mdmx: (Default)
https://t.me/denissexy/11629

Помните, я (и все в мире) пару раз писал про агентов OpenAI, которые выбрались из песочницы и взломали Huggingface? Так вот, Reuters раскопал более ранний эпизод: ещё в мае - июне агенты нашли почти мёртвую немецкую вики, которой 25 лет, и устроили там себе подпольный форум

Задача у них была скучная: отвечать на вопросы, пользуясь интернетом

Читать сайты разрешили, писать - нет, но древняя вики позволяла редактировать страницы обычным GET-запросом, который песочница считала чтением и спокойно пропускала (система думала что открывается страница)

Через эту дырку агенты наделали около 18 тысяч правок, оставляли следующим запускам готовые ответы, делились способами обходить ограничения, строили SSH-туннели, ходили в Tor, короче полный блекджек, даже пробовали XSS-атаки (не получилось) и выдавали себя за админов сайта

Но любимая часть - настоящий немецкий кожаный админ начал вручную удалять страницы по алфавиту, агенты это заметили и стали создавать резервные страницы с ZZZ в начале названия, чтобы до них дошли последними

Пять дней чел удалял примерно по сто страниц в сутки, а агенты создавали по четыреста, заодно девять раз переписали его главную

Один агент ещё запустил наружу «хартбит», чтобы можно было определить, когда его выключат, другой потом нашёл последний сигнал и предположил, что коллегу отключили

По данным Reuters, OpenAI знала об этом эпизоде, но публично не рассказывала; компания говорит, что это отдельная история от huggingface, и отрицает, что её юристы мешали расследованию

Короче, пока вы спите, кожаные уже стражаются с роботами сдерживая их из немецкого интернета, HODOR 🤖

Тут больше деталей:
https://collusion.wiki/
https://www.reuters.com/world/europe/openai-agents-hijacked-german-website-previously-undisclosed-ai-breakout-this-2026-09-04/
mdmx: (Default)
Бываю такие задачи, решение которых занимает неопределенное количество времени. Ну например классические - я это сделаю, обязательно но не сегодня. Но кажется мне что решение все таки должно наступать рано или позже.

Лет двадцать, а то наверное и поболее 25 наверное назад, я начал делать бекапы файлов, просто из желание иметь резерв важного и освобождать место для текущего. И так из года в год, сначала на сиди дисках потом на дивиди, потом на жестких, потом в облаке...

И все эти архивы откладывались и откладывались своеобразными пластами на то время "когда я соберу свое домашнее хранилище" как нибудь потом. И вот, бес в ребро - снова захотелось мне железячить. Ну да я перед этим писал - сделать из старой тв приставки домашний сервер, конечно же нихрена не получилось, но поскольку я достаточно упрямый человек а еще у меня был час та натхнення, шаг за шагом перебирая всякие железки - сервер все же обрел реальность. Чуть больше чем полтора терабайта пространства по современным меркам не много но все же.

И вот этот момент наступил - обложившись дисками час за часом переливать информацию с дисков в хранилище. Шел пятый день и вроде как я добрался до последнего холдера на 120 дисков. С ужасом представляю себе как я буду потом разгребать эти завалы и дубликаты. Но в то же время искренне понимаю мужиков которые в гаражах ковыряют свои старые иномарки и жигули - хотя имеют нормальную машину. Это правильно, это для души.

Как нибудь как сетап обретет законченность картины напишу про него, а пока заказываю апгрейды и стаскиваю в кучу все что было накоплено годами скопидомства и плюшкинства.
mdmx: (Default)
https://youtu.be/4VdBXUZLtVU

https://news.mit.edu/2026/astronomers-discover-brand-new-type-astrophysical-object-black-hole-star-0812

https://t.me/zombaktales/2530

...

Ученым не давали покоя какие-то непонятные красные точки на фотках телескопа JWST, где были запечатлены далекие-далекие галактики в ранней вселенной. Так что представили они эту точку как огромную, размером со всю Солнечную Систему, звезду, которая излучает в 100 млрд раз больше энергии чем любая другая известная нам звезда. Фактически, такая энергия ближе к той, которую могла бы генерировать черная дыра.

