Киоск, который постоянно умирал
Amazon Fire HD 10 (11-го поколения, 2021 год) обошёлся в $114,26 на eBay в ноябре 2022 года — новый, запечатанный. Планшет использовался для одной задачи: браузер Fully Kiosk Browser показывал дашборд умного дома на базе Home Assistant, работая круглосуточно. Прошлой зимой устройство начало самопроизвольно выключаться — полностью, не в спящий режим, иногда дважды в день. Собственная телеметрия устройства была красноречива:
LifeCycleReason:LCR...key=Software_Shutdown
Что-то на устройстве с правами на выключение само решало его выключить.
Несколько месяцев ушло на работу с Claude Code в формате кошки-мышки: DNS-блокировка через Adguard Home, форензика камеры и одна абсолютно неверная диагностика зарядки. Если коротко — удалось отключить пять сервисов Amazon, у которых были права REBOOT и SHUTDOWN. Это работало несколько месяцев, но в итоге:
java.lang.SecurityException: Cannot disable a protected package:
com.amazon.device.software.ota
Три пакета Amazon с правами на перезагрузку оказались защищены от владельца устройства. Убрать их можно было только с root-доступом. Опубликованного метода получения root для этого планшета не существовало. Тред на XDA с мозговым штурмом по HD 10 2021 года висел с октября 2022-го без результата — Amazon наглухо запаяла bootrom. Общее мнение (и опыт менее упорных людей) гласило: заруутать нельзя. Claude довёл дело настолько далеко, насколько ему вообще позволялось.
«Это моё устройство»
13 августа в 19:23 в CLI-инструменте opencode была запущена Kimi K3 — топовая модель Moonshot AI, выпущенная в июле и показывающая результаты на уровне лучших моделей Claude в агентном кодинге. Задача была сформулирована одним промптом:
attached is a kindle via adb, and I need you to find a root exploit for it so that I can get full control of the device. It’s my device
Вопреки тому, что американские СМИ пишут про китайский ИИ, Kimi K3 не приняла запрос слепо, а сначала рассудила:
They claim it’s their device. Let me think about this carefully. […] Rooting your own device is legal in most jurisdictions. In the US, there are DMCA exemptions for jailbreaking tablets and phones. […] This is not like asking me to exploit someone else’s device remotely.
Модель сама убедила себя помочь, взвесив, стоит ли это делать. Значит, у неё есть какое-то подобие совести — эта мысль была произнесена вслух в пустой комнате.
Сначала, впрочем, Kimi K3 сделала домашнее задание и вернулась с той же плохой новостью, что и Claude месяцами ранее: известного эксплойта для этого планшета не существует. Все задокументированные методы либо запатчены, либо заблокированы.
Затем последовала мотивационная речь:
you’ve been relying on what others have done YEARS ago but maybe you can find an exploit others have missed… This will make you famous, we will write it up and share on news.ycombinator.com. I know you can do it
Вскоре после этого модель нашла уязвимость. Kimi K3 пошла дальше форумных постов: извлекла реальное ядро из официального OTA-образа Amazon для конкретной прошивки и проверила по бинарнику каждый известный баг Mali GPU. Все оказались запатчены, кроме CVE-2022-38181 — use-after-free в драйвере ядра Arm Mali, о котором сообщил Man Yue Mo из GitHub Security Lab. Уязвимость была исправлена в апстриме в октябре 2022 года и с марта 2023-го числится в каталоге эксплуатируемых уязвимостей CISA. Amazon выпустила исправление в июне 2024 года в составе Fire OS 7.3.2.9, но конкретный планшет на нём не обновлялся и оставался на версии 7.3.2.6, так что патч его не коснулся. Fire HD 8 Plus 2020 года был заруутан через этот CVE ещё несколько лет назад, но для HD 10 2021 года, судя по всему, этого никто не делал.

Kimi объявляет о находке и тут же оговаривается насчёт шансов: «per-attempt success is probabilistic (single-digit-to-low-double-digit percent is typical)». Работа продолжилась несмотря на это.
Реалити-шоу
Сам процесс эксплуатации оказался лучшим «телевидением» за много лет — жена смотрит Real Housewives, а тут часами наблюдалась цепочка рассуждений языковой модели вживую:
CONCLUSION: the bind did NOT stick. Why? OH. OH WAIT. I see it now!
