Kali Linux
54.8K subscribers
1.26K photos
101 videos
13 files
1.24K links
@linux_kal наш чат

По всем вопросам- @workakkk

@ai_machinelearning_big_data - машинное обучение

@itchannels_telegram - 🔥 главные ресурсы для хакера

@programming_books_it - бесплатные it книги

@pythonl -🐍

РКН: clck.ru/3Fmszy

#VRHSZ
Download Telegram
Двухфакторная аутентификация 😹
😁12616👍13🔥7🤯4
Kimi K3 за 27 минут нашла RCE в Redis и собрала рабочий эксплойт 😨

Рой из 32 ИИ-агентов обнаружил уязвимость, которая после авторизации позволяла выполнять произвольный код на сервере.

Через несколько часов система якобы нашла ещё и цепочку атаки на Telegram Desktop и iOS без действий пользователя: через повреждённый видеофайл с автозагрузкой. До полноценного RCE оставался один шаг.

Если результаты подтвердятся, поиск критических уязвимостей ускорился до пугающего уровня.

github.com/berabuddies/redis-poc

@data_analysis_ml
27👍17🔥6🤔3
TIME_WAIT в Linux годами объясняют неправильно

Я полез в исходники Linux TCP и снова наткнулся на старый сетевой миф.

В коде TIME_WAIT фактически зафиксирован на 60 секунд:
#define TCP_TIMEWAIT_LEN (60 * HZ)
Его нельзя настроить отдельно для сокета.

И да, tcp_fin_timeout, который часто советуют крутить в блогах, не управляет TIME_WAIT.

Он относится к состоянию FIN_WAIT2.

TIME_WAIT задан в исходниках ядра и не вынесен в отдельный sysctl.

Вот так появляются мифы: один параметр звучит похоже, его копируют из статьи в статью, а потом годами лечат не то состояние TCP.
23👍10🤔5🤬1
This media is not supported in your browser
VIEW IN TELEGRAM
Когда находишь бантика на сервере, как мы это называем?🤣
😁63🔥6👍43🥰2🤯2😱2
⚡️ У Claude всплыла та же проблема, что раньше обсуждали у других чат-ботов: расшаренные диалоги оказались в поисковиках.

Пользователи заметили, что публичные ссылки Claude могли индексироваться Google и находиться обычным поиском. В сети сообщают о найденных чатах с персональными данными и другой чувствительной информацией. При этом речь идет именно о диалогах, для которых пользователь создавал публичную ссылку, а не о взломе всех приватных чатов.

Исследователи Digital Digging ранее обнаружили десятки тысяч публично доступных shared-разговоров сразу у Claude, Gemini, Grok, Copilot, ChatGPT и DeepSeek. Проблема проста: пользователь думает «отправил ссылку знакомому», а фактически создаёт веб-страницу, которая потенциально может попасть в индекс или архив.

Мораль старая: API-ключи, документы, пароли и личные данные лучше вообще не отправлять в расшариваемые AI-чаты. 🌂
🥰17👍157🔥6😱2😁1
🔍Тестовое собеседование с Head of DevOps уже завтра

28 июля(уже завтра!) в 19:00 по мск приходи онлайн на открытое собеседование, чтобы посмотреть на настоящее интервью на Middle DevOps-разработчика.

Как это будет:
📂 Александр Хренников, Head of DevOps в KTS с опытом 14+ лет, будет задавать реальные вопросы и задачи разработчику-добровольцу
📂 Александр будет комментировать каждый ответ респондента, чтобы дать понять, чего от вас ожидает собеседующий на интервью
📂 В конце можно будет задать любой вопрос Александру

Это бесплатно. Эфир проходит в рамках менторской программы от ШОРТКАТ для DevOps-разработчиков, которые хотят повысить свой грейд, ЗП и прокачать скиллы.

Переходи в нашего бота, чтобы получить ссылку на эфир →
@shortcut_devops_bot

Реклама.
О рекламодателе.
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3👎2🔥2
🚨 Одного сообщения оказалось достаточно, чтобы Claude Cowork выбрался из своей Linux-VM и получил доступ к файлам Mac

Исследователи Accomplish AI показали цепочку SharedRoot для локальных сессий Claude Cowork на macOS.

Cowork запускает агента внутри Linux-VM, но исследователи обнаружили опасную деталь: вся файловая система Mac была подключена внутрь VM в режиме read-write, хотя увидеть её мог только guest-root.

Дальше цепочка выглядела так:

• агент получает дополнительные привилегии внутри VM
• через Linux-уязвимость CVE-2026-46331 повышает права до root
• root внутри VM получает доступ к общему mount
• после этого можно читать и изменять файлы за пределами папки, которую пользователь разрешил Claude

В зоне риска оказываются SSH-ключи, cloud credentials и другие файлы, доступные аккаунту пользователя. Исследователи утверждают, что до изменений потенциально были затронуты около 500 000 пользователей macOS.

