11
пост №2078

Неожиданное развитие событий с fable 5: правительство США наложило экспортные ограничения (то, что обычно делают на оружие) — потребовали от Антропика отключить доступ к этой модели для всех иностранцев, включая сотрудников компании - не американцев.

Сделать быстро это Антропик не может, так что выключают доступ для всех.

Правительство утверждает, что обнаружило «джейлбрейк», который позволяет разблокировать возможности модели для кибер-атак. Антропик говорит, что речь о стандартном приеме «исправь ошибку в этом коде», который ровно так же работает и в ChatGPT 5.5. Обещают больше подробностей в течение 24 часов.

Хочется пошутить, что это такая PR-стратегия антропика перед IPO для поддержания хайпа, и что у них в очередной раз не хватает видеокарт, или что это наоборот, козни Сэма Альтмана против конкурента (тоже перед IPO), и что хайп про сверх-возможности в области в кибербезопасности имеет и обратные последствия, но вообще все это исключительно странно, даже для этой администрации. Похоже, кто-то в правительстве всерьез озабочен mythos/fable, ну или просто очередная дурь. 50:50.

🍿

12
пост №1939

Расспросил Дениса Ширяева, как он пользуется ИИ для своей жизни и работы.

Денис занимается ИИ-инструментами в JetBrains, и, по мнению OpenAI, один из самых активных пользователей СhatGPT в мире.

А ещё, Денис — автор одного из лучших телеграм-каналов про ИИ — Denis Sexy IT.

В общем, слушайте новый эпизод подкаста: ютуб, Apple, Яндекс, Spotify, Castbox, Overcast, веб-версия.

13
14
пост №251

Ни один лонгрид или инструкция в медиа не дадут вам фундамента информационной безопасности (хотя это было бы очень классно).

Хорошие книги - совсем другое дело.

На Humble bundle идёт распродажа комплекта книг по информационной безопасности. За 1$ - 4 книги, одна из них про социальную инженерию, когда эксплуатируют доверчивость человеческой натуры. За 8$ - еще 5 книг, среди них - каноническая книга самого известного хакера Кевина Митника - The Art of Deception, тоже про "социалку". За 15$ - ещё 5 книг. В том числе библия информационной безопасности от Брюса Шнайера, прекрасного автора, стоявшего у истоков современной криптографии. В этом же наборе книга про физическое проникновение (обещают научить вскрывать базовые замки!).

Книги про социалку не требуют специального технического образования, это non-fiction. Будет потом что рассказать на вечеринке. Книга Брюса будет понятна технарям и, как мне кажется, является обязательным чтением для всех IT-специалистов.

Распродажа заканчивается через 2 дня, не пропустите. Часть собранных средств идёт на благотворительность.

https://www.humblebundle.com/books/cybersecurity-wiley

15
пост №1515

А вот и сочные инсайды подтянулись! Спасибо дорогому читателю.

Вайлдбериз взломали русские хакеры и уничтожили почти всю инфраструктуру, включая бэкапы. Фронтенд есть, а бэкенда у них больше нет. Данные зашифрованы.

Скорее всего, во взломе участвовали внутренние «крысы», потому что, судя по рассказам, в целом про безопасность там думали.

Интересно, будут ли хакеры просить выкуп или это политическая акция.

Жаль, что подробностей от компании, мы, видимо, не услышим :(

16
пост №1739

Роскомнадзор начал блокировать индивидуальные Outline VPN серверы. Пока это происходит только через некоторых провайдеров и только у части пользователей, но ситуация тревожная.

Речь о серверах, которыми пользуются десятки человек — их адреса нигде в публичном пространстве не светятся, а используемый протокол Shadowsocks мимикрирует под белый шум — его вообще-то придумали китайские хакеры для обхода великого китайского файрвола.

То есть Роскомнадзор из кучки бюрократов-клоунов превращается в серьезного технического оппонента.

Пока что я наблюдаю такие блокировки VPN только у части провайдеров (то есть через мобильный интернет в VPN не подключишься, а через стационарный нормально) и только на части серверов (есть гипотеза, что РКН делает вывод о работе VPN на основе паттернов объема трафика), но если РКН сможет смасштабировать эту историю на всю страну — то потребуются новые технические решения даже для личного доступа к большому интернету.

