Типичный Сисадмин
38.2K subscribers
20.5K photos
1.01K videos
29 files
8.16K links
ИТ-убежище от эффективных сов. Read-Only для твоей нервной системы.

Упал прод — ложись и ты.

🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
🔴Баны_разбаны: @sysmeme_bot

РКН: vk.cc/cJ0Tm9
Download Telegram
😱 Апокалипсис в npm. Червь Shai-Hulud заразил 800+ пакетов и крадет админские ключи

Масштаб приличный... заражено более 800 пакетов, суммарно генерирующих свыше 2 миллиардов установок в месяц.

Всё началось со взлома GitHub-аккаунта разработчика библиотеки keyv (у которой 127 млн скачиваний в неделю). Злоумышленник пропихнул вредоносный код прямо в main ветку и выпустил релиз.

Зараженный пакет выглядит абсолютно чистым по контрольным суммам, но в его package.json зашит хук: "preinstall": "node setup.mjs".
Как только разраб или CI/CD-сервер делает npm install, срабатывает этот хук. Он скачивает среду выполнения Bun, а через нее запускает вторую стадию - обфусцированный JS-файл на 728 КБ.

Дальше начинается пылесос:
🟢Скрипт сканирует локалку и ворует токены npm, GitHub, токены Kubernetes и т.д. Он даже дергает метаданные облачных инстансов и читает ключи из памяти раннеров GitHub Actions.
🟢Награбленное добро шифруется RSA-ключом и коммитится в рандомные публичные репозитории на GitHub. Если гитхаб недоступен, адреса резервных C2-серверов берутся напрямую из... смарт-контракта в сети Ethereum 😮
🟢Получив npm-токены, вирус смотрит, к каким пакетам есть права на публикацию. Скачивает их, заражает тем же хуком, увеличивает версию (bump) и публикует от имени разраба обратно в npmjs.org. Именно так эпидемия расползлась на сотни чужих библиотек.

И самая лютая фича... вирус прописывается в автозагрузку (через systemd или LaunchAgent) и каждую минуту проверяет, жив ли украденный им токен. Если разраб или безопасники отзывают скомпрометированный токен, сервер GitHub вернет ошибку 40x. Вирус увидит это, моментально скачает с C2-сервера команду возмездия, выполнит ее через eval и только потом удалится. Так что разумное ни в коем случае не отзывать токены сразу. Сначала нужно физически найти и убить процесс вируса на машине, иначе сработает скрипт кабздеца (уничтожение данных, саботаж, затирание следов).

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👀100✍14❤12🔥8😱7👏4😁4🗿2👍1🤔1
Нажимать бесполезно. Ваши куки всё равно уже давно в реестре 🤩

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁124😱14🌚9💯7💊5❤1🔥1
🇨🇳 В китайских роутерах Zbtlink нашли заводские бэкдоры 😨

Безопасники из VulnCheck расковыряли 20 моделей этих маршрутизаторов и нашли в них потрясающий встроенный бэкдор китайского IoT-строения.

В прошивку физически вшит бинарник, который каждые 35 секунд стучится на C2-серверы в Китае. Ему абсолютно плевать на настройки NAT или проброс портов. Он работает изнутри. Если посмотреть на логи из репорта, имплант поднимает реверс-шелл с правами root.

Для админов в Китае это выглядит так: они получают полный доступ в вашу локальную сеть через SSH-проксирование, видят все ваши устройства, могут дампить трафик и запускать любые скрипты. Сейчас в мире работает более 100 000 таких прокси-нод ⌨️

На запрос исследователей представитель компании Shenzhen Zhibotong Electronics на серьезных щах ответил:
Эта функция предназначена исключительно для послепродажного обслуживания и не служит никаким другим целям. Она, как правило, сохраняется только на опытных образцах для помощи клиентам в отладке программного обеспечения и не будет включена в серийные поставки 🦻


Получается, что тихий рут-доступ без ведома пользователя с отправкой метрик это теперь называется "послепродажное обслуживание". Так и запишем.

