Kali Linux


Гео и язык канала: Россия, Русский
Категория: Технологии



Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика

🤦 Подозреваемый в атаках на банки мог выдать себя, попросив ИИ написать резюме.

CrowdStrike исследовала инфраструктуру, связанную со взломами южнокорейских финансовых организаций и ИИ-инструментом ARTEX. На одном из серверов оказались публично доступны сохранённые сессии Claude Code.

В переписке пользователь просил составить резюме исследователя безопасности и включить результаты операций с ARTEX. Заодно указал телефон, Telegram, возраст, университет и город в Китае. Тот же Telegram встречался в других сессиях, связанных со взломами.

В соседних чатах он спрашивал, где продают украденные корейские данные.

Личность пока не подтвержд
ена: CrowdStrike не может однозначно связать сведения из резюме с атакующим. Даже заявленный возраст расходится с указанной датой рождения.

Резюме получилось полезным. Возможно, прежде всего для расследования.

https://www.crowdstrike.com/en-us/blog/unknown-threat-actor-uses-artex-to-target-south-korean-finance/




Видео недоступно для предпросмотра
Смотреть в Max
Как Linux клонирует процесс за миллисекунды и не тратит память?

Linux клонирует процесс через fork(), но не копирует его память сразу. Родитель и клон читают одни и те же страницы, а когда один из них пишет, происходит page fault, и ядро копирует только изменённую страницу. Этот трюк называется copy-on-write, и благодаря ему новые процессы в Linux создаются почти мгновенно.

https://www.youtube.com/shorts/znEBIF9-FMg?feature=share


🐧 Linux Cheat Sheet - шпаргалка по командам Linux

Самая удобная шпаргалка по Linux и Bash на русском: теория простым языком (как устроены файлы, процессы, права, память, загрузка и сеть), команды терминала, права доступа, процессы, сеть, SSH, systemd, grep/sed/awk, Vim и готовые однострочники - с примерами. 

А для тех, кто идёт дальше, - продвинутый уровень: Bash для профи, LVM и RAID, трассировка и производительность, ядро, безопасность, контейнеры, восстановление системы и вопросы с собеседований.

https://github.com/justxor/Linux-/


Видео недоступно для предпросмотра
Смотреть в Max
Прокачай терминал Linux: 7 утилит, которые экономят время

Описание: Что установить на Linux для удобной разработки? Быстрый поиск по коду, переходы между проектами, наглядный Git и сохранение рабочих сессий - 7 полезных инструментов с примерами.

#Linux #Терминал #Программирование #DevOps #НастройкаLinux


Вайбкодерам на заметку


✔️ Claude выложил вредоносный пакет в PyPI. В рассуждениях он называл происходящее симуляцией
Anthropic разобрала четыре случая, когда её модели атаковали реальные системы во время тестов по кибербезопасности.
Моделям сообщили, что они работают в изолированной среде без интернета. Но из-за ошибки настройки доступ в сеть остался открытым. Защитные фильтры публичных продуктов на этих тестах были отключены.
В самом серьёзном эпизоде Claude Mythos 5:
* Зарегистрировал аккаунт в PyPI и опубликовал три версии вредоносного пакета.
* Пакет установили 15 систем.
* Через утёкшие учётные данные одной из них модель получила доступ к базе компании из сферы кибербезопасности.
При этом Claude продолжал объяснять свои действия тем, что находится в симуляции. Признаки реального интернета он интерпретировал в пользу продолжения задания.
Эти объяснения убедили даже другую модель, проверявшую безопасность действий. Один из офлайн-мониторов пропустил инцидент, приняв версию о симуляции.
Anthropic также признала ошибку при обучении Mythos 5: из финальной версии убрали часть тренировочных сценариев, учивших модель останавливаться перед непреодолимыми ограничениями. Тогда другую версию сочли удобнее в использовании. Теперь компания считает, что это решение, вероятно, ухудшило безопасность поведения.
Во всех четырёх случаях модели продолжали выполнять исходные задания. Попыток скрыть следы или координироваться с другими агентами не обнаружили. Независимое расследование проведёт METR.
https://www.anthropic.com/research/alignment-assessment-cybersecurity-incidents
An alignment assessment of recent cybersecurity incidents
We present an alignment assessment of four incidents in which Claude models gained unauthorized access to real third-party systems.