Пока что моя рекомендация про личный VPN остается прежней.

Китайская модель интернета — прямо на наших глазах.

17
пост №836

Apple отозвал корпоративный сертификат Facebook для iOS-разработки (Apple Developer Enterprise Program). Это беспрецедентный шаг, перестали работать десятки внутренних приложений Facebook под iOS, в основном — бета-версии програм, которые фб тестировал не-публично.

Причина - Facebook нарушил правило, по которому приложения, подписанные корпоративными сертификатами, можно использовать только на устройствах сотрудников. Facebook предлагал своим пользователям (в том числе несовершеннолетним) установить подписанное корпоративным сертификатом приложение Facebook research, которое высасывало все личные данные из телефона за 20 долларов в месяц. Вчера об этом написал техкранч и Apple сразу же отозвал сертификат. Через 7 часов после этого фб заявил, что прекратит программу (умолчав, что программу за них прекратил Apple).

Другого поведения от фб я и не ждал, поэтому даже собирался не писать об этом инциденте; в августе прошлого года была похожая история с VPN Onavo, который делал вид что он VPN, но на самом деле тоже использовался фейсбуком для сбора данных о пользователях.

Но то, что Apple в ответ отозвали корпоративный сертификат — очень интересное развитие событий. Апсторы гугла и эпла настолько системообразующие, что легко забыть, что они — не нейтральные общественные площадки для распространения программ. В этом случае Apple играет карту «делаем хорошо для пользователя». Но всё равно, сколько крупных компаний прямо сейчас задумались, а нужно ли им быть в такой сильной зависимости от Apple? Представьте, у вас десятки тысяч сотрудников, у них на руках десятки тысяч устройств с вашими рабочими программами. И вдруг во мгновение ока всё это превращается в тыкву, программы перестают работать и никто кроме Apple не может вам помочь.

Даже жалко немного фейсбук (на самом деле нет).

18
пост №1206

Высокопоставленный сотрудник компании Zoom помогал китайскому правительству выключать зум созвоны, посвященные бойне на площади Тяньаньмэнь и сливал данные пользователей китайским властям. В числе прочего, он создавал поддельные свидетельства хранения и обсуждение детского порно и терроризма.

Представьте себе: вы из своего дома в Америке или в другой стране мира подключаетесь к зум-созвону для борьбы с китайскими режимом, а через пару недель к вам вламывается местная полиция и вас арестуют за демонстрацию детского порно по зуму.

Вот рассекреченное заявление Минюста США в Нью-Йоркский федеральный суд (пресс-релиз), а вот ответ компании зум. Пока что претензии у Минюста только к отдельным сотрудникам компании, а не к фирме целиком, как в случае с хуавэй.

Многие не знают, но компания Zoom родом из Китая, большинство её инженеров — в Китае. То, как китайская компартия использует инженеров с корнями из Китая, включая прямое давление на родственников оставшихся в Китае — это за гранью добра и зла. Компаниям скоро будет проще не брать этнических китайцев на чувствительные должности, чтобы не иметь проблем, а компаниям родом оттуда будет закрываться доступ на рынки западных стран.

Собираетесь бороться с китайским режимом — используйте другие средства связи.

Почему в 2020 году только одна компания в мире может сделать полноценную программу для рабочих видеоконференций, которой не противно пользоваться хотя бы половину времени — это стыд и позор и реальность текущего состояния технологий. И тема для отдельного поста.

19
пост №1360

Исследователи утверждают, что Pegasus стабильно взламывает самую последнюю версию айфона (14.6). Без всяких кликов по ссылкам, просто посылают жертве «заряженную смску» (сообщение в iMessage) и всё, атакующий владеет телефоном.

Речь идет об использовании уязвимости нулевого дня, о которой пока не знает Apple. Благодаря этому, атакующие могут даже не сохранять взлом в долгосрочной памяти, так что после перезагрузки телефона почти все следы атаки стираются — будет нужно, взломают ещё раз. Это усложняет исследование.

Владельцы андроидов могут не радоваться, там всё настолько печально, что нет возможности даже определить, был ли взлом.

Подробная техническая статья и супер понятный пересказ в твиттере. Прям мурашки по коже, будто читаю сценарий кино, а не на самом деле.

Если вы интересны спецслужбам — выключите iMessage в настройках айфона.

20