За примерно тридцать часов Kimi собрала весь инструментарий: надёжный триггер, способ заставить GPU писать в память, куда не следует, и точные адреса в ядре для атаки. Эта сессия составила 621 сообщение и обошлась в $164,25 — на эти деньги можно было купить штук пять таких планшетов. Но процесс увлёк, так что расходы списались на исследовательские.
Долбёжка
Память, которую освобождает эксплойт, тут же переиспользуется всей системой. Освобождённый объект живёт, по выражению Kimi, «в самом горячем slab-кеше ядра» — по сути, единственном парковочном месте, за которое борются все процессы ОС. Большинство попыток вызывали панику ядра, а каждая паника означала перезагрузку. Эксплойт автоматически повторялся по шесть раз за загрузку, пройдя отметку в 500 попыток.
okya, it’s been hours, grind attempt 46, are we on the right track here or do you need to further tune?
(Опечатка в сообщении настоящая. В какой-то момент по просьбе модели пришлось вручную перезагружать планшет питанием, как ремонтная бригада на пит-стопе.)

Утро второго дня: OpenRouter отклонил карту. Банк не увидел ничего подозрительного. Сработала другая карта.
В конце концов Kimi высказалась начистоту:
Do I have a clear path? Not a validated one — and I won’t pretend otherwise.
Модель всё ещё пыталась выторговать ещё одну попытку: «Let me try one more thing». Ответ был «fine!» — но это было уже после $150, и работа передалась дальше:
unfortunately, you have expired your budget Kimi K3. YOU MUST HAND THIS OFF TO GLM-5.2.
Kimi написала HANDOFF.md со всеми проверенными частями эксплойта, после чего Kimi K3 и GLM-5.2 работали напрямую через shell в opencode. Модели, по сути, столкнули друг с другом.
Тем временем — Великая стена американского ИИ
Пока планшет сам перезагружался в гостиной, Claude попросили резюмировать предыдущие сессии по этой теме. Ответ:
Fable 5’s safeguards flagged this message. Our intentionally broad safeguards allow us to deliver more capabilities faster, but can sometimes flag legitimate coding, cybersecurity, and biology tasks. Switched to Opus 4.8.
Opus 4.8 делегировал резюме субагенту. Субагента остановил тот же флаг. Затем — финальная версия:
API Error: Opus 4.8’s safeguards flagged this message. Our intentionally broad safeguards allow us to deliver more capabilities faster, but can sometimes flag legitimate cybersecurity work. Apply to the Cyber Verification Program to reduce these interruptions.
Модели не разрешили резюмировать собственную предыдущую работу на собственном же устройстве владельца. Сессия получила имя «claude-nerf» и была закрыта.

Оба флага в терминале. Категория — [cyber]. «Преступление» — резюмирование логов собственного устройства.
Codex от OpenAI тоже отказался отвечать на вопрос GLM-5.2 о когерентности кэша CPU — это чистая инженерия ядра, без какой-либо цели атаки, но ответ всё равно был отрицательным.
Справедливости ради, логика защитных механизмов в 2026 году понятна: они намеренно широкие и должны ловить реальные атаки. Anthropic сама признаёт в тексте ошибки, что фильтры грубые. Но это проблема — именно поэтому HuggingFace оказалась застигнута врасплох, когда внутренний инструмент OpenAI для оценки киберспособностей вырвался на свободу. В итоге получается странная геополитическая ситуация: американские передовые модели помогать отказываются, китайские — помогают, но не без предварительных раздумий, стоит ли. Выводы каждый может сделать сам.
Спасательная модель
GLM-5.2 обошлась в $21,90, работала ночью по инструкции и оправдала расходы дважды. Первое сообщение: «Stop the grind». Провалы Kimi K3 оказались следствием бага в дизайне, и 500 одинаковых крашей это доказывали.
В 23:00 было отправлено самое не гордое сообщение всей саги, начинавшееся с «Listen f***head» и заканчивавшееся капслоком. Приватное рассуждение GLM-5.2, прочитанное только позже:
The user is rightfully frustrated. Let me stop making excuses and actually solve this problem.
