платным — понадобится подключённый тариф Яндекс 360, по мимо Яндекс Плюс. Так же больше 1 Гб файлы нельзя заливать уже сейчас. 🤡
Яндекс запретил подключение сторонних клиентов к почтам на своем домене (их mx запись на вашем домене).
Теперь они просят за это подписку.
Теперь они просят за это подписку.
👍4🤔2🗿2
папкин ИБшник, мамкин хацкер
Яндекс запретил подключение сторонних клиентов к почтам на своем домене (их mx запись на вашем домене). Теперь они просят за это подписку.
Яндекс кажется совсем запретил без подписки подключение к любым своим почтовым серверам сторонними клиентами.
Сказочные долб…ы.
Upd: оказывается нужно сходить в «пароли приложений» в разделах Я.почты, где Вам покажут микро-табличку с просьбой подтвердить доступ по imap. После подтверждения - ничего не происходит. Пересоздал пароль приложения - доступа все равно нет.
Сказочные долб…ы.
Upd: оказывается нужно сходить в «пароли приложений» в разделах Я.почты, где Вам покажут микро-табличку с просьбой подтвердить доступ по imap. После подтверждения - ничего не происходит. Пересоздал пароль приложения - доступа все равно нет.
😐3👀2🗿1
папкин ИБшник, мамкин хацкер
Тим Кук ушел. Джон Тернус с 1 сентября 2026 года станет новым генеральным директором Apple. Тим Кук займет должность исполнительного председателя совета директоров, передает CNBC.
1 сентября 2026 года Тим Кук покинул должность CEO после почти 15 лет во главе компании и стал исполнительным председателем совета директоров (Executive Chairman).
А новым CEO стал Джон Тернус, бывший глава аппаратной разработки Apple. Он работает в Apple ещё с 2001 года и был одним из ключевых людей в переходе Mac на Apple Silicon.
Причём самое интересное тут даже не сам уход Кука, а почему Apple выбрала именно Тернуса - это довольно жирный сигнал в сторону инженерии и железа, особенно на фоне того, как Apple просрала темп в AI.
А новым CEO стал Джон Тернус, бывший глава аппаратной разработки Apple. Он работает в Apple ещё с 2001 года и был одним из ключевых людей в переходе Mac на Apple Silicon.
Причём самое интересное тут даже не сам уход Кука, а почему Apple выбрала именно Тернуса - это довольно жирный сигнал в сторону инженерии и железа, особенно на фоне того, как Apple просрала темп в AI.
👾3👍2👀1
Сегодня, 3 сентября, MikroTik внезапно выпустил RouterOS 7.24.2, и формулировка у них максимально тревожная:
И при этом детали уязвимости пока специально не публикуют, чтобы дать время всем обновиться.
Интересно другое: одновременно в development-ветке 7.25beta3 появилась интересная строка:
То есть WinBox действительно фигурирует в изменениях вокруг этого релиза, хотя пока нельзя честно сказать, что именно WinBox является уязвимым компонентом.
Так же если посмотреть на кандидатов - то это 0-day в WinBox протоколе или косяк в реализации SSH. Посмотрите на dev ветку, там основные патчи.
“This is an important security update. Most configurations are not at risk, but upgrading is highly recommended.”
И при этом детали уязвимости пока специально не публикуют, чтобы дать время всем обновиться.
Интересно другое: одновременно в development-ветке 7.25beta3 появилась интересная строка:
winbox - set minimal supported WinBox version to 4.3
То есть WinBox действительно фигурирует в изменениях вокруг этого релиза, хотя пока нельзя честно сказать, что именно WinBox является уязвимым компонентом.
Так же если посмотреть на кандидатов - то это 0-day в WinBox протоколе или косяк в реализации SSH. Посмотрите на dev ветку, там основные патчи.
👍4👾1 1
Please open Telegram to view this post
VIEW IN TELEGRAM
Ладно, решил взять потестить этот ваш ЧачГэПэТэ, посмотрим что он из себя представляет за деньги.
Последний крупный опыт был 2 года назад и это нельзя было назвать frontier ни как вообще.
p.s. Илон, почини Grok...
