Linux / Линукс
13.7K subscribers
7.29K photos
233 videos
28 files
7.75K links
Все о мире Свободного Программного Обеспечения

🤝 Для связи - @raz_raz
💬 Чат - t.me/linuxgram_chat
🔷 ВК - vk.com/linux0ids
💡 Предложка - @linux_gram_bot

Заказать рекламу через биржу:
https://telega.in/c/linux_gram
Download Telegram
Червь ChainDrop заразил 400+ пакетов с миллиардами скачиваний

Экосистему Node.js сотрясла одна из крупнейших атак в истории: неизвестные запустили самораспространяющегося червя ChainDrop, который умудрился заразить 444 пакета и сгенерировать более 2200 вредоносных релизов. В эпицентре катастрофы оказались базовые библиотеки вроде keyv, flat-cache и file-entry-cache, суммарно собирающие полмиллиарда скачиваний в неделю.

Атака стартовала с компрометации аккаунта мейнтейнера keyv. Злоумышленники пробрались в его GitHub Actions и выкатили вредоносную версию 6.0.0 под видом легитимного обновления с честной SLSA-аттестацией. При установке пакета срабатывал хук preinstall, который незаметно подтягивал Bun runtime и запускал 710-килобайтный обфусцированный скрипт. Далее червь начинал пылесосить систему: шлепал по 140 путям в поисках ключей AWS, GCP, Kubernetes, а также выскребал память /proc/<pid>/mem в раннерах GitHub Actions.

Если ChainDrop находил валидный токен к NPM, он автоматически заражал локальные проекты разработчика, публиковал их свежие вредоносные релизы и по цепочке заражал зависимости. Внутри червя обнаружилось немало хакерских фишек:
🟠 EtherHiding: получение C2-команд прямо из смарт-контрактов в блокчейне Ethereum;
🟠 Закрепление: внедрение шпионских конфигов в VS Code, GitHub Copilot и Claude Code;
🟠 Патриотический чекер: полная самоликвидация и остановка работы, если в системе обнаруживалась русскоязычная локаль (LANG=ru*).

Под удар попали такие гиганты, как cacheable-request (33.9 млн скачиваний/неделя), @cacheable/utils (8.7 млн) и cache-manager (4.2 млн). Разработчикам сейчас настоятельно рекомендуется перевыпустить все токены окружений, заглянуть в настройки своих AI-ассистентов и проверить версионность библиотек в package-lock.json.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯22😁14❤5👍4🌚3
Ностальгия в глаз попала

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁43👍16😢2
Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64

Сборки доступны в пакетах deb и rpm. Ранее официальные сборки Chrome для Linux публиковались только для архитектуры x86_64, а для архитектуры ARM64 были доступны только сторонние сборки Chromium, предлагаемые дистрибутивами.

Официальная версия Chrome отличается поддержкой подключения к учётной записи в Google, интеграцией сервисов Google, синхронизацией данных между устройствами, упрощённой установкой дополнений из каталога Chrome Web Store, возможностью включения расширенного режима защиты и поставкой CDM-модуля (Content Decryption Module) Widevine для просмотра медиаконтента, защищённого авторскими правами (DRM), в таких сервисах, как Netflix, Spotify и Disney+.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚13❤9😁3👍2
> спасибо за покупку
> но Linux бесплатный

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43😁13❤4
Читали ли вы книги о Linux и считаете ли вы это эффективным методом изучения системы?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍35🤔5❤4
Rust-сообщество закручивает гайки для нейросетей

Разработчики официально утвердили регламент использования AI-ассистентов в проекте. Свежие правила распространяются на главный репозиторий rust-lang/rust и ставят жесткий заслон на пути кода, сгенерированного нейросетями. За редкими исключениями, сливать выплюнутый нейросетью код напрямую в пул-реквесты отныне строго запрещено.

При этом проект разрешил привлекать ИИ для индивидуальной работы. Разработчикам можно задавать нейросетям вопросы по коду, генерировать выжимки из гигантских тредов и крутить локальные эксперименты. Однако публиковать AI-комментарии, отчеты о багах или документацию от своего имени запрещено, а рецензентам категорически запретили опираться на вердикты нейросетей при одобрении или отклонении изменений.

Впрочем, разработчики все же оставили небольшую форточку для осторожных экспериментов. В репозиторий допускаются некритичные и досконально проверенные ИИ-изменения (например, правки во вспомогательных утилитах вроде tidy или linkchecker), но только при условии предварительного согласования с ревьюерами. Такие коммиты обязаны помечаться маркером ai-assisted, а само обсуждение эксперимента спрятали в отдельный приватный Zulip-канал для участников проекта.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
❤26👍7😢1
Ubuntu или Debian поставить, что бы чай крепче заваривался?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁28🤔4
Раст пробирается в ядро системы: релиз uutils 0.10 переписывает классические утилиты Linux

Вышел выпуск uutils coreutils 0.10, развивающий написанную на Rust альтернативу баночному набору GNU Coreutils. Проект уже поставляется по умолчанию в Ubuntu и активно вытесняет старый сишный стек с базовыми командами вроде ls, cp, mv и cat. Главное отличие от классических утилит заключается не только в отказе от потенциально небезопасной работы с памятью, но и в смене лицензии с жесткой GPL на пермиссивную MIT, что открывает широкие двери для проприетарщиков и корпораций.