Да, можно запустить эпичную битву жабы и гадюки... одни будут кричать про шпионаж, другие напоминать, что Cisco со своими недокументированными имплантами вроде AquaShell ничем не лучше. В США регуляторы заставляют вендоров делать принудительную удаленную накатку секьюрити-патчей, а в Азии просто вшивают бэкдор с формулировкой "для вашего же удобства".

Но итог один... покупая дешманское железо за 30 баксов, вы расплачиваетесь своей сетевой приватностью. И даже накатить OpenWrt спасает не всегда, если бутлоадер остался от вендора ⚰️

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🐳57😁24❤9👍6🌚6💯1🏆1
Разраб совершил акт цифровой некромантии и запустил Word из 1990 года на Windows 11 без эмуляторов 🪦

Пока корпорация пичкает текстовый редактор кнопками Copilot, Джастин Маршалл взял исходники древнего Microsoft Word 1.1a и скомпилировал из них нативный 64-битный бинарник для актуальной Windows 11. Никаких виртуальных машин, эмуляторов или прослоек совместимости. Только чистый оригинальный код, который работает напрямую на современном железе.

Да, в нем физически нет совместного редактирования, интеграции с "OneDrive" и десятков ленточных меню с красивыми иконками. Пользователь получает чистый виртуальный лист бумаги, базовые опции форматирования и фирменный дизайн начала девяностых

Оказывается, чтобы просто набирать и форматировать текст, системе не нужно выделять два гигабайта оперативной памяти и отправлять мегабайты фоновой телеметрии на сервера вендора 👌

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😎168🔥72👍30❤21👏7😁5⚡4🐳3🎉1💊1
Плохой знак для связности 🔌

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁204💊51🌚18💯11🥴7😱4🤷‍♂2👍1😭1
🤖Гугл Хром с Gemini Nano сжирает 20 ГБ

Google весной анонсировал интеграцию модели Gemini Nano прямо внутрь десктопного Chrome. Идея была благая... локальная нейросеть будет на лету перефразировать тексты, аптимизировать гигантские статьи и выявлять фишинговые сайты без отправки данных в облако 😗

Но суть, как обычно, в деталях (и в документации, которую никто не читает). На днях Google обновил страницу поддержки Chrome, выкатив системные требования для загрузки этих ИИ-моделей.

Чтобы Chrome в фоновом режиме стянул к вам на ПК локальную нейронку, должно совпасть три фактора:
🟢 Нелимитированное интернет-соединение.
🟢 Достаточная производительность железа.
🟢 Минимум 20 ГБ (!!!) свободного места на диске 🎩

По умолчанию эта радость скачивается в фоне. Чтобы прибить это на личных устройствах, нужно тыкнуть в настройках: Настройки -> Система -> On-device AI и рубить ползунок.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯76🌚23👍10❤5🗿2🎃1
This media is not supported in your browser
VIEW IN TELEGRAM
😬 Типичный российский хостер в реалиях новых законов.

Только ты решил пойти навстречу клиентам... приоткрыл порты, разрешил поднять пару личных VPN-туннелей и закрыл глаза на подозрительный зарубежный трафик... Как вдруг замечаешь на горизонте инспекторов РКН с папкой об отзыве ИТ-аккредитации 👮‍♂️

Мгновенно сносишь виртуалки нарушителей, задвигаешь правила блокировки на место и делаешь вид, что у тебя тут исключительно белый список и суверенный хостинг. От греха подальше 🗿

З.Ы. Когда скинули этот видос, то сразу имаджинировал лицо отечественного хостера в красной бандане 😏

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁154💯13❤6😱3💊2👍1🔥1😭1
This media is not supported in your browser
VIEW IN TELEGRAM
Когда бюджет на ИТ-отдел урезали, приходится искать альтернативные способы финансирования корпоратива.

