Punk Programmer | Рассуждаю об IT
19 subscribers
965 photos
80 videos
8 files
322 links
Человек, который потерял мир.

А это его паблик в ТГ

Автор выражает собственное мнение, которое никоим образом не является единственно верным или объективным отражением реальности. Информация представлена исключительно в ознакомительных целях
Download Telegram
Forwarded from Похек (Сергей Зыбнев)
"Управляемый бэкдор" в MAX: разбор вирусного фейка от Liberty
#MAX #разбор

Liberty выкатили тред, где называют CDN-сервер мессенджера MAX "модулем удалённого управления". 148K просмотров. Разберём по-взрослому — без эмоций и маркетинга.

Что реально происходит

В начале марта на ntc.party и Хабре разобрали сетевой трафик MAX. Нашли модуль HOST_REACHABILITY:
➡️Пингует Telegram, WhatsApp, gosuslugi.ru и ещё ряд хостов
➡️Тянет IP-адрес из нескольких чекеров
➡️Смотрит статус VPN через Android ConnectivityManager API
➡️Отправляет собранное на api.oneme.ru

Это нашли ребята с Хабра, подтвердили реверсом APK. Вопросы к такой телеметрии — справедливы.

А теперь — фейковая часть

Liberty взяли чужое исследование и докрутили: st.max.ru — это, мол, "домен удалённого управления, который руководит приложением в вашем смартфоне".

На деле st.max.ru — CDN для статики. Он указан в документации MAX для разработчиков:
<script src="https://st.max.ru/js/max-web-app.js"></script>
https://dev.max.ru/docs/webapps/bridge — откройте и проверьте сами.

Liberty называют скачанный 1 МБ "размером с целую книгу" команд. Ок, 1 МБ — это действительно объём небольшой книги. Но это и объём пачки эмодзи, иконок и JS-библиотек. Стандартный набор для мессенджера с
мини-приложениями. Если там "команды" — покажите их. Декодируйте. Распечатайте эту "книгу".

Где пруфы?

Если Liberty перехватили 1 МБ "команд управления" — почему не показали содержимое? Декомпилировали трафик? Расшифровали payload? Показали структуру этих "команд"? Ничего. Только "мы делаем однозначный вывод".

Авторы с Хабра реверсили APK, нашли конкретные классы и методы, показали бинарный протокол с MessagePack-сериализацией. А тут — "мегабайт, значит книга, значит бэкдор". Ну ок.

Feature flags = бэкдор?

Liberty пишут: раз модуль включается не у всех — это "управляемый бэкдор". Feature flags используют все: Google, Apple, Telegram, любое приложение в телефоне. A/B тесты, постепенный rollout — обычная инженерная практика, не заговор.

А что вообще может сделать приложение на телефоне?

Тут стоит напомнить базовую вещь. На современных Android и iOS приложение без явно выданных разрешений не может сделать с устройством ничего критичного. Хотите управлять чужим телефоном? Получите Accessibility Service. Хотите блокировать приложения или стирать данные? Device Administrator privileges. Всё это выдаётся руками пользователя с ОЧЕНЬ явным системным предупреждением.

MAX таких разрешений не запрашивает. Можете проверить в настройках прямо сейчас.

И какого бы я ни был мнения о команде MAX — вряд ли у них, как у NSO Group с их Pegasus, есть свой набор 0day-эксплойтов под обе платформы. Чтобы следить за тем, как вы отправляете показания счётчиков арендодателю квартиры))

Комменты из треда — имба

Уровень "расследования" лучше всего видно по комментариям:

➡️"вот что мне ответил чат GPT на это" — @fist_tsif приложил скриншоты ChatGPT. Зачем разбираться самому, если нейросеть рядом.
➡️"@grok что может сделать max на айфоне?" — два человека вместо подумать своими мозгами позвали Grok в комменты.
➡️"Почему нельзя нормальный технический отчёт написать. Вас даже на хабре обоссали бы за такое" — @cozz777. 343 лайка. Комментарий дороже треда.
➡️Один пользователь рассказал историю про FlashGet Kids на телефоне знакомой — приложение для родительского контроля, которое имеет легитимное удалённое управление и блокировку приложений. Причём тут MAX — загадка вселенной.

