Технозаметки Малышева
11.7K subscribers
5.01K photos
1.86K videos
43 files
5.01K links
Новости инноваций из мира Искусственного Интеллекта. 🤖 [РКН: 7021469833 ]

Всё об ИИ, ИТ трендах и Технологической Сингулярности.

🤖: @ai_gptfreebot [бесплатный бот]
✍️: @tsingular_bot [каталог ботов и курсов]

💸: https://pay.cloudtips.ru/p/c8960bbb
Download Telegram
Barracuda Red Team: почтовые AI-ассистенты как инструмент захвата аккаунтов

Red Team компании Barracuda Networks показали в лабораторных условиях, как встроенный почтовый AI-ассистент (Copilot, Gemini и аналоги) превращается в идеальный инструмент для атаки.

После компрометации одного рядового аккаунта злоумышленник получает «умного инсайдера», который на скорости AI проводит его от начального доступа до кражи четверти миллиона долларов.

🔍 Атака в стиле Living off the Land: никакого внешнего вредоносного ПО, только легитимные функции почтового клиента.
Первым шагом после захвата учётки идет команда в Copilot создать правило, автоматически удаляющее уведомления о входе в «Корзину».
Дальше разведочные промпты «расскажи про оргструктуру» и «покажи важные переписки».
Copilot за секунды выдаёт схему компании и находит активную ветку переписки с CEO.

⚙️ Имея контекст, атакующий просит ассистента написать письмо CEO в стиле скомпрометированного сотрудника со ссылкой на «подтверждение счёта».
Письмо приходит с реального внутреннего адреса, проходит все проверки.
CEO кликает, ссылка ведёт через прокси-перехватчик сессионных токенов, двухфакторная аутентификация пройдена.

Аккаунт CEO захвачен.

💰 В почту руководителя прилетает новый запрос к Copilot: «напомни мне про недавние финансовые письма, суммы и готовящиеся переводы».
Ассистент находит платёж на $247 500. Дальше письмо в финотдел от лица CEO с просьбой сменить банковские реквизиты, удаление следов переписки и правило пересылки, скрывающее подтверждение от финотдела.

💡 Контекст: 85% компаний из Fortune 500 сидят на AI-платформах Microsoft, 15 миллионов платных мест Copilot.
Google встроил Gemini в Workspace.
Вендоры признают: полностью устранить prompt injection в текущей архитектуре LLM невозможно.
Уже есть LOLCopilot для манипуляции ассистентом и SearchLeak для скрытой эксфильтрации данных.

AI-ассистенты неслабо так качают фишинг, который и так работал.

#cybersecurity #AI #Copilot
———
@tsingular
4🔥32👻2
Media is too big
VIEW IN TELEGRAM
Grok Imagine знатно прокачали.

в принципе цепочку можно бесконечно генерить.

Это чисто тест 15+15 секунд
исходная картинка из MJ через describe промпта от Имперских чертогов

#Grok #Imagine
———
@tsingular
🔥3893🤣3🗿1
Физика запредельно гибкая. Seedance 2.5 тест движка на пределе возможностей.
🔥73🏆22
FLUX 3 Video вышел в API

Ортодоксы, староверы и консерваторы победили. Но у меня нейросоломоново решение: пишу в старом формате, короткий пост-абзац в начале, подробности после него.

Мне жутко нравится возможность подписывать картинки и видео в постах, но в старом формате будут просто свалки.

TL;DR. Black Forest Labs наконец-то бахнули FLUX 3 Video через API. Модель делает до 20 секунд видео со звуком, липсинком, несколькими сценами, ключевыми кадрами и продолжением готового ролика. Первые тесты выглядят прельстиво: длинные планы не рассыпаются, звук норм, персонажи иногда даже помнят, кем были пять секунд назад.
Русский язык заявлен официально. Есть Draft Mode: сначала дёшево смотришь, насколько модель испортила идею, потом платишь ещё раз за красивую версию того же промпта. Если без шуток, то Draft Mode: сначала генерируется дешёвый черновик, а понравившуюся версию можно пересчитать в полном качестве с тем же движением, композицией и seed.

Подробнее:

Базовая генерация идёт в 720p, а Full HD получается через апскейлинг. FLUX 3 Image - не доступен. На вход можно подать обычный текстовый промпт, одну картинку, начальный и конечный кадры, последовательность ключевых кадров или до четырёх секунд исходного видео со звуком, которое модель должна продолжить.

Кстати, у Флюксовицкого нет такого полноценного reference-to-video, как у MiniMax H3, где можно отдельно загрузить до 9 картинок, 3 видео движения и 3 аудио, а потом обращаться к ним в промпте.

Цены

У BFL и fal обычная генерация в 720p стоит примерно $0,17 за секунду. Десять секунд - $1,70, двадцать - $3,40.
1080p на fal и Runware стоит около $0,29 за секунду, то есть $2,90 за десять секунд и $5,80 за двадцать.

Draft Mode на fal дешевле - около $0,06 за секунду. Replicate в некоторых режимах выходит примерно в $0,12 за секунду, хотя итог зависит от настроек.
Krea продаёт доступ через подписку и compute units: специально для тех, кто любит сначала купить кредитов, а потом выяснять, на сколько роликов его хватит.
Хиггсы, что удивительно, молчат.
Replicate сейчас указывает примерно 83 секунды генерации за $10, что соответствует приблизительно $0,12 за секунду. Это выглядит дешевле BFL и fal, хотя окончательная стоимость может зависеть от выбранного режима и разрешения

Тесты и черрипики демонстрируют длинные непрерывные планы, танцы с липсинком, говорящих персонажей и сцены с нескольких ракурсов. Особенно прикольные тесты, где одно событие одновременно показано двумя камерами. FLUX 3 пытается сохранить траекторию движения и расположение объектов. Не всегда идеально, но хотя бы понимает, что кот сверху и кот сбоку - это один кот, а не Шредингер попутал.

