Разработчикам MMO-шутера PIONER заблокировали банковские счета в России.
Решение приняла Федеральная налоговая служба России, а поводом послужили просрочки по налоговым платежам — GFA Games задолжала свыше 13 миллионов рублей.
Блокировка счетов произошла на фоне сообщений о серьезном внутреннем кризисе в студии. С начала апреля 2026 года сотрудники массово жаловались на задержки выплат, из-за чего часть команды приостановила работу или уволилась.
Ранее представители GFA Games признавали временные сложности с переводом средств из-за рубежа, так как головной офис находится в Сербии, но называли ситуацию «рабочей».
Грустная история...
Решение приняла Федеральная налоговая служба России, а поводом послужили просрочки по налоговым платежам — GFA Games задолжала свыше 13 миллионов рублей.
Блокировка счетов произошла на фоне сообщений о серьезном внутреннем кризисе в студии. С начала апреля 2026 года сотрудники массово жаловались на задержки выплат, из-за чего часть команды приостановила работу или уволилась.
Ранее представители GFA Games признавали временные сложности с переводом средств из-за рубежа, так как головной офис находится в Сербии, но называли ситуацию «рабочей».
Грустная история...
Forwarded from Неискусственный интеллект (Илья Склюев)
Любовь зла — полюбишь и дырявый код
Генератор сайтов Lovable столкнулся с новой утечкой: в интернет могли попасть личные данные пользователей, чаты и исходный код всех проектов, созданных до ноября 2025 года. Компания, чьими услугами пользуются Uber, Zendesk и Deutsche Telekom, больше месяца игнорировала сообщения об уязвимости.
По словам "белого хакера", нашедшего ошибку, ему хватило пяти API-запросов, чтобы получить доступ к профилю другого пользователя, а уже через него извлечь доступы к базе данных. Тушить пожар прибежала пиар-команда Lovable, но что-то пошло не так.
В компании сначала заявили, что проблема коснулась только пользователей с «публичными настройками видимости». Затем схватились за голову: степень открытости в документации не была описана достаточно прозрачно, да и доступность отдельных элементов менялась со временем.
Одумавшись, в Lovable сначала закрыли публичный доступ для корпоратов (в мае), а к декабрю дошли и до free tier. А то, что нашли сейчас — это ошибка в бэкенде, куда затесался старый API-доступ. Сообщение о уязвимости вообще затерялось у партнёров из HackerOne. И разбираться в этом начали только с понедельника.
Самое смешное, что год назад тот же Lovable несколько месяцев подряд генерировал сайты с критической уязвимостью. Стартаперы забыли настроить СУБД, из-за чего хакеры могли получить доступ к данным сразу 170 веб-приложений. Впрочем, инвесторов скандал не смутил: к концу года оценка компании достигла $6,6 млрд.
@anti_agi
Генератор сайтов Lovable столкнулся с новой утечкой: в интернет могли попасть личные данные пользователей, чаты и исходный код всех проектов, созданных до ноября 2025 года. Компания, чьими услугами пользуются Uber, Zendesk и Deutsche Telekom, больше месяца игнорировала сообщения об уязвимости.
По словам "белого хакера", нашедшего ошибку, ему хватило пяти API-запросов, чтобы получить доступ к профилю другого пользователя, а уже через него извлечь доступы к базе данных. Тушить пожар прибежала пиар-команда Lovable, но что-то пошло не так.
В компании сначала заявили, что проблема коснулась только пользователей с «публичными настройками видимости». Затем схватились за голову: степень открытости в документации не была описана достаточно прозрачно, да и доступность отдельных элементов менялась со временем.
«Публичный проект означал, что весь проект, включая чат и код, был общедоступным. Со временем мы поняли, что это сбивает с толку. Многие пользователи думали, что слово "публичный" означает, что другие могут видеть их опубликованное приложение, а не чат в неопубликованном проекте. Это вполне логично», — поделились откровением в в компании.
Одумавшись, в Lovable сначала закрыли публичный доступ для корпоратов (в мае), а к декабрю дошли и до free tier. А то, что нашли сейчас — это ошибка в бэкенде, куда затесался старый API-доступ. Сообщение о уязвимости вообще затерялось у партнёров из HackerOne. И разбираться в этом начали только с понедельника.
Самое смешное, что год назад тот же Lovable несколько месяцев подряд генерировал сайты с критической уязвимостью. Стартаперы забыли настроить СУБД, из-за чего хакеры могли получить доступ к данным сразу 170 веб-приложений. Впрочем, инвесторов скандал не смутил: к концу года оценка компании достигла $6,6 млрд.
