Forwarded from Linux / Линукс
Злоумышленники скомпрометировали популярный пакет arrayref с миллионами загрузок
В официальном репозитории crates.io зафиксировали серьезную компрометацию популярного Rust-пакета arrayref, который насчитывает свыше 53 миллионов загрузок за последние три месяца и используется в качестве зависимости в сотнях проектов. Атакующие получили доступ к учетной записи мейнтейнера и опубликовали зараженные версии библиотек arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, внедрив в их манифесты вредоносную зависимость proc-macro1.
Опасная нагрузка активировалась непосредственно во время сборки проекта через скрипт пакета proc-macro1, скачивая бинарный файл с внешнего сервера управления. В Unix-подобных системах загрузчик маскировался под файл rust-setup в каталоге временных данных, а в Windows сохранялся в виде исполняемых скриптов с расширениями ps1 и vbs.
Администраторы площадки crates.io заблокировали и удалили вредоносные релизы спустя полтора часа после публикации, однако разработчикам настоятельно рекомендуется очистить локальные кеши менеджера пакетов Cargo и проверить сборочные окружения на наличие следов подозрительных файлов.
Команда для проверки наличия вредоносных пакетов в осевшем локальном кеше:
Linux / Линукс🥸
В официальном репозитории crates.io зафиксировали серьезную компрометацию популярного Rust-пакета arrayref, который насчитывает свыше 53 миллионов загрузок за последние три месяца и используется в качестве зависимости в сотнях проектов. Атакующие получили доступ к учетной записи мейнтейнера и опубликовали зараженные версии библиотек arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, внедрив в их манифесты вредоносную зависимость proc-macro1.
Опасная нагрузка активировалась непосредственно во время сборки проекта через скрипт пакета proc-macro1, скачивая бинарный файл с внешнего сервера управления. В Unix-подобных системах загрузчик маскировался под файл rust-setup в каталоге временных данных, а в Windows сохранялся в виде исполняемых скриптов с расширениями ps1 и vbs.
Администраторы площадки crates.io заблокировали и удалили вредоносные релизы спустя полтора часа после публикации, однако разработчикам настоятельно рекомендуется очистить локальные кеши менеджера пакетов Cargo и проверить сборочные окружения на наличие следов подозрительных файлов.
Команда для проверки наличия вредоносных пакетов в осевшем локальном кеше:
find ~/.cargo/registry/cache -type f \( \
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
Linux / Линукс
Please open Telegram to view this post
VIEW IN TELEGRAM
blog.rust-lang.org
Supply chain attack on arrayref | Rust Blog
Empowering everyone to build reliable and efficient software.
Forwarded from Sidylink
Поставить на свой VPS можно с помощью PoC от разработчиков Telegram Desktop
Please open Telegram to view this post
VIEW IN TELEGRAM
tgwstunnel.plugin
98.9 KB
Сделал(навайбкодил) простенький плагин для exteraGram|AyuGram4A|exteraless для разблокировки Telegram. Работает как локальный TG WS Proxy внутри тг
Telegram для ведроида обновился
В версии 12.10 появились приветственные сообщения в каналах для конкретных юзеров(для остальных они не видны), кнопки для постов со ссылками на сайты и профили, а также немного улучшений в редакторе таблиц.
А теперь вопрос: где WEB Proxy? Серьёзно, я обнову только ради них ждал, а их нету
В версии 12.10 появились приветственные сообщения в каналах для конкретных юзеров(для остальных они не видны), кнопки для постов со ссылками на сайты и профили, а также немного улучшений в редакторе таблиц.
А теперь вопрос: где WEB Proxy? Серьёзно, я обнову только ради них ждал, а их нету
Forwarded from Шифровальня
Сотрудник Роскомнадзора получил 4 года условно за донат ФБК в 1532 рубля
Измайловский суд Москвы приговорил 48-летнего ведущего программиста Главного радиочастотного центра Леонида Степанова к 4 годам лишения свободы условно по статье о финансировании экстремизма.
Прокуратура просила 6 лет колонии, а защита настаивала на штрафе. До приговора Степанов находился под домашним арестом.