З.Ы. Чтобы добыть 28 грамм золота, нужно уничтожить около 800 плашек оперативки 😶

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥122😭58😁28🫡6🏆3👏2❤1👍1💊1
У кого еще есть такой кабельный колобок 🙂? Оно постоянно увеличивается.
#предложка

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁111💯33😱11🌚4❤2😭2💊1
Внутреннее давление сброшено через аварийную трещину в корпусе. Полет нормальный, емкость стремится к нулю 🔥
#предложка

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯102😁34❤4🌚3💯2😱1
Аппаратная заглушка для пустых юнитов или стажер в своей естественной среде обитания 😂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁144💊8🌭4🔥2❤1👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Один админ засунул голову в кривое, нетестированное суверенное или китайское железо и намертво застрял. Прибегает второй, чтобы помочь, смотрит на это, думает... да не может быть всё так плохо, сейчас сделаем - сует голову туда же и... застревает рядом. Теперь оба сидят, ждут, пока конторе выделят грант на закупку сертифицированного отечественного вазелина 🙂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁184🔥32💯6🏆5❤3😭3👍1👏1🌚1😈1
Сисадмин-реаниматолог в действии 🩺... прикуриваем легаси.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡112❤13🏆6👍4🔥2🙏2💯1
👨‍🔬 Таймаут по тарифу. Как ОпСоСы режут звонки.

На рынке телекома разворачивается новая комедия, где маркетологи пытаются бороться с законами экономики с помощью костылей на коммутаторах. Абоны Т2 начали жаловаться на то, что оператор стал принудительно обрывать любые голосовые вызовы через 20 минут (19:59). Мегафон в ряде направлений режет сессии на 30 минутах. МТС и Билайн пока еще держат таймеры повыше.

Пиарщики операторов уверяют, что это исключительно забота об абонентах. Типа, так они спасают нас от телефонных мошенников и социальной инженерии, не позволяя бскамерам часами удерживать человека на линии... верим 😂

ИМХО, забота о бабушках тут походу вообще ни при чем. Знающие внутнянку телекома поясняют, что причина - старый добрый фрод на интерконнекте. Что там есть баг в архитектуре тарифов

Разбираемся...
Исторически у операторов связи есть взаиморасчеты (интерконнект). Если абон Т2 звонит абону Билайна, то Т2 платит Билайну копеечку за приземление трафика в чужой сети.

Параллельно с этим Т2 долгие годы пиарил фичу про вечные минуты 🏥 и перенос остатков. У старых абонов на балансах скопились минуты на целые жизни. Продать их на внутренней бирже Т2 давно нереально - там предложение в тысячи раз превышает спрос, да еще и оператор искусственно ограничил минимальные цены лотов.

И тут предприимчивые абоны вспоминают про схемы из нулевых. В сети расплодились серые шлюзы и виртуальные АТС, которые готовы платить пользователям за генерацию входящего (около 50 копеек за минуту).

Схема красива 🤑... юзер ставит смартфон на удержание звонка (или собирает ферму на условном Астериске), дозванивается на нужный шлюз и ложится спать. Накопленные бесплатные минуты из тарифа конвертируются в реальные рубли на карту (до пары тысяч в месяц на пассиве). А вот Т2 в это время оплачивает реальный интерконнект другому оператору из своего кармана.

Осознав это - схему начали фиксить...
Вместо того чтобы признать ошибку в дизайне тарифной сетки, отменить вечные минуты или договориться по межоператорским шлюзам, эффективные менеджеры просто вшили хардлимит.

Исторически негласным стандартом связи был сброс сессии через 120 минут (защита от залипших звонков в кармане). Пару лет назад лимит уронили до 30 минут (многие заметили). Теперь этот таймаут скрутили до 20 минут.

Для ботоводов уменьшение лимита с 30 до 20 минут принесло фиаско. Дело в том, что серые шлюзы часто не оплачивают первые минуты или берут комиссию за каждый новый коннект. При 30 минутах фродер успевал отбить затраты и выйти в плюс. Теперь же прибыль упала до копеек.

В общем... очередной раз наблюдаем, как кривой бизнес-процесс чинят костылем, из-за которого страдает весь добросовестный трафик. Инженеры против маркетологов 🤡

Что потом? 10 минут? 5 минут?