@anti_agi
Короче, если вам нужно изменить стандартную локализацию приложения на laravel с английского на русский, вот вам удобный пакет, который делает все в 2 клика.
https://github.com/Kerigard/laravel-lang-ru?ysclid=moa65ftm6u832782677
https://github.com/Kerigard/laravel-lang-ru?ysclid=moa65ftm6u832782677
👍2
Forwarded from IGM
Media is too big
VIEW IN TELEGRAM
⚡️Молния
Выкатили дебютный трейлер Assassin's Creed: Black Flag Resynced — обещают полный ремейк пиратского экшена с нуля. Выход: 9 июля на ПК, PS5 и Xbox Series.
😏 Подписаться на IGM
Выкатили дебютный трейлер Assassin's Creed: Black Flag Resynced — обещают полный ремейк пиратского экшена с нуля. Выход: 9 июля на ПК, PS5 и Xbox Series.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
IGM
⚡️Молния Выкатили дебютный трейлер Assassin's Creed: Black Flag Resynced — обещают полный ремейк пиратского экшена с нуля. Выход: 9 июля на ПК, PS5 и Xbox Series. 😏 Подписаться на IGM
Как раз сейчас прохожу именно эту часть и знаете - я надеюсь, хотя бы механики боевики переделают. Ибо они выглядят ну очень устаревшими.
Закрывать активности - классно, весело и задорно, но вот боевую систему надо менять
Закрывать активности - классно, весело и задорно, но вот боевую систему надо менять
🔥1
Президент Лукашенко разрешил работу криптобанков в стране! Теперь банки смогут:
* держать вклады в криптовалюте;
* давать криптозаймы;
* брать криптовалюту в залог;
* переводить токены между юридическими и физическими лицами;
* продавать, покупать и выпускать собственные монеты.
📃 В список разрешённых криптовалют на старте вошли:
* биткоин;
* эфир;
* TON;
* Solana;
* ещё 22 монеты.
#криптовалюта #Беларусь #новости
* держать вклады в криптовалюте;
* давать криптозаймы;
* брать криптовалюту в залог;
* переводить токены между юридическими и физическими лицами;
* продавать, покупать и выпускать собственные монеты.
📃 В список разрешённых криптовалют на старте вошли:
* биткоин;
* эфир;
* TON;
* Solana;
* ещё 22 монеты.
#криптовалюта #Беларусь #новости
Прочитал тут интересную статейку про атрибут data-i18n. Опять же, спасибо умному чату, что подсказал направление, куда можно копать в локализации на JS, ибо сначала была идея делать JSON с переводом, а потом его парсить.
Если интересно - почитайте, возможно, вам поможет
Если интересно - почитайте, возможно, вам поможет
DEV Community
Internationalize the paragraphs with JS
Using JavaScript, let's create this project Code HTML <button...
Forwarded from Секреты DARPA и ЦРУ | DARPA&CIA
Будущее ИИ делают не корпорации, а математика: как русский разработчик ломает шаблоны индустрии
Мы не так давно писали про нашего русского изобретателя, который ведёт канал «Техножнец». Сейчас он развивает по-настоящему национальную языковую модель Rukallama, которую обучает с нуля, опираясь на элегантные математические решения, а не на грубую силу железа.
Но помимо больших языковых моделей, у него в разработке есть и другие, совершенно прорывные идеи. Одна из них — его собственная архитектура, так называемый «нейрон Поповича». В отличие от привычных нам нейросетей, он не «угадывает» наиболее вероятные ответы, а считает сложные математические задачи со 100% точностью и без ошибок.
По сути, это живое доказательство того, что IT-гиганты свернули не туда, решив заливать любые задачи тысячами видеокарт и бесконечными терабайтами данных.
Настоящий интеллект — это не способность вызубрить весь интернет. Это способность извлечь универсальное правило из минимума информации. «Нейроны Поповича» показывают: чтобы создать рабочий, безошибочный и сложный ИИ, не нужны миллиарды долларов и монополия на вычислительные центры. Нужна правильная геометрия пространства весов и... обычный ноутбук.
И это открывает совершенно фантастические перспективы для робототехники и Edge AI (ИИ на периферийных устройствах).
Как это изменит мир машин?
Современным автопилотам или дронам нужны мощные, прожорливые графические ускорители, чтобы анализировать пространство в реальном времени. Но если мы заменим тяжеловесные свёрточные сети массивами таких крошечных, точных нейронов, мы получим мгновенную реакцию. Беспилотник сможет вычислять траектории препятствий и корректировать полет с нулевой задержкой, потребляя при этом жалкие милливатты энергии.
Природа не строит гигантские дата-центры для мозга осы, чтобы та могла на лету маневрировать между ветками. Она использует изящную эффективность. И именно на это — на возвращение к чистой, эффективной математике — делает ставку эта технология.
И да, это не реклама, это наш, русский разработчик! 🇷🇺
Мы не так давно писали про нашего русского изобретателя, который ведёт канал «Техножнец». Сейчас он развивает по-настоящему национальную языковую модель Rukallama, которую обучает с нуля, опираясь на элегантные математические решения, а не на грубую силу железа.