В суде он полностью признал вину, раскаялся и попросил не наказывать его строго. Защита приобщила к делу его награды — благодарность от Роскомнадзора «За добросовестный труд» и памятный знак «За преданность профессии».
@shifr
Измайловский суд Москвы приговорил 48-летнего ведущего программиста Главного радиочастотного центра Леонида Степанова к 4 годам лишения свободы условно по статье о финансировании экстремизма.
Прокуратура просила 6 лет колонии, а защита настаивала на штрафе. До приговора Степанов находился под домашним арестом.
В суде он полностью признал вину, раскаялся и попросил не наказывать его строго. Защита приобщила к делу его награды — благодарность от Роскомнадзора «За добросовестный труд» и памятный знак «За преданность профессии».
@shifr
Подвал FLAT447
В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)…
Насколько чсвшные люди сидят в команде exteraGram что доксят людей за слив беты? Теперь я точно не хочу иметь ничего общего с exteraGram и мобильной версией AyuGram
Forwarded from veselcraft (Илья)
Все говорят про новые Mac Mini (ща о них тоже поговорим) но я хочу обратить внимание на более важные вещи.
Тряпочка Apple получила второе поколение и теперь стоит в два раза дешевле — от 20$ теперь за всего-лишь 9$.
📼 @veselcraft
Тряпочка Apple получила второе поколение и теперь стоит в два раза дешевле — от 20$ теперь за всего-лишь 9$.
Please open Telegram to view this post
VIEW IN TELEGRAM
https://t.me/exteraFeatures/70
Как же вовремя они решили заняться безопасностью плагинов. А говорил что невозможно песочницу сделать, и что статья притянута за уши
Как же вовремя они решили заняться безопасностью плагинов. А говорил что невозможно песочницу сделать, и что статья притянута за уши
Telegram
exteraGram features | sneakpeeks
🔐 БЕЗОПАСНОСТЬ И КОНТРОЛЬ ПЛАГИНОВ
🕯 Ну что ж, давайте поговорим о всеми долгожданной теме в комьюнити exteraGram/AyuGram.
😔 До сих пор и на данный момент единственное что можно назвать защитой(от скама) — плашка доверенного источника (и то эту плашку легко…
🕯 Ну что ж, давайте поговорим о всеми долгожданной теме в комьюнити exteraGram/AyuGram.
😔 До сих пор и на данный момент единственное что можно назвать защитой(от скама) — плашка доверенного источника (и то эту плашку легко…
Куда лучше повесить новый парсер?
Anonymous Poll
50%
GitHub Actions(как раньше)
50%
self-hosted(на старый ноут)
Forwarded from Не баг, а фича
Более того: самые активные ИИ-кодеры на 51% чаще сообщают о выгорании. Дело в том, что такие работяги зачастую продолжают вайбкодить после работы. Треть откладывает сон ради ещё одного промпта, а 39% уверяют, что с ИИ им стало сложнее отключаться от работы.
Тут прослеживаются и реально сильные паттерны, напоминающие другие зависимости: когда агент всё делает правильно, то идёт впрыск дофамина. Когда же он что-то ломает — адреналина. Это подсаживает на ИИ.
Ждём открытия вайбрехабов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from блог котят (Zew )
Вышел новый Месседжер WB Chat, а значит вы вновь можете восстановить связь со своими родными, которые не используют VPN.
Из интересного - в нем можно отправлять медиафайлы аж до 10 гигабайт.
В приложении уже можно устанавливать себе юзернеймы, поэтому успейте занять что-нибудь интересное.
Понятно что это не конкурент телеги, да даже с Максом он вряд ли будет конкурировать. Но сейчас это одно из немногих приложений которое стабильно работает в России (1), и стабильно работает на айфонах (2).
Из интересного - в нем можно отправлять медиафайлы аж до 10 гигабайт.
В приложении уже можно устанавливать себе юзернеймы, поэтому успейте занять что-нибудь интересное.
Понятно что это не конкурент телеги, да даже с Максом он вряд ли будет конкурировать. Но сейчас это одно из немногих приложений которое стабильно работает в России (1), и стабильно работает на айфонах (2).