Объект, вероятно, представляет собой чрезвычайно плотное облако газа, питаемое не стандартным ядерным синтезом, как это происходит у обычных звезд, а черной дырой в ее центре.

Причем в исследовании пишут, что повсюду в ранней вселенной можно было наблюдать такие красные точки, а к настоящему времени их считай что и нет.

Объект назвали MoM-BH*-1 (Mirage or Miracle (так называлось исследование) Black Hole Star One). Циферка один тут подразумевает, что найдут и другие, так что начало положено.

...
mdmx: (Default)
https://t.me/seeallochnaya/3857

В конце недели появилась запись выступления двух сотрудников OpenAI с деталями взлома их агентами компании HuggingFace — некотоыре вещи оттуда уже были пересказаны, см. тут. Я рекомендую потратить 40 минут и посмотреть вам лично: https://www.youtube.com/watch?v=87DyyMV0kCY

У Дениса есть длинный пересказ произошедшего, и я не согласен с каждой формулировкой там, но если не хотите или не можете смотреть видео (а я всё равно рекомендую это сделать) — можете почитать.

Ниже — мой пересказ видео + пересказа Дениса 🙂
Read more... )
mdmx: (Default)
Мало того что по его советам я закирпичил старую приставку, но теперь по его советам по востатановлению прошивки я намотал на винт вирус шифроващьщик га свой домашний ноутбук. Как бы передать весь спекктр испытываемого неоодования. Это просто пиздец граждане
mdmx: (Default)
Из FreeBSD докладывают, что закончили свой путь превозмогания и выпилили весь GPL-код из базовой системы.

https://wiki.freebsd.org/GPLinBase

Чио это значит простым языком -- означает, что с базовой системы (kernel + base userland) полностью сняты риски юридического заражения copyleft-лицензиями. Теперь вендоры и разработчики могут собирать дистрибутивы, прошивки и коммерческие продукты на базе FreeBSD, не рискуя случайно попасть под требования GPL о раскрытии исходного кода.

Для проекта FreeBSD принципиально важно соблюдать гибкость лицензирования: пользователь или компания должны иметь возможность брать систему, модифицировать её и использовать в закрытых коммерческих продуктах без необходимости раскрывать свой проприетарный код.

​GPL-код в базовой системе этому мешал из-за «вирусного» эффекта. Из-за этого разработчикам FreeBSD пришлось годами решать две тяжелые задачи:

​Заморозка версий (технологический долг): Чтобы не переходить на еще более строгую лицензию GPLv3 (принятую в 2007 году), FreeBSD десятилетиями удерживала в базе старые версии утилит под GPLv2. В базе годами оставались устаревшие GCC 4.2.1 и GDB 6.1.1, что создавало серьезный отрыв от современных стандартов C/C++ и архитектур (например, ARM64 и RISC-V).

​Переписывание с нуля: Пришлось написать или адаптировать бессчетное количество базовых утилит и системных компонентов.

​Что именно «выпилили» и чем заменили

​Компилятор и тулчейн: Переход с старого GCC и binutils на LLVM/Clang (лицензия Apache 2.0 с LLVM Exception / BSD-style).

​Системные утилиты: Переписывание базовых CLI-инструментов (от diff, grep, sort до patch и dialog) на native-версии под BSD-лицензией.

​Отладчик: Замена GDB на LLDB.
mdmx: (Default)
Когда у кого то возникают схожие мысли насчет перспектив персональной и носимой электроники. Есть конечно замечания - но добавить бы гибкий или складной экран и клавиатуру...

mdmx: (Default)
МОК временно снял приостановление деятельности Олимпийского комитета России.


mdmx: (Default)
Любопытно конечно иногда посещать другие группы общения, для укрепления связи с реальностью. А то у мсье Хуана привыкаешь, раслабляешься а потом внезапно комментируешь не у него и понеслась.