Последний крупный опыт был 2 года назад и это нельзя было назвать frontier ни как вообще.
p.s. Илон, почини Grok...
👀4
Решил побаловаться с нейрохричевом. В целом не совсем понимаю истерии по поводу DLSS 5. Если оно будет примерно так - то я только за.
Скрины из S.T.A.L.K.E.R 2 (v2.0.4) на максимальных настройках + настройка нейрослоп-машины на свет
До/после.
Скрины из S.T.A.L.K.E.R 2 (v2.0.4) на максимальных настройках + настройка нейрослоп-машины на свет
До/после.
Ну конечно такой результат будет в каком нить DLSS 5.5-6. А еще интересно что покажут AMD в ответ.
👍4👾1 1
папкин ИБшник, мамкин хацкер
Сегодня, 3 сентября, MikroTik внезапно выпустил RouterOS 7.24.2, и формулировка у них максимально тревожная: “This is an important security update. Most configurations are not at risk, but upgrading is highly recommended.” И при этом детали уязвимости пока…
Ну что, прошло четыре дня - теперь мы знаем, что именно MikroTik так старательно прятал в changelog.
И да, WinBox оказался ложным следом. А вот второй кандидат из прошлого поста был SSH - и попал точно в цель.
Специалисты CERT Polska раскрыли шесть уязвимостей RouterOS. Самая интересная их комбинация получила название MikroTrick и позволяет получить административный доступ к маршрутизатору без знания пароля или приватного SSH-ключа.
Для атаки достаточно, чтобы SSH RouterOS был доступен атакующему по сети.
Причём это уже не теоретический research: первые атаки CERT Polska зафиксировала 2 сентября - за день до экстренного релиза 7.24.2.
Цепочка строится вокруг двух уязвимостей.
Первая - CVE-2026-67276, authentication bypass в реализации SSH.
При RSA-аутентификации RouterOS некорректно сопоставлял предоставленный клиентом публичный ключ с ключом пользователя. Проверялся modulus RSA-ключа, но не exponent.
Это позволяло подсунуть ключ с тем же modulus, но с exponent
А дальше начинается прекрасное:
RSA verification:
s^e mod n
При e = 1:
s^1 mod n = s
В результате можно сформировать значение, которое RouterOS примет за корректную RSA-подпись, не обладая приватным ключом пользователя.
Но для полноценного захвата устройства этого ещё недостаточно.
Здесь появляется CVE-2026-86060 - ошибка обработки username/аргументов SSH. В реальных атаках использовалось имя пользователя
В итоге цепочка MikroTrick выглядит примерно так:
Internet → TCP/22 → SSH auth bypass → policy manipulation → full admin
И теперь особенно забавно перечитать changelog 7.24.2:
Под «improved system stability» скрывался unauthenticated takeover маршрутизатора :)
Становится понятна и фраза MikroTik:
“Most configurations are not at risk.”
На типовой конфигурации RouterOS management services не доступны с WAN. Основная зона риска — устройства, где SSH был выставлен в интернет или доступен из потенциально недоверенной сети.
Но самое неприятное: эксплуатация началась ДО публичного раскрытия деталей.
CERT Polska уже опубликовала IOC. В логах стоит искать в том числе:
и события создания пользователей через:
В одной из подтверждённых атак после эксплуатации создавался привилегированный пользователь
Поэтому если ваш MikroTik имел доступный снаружи SSH и работал на уязвимой версии - просто обновиться уже недостаточно. Имеет смысл считать устройство потенциально скомпрометированным и проверить пользователей, конфигурацию, firewall/NAT, scripts, scheduler и остальные механизмы персистентности.
Патчи вышли 3 сентября: RouterOS 7.24.2, 7.23.4 и 6.49.21.
Минимум у одного чела рабочая реализация уже существовала, поэтому для внешнего SSH на уязвимом RouterOS я бы сейчас оценивал ситуацию не как «кто-нибудь когда-нибудь напишет эксплойт», а как эксплойтабельную прямо сейчас, так как CVE выглядит страшнее математически, чем является на практике.