Итог

Телеметрия в любом приложении вызывает вопросы. Но наброс про "Управляемый бэкдор" — совсем разное. Это фантазия пользователей X, которые не показали ни одного расшифрованного payload.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Рендерю новое видео по Unity

Если всё пройдёт гладко - выйдет завтра
🔥2
В марте 2026 года продавцы и владельцы пунктов выдачи заказов направили обращение к «Яндекс Маркету», выразив обеспокоенность участившимися случаями взломов личных кабинетов. Злоумышленники, получив доступ к аккаунтам, оформляют возвраты за ранее приобретённые товары на крупные суммы, при этом сами товары не возвращают. В результате маркетплейс предъявляет претензии владельцам пунктов выдачи, утверждая, что товары были утрачены.

Предприниматели сталкиваются с претензиями на миллионы рублей из-за подозрительных возвратов. Эксперты рекомендуют временно изменить текущую практику и не удерживать средства с пунктов выдачи до завершения проверки.
Punk Programmer | Рассуждаю об IT
DRAG AND DROP В UNITY VK RuTube YouTube
Добавил YouTube

Удивительная ситуация, как браузер от одной конторы блокирует доступ к своим же ресурсам и режет трафик на YouTube с включёнными 3-буквенным сервисом
При этом, открывая Firefox и заходя в их поисковик - всё работает
Forwarded from ФИПИВИ
На сайте Минтруда Тывы нашли ссылки на запрещённые ресурсы

В разделе «Интернет-приёмная Главы Тувы» на сайте Министерства труда и социальной политики Республики Тыва до сих пор размещены ссылки на давно запрещённые в России социальные сети.

Вместе с ссылкой на сайт правительства Республики Тыва и сообщество в VK там фигурируют ссылки на группы в Facebook и Instagram. Оба ресурса принадлежат экстремистской организации Meta, деятельность которой запретили на территории РФ ещё в марте 2022 года.

📸 Скриншот с сайта Министерства труда и социальной политики Республики Тыва

RuHard в MAX | RuHard в VK | RuHard в Дзен | Максим Горшенин в VK
Forwarded from Про tech и этих
Игроки Pokémon Go годами тренировали ИИ. Бесплатно и не догадываясь об этом

Niantic, создатель игры, параллельно развивает платформу визуального картографирования Niantic Lightship. Данные для нее собирались в том числе руками игроков.

За все время пользователи сделали десятки миллиардов фотографий реального мира: улицы, здания, парки, дворы. Формально это подавалось как сканирование покестопов и арен для улучшения AR. На деле снимки шли в обучение моделей компьютерного зрения.

На этой базе Niantic построила «визуальную позиционную систему». Она позволяет ИИ и роботам ориентироваться в физическом пространстве: распознавать объекты, понимать их взаимное расположение, выстраивать карту окружения. Область применения: робототехника, навигация, дополненная реальность. В том числе военная.

Игроки при этом думали, что просто прокачивают покестоп или зарабатывают бонусы.

Формально все чисто: согласие на обработку данных прописано в пользовательском соглашении. Но то, что собранные снимки пойдут на обучение моделей для сторонних задач, из текста соглашения не следовало никак. Классическая схема: пользователь создает ценность, платформа ее монетизирует, а разрыв между ожиданием и реальностью прикрыт юридическим мелким шрифтом.

😎 Читайте Про tech и этих
Теперь и в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Чистый убыток VK в 2025 году снизился до 25,4 млрд руб., что в 3,7 раза меньше прошлогодних 95,4 млрд руб., следует из годового отчета эмитента.
Положительный тренд объясняется снижением долговой нагрузки и пересмотром активов, что помогло стабилизировать финансы компании. Чистый долг компании снизился в 2025 году до 82 млрд руб. Чистые денежные средства от операционной деятельности составили 3 млрд руб. по сравнению с отрицательным значением в 11 млрд руб. в 2024 году.