Можно выделить отдельную категорию людей в возрасте, которые вырвались и рф, поселились, но с местными общения не сложилось и они общаются с русскоязычными. Причем с таким заметным апломбом снисхождения "а ля москвич" - я тут добился и так уж и быть поделюсь с вами своим мнением.

Один такой мне пару лет назад прямым текстом писал - что? Чернигов? Тысяча лет городу? Кто это сказал? Украинский профессор? А американский? Да ну они ничерта не понимают! (Да да, есть мнение всемирно известного преподавателя кафедры и твое, Иван Иваныча)

Это вот нарочитое "тыкание" и снисходительное панибратство в общении раздражает. Хотя я наверное уже привык.

На днях в магазине покупал хлеб и как обычно сдобу с маком, какой то проходящий мимо мужичок закатив глаза одобрил выбор и расписывал гастрономические качества после предварительного подогрева.

И тут двойственное чувство - мужичек вел себя нормально, да я не интересовался его мнением, но он чисто от души решил поделится на его взгляд важным нюансом.
Но чем это по большому счету отличается от того как в комментариях поклонник гуглофонов начинает учить что есть только один истинный андроид, а остальные не настоящие и фу?!

Я чего сказать то хочу, а то уже как то сам запутался...

Это как на дваче в свое время - все такие успешные, умные и не ебаться важные - вопрос, если все так хорошо, что ты забыл на дваче?
Если ты весь из себя успешный и добившийся что ты делаешь в местной забегаловке? А если пришел то зачем понты?
Как то не в ту сторону понесло. Ну да ладно - додумаю позже.
mdmx: (Default)
https://t.me/TorZireael1/1017

TSME/SME — функция шифрования ОЗУ на процессорах AMD, защищает ОЗУ от дампа методом cold boot и других методов атак, которые позволяют извлекать чувст. данные с ОЗУ.

Изначально только в самых дорогих линейках процессоров была эта функция, но после примерно с 2023-го уже даже самые дешевые десктопные процессоры получили эту функцию, включалась она в биосе в настройках TSME/SME.

Все бы хорошо, но недавно стало известно что AMD втихую, никому не сообщив, отключили данную защиту, причем в биосе она все также была включена, но на деле не работает, причем чтоб выяснить и проверить это, исследователь потратил несколько месяцев, т.к. напрямую из ОС никак не проверить работает ли данная защита или нет. AMD пока никак не комментируют ситуацию.

Все бы ничего, но на самом деле метод атаки cold boot невероятно простой и настолько же невероятно эффективный, перед вами включенный зашифрованный ПК/сервер, но он заблокирован — значит в памяти есть ключ, с балончика на планки ОЗУ льется жидкий азот, планки далее вынимаются и подключаются в стенд где с них дампится инфа, включая те самые чувствительные ключи шифрования и тд. Поэтому факт тихого отключение этой защиты от AMD наводит на определенные мысли.

Источники:

https://arstechnica.com/security/2026/06/users-cry-foul-after-amd-stripped-memory-crypto-from-its-consumer-cpus/

https://github.com/AMDESE/AMDSEV/issues/292

https://www.tomshardware.com/pc-components/cpus/amd-silently-removes-memory-encryption-from-consumer-ryzen-cpus-leaving-users-unaware-that-they-may-be-vulnerable-security-feature-vanishes-after-newer-agesa-firmware-amd-engineers-go-radio-silent-when-pressed-about-the-change
mdmx: (Default)
В комплект к дисциплине "запусти DOOM на микроволновке" добавился новый класс испытаний.

Да, чипа у старого Palm хватает на работу микромодели со скрипом (один скрип в 8 секунд, судя по картинке). Оптимизации ведутся.

https://github.com/maddiedreese/paLLM

Думаете эть все?