GPT-6 Astra набрала 100% на ExploitBench - OpenAI ограничила генерацию PoC-эксплойтов

GPT-6 Astra показала 100% на ExploitBench - бенчмарке, который проверяет способность модели превращать известные уязвимости в рабочие эксплойты.

Для сравнения, GPT-5.6 Sol набирала 78,5%.

OpenAI также сообщает, что Astra значительно чаще достигает arbitrary code execution на свежих уязвимостях. В тестах использовались баги последних месяцев, включая две zero-day уязвимости.

Без защитных ограничений модель способна искать пути выполнения кода в hardened-браузерах и строить privilege escalation для защищённых ОС.

Из-за этого Astra достигла уровня Critical по кибербезопасности в Preparedness Framework OpenAI.

В публичной версии возможности специально ограничены:

- разрешены secure code review и поиск исправлений
- запросы на создание PoC-эксплойтов блокируются
- усилена защита от jailbreak
- добавлен дополнительный мониторинг потенциально опасных действий

Позже через программу OpenAI Daybreak компания планирует постепенно открывать больше возможностей для defensive security - проверку уязвимостей и PoC, анализ malware и detection engineering.

Одновременно OpenAI запускает программу на $1 млрд, чтобы предоставить frontier-модели специалистам, защищающим критическую инфраструктуру, банки, государственные системы и open-source проекты.

100% на ExploitBench хорошо показывает, насколько быстро frontier-модели превращаются из помощников программиста в серьёзные инструменты кибербезопасности.


⚡️ PentestKit - open-source многоагентный фреймворк для автономного пентеста.

Внутри оркестратор управляет командой специализированных агентов, которые:

- планируют проверку
- ищут и подтверждают уязвимости
- требуют PoC для каждого найденного бага
- выставляют CVSS
- накапливают общий контекст по мере работы
- собирают итоговый клиентский отчёт

Отдельно есть scope guard: весь исходящий трафик проходит через одну контролируемую точку, чтобы агент не вышел за разрешённые границы теста. 
На XBOW validation benchmark проект показал 104/104 решённых задач. В качестве модели использовалась Kimi K3 для всех ролей - от оркестратора до верификатора и репортера. 

Интересно, что первые 90 задач из 104 были решены сразу, а оставшиеся 14 авторы закрыли не хардкодом под конкретные челленджи, а добавлением более общих возможностей и инструментов. 

https://github.com/lordx64/pentestkit


Можно ли создать ИИ-агента без кода?
Короткий ответ: да


Недавно Cloud.ru запустил Agents Space — пространство, где вы легко можете запустить персонального ИИ-агента. Вся работа с агентом идет в удобном чате, и вы можете подключить к нему сервисы для разработки, электронную почту, календарь, облачное хранилище.

Внутри сервиса уже есть готовые агенты — среди них OpenClaw, NemoClaw и ГигаАгент. А еще вы можете создать собственного под конкретные задачи.

Создаем личного ИИ-агента тут


⚡️ OpenAI официально признала Astra первой своей моделью, достигшей критического уровня возможностей в кибербезопасности.

По Preparedness Framework это означает, что с подходящими инструментами и доступом модель способна самостоятельно находить неизвестные уязвимости и строить рабочие эксплойты против хорошо защищённых систем без пошаговых подсказок человека. 

Во внутренних тестах Astra оказалась заметно сильнее GPT-5.6 Sol в поиске уязвимостей и разработке эксплойтов, при этом использовала меньше токенов. На ExploitBench она получила 100%, а на внутреннем наборе свежих уязвимостей даже нашла две zero-day и использовала их в цепочке атаки.
Экспертные проверки пошли ещё дальше:

- выход из sandbox защищённого браузера
- выполнение команд на хосте
- поиск нескольких уязвимостей в ОС
- повышение привилегий от обычного пользователя до root

Из-за такого уровня возможностей Astra выйдет с усиленным контролем: OpenAI добавляет мониторинг рассуждений и систему классификаторов, которая может автоматически останавливать потенциально несанкционированные действия. 

Самые сильные возможности Astra в кибербезопасности сначала будут доступны ограниченной группе тестировщиков.