Но помимо больших языковых моделей, у него в разработке есть и другие, совершенно прорывные идеи. Одна из них — его собственная архитектура, так называемый «нейрон Поповича». В отличие от привычных нам нейросетей, он не «угадывает» наиболее вероятные ответы, а считает сложные математические задачи со 100% точностью и без ошибок.
По сути, это живое доказательство того, что IT-гиганты свернули не туда, решив заливать любые задачи тысячами видеокарт и бесконечными терабайтами данных.
Настоящий интеллект — это не способность вызубрить весь интернет. Это способность извлечь универсальное правило из минимума информации. «Нейроны Поповича» показывают: чтобы создать рабочий, безошибочный и сложный ИИ, не нужны миллиарды долларов и монополия на вычислительные центры. Нужна правильная геометрия пространства весов и... обычный ноутбук.
И это открывает совершенно фантастические перспективы для робототехники и Edge AI (ИИ на периферийных устройствах).
Как это изменит мир машин?
Современным автопилотам или дронам нужны мощные, прожорливые графические ускорители, чтобы анализировать пространство в реальном времени. Но если мы заменим тяжеловесные свёрточные сети массивами таких крошечных, точных нейронов, мы получим мгновенную реакцию. Беспилотник сможет вычислять траектории препятствий и корректировать полет с нулевой задержкой, потребляя при этом жалкие милливатты энергии.
Природа не строит гигантские дата-центры для мозга осы, чтобы та могла на лету маневрировать между ветками. Она использует изящную эффективность. И именно на это — на возвращение к чистой, эффективной математике — делает ставку эта технология.
И да, это не реклама, это наш, русский разработчик! 🇷🇺
🙈1
Forwarded from PRO Hi-Tech
Авито ввёл плату за повторную публикацию товаров, которые сервис посчитал «непопулярными». Теперь, если объявление не привело к сделке за стандартный цикл размещения, площадка просит от 39 рублей за его продление. Официально это преподносится как борьба с залежавшимся контентом, однако пользователи уже столкнулись с тем, что под фильтр попадают товары рандомно — даже те, что объективно требуют времени на поиск покупателя.
Логика сервиса проста: если вещь не купили за месяц, она «засоряет» выдачу. Платное продление должно мотивировать продавцов либо снижать цену, либо улучшать описание.
Для обхода новых ограничений пользователи советуют не продлевать старое объявление, а удалять его и создавать новое с другими фотографиями. Однако алгоритмы площадки умеют распознавать дубли, так что самым надежным способом бесплатно продать «висяк» остается использование альтернативных досок объявлений. Судя по всему, эпоха полностью бесплатной торговли на Авито окончательно уходит в прошлое.
Логика сервиса проста: если вещь не купили за месяц, она «засоряет» выдачу. Платное продление должно мотивировать продавцов либо снижать цену, либо улучшать описание.
Для обхода новых ограничений пользователи советуют не продлевать старое объявление, а удалять его и создавать новое с другими фотографиями. Однако алгоритмы площадки умеют распознавать дубли, так что самым надежным способом бесплатно продать «висяк» остается использование альтернативных досок объявлений. Судя по всему, эпоха полностью бесплатной торговли на Авито окончательно уходит в прошлое.
🤯1
Forwarded from Order of Six Angles
Мой пайплайн по анализу андроид приложений:
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе
🛡️ Canonical и Ubuntu подверглись мощной DDoS-атаке!
С 30 апреля и на протяжении двух суток пользователи по всему миру столкнулись с трудностями при обновлении и установке Ubuntu из-за мощной DDoS-атаки. Под ударом оказались ubuntu.com, Snap Store, Launchpad и Ubuntu Security API. Это привело к временной потере доступа к данным о CVE и патчах для администраторов и автосканеров.
Ответственность за атаку взяла на себя «Исламское киберсопротивление в Ираке — Команда 313». Они потребовали выкуп и использовали DDoS-for-hire сервис Beamed, скорость которого превышала 3,5 Тбит/с.
Сейчас ubuntu.com и зеркала снова доступны, однако Launchpad всё ещё работает с перебоями. ФБР и Европол активно ищут операторов Beamed.
С 30 апреля и на протяжении двух суток пользователи по всему миру столкнулись с трудностями при обновлении и установке Ubuntu из-за мощной DDoS-атаки. Под ударом оказались ubuntu.com, Snap Store, Launchpad и Ubuntu Security API. Это привело к временной потере доступа к данным о CVE и патчах для администраторов и автосканеров.
Ответственность за атаку взяла на себя «Исламское киберсопротивление в Ираке — Команда 313». Они потребовали выкуп и использовали DDoS-for-hire сервис Beamed, скорость которого превышала 3,5 Тбит/с.
Сейчас ubuntu.com и зеркала снова доступны, однако Launchpad всё ещё работает с перебоями. ФБР и Европол активно ищут операторов Beamed.