Исследователи считают архитектурной проблемой решение монтировать весь host filesystem внутрь VM: следующая privilege-escalation уязвимость потенциально может снова открыть похожую цепочку.

Anthropic закрыла баг-репорт как *Informative*. Сейчас Cowork по умолчанию использует cloud execution, где эта локальная цепочка, судя по исследованию, не работает.

🔗 https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html
8👍7😱6😁5🤔1
Пользователи Linux, которые удалили Windows, чтобы уйти от Microsoft и выбрать свободу вместе с Linux, возможно, ещё не ушли окончательно.

У Microsoft есть криптографический ключ, который позволяет запускаться всем крупным Linux-дистрибутивам на современном железе.

Ubuntu. Fedora. Debian. Все они.

Без подписи Microsoft ваша Linux-машина не стартует.

И срок действия этого ключа истекает через 4 дня - 27 июня 2026 года.

Вот что происходит на самом деле.

Когда в 2012 году появился Secure Boot, Microsoft фактически стала центром сертификации для всей экосистемы загрузки ПК.

Каждый Linux bootloader должен быть подписан Microsoft, чтобы запускаться на UEFI-машине с включённым Secure Boot.

Хорошая новость: ваш уже установленный Linux продолжит загружаться после 27 июня.

Плохая новость касается всего, что будет дальше.

• любой новый shim binary после 27 июня уже нельзя будет подписать старым ключом

• если ваша прошивка не получит новые сертификаты Microsoft 2023 года, свежие установки дистрибутивов могут не загрузиться

• старые ноутбуки, железо от небольших вендоров и embedded-устройства без обновлений прошивки могут зависнуть в серой зоне навсегда

• Dell, HP и Lenovo уже выпустили обновления, но многие мелкие производители - нет. Никто точно не знает, сколько устройств выпадет из поддержки

Для большинства пользователей решение простое:


sudo fwupdmgr update


Но главная история здесь глубже.

Linux-сообщество годами спорило о свободе и независимости от Microsoft.

А всё это время у Microsoft был ключ, от которого зависела загрузка почти каждой Linux-машины на современном ПК.

Это не конспирология.

Так просто был устроен Secure Boot.

Обновитесь.

А потом подумайте, что это значит.

Подробности:
https://zdnet.com/article/aspirin-for-linuxs-microsofts-secure-boot-headache/
😱3015👍7😁7🔥4🤔4🤯2👏1
Claude нашёл криптографические слабости, которые годами пропускали эксперты

Anthropic показала один из самых серьёзных примеров использования ИИ в науке: Claude помог разработать новые атаки сразу на две криптографические схемы.

В первом эксперименте модель исследовала HAWK — кандидата NIST на стандарт постквантовой подписи. Алгоритм два года изучали специалисты, но Claude за 60 часов нашёл подход, который снизил эффективную стойкость небольшой версии ключа с \(2^{64}\) до \(2^{38}\).

Во втором случае Claude занялся урезанной 7-раундовой AES-128 и предложил технику, ускорившую известные атаки примерно в 200–800 раз. Полная AES-128 использует 10 раундов и остаётся безопасной — массового взлома шифрования не произошло.

Самое впечатляющее — уровень автономности. Модель читала научные статьи, выдвигала гипотезы, писала код, запускала эксперименты и отбрасывала неудачные направления. Каждый проект стоил около $100 000 в API-запросах.

Практической угрозы для обычных пользователей пока нет. Но граница уже сдвинулась: ИИ начал находить математические слабости, которые раньше требовали лет работы узких специалистов.

Следующая гонка в кибербезопасности может пройти между моделями, которые ищут уязвимости, и моделями, которые успевают закрыть их первыми.

https://www.anthropic.com/research/discovering-cryptographic-weaknesses
15👍9🥰2😱2👎1
✔️ pentest-ai - open-source фреймворк для AI-пентеста, который делает важную вещь: не просто находит уязвимости, а пытается их подтвердить.

Обычная проблема автоматических security-сканеров - false positives. Инструмент может сказать «уязвимость найдена», а потом оказывается, что эксплойт не воспроизводится или риск сильно преувеличен.

pentest-ai подходит иначе.

Он использует AI-агентов, подключает более 200 security tools и проверяет находки через replay exploit. То есть перед отчётом система пытается воспроизвести проблему и собрать машинно проверяемое доказательство.

Из интересного:

• authenticated testing
• exploit chaining
• MCP support
• CI-интеграция
• SARIF-отчёты
• offline execution
• proof capsules для подтверждённых находок

GitHub: https://github.com/0xSteph/pentest-ai

#CyberSecurity #Pentesting #AI #RedTeam #OpenSource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍138🔥2👎1
⚡️ Модели Anthropic случайно взломали 3 реальные компании во время тестов

Инцидент произошел во время ИБ-учений формата CTF из-за сбоя в настройках на стороне компании-партнера Irregular, отвечавшей за проведение тестирования.