В новой версии уровень совместимости с официальным тестовым набором GNU достиг впечатляющих 93,48%, а разработчики ликвидировали пачку критов. В частности, переписали логику утилит cp, chmod и mv для защиты от атак класса TOCTOU, когда хакер успевает подменить файл символической ссылкой в зазоре между проверкой прав и выполнением операции. Для системных скриптов, работающих от имени root, это закрывает крайне неприятный вектор получения контроля над файловой системой.

Не забыли и про производительность: подсчет хешей в cksum перевели на быстрый бэкенд OpenSSL, ускорили работу cat и du, а в утилиту mv завезли удобную опцию "--exchange" для атомарного обмена местами двух файлов или директорий. Пользователи также получили защиту от случайного удаления монтированных дисков через новую опцию "--one-file-system" в rm.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
❤18👍8🤯6😢3💔2
Cloudflare открыла код Cloudflare OS создаваемых через AI

Эта платформа создана специально для любителей так называемого вайб-кодинга, а написана она полностью под лицензией Apache 2.0 на языке TypeScript 😬

Роль ядра тут играет пакет workshop-backend. Вместо драйверов используются гейткиперы, которые служат прослойкой между сгенерированным кодом и реальными сервисами вроде Jira, GitHub или корпоративных баз данных. Глобальная идея заключается в том, что вместо покупки готового софта каждый офисный клерк будет генерировать свои собственные изолированные микро-приложения под конкретную задачу, а искусственный интеллект будет их на лету дописывать и расширять.

По заверениям, архитектура системы строится на принципах тотальной изоляции. По умолчанию ни один ИИ-агент или созданный им скрипт не имеет прямого выхода в интернет и к локальным файлам. Любой доступ к внешним API вроде GitHub, Slack, Jira или Google Drive выдается точечно и строго после прямого одобрения человеком. Если, конечно, ленивый менеджер, просто не нажмет кнопку "разрешить всё".

Вместо администрирования одного предсказуемого сервиса ИТ-отделу придется разгребать зоопарк из тысяч одноразовых гаджетов, написанных галлюцинирующим ботом 😄

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁29❤5
Просмотр_процессов_на_Linux_с_помощью_ps.pdf
457.6 KB
Просмотр процессов на Linux с помощью ps

В инструкции описаны наиболее распространенные примеры использования команды ps для работы с виртуальным сервером с операционной системой семейства Linux.

📚@IT_obrazovach
❤8
Please open Telegram to view this post
VIEW IN TELEGRAM
😁85😢7🌚7
Грег Кроа-Хартман запретил пушить ИИ-патчи в ядро Linux

Ключевой мейнтейнер ядра Linux ввел жесткий запрет на прием патчей, сгенерированных нейросетями, в раздел drivers/staging. Причиной стал массовый наплыв авто-патчей с мелким рефакторингом, которые полностью обесценивают суть подсистемы.

Раздел staging всегда служил главным тренажерным залом для новичков, где начинающие разработчики на реальном, пусть и проблемном коде учились правилам оформления, работе с коммитами и исправлению мелких огрехов. Если всю эту рутину отдавать на откуп ИИ, джуны просто потеряют единственную удобную площадку для входа в системную разработку.

Грег прямо заявил, что генерированный код виден невооруженным глазом, а попытки тайком пропихнуть его без указания авторства нейросети будут жестко караться. При этом о тотальном бане ИИ в ядре речь не идет, благо сам Линус Торвальдс относится к алгоритмам спокойно. Грег лишь защищает ту часть инфраструктуры, где требуется выработка реальных человеческих навыков, а не умение писать промпты.

Единственную форточку оставили для патчей, закрывающих критические дыры в безопасности. Но пролезть туда без боя не выйдет: отправляемый код обязаны лично протестировать на реальном железе и приложить подробный отчет, доказав работоспособность исправления. По оценке Кроа-Хартмана, около трети безопасности-патчей от самых свежих нейросетей либо содержат ошибки, либо приводят к еще большим поломкам.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
❤41🔥6🤔3🤣3
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52😁23💯3😎3
Согласны? Что бы добавили?

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣38👍9
В релизе 7.2-rc7 закрыли древнюю багу в ptdump

В свежем релизе-кандидате ядра Linux 7.2-rc7 разработчики заштопали уязвимость класса Use-After-Free (UAF), которая незаметно жила в подсистеме управления памятью последние восемь лет. Баг закрался в код еще в марте 2018 года вместе с выпуском Linux 4.16.