И да, WinBox оказался ложным следом. А вот второй кандидат из прошлого поста был SSH - и попал точно в цель.
Специалисты CERT Polska раскрыли шесть уязвимостей RouterOS. Самая интересная их комбинация получила название MikroTrick и позволяет получить административный доступ к маршрутизатору без знания пароля или приватного SSH-ключа.
Для атаки достаточно, чтобы SSH RouterOS был доступен атакующему по сети.
Причём это уже не теоретический research: первые атаки CERT Polska зафиксировала 2 сентября - за день до экстренного релиза 7.24.2.
Цепочка строится вокруг двух уязвимостей.
Первая - CVE-2026-67276, authentication bypass в реализации SSH.
При RSA-аутентификации RouterOS некорректно сопоставлял предоставленный клиентом публичный ключ с ключом пользователя. Проверялся modulus RSA-ключа, но не exponent.
Это позволяло подсунуть ключ с тем же modulus, но с exponent
e = 1.А дальше начинается прекрасное:
RSA verification:
s^e mod n
При e = 1:
s^1 mod n = s
В результате можно сформировать значение, которое RouterOS примет за корректную RSA-подпись, не обладая приватным ключом пользователя.
Но для полноценного захвата устройства этого ещё недостаточно.
Здесь появляется CVE-2026-86060 - ошибка обработки username/аргументов SSH. В реальных атаках использовалось имя пользователя
-2, позволяющее вмешаться во внутреннюю обработку policy mask сессии и повысить привилегии.В итоге цепочка MikroTrick выглядит примерно так:
Internet → TCP/22 → SSH auth bypass → policy manipulation → full admin
И теперь особенно забавно перечитать changelog 7.24.2:
ssh - refactor SSH internal processes and improved system stabilityПод «improved system stability» скрывался unauthenticated takeover маршрутизатора :)
Становится понятна и фраза MikroTik:
“Most configurations are not at risk.”
На типовой конфигурации RouterOS management services не доступны с WAN. Основная зона риска — устройства, где SSH был выставлен в интернет или доступен из потенциально недоверенной сети.
Но самое неприятное: эксплуатация началась ДО публичного раскрытия деталей.
CERT Polska уже опубликовала IOC. В логах стоит искать в том числе:
login failure for user -2 from <IP> via sshи события создания пользователей через:
ssh:-2@<IP>В одной из подтверждённых атак после эксплуатации создавался привилегированный пользователь
ops.Поэтому если ваш MikroTik имел доступный снаружи SSH и работал на уязвимой версии - просто обновиться уже недостаточно. Имеет смысл считать устройство потенциально скомпрометированным и проверить пользователей, конфигурацию, firewall/NAT, scripts, scheduler и остальные механизмы персистентности.
Патчи вышли 3 сентября: RouterOS 7.24.2, 7.23.4 и 6.49.21.
Минимум у одного чела рабочая реализация уже существовала, поэтому для внешнего SSH на уязвимом RouterOS я бы сейчас оценивал ситуацию не как «кто-нибудь когда-нибудь напишет эксплойт», а как эксплойтабельную прямо сейчас, так как CVE выглядит страшнее математически, чем является на практике.
👍5 3👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Последнее что видит процесс перед тем как его вырубит Каспер
ВкусВилл, оказывается, запилил публичный MCP для AI-агентов 🤖
Можно подключить к ChatGPT или своему агенту - и он сможет искать товары, смотреть состав и КБЖУ, подбирать аналоги и акции, искать рецепты и собирать готовую корзину.
Будущее наступило: теперь можно написать нейронке «собери мне продукты на карбонару» и получить готовую корзину во ВкусВилле. Ну или то что купить еще где-то)
Можно подключить к ChatGPT или своему агенту - и он сможет искать товары, смотреть состав и КБЖУ, подбирать аналоги и акции, искать рецепты и собирать готовую корзину.
https://mcp.vkusvill.ru/mcpБудущее наступило: теперь можно написать нейронке «собери мне продукты на карбонару» и получить готовую корзину во ВкусВилле. Ну или то что купить еще где-то)
👾6👍2 2