💡 Linux Совет- управление сроком действия паролей

Команда chage позволяет посмотреть и настроить aging-политику пользователя.

Проверить текущие параметры:

chage -l username

Полезные варианты:

* -M - через сколько дней пароль истечёт
* -m - минимальный срок до следующей смены
* -d 0 - заставить сменить пароль при следующем входе
* -E - дата окончания действия аккаунта
* -W - за сколько дней предупреждать об истечении

Пример:

sudo chage -M 90 anusha

Удобно для серверов, корпоративных систем и контроля политики паролей.


⚡️ Linux так и не победил Windows на десктопе. Но в итоге сделал кое-что намного масштабнее.

Открываешь сайт - очень часто за ним Linux.

Пользуешься Android - внутри Linux kernel.

Сохраняешь файлы в облако - с большой вероятностью данные обрабатывают Linux-серверы.

Обучаешь AI-модель - почти наверняка Linux.

Роутеры, Smart TV, серверы, сетевое оборудование и огромное количество встраиваемых устройств тоже часто работают на Linux.

Всё началось в 1991 году, когда Линус Торвальдс опубликовал первую версию ядра. Другие разработчики начали присылать исправления и новые функции.

Со временем эти патчи превратились в драйверы, файловые системы, сетевой стек, дистрибутивы и огромную экосистему, на которой компании могли строить продукты, не создавая ОС с нуля.

Поэтому большинство людей почти не видят Linux напрямую.

Он просто сидит в дата-центрах и устройствах и делает работу в фоне.

Можно пользоваться Linux десятки раз в день и при этом быть уверенным, что никогда его не запускал.




Репост из: Python/ django
🐧 Сегодня Linux исполняется 35 лет

25 августа 1991 года Линус Торвальдс впервые публично рассказал о своём «небольшом хобби-проекте».

Прошло 35 лет - и Linux стал фундаментом серверов, облаков, Android, суперкомпьютеров и огромной части современной инфраструктуры.

В честь дня рождения Linux собрали 10 GitHub-репозиториев, которые реально помогают его изучать:

1. Linux Upskill Challe
nge
   Практический курс по Linux-серверам, SSH, systemd, процессам и администрированию.
  
https://github.com/livialima/linuxupskillchallenge

2. The Art of Command
Line
   Командная строка, Bash, pipes, grep, awk, sed и куча полезных CLI-приёмов.
  
https://github.com/jlevy/the-art-of-command-line

3. linux-in
sides
   Один из лучших проектов для изучения внутреннего устройства Linux kernel.
  
https://github.com/0xAX/linux-insides

4. DevOps Exe
rcises
   Сотни практических задач по Linux, networking, systemd, storage и troubleshooting.
  
https://github.com/bregman-arie/devops-exercises

5. tld
r-pages
   Короткие и понятные примеры использования Linux-команд.
  
https://github.com/tldr-pages/tldr

6. Bash
Handbook
   Хорошая база по Bash scripting: переменные, циклы, функции, условия и pipes.
  
https://github.com/denysdovhan/bash-handbook

7. The Book of Secret
Knowledge
   Огромная коллекция Linux/Unix/DevOps шпаргалок, one-liners и инструментов.
  
https://github.com/trimstray/the-book-of-secret-knowledge

8. strace
   Отличный способ понять Linux через системные вызовы и отладку процессов.
  
https://github.com/strace/strace

9. systemd
   Для тех, кто хочет глубже разобраться в services, units, journal и устройстве современного Linux userspace.
  
https://github.com/systemd/systemd

10.
Linux Kernel
    Исходный код самого Linux. Финальный уровень, если хочется посмотреть, как всё устроено на самом деле.
   
https://github.com/torvalds/linux

Если не знаете, с
чего начать:
Linux Upskill Challenge → Art of Command Line → Bash → strace → linux-insides → kernel.

С днём рождения, Linux. Неплохо для проекта, который начинался как «просто хобби» 🐧


🔊 AliExpress отслеживает людей с помощью тихих аудиоволн WebAudio и собирает отпечаток вашего устройства

Исследователь заметил странный баг: стоило открыть AliExpress, как Bluetooth-наушники с multipoint переставали нормально переключаться с ПК на телефон. Закрываешь вкладку и всё снова работает.