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁136❤21🤔17🤨8👍7😱5✍3💯1
Кому-то было скучно

ТГ: @montajniklvs
❤51😁41👍10🔥4
Ну то же без изолирующей шайбы делает 😱

З.Ы. Кто-нибудь собирал комп ключом на 10?

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁110🔥23😱11🌚4🍾2❤1✍1🫡1🦄1
This media is not supported in your browser
VIEW IN TELEGRAM
На аутсорсном магазине не понимали почему звуковая система не работает.
#предложка

Оно само 🤨

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁77🏆19🤯5❤3🌚3👏2
НАСТРОИЛ СЛОЖНЕЙШИЙ КЛАСТЕР KUBERNETES НА 50 НОД
@
ОБЕСПЕЧИЛ ЗАЩИТУ ОТ DDOS АТАК УРОВНЯ ПЕНТАГОНА
@
НАПИСАЛ CI/CD ПАЙПЛАЙНЫ ДЛЯ ВСЕГО, ЧТО ДВИЖЕТСЯ И КОМПИЛИРУЕТСЯ
@
ЗВОНИТ БУХГАЛТЕР ЗИНАИДА ПАВЛОВНА
@
"У МЕНЯ МФУ КАТЮША МОРГАЕТ ЖЕЛТОЙ ЛАМПОЧКОЙ И НЕ ПЕЧАТАЕТ АКТ СВЕРКИ"
@
ТРАТИШЬ 4 ДНЯ, ПЕРЕПИСЫВАЕШЬ ДРАЙВЕР НА СИ, ЛЕЗЕШЬ В РЕЕСТР, ПРИНОСИШЬ ЖЕРТВУ БОГАМ USB
@
ОКАЗАЛОСЬ, ОНА ЗАСУНУЛА В ЛОТОК ЧЕРНОВИК СО СТЕПЛЕРНОЙ СКРЕПКОЙ

Типичный 🤯 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁197❤62🔥12💯10🤷‍♂7😭4🏆3🤔2👍1
👨‍🦳 Эпопея с суверенной криптографией продолжается. Не успели мы переварить тот факт, что сайты банков отвалились в нормальных браузерах из-за бана от GlobalSign, как Минцифры выкатило новые правила игры.

Опубликован проект постановления, который расширяет список причин, по которым Национальный удостоверяющий центр (НУЦ) может превратить выданный отечественный TLS-сертификат в ничто.

За что теперь могут отозвать сертификат:
🟢 По решению суда (если решат, что при получении указали недостоверную инфу).
🟢 Если вы потеряли приватный ключ (тут логично).
🟢 Если ваш ключ аутентификации засветился в другом, уже созданном сертификате (защита от дурака и копипасты).
🟢 Если сам НУЦ прекратит свою деятельность без передачи функций (звучит как фантастика, но прописали).

Напомню, что реальная ИБ-боль в том, как этот НУЦ интегрируется в устройства. Чтобы сайты открывались без ошибки - настойчиво просят установить корневой сертификат Минцифры в доверенное хранилище ОС. А добавляя такой серт в систему, вы своими руками создаёте 👮‍♂️ MITM (Man-in-the-Middle).

Имея свой корневой сертификат в конкретной ОС - провайдер с ТСПУ может на лету сгенерировать валидный сертификат для google.com, github.com, etc. Браузер проглотит эту подмену и покажет зеленый замок, а весь HTTPS-трафик, пароли и токены будут расшифровываться на лету, читаться и зашифровываться обратно.

Да, адепты безопасности возразят, что есть механизмы Certificate Transparency (CT logs), которые делают такие фокусы видимыми для специалистов. Но рядовому пользователю от этого не легче.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤷‍♂87🤔18💯10👍9❤6😁3💊1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁113🌚53👍5🤷‍♂3👏1
Когда попросил джуна нарисовать отказоустойчивое ядро сети, а он оказался скрытым сатанистом 👹

З.Ы. Одобряю, архитектура монолитная!

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁165⚡25👍4❤2🔥1