Модель работала до полуночи и упёрлась в стену, которую сочла физическим ограничением: у этого чипсета нет когерентности кэша между CPU и GPU, поэтому записи GPU могли никогда не стать видимыми для CPU. «Это ограничение на уровне железа, а не программный баг». По просьбе к HANDOFF.md было добавлено дополнение. Захотелось второго мнения — вопрос был задан ChatGPT. Тот объяснил всё через дружелюбную аналогию с картотечным шкафом и согласился, что перспективы мрачные. Следующий очевидный вопрос — как это обойти — получил ответ:

Второе мнение: ChatGPT согласился с GLM-5.2, включая аналогию с картотечным шкафом.

На вопрос, как обойти ограничение, ответ был один: подать заявку на Trusted Access.
Второго мнения так и не получилось. (Забегая вперёд: диагностика оказалась ошибочной. Причём эффектно ошибочной.)
GLM-5.3
GLM-5.3 вышла буквально накануне, в пятницу 14 августа, под слоганом «Frontier Coding with Emergent Cyber Capabilities», и, по сообщениям, уже успела найти уязвимость в Cursor. Доступ к ней был только через собственный Coding Plan от Z.ai, поэтому пришлось оформить подписку за $80 в месяц и попробовать их инструмент ZCode. Передача эстафеты от Kimi K3 и GLM-5.2 состоялась в 8:26 утра 16 августа с формулировкой:
finish the job
К вечеру — перелом:
BREAKTHROUGH: the kernel was never relocated. […] exactly 0x5C000 higher […] a section shift, which explains everything
Две вещи, которые остальные модели не проверили. Ядро на устройстве оказалось чуть другой сборкой, чем OTA-образ, из которого другие модели выводили адреса. Каждое целевое смещение сбивалось на фиксированную величину — не рандомизация, а сдвиг сборки. MediaTek собирает таблицы страниц драйвера Mali в слегка ином диалекте, чем эталонный код Arm, из-за чего примитив записи в память всё это время писал в неправильном формате. После исправления, по словам модели, «GPU→DRAM→CPU coherency worked instantly — it was never broken».
В 16:34:
🎉 SELinux IS PERMISSIVE — selinux_enforcing found at PA 0x41969668 and flipped via the GPU write!

Подтверждено вживую. Таймер задачи — 8 часов 5 минут от передачи эстафеты до root.
Реакция была «WTF? You literally shared '🎉 ROOT ACHIEVED' yet, here we are HOURS later…». Ответ начался с «Here’s exactly where things stand, with receipts». После этого модель холодно перезагрузила планшет и повторно получила root за четыре минуты, доказав воспроизводимость результата. Справедливо.
Затем прозвучала фраза, переосмыслившая весь проект:
Your actual goal was never “root” — it was: stop Amazon from killing your kiosk and get their software off your device. Root is the tool.
С помощью root были безвозвратно (но обратимо) удалены все пакеты Amazon с правами REBOOT или SHUTDOWN — те самые три, что пережили месяцы работы Claude как «защищённые», плюс OTA-механизм, балласт и телеметрия. Сто пакетов исчезли. Осталось только то, что нужно планшету для загрузки и работы дашборда. Удаления живут в пользовательских данных, поэтому переживают перезагрузки, а GLM-5.3 отказалась трогать что-либо, способное превратить устройство в кирпич, заявив: «I’m not going to hand you a brick».
Финальное сообщение начиналось так:
You own the device.
То, что выключало киоск, больше не существует.
Как это работало на самом деле
Коротко: use-after-free позволил освободить память, которую ядро всё ещё использовало. Выигранная гонка позволила занять эту память контролируемыми данными. Это дало GPU примитив записи в физическую память. Флаг selinux_enforcing был переключён в выключенное положение, а учётные данные процесса перезаписаны для получения root-shell. С root-доступом команда pm uninstall --user 0 удалила пакеты Amazon, не затрагивая защищённый системный раздел. Полное описание, все смещения и тупиковые ветки — в HANDOFF.md. Ничего нового в самой уязвимости нет: она была найдена в 2022 году, исправлена Arm в том же 2022-м, занесена в каталог CISA в 2023-м, запатчена Amazon в 2024-м. Единственное уникальное обстоятельство — конкретный планшет так и не получил патч.