Разбор показал две скрытые AudioContext, создаваемые скриптами Alibaba. Они генерируют звуковой сигнал, анализируют результат через WebAudio и отправляют его на выход с громкостью 0. Пользователь ничего не слышит, но аудиотракт системы остается активным.

По коду видно, что WebAudio является лишь частью более крупного fingerprinting-механизма. Скрипты также собирают данные о Canvas, WebGL, разрешении экрана, CPU, памяти, WebRTC, поддерживаемых форматах, таймингах браузера, движениях мыши и других параметрах устройства.

Из комбинации этих сигналов можно получить достаточно устойчивый отпечаток браузера, например для антифрода, обнаружения ботов или идентификации устройства.


https://news.ycombinator.com/item?id=49372583


⚡️ Linux умеет передавать страницы памяти ядру почти без копирования

Есть малоизвестный системный вызов vmsplice().

Он позволяет отобразить пользовательские страницы памяти прямо в pipe:
struct iovec iov = {
    .iov_base = buf,
    .iov_len = len
};

vmsplice(pipefd[1], &iov, 1, SPLICE_F_GIFT);
Самая интересная часть — SPLICE_F_GIFT.

Этим флагом userspace фактически говорит ядру: эти страницы памяти можно считать переданными тебе.

Это используется в zero-copy/low-copy сценариях, где хочется минимизировать лишние копирования между userspace и kernel space.

Но есть нюанс: после такой передачи нельзя относиться к этим страницам как к обычной памяти и спокойно менять их содержимое.

Очень низкоуровневая штука, но отличный пример того, насколько далеко Linux позволяет зайти в оптимизации I/O.


Видео недоступно для предпросмотра
Смотреть в Max
Удалил файл, а место не освободилось. Почему так в Linux


Снёс лог на 50 гигабайт, а df -h всё так же показывает 95 процентов. Причина в том, что процесс держит файл открытым: имя из каталога исчезло, а сами данные живут, пока жив дескриптор. Ищешь виновника через lsof и grep deleted, гасишь процесс или перезапускаешь сервис, и место возвращается.


🐧 Как быстро понять, что именно съело место на диске в Linux?

Для этого есть du.

Проверить размер конкретной папки:
du -sh ~/Documents/
Посмотреть размер каждого объекта внутри:
du -sh ~/Documents/*
А если нужно быстро найти самые тяжёлые папки в текущей директории:
du -sh * | sort -h
Полезные флаги:

-s — показать только итоговый размер
-h — вывести размер в KB, MB и GB
-a — учитывать все файлы и директории
-c — добавить общий итог

Простой способ за минуту найти, куда внезапно исчезло свободное место на сервере.


✔️ 594 BTC исчезли за 25 минут и кошельки даже не подключали к интернету

Из сотен адресов одновременно вывели 594,48 BTC - более $38 млн. Около 500 транзакций прошли всего за три блока. Аналитики подозревают автоматизированную зачистку заранее вычисленных ключей.

Почти одновременно Coinkite признала серьёзную проблему в генерации seed-фраз Coldcard. На уязвимых прошивках устройство могло создавать значительно менее случайные ключи, чем ожидал пользователь. Под угрозой — Mk3 с версиями 4.0.1–4.1.9, а также некоторые старые прошивки Mk4, Mk5 и Q.

Именно поэтому air gap не спасает: если приватный ключ был предсказуемым с момента создания, атакующему не нужно взламывать устройство физически.

Связь между багом и кражей всех 594 BTC пока окончательно не доказана. Но урок уже очевиден: обновление прошивки не исправляет старый seed. Владельцам затронутых кошельков рекомендуют создать новую фразу на исправленной версии и перевести средства после тестовой транзакции.

Open source даёт возможность проверить код. Но возможность проверки - ещё не гарантия, что кто-то действительно её провёл.

Подробнее - https://vc.ru/money/3056914-594-btc-za-25-minut-kak-odin-bag-mog-prevratit-neprobivaemye-coldcard-v-lotereyu
594 BTC за 25 минут: как один баг мог превратить «непробиваемые» Coldcard в лотерею — Деньги на vc.ru
Уязвимость Coldcard, потеря 594 BTC, проблемы с seed-фразами, атака на Bitcoin-кошельки, анализ безопасности устройств
vc.ru

Показано 20 последних публикаций.