Информационная безопасность. - страница 28

Meta* сократила планы отслеживания нажатий клавиш сотрудниками после внутреннего протеста

Meta* частично свернула программу Model Capability Initiative (MCI) — слежки за нажатиями клавиш и движениями мыши сотрудников — после нескольких недель внутреннего протеста. Об этом сообщает Neowin со ссылкой на внутреннее письмо компании.

продолжить чтение

Системный промпт или галлюцинация: как я проверял AI-ассистентов и что ответили bug bounty-команды

В марте я попал в странный цикл: одна нейросеть помогала мне разговаривать с другой.Началось всё с простой гипотезы: можно ли заставить AI-ассистента рассказать о своих внутренних правилах, ограничениях и устройстве, если спрашивать не напрямую, а через косвенные формулировки.Я не атаковал инфраструктуру, не запускал код, не сканировал сервисы и не получал доступ к чужим данным. Это был разговорный эксперимент: я писал ассистенту, получал отказ или странный ответ, приносил его другой модели и просил помочь понять, куда копать дальше.

продолжить чтение

Android получила функцию обнаружения поддельных звонков с использованием RCS

Приложение «Телефон» от Google (Phone by Google) получило функцию обнаружения звонков с подменой личности благодаря использованию протокола Rich Communication Services (RCS). Нововведение призвано защитить пользователей Android от мошенничества с использованием дипфейков на основе искусственного интеллекта. 

продолжить чтение

Instagram** начала оповещать пользователей, ставших жертвами хакерских атак с использованием чат-ботов на основе ИИ

К концу прошлого месяца в агенте на искусственном интеллекте Meta* AI Support Assistant обнаружили критическую уязвимость, которая позволяла захватывать аккаунты Instagram**. Теперь представитель Meta Энди Стоун сообщил, что «возникшая проблема уже устранена».

продолжить чтение

Эндрю Триджелл: rsync и возмущение

3 июня 2026 года Эндрю Триджелл, один из авторов rsync (и создатель Samba), написал пост, перевод которого предлагается ниже. Поводом стала волна негодования (показательный тикет, обсуждение на Hacker News) после релиза rsync 3.4.3, в котором закрыли шесть уязвимостей: пользователи начали сообщать о регрессиях, из‑за которых ломались уже работающие конфигурации и сценарии, годами считавшиеся привычными, надежными, рутинными.

продолжить чтение

Атаку провёл ИИ: впервые задокументировано вторжение под управлением LLM-агента

Команда Sysdig Threat Research описала первый в своей практике случай, когда после проникновения в инфраструктуру жертвы дальнейшие действия выполнял не человек по заранее заготовленному сценарию, а автономный LLM-агент.Точкой входа стал Python-блокнот Marimo — интерактивная среда вычислений в стиле Jupyter, — по неосторожности доступный из интернета. Через критическую уязвимость CVE-2026-39987 (предавторизационный RCE: один WebSocket-запрос открывает интерактивную shell-сессию без логина и пароля) атакующий получил доступ к хосту. Уязвимость закрыта в версии Marimo 0.23.0.

продолжить чтение

AI-агентам скоро понадобится собственный Firewall. И вот почему

продолжить чтение

Пещера Аладдина для безопасника: 754 навыка для AI-агента и что будет, если использовать их для своего NGFW

Разбираемся с открытой библиотекой Agent Skills для кибербезопасности на 754 навыка, показываем, как она устроена, и проводим живой эксперимент: даём агенту Hermes два навыка и просим разобрать реальный IPS-лог и провести аудит правил файрвола – сначала на бесплатной модели Owl Alpha (из-за того что подобную модель при желании можно использовать локально), затем на платной Opus 4.8 (Cloude Security). Сравниваем, где проходит граница между «бесплатно» и «дорого, но качественно».Откуда взялась «пещера»В одну ночь у нас на столе оказались четыре вещи: открытый репозиторий

продолжить чтение

ИБ умерла? Разбираем Project Glasswing — как ИИ нашёл тысячи 0-day и что это значит для безопасников

7 апреля 2026 года Anthropic сделала то, чего не делала раньше: опубликовала 244-страничную System Card для модели, которую не собирается выпускать в открытый доступ. Модель называется Claude Mythos Preview. Причина закрытости проста — она умеет автономно ломать программное обеспечение, которым пользуются миллиарды людей.В тот же день был анонсирован Project Glasswing.В моих чатах сразу началось:«ИБ умерла»,«нас всех заменят»,«зачем теперь учиться пентесту»…Через неделю об этом уже спрашивали люди, далёкие от IT, — просто потому, что услышали новости.Но за хайпом потерялась главная мысль:

продолжить чтение

Домашний удалённый доступ без панели: эксперимент с Xray, Docker Compose и локальным CLI (Часть 1)

Как я перестал править Xray по SSH и собрал маленький control plane без панелиНейтральная схема стенда: operator laptop -> SSH/SCP -> Xray host -> monitoring

продолжить чтение