В 2025 году выручка VK выросла на 8%, до 160 млрд руб., преимущественно за счет увеличения доходов VK Tech (на 38%), образовательных технологий (на 19%), онлайн-рекламы среднего и малого бизнеса (на 12%) и видеорекламы на платформах VK (на 68%). Большая часть выручки (109,8 млрд руб.) приходится на сегмент соцсетей и медиаплатформ.
Китайская Alibaba Group, ставшая технологическим гигантом, занимаясь электронной коммерцией, видимо, решила переквалифицироваться. Потеряв 67% выручки в 2025 г., компания сократила треть торгового персонала и заявила о планах наращивать доход от облачных сервисов и искусственного интеллекта
Вновь рубрика советов

Используйте регулярные выражения. Вот самый яркий пример - изменить название файла. Вам отправляют файл "Cосал х"й.или нет.pdf", и при открытии его через какой-нибудь документ сервер получите ошибку.

А вот сделаете так перед загрузкой в storage

 $title = preg_replace('/[^a-zA-Z0-9а-яА-ЯёЁ\-_]/u', '-',  $request->file('doc'));


И всё будет ОК.

Или пример на python, когда мне надо было вытащить ссылку из текста. Ссылка в (), поэтому

link = re.search(r"\[([A-Za-z0-9_]+)\]", text)


И на выходе имеете рабочие данные
Компании в России договорились не повышать работникам зарплаты. Суть схемы
https://www.e1.ru/text/job/2026/03/16/76312819/

Компании в России начали создавать «зарплатные картели». Их члены втайне договариваются не повышать зарплаты и не переманивать друг у друга сотрудников. Людям в итоге действительно некуда идти: они могут сколько угодно ходить по собеседованиям, но всюду натыкаются на одинаково низкие зарплаты.

Такие «картели» встречаются в сфере IT, банках, крупных фармкомпаниях, нефтегазовой и прочей промышленности. Об этом пишет РБК. Перечисляем в одном материале главное из собранного журналистами.

Кто в опасности?
По данным издания, такие «картели» действуют в сферах, где нужны редкие специалисты с инсайдерской информацией. Например, инженеры, сотрудники ретейла, телекома или металлургии. Их работодатели договариваются сдерживать рост их зарплат.

Этого достигают разными способами.

Во-первых, бизнесы сообщают друг другу, сколько платят своим сотрудникам и какие бонусы им предоставляют. Обмен информацией помогает никому не вырываться вперед.

Во-вторых, в трудовые договоры добавляют пункт о том, что сотрудник обязан не работать у конкурентов после увольнения. Обычно этот срок длится 1–3 года. Также к конкурентам не дают уйти сотрудникам, которые подписали документы о защите коммерческой тайны.

В-третьих, сотрудников мотивируют долгосрочными целями, достичь которых можно, лишь проработав в компании много лет. Примерами таких целей могут служить льготные ипотеки или пенсионные программы.

Как договариваются?
Проблема общая и давняя для всей страны. В столицах уже 10–15 лет назад топ-менеджеры компаний устраивали тихие договоренности. В регионах ситуация проще: владельцы конкурирующих бизнесов просто решали вопрос звонками или чатом.

Их главное условие — секретность, так как любая информация о подобных соглашениях вызывает у работников гнев. Однако на рынке не секрет, что эти соглашения существуют. Об этом РБК рассказала, к примеру, Елена Уварова — владелец компании
Hrbusiness.ru.

К чему это приведет?
Руководитель перформанс-маркетинг-агентства Alfaleads Network Александр Логинов высказал мнение, что такие «картели» приводят к постепенной деградации управленческой системы.