Проблема гнездилась в отладочном механизме PTDUMP, который отвечает за дамп таблиц страниц ядра в читаемый вид для поиска дыр в безопасности и аудита прав доступа.

Как выяснилось, между ptdump и механизмом vmap возникало состояние гонки при попытке замапить гигантские записи P4D, PMD или PUD. Если обходчик ptdump пытался прочитать таблицу страниц прямо в момент ее освобождения, происходило опасное обращение к уже очищенной памяти. Наличие UAF еще в июне нащупал фаззер Syzbot, а финальный патч подготовил Лоренцо Стоукс, дорабовав решение Дэвида Карлье, в поисках причин которого помогала нейросеть Claude Opus 4.8.

Исправление уже влили перед выходом Linux 7.2-rc7, и в ближайшие дни его бэкпортируют во все поддерживаемые стабильные ветки ядра.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21❤3
На каком дистрибутиве вы сидите и почему?
😈33🎄3😎3
Когда бюрократия побеждает энтузиазм. Команда NixOS распускается

Nixpkgs Core Team, отвечавшая за координацию главного репозитория пакетов дистрибутива NixOS, объявила о прекращении работы. Участники просто хронически выгорели из-за огромного потока административной рутины и затяжного кризиса управления внутри сообщества.

Из-за дикой нагрузки команду захлестнул отток кадров, а на призыв о помощи и поиске новых людей откликнулся всего один энтузиаст.

Ситуацию доконал жесткий конфликт с Управляющим комитетом. Руководящие органы не смогли поделить зоны ответственности: комитет регулярно вмешивался в работу Core Team, игнорировал нормальную коммуникацию и отказывался делегировать полномочия. Core Team пыталась строить работу на общем консенсусе, пока комитет продавливал решения обычным мажоритарным голосованием.

Тревожный звонок для фанатов NixOS. Пока непонятно, кто возьмет на себя администрирование огромного репозитория Nixpkgs, но сообществу явно придется срочно перестраивать процессы, чтобы не погребсти весь дистрибутив под обломками управленческого хаоса.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😢38🫡16😁3🤔3🎉3
Перестал улыбаться и стричься

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😎47😁16
Как обстоят дела с ИИ в компаниях. Продолжение.

Oracle ввела жесткий запрет на использование искусственного интеллекта в проекте OpenJDK. В репозитории, на вики-страницы, в рассылки и на сайт платформы больше нельзя отправлять сгенерированный нейросетями код, текст или изображения. Юристы компании опасаются серьезных проблем с интеллектуальной собственностью, так как юридический статус выплюнутого языковыми моделями контента до сих пор остается размытым, а обучающие выборки LLM могли содержать чужие запатентованные наработки под строгими лицензиями. При этом разработчикам Java все еще разрешено привлекать нейросети для отладки и рецензирования существующего кода.

Совершенно противоположный подход продемонстрировали разработчики NetworkManager. В этот проект AI-патчи принимать разрешили, но с понятными оговорками. Автор изменений обязан взять на себя полную ответственность за отправленный код.

Два мира, два разных подхода...

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14❤3
Дыра в ядре позволяет выйти из контейнера и получить root

В сетевом стеке ядра Linux обнаружена опасная уязвимость CVE-2026-64564, получившая имя SCTPhantom. Проблема в реализации протокола SCTP позволяет локальному пользователю без труда поднять свои привилегии в системе до уровня root. Что еще хуже, эксплоит успешно ломает изоляцию контейнеров, позволяя атакующему выбраться из изолированного окружения Docker или Kubernetes прямо на хостовую систему с максимальными правами.

Исследователи уже продемонстрировали рабочие прототипы атак на актуальных дистрибутивах Debian 13, Ubuntu 24.04, RHEL 9 и Rocky Linux 9.

В основе уязвимости лежит обращение к уже освобожденной памяти в коде динамической реконфигурации адресов SCTP. При обработке специального пакета ядро кэширует указатель на транспорт, но при определенном сценарии связанная с ним память очищается, а сам висячий указатель остается активным для последующих команд. Для успешной атаки злоумышленнику достаточно запульнуть в локальный сокет специальную комбинацию команд: сначала отправляется пакет DEL-IP для удаления транспорта конкретного IP-адреса, а следом за ним летит аналогичный запрос с маской 0.0.0.0, вызывающий фатальный Use-After-Free.

Интересно, что баг недавно отметил совершеннолетие, впервые появившись еще в 2008 году в релизе Linux 2.6.25. Патчи безопасности уже вышли и вошли в свежие ветки 6.6.148, 6.12.101, 6.18.42, 7.1.6 и 7.2-rc5.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
☃10👍4❤3💔3