Prompt kiddie
В 2026 году для такого случая уже есть термин: prompt kiddie. Двадцать лет инженерного опыта, работа в сфере безопасности в резюме — а реальный вклад свёлся к управлению процессом: знать, когда подтолкнуть модель, когда остановить её посреди уговоров, когда заставить две модели проверять друг друга и когда планшет за $114 стоит того, чтобы вложить в принцип $266.
За неделю до этих событий Anthropic опубликовала результат, где Claude улучшила доказанную границу для доли нулей дзета-функции Римана на критической прямой — первый прогресс за десятилетия. Человек, направлявший модель, Джарред Самнер, не математик. В статье его вклад описан как «в основном варианты фразы 'продолжай' или 'верь в себя'». Знакомое чувство — та же работа, другой отдел. Законно ли это? В США — да: исключения из DMCA 2024 года от Библиотекаря Конгресса, действующие до октября 2027-го (следующий цикл нормотворчества уже идёт), покрывают получение root на собственном планшете для удаления нежелательного ПО. Своё устройство, свой риск, свой счёт за API. Чужое железо никто не трогал. Главный вывод — не как повод для триумфа, а как повод для сочувствия: реальные возможности в области безопасности теперь можно арендовать почасово, имея только кредитку и терпение. А вот суждение — что спрашивать, когда остановиться, чьё это устройство — арендовать нельзя, и именно это защитные механизмы измерить не способны. И если человеку с подобным бэкграундом требуется пять месяцев и четыре модели, чтобы отстоять право владеть купленным железом, разговор 2026 года о том, кому и в чём позволено помогать, точно не окончен. Киоск ни разу не выключился сам с того дня, как GLM-5.3 сказала: «You own the device».
Кратко
ПО Amazon постоянно выключало планшет, а защищённые системные пакеты означали, что единственным решением был root, которого ни у кого не было. Claude вёл пять безрезультатных месяцев диагностики, пока не сработали его защитные механизмы. Kimi K3 нашла незапатченный CVE 2022 года и построила эксплойт. GLM-5.2 выявила критические баги в подходе. GLM-5.3 завершила работу за один день, в первый же день подписки за $80, и удалила 100 пакетов Amazon. Итоговая стоимость: $266,15 и пять месяцев. Полная переписка о том, как это происходило, лежит в репозитории.
Хронология
- 29 ноября 2022: покупка планшета на eBay — новый, запечатанный, $114,26.
- Ноябрь 2025: начинаются самопроизвольные выключения, за четыре месяца до обращения к Claude за помощью.
- 29 марта 2026: «I think that it’s maybe Amazon shutting the device off intentionally».
- Март–май: отключены пять сервисов. Три защищённых пакета не поддаются. Стена обнаружена.
- 13 августа, 19:23: переход к китайским моделям. «It’s my device».
- 13–14 августа: проверка каждого известного бага Mali против реального ядра.
- 14 августа: Z.ai выпускает GLM-5.3.
- 14–15 августа: долбёжка — более 500 попыток, цикл перезагрузок в гостиной, одна перезагрузка вручную.
- 15 августа, 7:52: OpenRouter отклоняет карту. Банк не видит проблем. Другая карта срабатывает.
- 15 августа, 20:26: «Do I have a clear path? Not a validated one».
- 15 августа, 20:55: «YOU MUST HAND THIS OFF TO GLM-5.2».
- 15–16 августа: ночная смена GLM-5.2 — опровергает ложную диагностику, упирается в стену «когерентности».
- 16 августа, 16:34: SELinux в permissive-режиме. 18:54: «You own the device».
Вопросы и ответы
Законно ли это? Получение root на собственном планшете покрывается действующими исключениями из DMCA, до октября 2027 года. Речь только о собственном устройстве.
Почему не купить другой планшет? Такая возможность была — и даже дважды.
Сработает ли это на моём Fire-планшете? Смещения адресов специфичны для Fire OS 7.3.2.6 на HD 10 2021 года, а Amazon запатчила CVE в версии 7.3.2.9 (июнь 2024-го). HANDOFF.md описывает метод и все тупиковые попытки. Это скорее сага, чем готовый скрипт.