Архив доступен 739 сообщений С 2022 года

Лента канала хранится отдельно от общего реестра и подгружается страницами, чтобы аналитик мог читать архив без тяжёлого общего поиска поверх сообщений.

А это даже может быть полезно: если пользователь нечасто использует Терминал, и вставляет туда команду, Макос покажет предупреждение на всякий случай

This alert appears if you don't regularly use Terminal and you copied the command from somewhere like a website, chat agent, or messaging or email app.

Scammers use these channels to instruct people to paste malicious commands into Terminal to harm your Mac or compromise your privacy. This alert helps make sure that you aren't tricked into running a command that you didn't expect.

Текст материала отсутствует.

Мета призналась, что больше 20 тысяч пользователей Instagram лишились своих аккаунтов — злоумышленники воспользовались ИИ-системой поддержки компании, чтобы сбросить пароли.

Как писал BleepingComputer ещё неделю назад, хакеры нашли дыру в инструменте High Touch Support (HTS) — это такая ИИ-шная служба поддержки, которая помогает людям восстановить доступ к заблокированному аккаунту.

Фишка в том, что HTS не проверял, привязан ли указанный имейл к конкретному аккаунту Instagram. Этим и воспользовались — получили ссылки для сброса пароля и спокойно заходили в чужие аккаунты, у которых не была включена двухфакторка.

Процесс очень прост: возьмите любой USB-накопитель, получите доступ к записи в «Информация о системном томе» и скопируйте в него папку «FsTx» и ее содержимое. Shift+click Restart, чтобы перевести Windows в режим восстановления, но затем удерживайте клавишу Control и не отпускайте. Машина перезагрузится и, не задавая никаких вопросов и не показывая никаких меню, предоставит доступ к командной строке с повышенными привилегиями с полным доступом к ранее защищенному диску, без запроса каких-либо ключей.

Широко используемая цифровая учебная платформа Canvas была переведена в «режим технического обслуживания» в четверг после того, как ее создатель, разработчик образовательных технологий Instructure, подвергся утечке данных и столкнулся с попыткой вымогательства со стороны злоумышленников, использующих прозвище «ShinyHunters». Хотя хакеры рекламируют взлом и пытаются получить выкуп от Instructure с 1 мая, ситуация стала дополнительной проблемой для обычных людей по всей территории США и за ее пределами в четверг, потому что время простоя Canvas вызвало хаос в школах, в том числе в тех, которые были в разгаре выпускных экзаменов в конце года.

TLDR; в iOS была бага, можно было вытащить сообщения Signal через базу уведомлений. Apple исправила баг, Signal happy.

TL:DR Вся эта суета, похоже, является маркетинговым ходом, направленным на то, чтобы поставить Mythos в выгодное положение и побудить компании платить за токены в пять раз больше.

Если уж сканируют все фото, могли бы и больше облачного пространства давать

От читателя кстати

«funnily, leaked claude code source shows it’s using axios

Текст материала отсутствует.

axios@1.14.1 - или русская рулетка в npm install

axios - самый популярный HTTP-клиент в npm, 100M+ скачиваний в неделю. Сегодня выяснилось, что версия 1.14.1 тянет за собой plain-crypto-js@4.2.1 - пакет, которого вчера не существовало. Классический supply chain attack.

Под раздачу также попал axios@0.30.4 (для тех кто на легаси и думал что в безопасности - нет).

Что делает малварь

деобфусцирует payload в рантайме

динамически подгружает fs, os, execSync чтобы обойти статический анализ

выполняет shell команды

копирует файлы в temp и ProgramData

удаляет следы после себя

Все по классике - обфусцированный dropper который сам за собой убирает.

Если у вас axios - пинните версию, проверяйте lockfile, не обновляйтесь. npm audit вам не поможет, он уже давно декоративный.

100 миллионов скачиваний в неделю. Один npm install - и твоя циска в зоне риска.

Обколются своими агентами и вайбкодят друг друга

Тред

@derplearning

Конечно, а как же иначе

The files were posted on a website that included the name “Handala Team.” Handala, a pro-Iranian hacktivist group, is associated with the country’s Ministry of Intelligence and Security and is known for conducting “hack and leak” operations.

However, cybersecurity tools indicated that the website was being hosted by a computer server in Russia, which has a long history of hack-and-dump operations, including Democratic emails during the 2016 election. The site’s domain was registered on March 19 by an entity that appeared to identify itself as the Kingdom of Tonga.

Просто нет слов даже

некоторые хакерские инструменты просочились в интернет, что потенциально подвергло сотни миллионов iPhone и iPad с устаревшим программным обеспечением риску кражи данных.

Только для некоторых непропатченных версиях iOS 18

Текст материала отсутствует.

Альтернативный Телеграмм-клиент «Телега» включил режим при котором он видит всю вашу переписку, а сама переписка проходит через сервера в России, связанные с VK

Не используйте «альтернативные» клиенты, там все очень плохо

Лол – авианосец Шарль Де Голль, можно найти на карте пробежок Strava, потому что какой-то чел бегал на палубе и пошарил результат тренировки

а вот тоже хорошо

Почти два часа на прошлой неделе сотрудники Meta имели несанкционированный доступ к корпоративным и пользовательским данным — всё из-за ИИ-агента, который дал одному из сотрудников неверный технический совет. Об этом ранее сообщил The Information. Представитель Meta Трейси Клейтон заявила в комментарии для The Verge, что «никакие пользовательские данные в ходе инцидента скомпрометированы не были».

Инженер Meta использовал внутреннего ИИ-агента — по словам Клейтон, «по сути аналогичного OpenClaw в защищённой среде разработки» — чтобы разобраться с техническим вопросом, который другой сотрудник опубликовал на внутреннем форуме компании. Однако агент самостоятельно, без какого-либо согласования, публично ответил на этот вопрос. Ответ должен был быть виден только тому сотруднику, который его запросил, — но никак не всем.

Один из сотрудников последовал совету ИИ, который «предоставил недостоверную информацию», что привело к инциденту уровня SEV1 — второй по серьёзности степени в классификации Meta. На какое-то время сотрудники получили доступ к конфиденциальным данным, к которым у них не было прав, но с тех пор проблема была устранена.

Читатель прислал веселую новость: на британских госуслугах полгода можно было смотреть и менять данные любых компаний

Новый взлом для айфонов с iOS 18.4 до 18.7 - ничего не надо даже устанавливать, заходишь на веб-сайт, и с телефона могут украсть данные с телефона. Если вам нужен был сигнал по установке более новой версии системы, то это он.