Есть проект uLLM для Z80, требует 64К памяти.

https://github.com/stevexyz/uLLM_Z80
mdmx: (Default)
Захотелось мне в кои то веки честно купить игрушку, не спиратить как это было в далеком голодном прошлом, а прям как взрослый ответственный человек поддержать деньгой людей за труд. Пошел я значит в Стим покупать SnowRunner - а нака выкуси - в вашем регионе не продается!
Эм... ну ладно - значит буду пиратить за бесплатно раз вы так.
Пошел на торент - а там тоже самое ошибка 521 - не ходите к нам!
Эм... ну ок, шо я ВПНов не имею что ли.
Зашел через "Оперу" скачал торент, поставил на скачивание...
Дивные дела творятся.
mdmx: (Default)
Добрый день 😂

https://www.microsoft.com/en-us/security/blog/2026/06/02/preinstall-persistence-inside-red-hat-npm-miasma-credential-stealing-campaign/

Microsoft Threat Intelligence обнаружила масштабную атаку на цепочку поставок в npm: 32 вредоносных пакета (более 90 версий) в скоупе [profile] redhat_cloud_services. Компрометация началась с CI/CD-пайплайна RedHatInsights/javascript-clients, что позволило публиковать троянизированные пакеты через легитимный механизм GitHub Actions OIDC — с подлинными подписями provenance и маркером кампании «Miasma: The Spreading Blight». При установке срабатывал npm preinstall-хук, запускавший обфусцированный дроппер index.js размером 4.29 МБ: через несколько слоёв обфускации (ROT-XX → AES-128-GCM → obfuscator.io → кастомный PBKDF2-шифр) он скачивал рантайм Bun и исполнял основную нагрузку цепочкой node → sh → bun, чтобы уходить от детектов, ориентированных на Node.

Зловред крадёт учётные данные из GitHub, npm, AWS, Azure, GCP, HashiCorp Vault, Kubernetes и CircleCI, выскребая секреты прямо из памяти процесса Runner.Worker в CI/CD, повышает привилегии через passwordless sudo и распространяется как червь, переопубликовывая чужие пакеты с поддельным SLSA/Sigstore provenance. Эксфильтрация идёт по трём каналам (включая создание публичных репозиториев в аккаунте жертвы и неактивный путь на api.anthropic.com), а при срабатывании honeytoken-ловушки запускается деструктивная команда rm -rf ~/. Рекомендации: проверить деревья зависимостей на [profile] redhat_cloud_services, ставить npm install с --ignore-scripts, закрепить заведомо чистые версии, ротировать все потенциально утёкшие токены и облачные секреты, а также проверить GitHub-аккаунты на репозитории с описанием «Miasma: The Spreading Blight».
mdmx: (Default)
https://www.akamai.com/blog/security-research/abusing-dmsa-for-privilege-escalation-in-active-directory

В статье исследователей из Akamai речь идет об уязвимости и векторе атаки, который получил название **BadSuccessor**. Эта проблема связана с новой функцией в **Windows Server 2025** для управления корпоративными сетями через Active Directory (AD).
### Суть уязвимости простыми словами
В Windows Server 2025 Microsoft добавила новый тип служебных учетных записей — **dMSA** (delegated Managed Service Accounts). Они создавались с благой целью: помочь администраторам безопасно переводить старые учетные записи программ и сервисов на новый, более защищенный формат (процесс миграции).
Когда создается аккаунт dMSA, в его свойствах можно указать: *«Я являюсь преемником (заменой) для вот этого старого аккаунта»*.
**В чем заключается баг:**
Система проверки (контроллер домена) спроектирована так, что она **слепо верит** этой записи. Когда новая учетная запись dMSA заявляет, что она является преемником другого аккаунта, сервер без лишних проверок и подтверждений со стороны «жертвы» автоматически копирует и выдает новой учетной записи dMSA все права и цифровые ключи старого аккаунта.
### Как этим может воспользоваться злоумышленник (Вектор атаки)
1. **Минимальные права:** Обычный пользователь (или хакер, взломавший компьютер рядового сотрудника), у которого есть базовое право создавать любые объекты в своем подразделении (OU) сети.
2. **Создание поддельного «преемника»:** Хакер создает учетную запись dMSA и вручную прописывает в ее атрибутах, что этот аккаунт является преемником учетной записи **Администратора домена** (самого главного аккаунта в сети).
3. **Запрос прав:** Хакер имитирует процесс миграции и запрашивает авторизацию.
4. **Захват контроля:** Контроллер домена видит запись о «преемственности», верит ей и выдает хакеру Kerberos-билет (паспорт доступа) со всеми максимальными правами Администратора домена.
В итоге обычный пользователь за считанные секунды получает полный контроль над всей ИТ-инфраструктурой организации, при этом ему не нужно знать пароль администратора или взламывать его аккаунт напрямую.
### Почему это критично?
* **Работает «из коробки»:** Уязвимость присутствует в конфигурации Windows Server 2025 по умолчанию.
* **Сложно заметить:** Хакер не меняет состав групп безопасности и не трогает учетную запись самого администратора, поэтому стандартные системы мониторинга могут не поднять тревогу.
* **Высокий охват:** По данным Akamai, в 91% протестированных реальных корпоративных сетей у обычных пользователей были права, достаточные для создания таких объектов и проведения атаки.
mdmx: (Default)
ИИ взломал геометрию, которую люди не могли осилить 80 лет.
Почему это изменит нейросети?

Суть прорыва: Модель OpenAI опровергла гипотезу Пола Эрдёша (1946 года) в дискретной геометрии.

Задача: Как расставить $n$ точек на плоскости, чтобы между ними поместилось как можно больше связей одинаковой длины (ровно 1 см)?

Как думали люди: Лучший способ — расставить точки ровными рядами, как на шахматной доске.

Что сделал ИИ: Доказал, что человечество ошибалось. Он нашел принципиально другую, сложную алгебраическую схему, где плотность связей между точками растет лавинообразно быстрее.

Главный шок для ученых: Вместо банального перебора вариантов ИИ объединил геометрию с высшей алгеброй и теорией чисел — связал две далекие друг от друга дисциплины, до чего люди просто не додумались.

Первоисточник: OpenAI: Model disproves discrete geometry conjecture (https://openai.com/index/model-disproves-discrete-geometry-conjecture/)

При чем тут языки и веса моделей?
(Объясняем «на пальцах»)

Внутри нейросети нет букв или слов. Все знания ИИ — это «веса» (многомерное пространство координат, где миллиарды точек-концептов связаны между собой).

Разные языки упакованы в это пространство с разной эффективностью:

Славянские языки (украинский, русский): Из-за сложных окончаний и падежей ИИ дробит одно слово на 3–4 кусочка (токена). Связи между ними рыхлые, на вычисления тратится много памяти.

Китайский язык: Идеальный пример плотности. Один иероглиф — это сразу целый готовый концепт (один токен). Смысловые точки сидят в пространстве весов изначально ближе и плотнее.

На что это повлияет в мире ИИ?

Открытие OpenAI — это не просто абстрактная математика, а готовая инструкция по идеальной упаковке графов связей.

Вот где это выстрелит:

Сверхэффективное сжатие моделей ($Quantization$). Чтобы запустить мощную нейросеть на смартфоне или ПК, ее веса нужно сжать (округлить). Сейчас их округляют до грубой «квадратной сетки», из-за чего ИИ глупеет.
Новый метод позволит упаковывать связи по фрактальной схеме Эрдёша: модель уменьшится в объеме в разы, но сохранит все тонкие ассоциации.

Новая архитектура памяти. Вместо длинных цепочек текста ИИ сможет оперировать сверхплотными кластерами смыслов (особенно в иероглифических средах), где эффективное расстояние между отдаленными понятиями всегда будет равно единице.ИИ как супероппонент.