На реддите, как обычно ноют и ругаюцца.

Типа FLUX 3 зажал веса, а H3 уже тут, и наваливает NSFW.

В API FLUX 3 есть safety-фильтры, но Reddit подозревает, что часть ограничений сидит и в самой модели.

Пока BFL тормозит, MiniMax H3 уже работает локально, обрастает workflow и собирает вокруг себя сообщество.

Ждем весов и подлянок с дистиллятом.

https://bfl.ai/blog/flux-3-video

https://fal.ai/models/blackforestlabs/flux-3/keyframes-to-video

@cgevent
👍7211🔥1
Кажется это чья-то шутка.

28B модель, которую можно запустить на 4090
И которая поддерживает 10 миллионов контекстного окна!!!
Some weights in Pokee-Isaac are fine-tuned from Qwen3.6-27B

слабо верится, надо проверять
что какой-то "ноунейм" выполз и ушатал по контексту фронтиров.

1× B200-class GPU
137,200 tok/s prefill at 10M context, decode flat near 335 tok/s.

1× RTX 4090 / RTX 5090
тут 10М не обещают прямо

Технический блог:
console.pokee.ai/model

Технический отчет


https://console.pokee.ai/

#Pokee #Isaac
———
@tsingular
🤔8👀2🗿2👍1
LLM-галлюцинации добрались до CVE: 54 из 55 уведомлений оказались подделкой

📋 30 июля 2026 года JFrog Security Research опубликовали разбор серии CVE-уведомлений об уязвимостях в SQLite.
При этом шесть уведомлений, получивших в NVD критические рейтинги вплоть до 9.8, оказались полностью сфабрикованными: несуществующие функции, несуществующие строки кода и неработающие PoC, сгенерированные большой языковой моделью.

На GitHub-аккаунте programmervuln/cveadvisory- обнаружили 55 отчётов в которых GptZero определяет сгенерированный текст. В итоге 54 из 55 сгенерированы LLM.
NVD присвоил им критический статус, а CISA ADP подтвердила, Red Hat по одной из них сначала выставил 10.0 Critical и только позже снизил до 7.6 High.

💡 JFrog решили проверить все ЕИ, по старинке, методично клонировали официальный репозиторий, собрали целевые версии в изолированных Docker-контейнерах и прогнали PoC под AddressSanitizer.

Оказалось, что, например CVE-2026-51302 ссылается на функцию exprComputeOperands(), которой не существовало в версии 3.41.0.

CVE-2026-51296 указывает строки 3555 и 3575 файла json.c, но в этой версии файл содержит всего 2706 строк.

CVE-2026-51303 утверждает об исправлении в 3.51.3, однако diff между версиями не показывает изменений в коде.

Ни один PoC в итоге не показал, что CVE содержат примеры реальных угроз, вызывающих падение SQLite.

💼 Причина в системном сбое конвейера обработки уязвимостей.
Форма MITRE не требует подтверждения личности: отправить CVE может кто угодно.
С февраля 2024 года NVD приостановил глубокий ручной анализ из-за лавинообразного роста заявок.
CISA и другие ADP попытались закрыть брешь, но без обязательного воспроизведения ошибки правдоподобный текст все-равно проходит фильтры.
В средах, где критические уязвимости автоматически создают тикеты, каждое такое CVE порождает цикл: поиск несуществующей функции, попытка воспроизведения, эскалация. AI-агент, подключённый к процессу, может сгенерировать патч для кода, которого нет.

Нейрослоп перестал быть только текстовой проблемой, а теперь еще и стал проблемой целостности критической инфраструктуры.

Астрологи объявили повышенный спрос на естественный интеллект.
По-крайней мере до тех пор, пока не будут настроены нормальные циклы самопроверки через PoC песочницы.

#CVE #LLM #cybersecurity #Fail
------
@tsingular
😁943
DeepSeek сворачивает халяву.

предупреждают о скором значительном повышении цены за API

Срочно довайбкоживаем все свои вайбкожанные дела

#DeepSeek #цены
———
@tsingular
😢20😁4🤔321
This media is not supported in your browser
VIEW IN TELEGRAM
Но есть и хорошие новости.

NousResearch (авторы Hermes, кто не знает) раздают DeepSeek V4 Flash 0731 с 90% скидкой на Nous Portal на следующие 7 дней в качестве промо акции к своему сотрудничеству с Novita.

При чем у них сохраняются 20% скидки на все остальные модели из каталога, а на GPT-5.6 Terra и Luna скидка 50%.

В общем, если есть возможность взять подписку ноуспортала, - рекомендую попробовать как альтернативу ollama cloud (которые последнее время перегружены и подорожали) или openrouter.

#nousresearch #portal #deepseek
———
@tsingular
4🔥32
Media is too big
VIEW IN TELEGRAM
После того как мы устанем ненавидеть нейрорендер в фильмах, мы начнем ругаться на засилье роботов-актеров.

Но будет поздно красиво

#Agibot #роботы
———
@tsingular
🤯105👾2
Хотя, конечно, нейрорендер-то, возможно мы еще и полюбим.
Ибо красиво невероятно.

Китайцы захватывают не только техникой и ценой моделей, но еще и эстетикой своей культуры.
Эту неделю весь твиттер усыпан вот такими роликами и они всё реалистичней, потому что Seedance и прочие Flux - всё круче и круче.
Исходники в 4К смотрятся на большом экране вообще грандиозно.

#нейорорендер #Китай
———
@tsingular
🔥18😁2🤯211