Другие аналитики также считают, что в долгосрочной перспективе это может вредить компаниям. Сильные сотрудники могут уходить из них в более мелкие фирмы. Также низкие зарплаты вынуждают людей искать подработки, и в итоге эффективность их работы снижается.

К тому же этот порочный круг не вечен. После 2022 года он уже начал ломаться: тогда дефицит кадров обострился настолько, что соблюдать кулуарные договоренности бизнесу стало сложно. Тем не менее в отраслях, состоящих из стабильных и крупных компаний (от нефтегазовой отрасли до атомной промышленности) договоренности продолжают быть возможными.
CNews сообщает, что «МойОфис», принадлежащий ООО «Новые облачные технологии», начинает масштабное сокращение штата. Об этом говорится в письме генерального директора Вячеслава Закоржевского, которое он направил сотрудникам 23 марта 2026 года.

В послании гендиректор отметил, что в 2025 году компания, несмотря на значительные усилия, столкнулась с серьезными финансовыми трудностями. «Объем ключевых направлений бизнеса значительно снизился, и текущая ситуация требует существенных изменений для обеспечения устойчивого развития компании», — подчеркнул Закоржевский.

«МойОфис» анонсировал реструктуризацию бизнеса, пересмотр продуктового портфеля и организационной структуры с целью сосредоточения ресурсов на наиболее перспективных направлениях.

Гендиректор также сообщил, что реструктуризация приведет к сокращению персонала. Закоржевский заверил сотрудников, что все сокращения будут проведены в соответствии с Трудовым кодексом РФ, а также предложил рассмотреть вакансии в «Лаборатории Касперского».
Forwarded from БЮРО 1440
This media is not supported in your browser
VIEW IN TELEGRAM
Первые спутники целевой группировки связи БЮРО 1440 — на орбите

23 марта в 20 часов 24 минуты состоялся первый пакетный запуск 16 космических аппаратов БЮРО 1440.

После выхода на опорную орбиту спутники успешно отделились от ракеты-носителя и были взяты под управление ЦУП БЮРО 1440. На очереди — проверка бортовых систем и движение на целевую орбиту.

Запуск первых аппаратов целевой группировки — переход от экспериментов к созданию сервиса связи. Команда БЮРО 1440 прошла этот путь за 1000 дней — именно столько разделяет вывод на орбиту экспериментальных и серийных спутников. Впереди — десятки запусков и сотни спутников российской низкоорбитальной группировки для сервиса связи с глобальным покрытием.

На видео — кадры отделения спутников БЮРО 1440 от ракеты-носителя.

Космос на связи!

__________

®️ Мы в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Сбер продлил стратегическое партнёрство с Федерацией компьютерного спорта России на 2026 год и останется титульным партнёром восьми крупнейших турниров под эгидой ФКС, включая чемпионат и Кубок России, а также школьные и студенческие лиги

В новом сезоне ожидается до 70 тыс. участников, форматы соревнований расширят – в том числе за счёт женских турниров и мобильного гейминга
Forwarded from C# Ready | Unity
Зачем в библиотечном async-коде часто ставят `ConfigureAwait(false)`?

Потому что await по умолчанию пытается “вернуться” в исходный контекст выполнения. В UI это может быть полезно. Но в библиотеке это обычно лишнее и иногда даже вредное.

Частая картина: внутри библиотеки есть await, а дальше никакого UI нет. Но метод всё равно тащит контекст вызывающего кода:
await http.GetStringAsync("/data");


Правильнее — явно сказать: “мне не важно возвращаться в этот контекст”:
await http.GetStringAsync("/data").ConfigureAwait(false);


Так библиотечный код становится более предсказуемым. Он меньше зависит от того, откуда его вызвали. И он не навязывает окружению свои ожидания.

В приложении, где после await ты обновляешь UI, ConfigureAwait(false) может быть неуместен. Это другое правило.

🔥 Меньше привязки к контексту, меньше неожиданностей, и код сразу говорит, что ему не нужен “возврат в UI”.

➡️ C# Ready | #совет
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔1