godnoTECH - Новости IT
5.96K subscribers
6.42K photos
541 videos
12 files
6.92K links
Айтишники читают новости у нас

ВК — vk.com/techsworld
Для связи — @raz_raz

Заказать рекламу через биржу:
https://telega.in/c/godnotech
Download Telegram
Нейросеть «Сбера» ruDALL-E генерирует изображения по текстовым описаниям.

В недрах «Сбера» разработана нейросеть, способная преобразовать русскоязычный текст в довольно качественные изображения. Утверждается, что она подойдёт для создания векторных изображений, рекламных материалов, разработки дизайна и даже стоковых картинок.

Как сообщают разработчики, на обучение нейросети ушло 23 тыс. часов. За это время машинные алгоритмы проанализировали 120 млн комбинаций текста и изображений. По данным «Сбера», в настоящее время это самый крупный вычислительный нейросетевой проект в России и странах СНГ.
Разработчик софта Pegasus для взлома iPhone попал в список компаний, угрожающих нацбезопасности США.

Израильская компания NSO Group, разработчик шпионского программного обеспечения Pegasus, которое используется для взлома iPhone, была занесена правительством США в список компаний, которые угрожают национальной безопасности страны. Бюро промышленной безопасности (BIS) добавило NSO в перечень юридических лиц, которым запрещён импорт, экспорт, или передача продукции между организациями в США.

BIS заявляет, что деятельность NSO Group противоречит интересам национальной безопасности и внешней политики Соединённых Штатов.
​​Хакеры активно эксплуатируют RCE-уязвимость в web-интерфейсе GitLab

Проблема уязвимости CVE-2021-22205 связана с некорректной проверкой предоставленных пользователем изображений. Её эксплуатация может привести к выполнению произвольного кода. Уязвимость затрагивает все версии web-интерфейса от 11.9 и была устранена GitLab 14 апреля 2021 года в версиях 13.8.8, 13.9.6 и 13.10.3.

В ходе одной из атак две учетные записи пользователей с правами администратора были зарегистрированы на общедоступном сервере GitLab, принадлежащем неназванному клиенту. Преступники использовали уязвимость для загрузки вредоносного изображения и осуществили удаленное выполнение команд для повышения привилегий.

Изначально считалось, что уязвимость связана с авторизованным удаленным выполнением кода и ей была присвоена оценка в 9,9 балла по шкале CVSS. Однако 21 сентября оценка была изменена на максимальные 10 баллов, поскольку проблема может быть проэксплуатирована неаутентифицированными преступниками.

Несмотря на публичную доступность исправлений в течение более шести месяцев, из 60 тыс. доступных в Сети установок GitLab, только в 21% проблема была исправлена, 50% систем все еще уязвимы к RCE-атакам.
На процессоре RP2040 от Raspberry Pi за 1 доллар выпущено более 60 плат

Выпущенный в январе 2021 года микроконтроллер RP2040 может стать одним из самых популярных продуктов Raspberry Pi. На этой микросхеме сделано почти 70 материнских плат от десятков фирм.

RP2040 — 32-битный двухъядерный процессор ARM Cortex-M0+. Сама Raspberry Pi продаёт платы Raspberry Pi Pico с этим микроконтроллером по $4.

Основатель Raspberry Pi Foundation Эбен Аптон говорит, что рынок наконец-то начал понимать, на что способен чип. Сейчас организация Raspberry Pi намерена ликвидировать дефицит Pico, удовлетворить все заказы и увеличить выпуск RP2040, чтобы продать более 1 миллиона штук до конца года.
На хакерском конкурсе Pwn2Own впервые были взломаны принтеры

Команда Synacktiv заработала $20 тыс. за использование уязвимостей в принтере Canon ImageCLASS, а команда Devcore — $40 тыс. за эксплуатацию проблем в принтерах Canon ImageCLASS и HP Color LaserJet Pro MFP M283fdw.

Команда Devcore также получила самую высокую разовую награду в размере $60 тыс. за выполнение произвольного кода в умной колонке Sonos One.

Три различных уязвимости в продукте Western Digital NAS принесли участникам по $40 тыс. каждая, а взлом маршрутизатора Cisco принес участникам $30 тыс.
Очередь на производство самых простых микросхем достигла 1 года

Аналитическая компания Susquehanna Financial Group пишет, что среднее время ожидания чипов увеличилось с обычных 9—12 недель до 19 недель летом, а в октябре выросло до 22 недель. Для компонентов управления питанием этот срок составляет 25 недель, а долларовые микроконтроллеры, которые используются в автомобильной промышленности, можно ждать целых 38 недель.

В некоторых случаях очередь растягивается более чем на год, иногда — до 2024 года, то есть более 60 недель. По мере развития кризиса время поставки отдаляется всё дальше в будущее. Особенно это касается «устаревших» чипов по старым техпроцессам.
В популярных NPM-пакетах coa и rc обнаружен вредоносный код

Пакет coa
предоставляет функции для разбора аргументов командной строки и насчитывает примерно 8,8 млн млн загрузок в неделю. Скомпрометированные версии пакета: 2.0.3, 2.0.4, 2.1.1, 2.1.3, 3.0.1 и 3.1.3.

Пакет rc предназначен для загрузки и разбора файлов конфигурации и насчитывает более 14 млн еженедельных загрузок. Вредоносными являются версии 1.2.9, 1.3.9 и 2.3.9.

Получив доступ к учетной записи разработчика, злоумышленники добавили постустановочный скрипт в оригинальную кодовую базу, запускающий обфусцированный TypeScript. Данный скрипт собирал информацию об операционной системе и, в зависимости от установленной ОС, запускал пакетный файл (Windows) или bash-скрипт (Linux). Скомпрометированные пакеты загружают и запускают DLL-библиотеку, содержащую банковский троян Qakbot.
Майнеры криптовалюты Raptoreum вызвали дефицит чипов AMD Ryzen из-за большого кеша L3.

Raptoreum всколыхнула мир криптовалют, поскольку её майнинг оптимизирован под использование ресурсов центральных процессоров, что приветствуется в сообществе противников ASIC-систем. Наиболее эффективными чипами при майнинге этой валюты являются AMD Ryzen 9 и Threadripper из-за большого размера кеша L3. В итоге майнеры Raptoreum уже вызвали дефицит процессоров на Amazon.

Изначально проект Raptoreum был нацелен на то, чтобы положить конец господству систем ASIC или FPGA в майнинге биткоина и других криптовалют на основе алгоритма SHA-256. Поэтому разработчики Raptoreum перешли на CPU-майнинг, используя алгоритм GhostRider — комбинацию Cryptonite и x16r с более интенсивной рандомизацией.

Криптовалюта Raptoreum уже обогнала Monero в прибыльности майнинга. Ожидается, что AMD в обозримом будущем замедлит снижение цен, поскольку CPU-майнеры обеспечат высокий спрос.
Более 1470 русскоязычных книг по программированию и технологиям можно найти на канале @it_boooks
Навигация всегда в закрепе.
Илон Маск доверил решение о продаже 10% своих акций пользователям твиттера

10% акций Tesla, которые принадлежат Илону Маску, оцениваются в $21 млрд. Он добавил этот опрос 7 ноября и пообещал принять результаты голосования вне зависимости от того, понравятся они ему, или нет.

Он объясняет это тем, что СМИ и общество обсуждают то, что «нереализованная прибыль — способ уклонения от налогов».

Вариант «продать» пока набрал 57% голосов.
У DeFi-платформы bZx похитили $55 млн

Платформа bZx позволяет пользователям спекулировать на изменениях курса криптовалюты. Один из разработчиков bZx получил фишинговое электронное письмо с вложением, замаскированным под документ MS Word, содержавшее вредоносные макросы. Сотрудник открыл файл, и на компьютере запустился скрипт, который получил доступ к его криптовалютному кошельку.

Хакер забрал не только средства из кошелька, но и два ключа, которые предназначены для интеграции bZx с блокчейнами Polygon и Binance Smart Chain (BSC). Так, у него появился доступ к средствам платформы, которые хранились в Polygon и BSC, а также вложения некоторых пользователей bZx, одобривших безлимитное количество операций по расходам для токенов.

Сейчас представители bZx совместно с криптобиржами пытаются отследить хакера и заморозить его кошелек с похищенными деньгами. Также bZx предлагает ему вознаграждение за добровольный возврат похищенных средств.
Два министерства предложили признать майнеров предпринимателями и заставить их платить налоги.

По сообщениям сетевых источников, Минэкономразвития России предложило признать майнинг криптовалют предпринимательской деятельностью, облагаемой налогом. Эту инициативу уже поддержали в Минэнерго и Госдуме. Согласно имеющимся данным, специалисты Минэкономразвития считают необходимым признать майнинг криптовалют предпринимательством, чтобы включить его в общероссийский классификатор видов экономической деятельности и регламентировать его порядок налогообложения.

В ЦБ предложение Минэкономразвития не нашло поддержки. Представитель регулятора напомнил, что «Банк России не поддерживает инициативы, способствующие появлению денежных суррогатов». Глава Центробанка Эльвира Набиуллина ранее заявляла, что вложение в «спекулятивные криптовалюты» является наиболее опасной инвестиционной стратегией.
​​Уязвимость в коммутаторах Cisco Catalyst PON, позволяющая войти через telnet без знания пароля

В коммутаторах Cisco Catalyst серии PON CGP-ONT-* (Passive Optical Network) выявлена критическая проблема с безопасностью (CVE-2021-34795). Она позволяет при включении протокола telnet подключиться к коммутатору с правами администратора, используя заранее известную отладочную учётную запись, оставленную производителем в прошивке. Проблема проявляется только при активации в настройках возможности доступа через telnet, который отключён по умолчанию.

В этих моделях коммутаторов также выявлены две уязвимости (CVE-2021-40112, CVE-2021-40113) в web-интерфейсе, позволяющие неаутентифицированному атакующему, не знающему параметры входа, выполнить свои команды с правами root и внести изменения в настройки. По умолчанию доступ к web-интерфейсу разрешён только из локальной сети, если данное поведение не переопределено в настройках.

Одновременно похожая проблема (CVE-2021-40119) с предопределённым инженерным входом выявлена в программном продукте Cisco Policy Suite, в котором производилась установка заранее подготовленного производителем SSH-ключа, позволяющего удалённому злоумышленнику получить доступ к системе с правами root.
Биткоин снова поставил рекорд стоимости

Курс биткоина начал резко расти в ночь на понедельник, 8 ноября. К утру 9 ноября, стоимость криптовалюты достигла 68 530 долларов.

Сейчас биткоин стоит 1,289 триллиона долларов и находится на грани превышения рыночной капитализации серебра.

Также рост биткоина спровоцировал рост и других криптовалют — объем рынка криптовалюты с конца 2020 года вырос примерно в четыре раза.
Intel отключила DirectX 12 на видеоускорителях процессоров Haswell из-за уязвимости

Графический API отключен для чипов с Intel HD Graphics и с Intel Iris Pro Graphics, использующих драйвер версии 15.40.44.5107 и новее. В список вошли:
— процессоры Intel Core 4-го поколения с графикой Intel Iris Pro Graphics 5200;
— процессоры Intel Core 4-го поколения с графикой Intel Iris Graphics 5100;
— процессоры Intel Core 4-го поколения с графикой Intel HD Graphics 5000/4600/4400/4200;
— процессоры Intel Pentium и Celeron с графикой Intel HD Graphics на базе Intel Core 4-го поколения.

Причиной стала уязвимость в Intel Graphics, которая позволяет повысить привилегии процесса в операционной системе. Intel не будет выпускать обновление для исправления уязвимости без отключения DirectX 12. Пользователям, которым необходима работа DirectX 12 в системах с любым из вышеперечисленных процессоро
Свежий патч Microsoft.
https://securitythreatnews.com/2021/11/09/microsoft-patch-tuesday-november-2021/

Всего у нас есть 55 эксплойтов, которые были исправлены и только 6 из них были оценены как критические. Два из них активно эксплуатируются, еще четыре уже широко известны. Ни один эксплойт не использовался с оценкой CVSS выше 9,0.
​​В iOS 15.2 появится функция Legacy Contact для передачи доступа к учетной записи после смерти её владельца

В бета-версии iOS 15.2 и iPadOS доступна функция Legacy Contact, позволяющая назначить человека, который унаследует аккаунт и доступ к Apple ID при смерти пользователя.

Legacy Contact доступна в настройках профиля в разделе «Пароль и безопасность». В этом меню можно выбрать контакт, которому будет доступен аккаунт. При необходимости можно выбрать несколько пользователей.

Выбранные контакты получат доступ ко всем личным данным, включая фото, видео и документы. Важно отметить, что для входа в профиль необходимо будет предоставить специальный ключ доступа и свидетельство о смерти.

Еще в новой бете появился инструмент Hide My Email, позволяющий скрывать адрес электронной почты при отправке писем. Функция доступна в приложении «Почта» на iPhone, iPad и Mac. Если активировать режим, то система генерирует случайный адрес с переадресацией на основной.
Программист вернул на YouTube «дизлайки»

Google отключил на YouTube счётчик «дизлайков». Тем самым, пользователей лишили возможности бороться с контентом низкого качества и не смотреть ролики с плохими оценками. После этого программист Asleep_Ad4989 разработал расширение для браузеров Firefox и Chrome, возвращающее в YouTube функцию отображения количества «дизлайков» под видеороликами. Оно распространяется с открытым исходным кодом, который автор опубликовал на GitHub. Расширение использует специальный API Google для подсчета «дизлайков».
BSoD в Windows снова станет синим, а не чёрным, как предполагалось изначально

Microsoft не поделилась причинами решения вернуть всё на свои места. В новом обновлении изменение подписали так: «Мы изменили цвет экрана на синий, когда устройство перестает работать или возникает ошибка, как в предыдущих версиях Windows».
Подросток украл криптовалюту на несколько миллионов и потратил её на редкие никнеймы в онлайн-играх

Молодой канадец украл криптовалюту на сумму 36,5 миллионов долларов у гражданина США. Для кражи подросток использовал SIM-свопинг — так ему удалось получить доступ к номеру телефона жертвы и перехватить коды для двухфакторной аутентификации криптокошелька. Правоохранительные органы считают это крупнейшим в истории похищением цифровой валюты у одного человека.

Подросток попался благодаря неграмотному инвестированию полученных средств. Он потратил часть украденных денег на покупку редких никнеймов в онлайн-играх. Именно это заинтересовало Управление полиции Гамильтона, где проживает подросток.
Тот самый плеер Winamp готовится к перезапуску

Проект обновил сайт и логотип, а также открыл регистрацию на бета-тест и готовится к перезапуску.

Обновлённый плеер разрабатывается под руководством Radionomy Group, которые выкупили его в 2014 году у компании AOL. Подробностей о новой версии пока нет, однако известно, что сейчас компания занимается поиском разработчиков с упором на бэкенд.