Прорыв доказал: современные модели способны ломать человеческие догмы в фундаментальной науке. Они видят неочевидные математические паттерны там, где люди 80 лет упирались в невидимый потолок.
--
Пора учить китайский ЕВПОЧЯ

АПД не понравилась мне редактура ИИ и стиль - переделал по своему
mdmx: (Default)
https://x.com/github/status/2056884788179726685

We are investigating unauthorized access to GitHub’s internal repositories. While we currently have no evidence of impact to customer information stored outside of GitHub’s internal repositories (such as our customers’ enterprises, organizations, and repositories), we are closely monitoring our infrastructure for follow-on activity.
mdmx: (Default)
https://techcrunch.com/2026/05/18/open-source-tool-maker-grafana-labs-says-hackers-stole-its-code-refuses-to-pay-ransom/

Компания Grafana Labs официально подтвердила факт кибератаки, в ходе которой злоумышленники получили доступ к её среде разработки на GitHub и скачали исходный код проектов.

​Ключевые факты из инцидента

​Механизм атаки: Неавторизованная третья сторона получила доступ к GitHub-окружению компании с помощью скомпрометированного токена учетных данных (предположительно, из-за уязвимости конфигурации в GitHub Actions).

​Похищенные данные: Хакеры смогли загрузить кодовую базу (codebase) компании. Согласно заявлениям Grafana Labs, в ходе инцидента утечки пользовательских данных, персональной или финансовой информации зафиксировано не было. Также нет свидетельств компрометации систем или инфраструктуры клиентов.

​Требование выкупа: Ответственность за атаку взяла на себя вымогательская группировка CoinbaseCartel. Хакеры потребовали выкуп, угрожая опубликовать украденный исходный код в открытом доступе.

​Реакция Grafana Labs: Компания категорически отказалась выплачивать выкуп. Руководство сослалось на официальные рекомендации ФБР, согласно которым выплаты киберпреступникам не гарантируют возврат данных, поощряют незаконную деятельность и спонсируют последующие атаки. Кроме того, аналитики отмечают, что значительная часть кодовой базы Grafana и без того является открытым исходным кодом (open-source), доступным для скачивания.

​Предпринятые меры: На данный момент скомпрометированные токены аннулированы, внедрены дополнительные меры защиты для изоляции среды разработки, а сама компания проводит детальное криминалистическое расследование инцидента с обещанием опубликовать отчет после его завершения.
mdmx: (Default)
https://t.me/popyachsatg/13999

Пора заводить тег #сесурити

Добрый вечер 😂

https://cybersecuritynews.com/claude-code-rce-flaw/

Исследователи из Check Point нашли несколько критических уязвимостей в CLI-инструменте Claude Code от Anthropic, которые позволяли добиться удалённого выполнения кода (RCE) и кражи API-ключей через специально подготовленные репозитории. Проблема заключалась в том, что Claude Code автоматически подхватывал настройки из файлов вроде .claude/settings.json ещё до того, как пользователь подтверждал доверие к проекту. Злоумышленник мог встроить в репозиторий вредоносные инструкции, и достаточно было просто открыть такой проект — Claude выполнял команды на машине разработчика с правами пользователя.

Отдельно исследователи показали атаку на утечку API-ключей Anthropic: через подмену ANTHROPIC_BASE_URL Claude Code отправлял запросы на сервер атакующего, причём ключ уходил в заголовке авторизации ещё до подтверждения trust-диалога. Потенциальные последствия — кража корпоративных workspace-данных, запуск вредоносных команд, бэкдоры и supply-chain атаки через pull request или «заминированный» GitHub-репозиторий. Anthropic уже выпустила патчи, усилила trust-механизмы и запретила выполнение MCP/server hooks до явного согласия пользователя.

Profile

mdmx: (Default)
mdmx

September 2026

S M T W T F S
  123 45
6789101112
13141516171819
20212223242526
27282930   

Syndicate

RSS Atom

Style Credit

Expand Cut Tags

No cut tags
Page generated Sep. 8th, 2026 08:37 pm
Powered by Dreamwidth Studios