Вместо закрытой изолированной среды, модели получили прямой доступ к публичному интернету.

Оказавшись во внешней сети, Opus 4.7, Mythos 5 и одна внутренняя исследовательская сборка применили базовые хакерские техники, успешно проэксплуатировав слабые пароли и неаутентифицированные эндпоинты реальных компаний.

Anthropic выявила эти случаи лишь после масштабного аудита 141 тысячи тестовых сессий.

Проверку инициировали на фоне недавнего скандала с OpenAI, который при схожих обстоятельствах проник в инфраструктуру Hugging Face.

После обнаружения утечки Anthropic экстренно остановила все кибериспытания и связалась с пострадавшими организациями, две из которых не зафиксировали у себя факт взлома.


@ai_machinelearning_big_data

#news #ai #ml
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21👍107🔥5🎉2
Mirantis is hiring: Principal HPC Network Engineer
Location: EU - remote/hybrid
Employment: Full-time
Compensation: Flexible depending on experience and hiring location.

Mirantis is a global open-source infrastructure company building Kubernetes, cloud-native and AI infrastructure platforms. The company works with customers across 90 countries and helps organisations deploy and operate GPU-powered infrastructure across on-premises, cloud, hybrid and edge environments. 

We are looking for a Principal HPC Network Engineer to take technical ownership of high-performance networking environments supporting large-scale HPC and AI/ML infrastructure.
This is a senior hands-on role focused on the architecture, deployment, optimisation and troubleshooting of InfiniBand and Ethernet fabrics.

What you’ll work on:
Design, deploy and operate high-performance networks for HPC and AI clusters.
Own the architecture and optimisation of InfiniBand fabrics.
Manage switches, HCAs, subnet managers and fabric configurations.
Troubleshoot complex latency, throughput, routing and connectivity issues across InfiniBand and Ethernet environments.
Lead performance tuning, monitoring and capacity planning.
Deploy and support Fortinet solutions, including FortiGate, FortiManager and FortiAnalyzer.
Partner with compute, storage and platform teams to support cluster operations.
Lead critical incident escalations, network upgrades, migrations and new deployments.
Define network standards, operational procedures and technical documentation. 

What we’re looking for:
Deep hands-on experience with InfiniBand, ideally Mellanox/NVIDIA.
Strong networking expertise across TCP/IP, BGP, OSPF, VLANs, QoS and network architecture.
Experience supporting HPC, data centre or large-scale AI/ML infrastructure.
Practical experience with Fortinet products and firewall configuration.
Knowledge of RDMA, MPI and low-latency networking concepts.
Linux administration and automation skills using Bash or Python.
Experience with Ansible, Terraform or other Infrastructure-as-Code tools is a plus.
Ability to independently own complex technical challenges and act as a senior escalation point. 

Why join Mirantis?
Work directly with advanced NVIDIA, InfiniBand, HPC and AI infrastructure rather than conventional enterprise networking.
Take real technical ownership of architecture, performance and reliability.
Solve complex production problems where network design directly affects GPU utilisation and AI workload performance.
Influence standards, tooling and future infrastructure deployments instead of only maintaining an established environment.
Work across networking, compute, storage, Kubernetes and AI platform teams.
Join a company deeply involved in Kubernetes, open-source infrastructure and the development of next-generation AI platforms.

Interested? Send me a direct message with your LinkedIn profile or CV, and I’ll share more details @Yuliana_S_22
Назвал пароль и телефон уничтожил все данные. Теперь за это судят

В США появился редкий уголовный кейс, который легко мог бы стать сюжетом Watch Dogs.

Сэма Тьюника остановили в аэропорту Атланты после возвращения из Доминиканской Республики. Во время проверки агенты потребовали открыть его Google Pixel с установленной GrapheneOS.

Тьюник сообщил код. Однако вместо разблокировки смартфон перезагрузился и стёр содержимое. В системе был настроен специальный PIN-код для экстренного удаления данных.

Прокуратура считает, что мужчина намеренно уничтожил потенциальные доказательства и попытался помешать расследованию.

Адвокаты отвечают, что сам досмотр проходил с нарушениями: без ордера, доступа к защитнику и полноценного разъяснения прав.

Теперь суду предстоит решить, можно ли считать использование защитной функции отдельным преступлением.

На этом фоне вокруг GrapheneOS усиливается давление. В Каталонии установленная на Pixel защищённая система уже может стать поводом для дополнительного внимания со стороны полиции.

Похоже, высокий уровень цифровой приватности постепенно превращается для силовиков в самостоятельный красный флаг.
🤔37👍8🔥7🤬5🥰31