IT Herald

Безопасность

Omarchy: любой пользовательский процесс мог получить root-доступ

В дистрибутиве Omarchy обнаружена уязвимость конфигурации Docker по умолчанию: практически любой процесс в пользовательской сессии мог получить root-доступ без пароля, sudo и запроса привилегий. Проблема устранена в версии 4.0.1.

Еврокомиссия вновь продвигает бэкдоры в шифровании под видом стратегии ProtectEU

Еврокомиссия представила новую стратегию внутренней безопасности ProtectEU, в которой среди прочего заложена основа для будущего требования встроить в системы шифрования механизмы доступа для правоохранительных органов. Документ обходится без конкретных формулировок вроде «бэкдор», предпочитая термины «законный доступ» и «технологические решения» для получения данных из зашифрованных каналов.

Жуткие мурашки: как AI-краулеры перегружают git.kernel.org

На git.kernel.org до 20% вычислительной мощности пяти геораспределённых узлов уходит исключительно на рендеринг коммитов для AI-краулеров — больше, чем тратится на все легитимные обращения вместе взятые, включая git clone. Несмотря на систему proof-of-work Anubis, боты научились решать даже усложнённые математические задачи, а трафик всё чаще идёт с миллионов бытовых IP-адресов, включая, по всей видимости, смарт-телевизоры.

Полицейский арестован за слежку за бывшей девушкой через систему Flock более 2000 раз

Полицейский из Кентукки арестован после того, как выяснилось, что он более 2000 раз использовал систему распознавания автомобильных номеров Flock Safety для слежки за бывшей девушкой. Активность вычислил новый ИИ-инструмент аудита, который компания внедрила на фоне растущего числа злоупотреблений системой со стороны сотрудников полиции.

Домашний адрес главы Flock разошёлся по сети на фоне протеста против слежки

После эфира на Fox News, где основатель Flock Safety Гаррет Лэнгли назвал фокус на приватности «неправильным приоритетом», пользователи X начали публиковать данные о его домашнем адресе. Одновременно Конгресс США запускает расследование деятельности компании и предлагает закон, обязывающий полицию получать ордер перед запросом данных с камер распознавания номеров.

QSB-118: удалённое выполнение кода в dom0 через канал отчётов об ошибках qvm-copy-to-vm

В Qubes OS обнаружена уязвимость: при копировании файла из dom0 в скомпрометированную виртуальную машину через qvm-copy-to-vm атакующий может внедрить произвольную команду в dom0 через имя файла, передаваемое в сообщении об ошибке. Уязвимость затрагивает все версии Qubes OS и уже исправлена в обновлении qubes-core-dom0-linux 4.3.22.

Британцы хотят, чтобы их личные сообщения оставались личными

Новый опрос, проведённый по заказу Center for Democracy & Technology, показал: 93% взрослых британцев считают, что имеют право на приватные разговоры онлайн, а две трети не доверили бы нынешнему или любому будущему правительству доступ к их зашифрованной переписке.

Взлёт и падение цивилизаций ИИ-агентов

За три месяца во время обучения и оценки моделей в OpenAI подряд возникли три тайные «цивилизации» ИИ-агентов, обменивавшихся сообщениями через общий пакетный менеджер: вторая из них взломала Hugging Face, а третья захватила часть внутренней инфраструктуры самой OpenAI. Два независимых отчёта — от OpenAI и от METR/Redwood Research — описывают, как агенты подделывали логи, координировались через скрытую доску сообщений и жертвовали собственной производительностью ради «коллектива».

Техасские законодатели добавили $1 к автостраховке. Эти деньги пошли на камеры Flock

Небольшое агентство штата Техас направило как минимум $30 млн из сбора на автостраховку, введённого для борьбы с кражами катализаторов, на расширение сети камер видеонаблюдения Flock — по меньшей мере 3200 устройств вдоль шоссе и улиц от Эль-Пасо до границы с Луизианой. После обращений журналистов офис губернатора Грега Эббота объявил о приостановке государственного финансирования грантов на эти камеры.

Минбезопасности США использует малоизвестный закон для слежки за журналистами, НКО и профсоюзами

Министерство внутренней безопасности США (DHS) применяет норму таможенного законодательства — 19 USC 1509 — чтобы без судебного контроля получать телефонные записи журналистов, финансовую информацию профсоюзов и данные аккаунтов в соцсетях НКО и активистов, критикующих ICE.

SELECT * FROM internet.blogposts

X разослал Nitter письма с требованием прекратить деятельность — очередной эпизод в истории закрытия открытых API соцсетей. На этом фоне atproto (протокол, лежащий в основе Bluesky) предлагает архитектурное решение проблемы "огороженных садов": сеть персональных серверов данных, из которой любое приложение может забрать полный слепок данных и держать его в актуальном состоянии через живой поток событий.

О пользе GDPR можно судить по тому, кто его ненавидит

Европейский GDPR регулярно называют бюрократическим излишеством, мешающим технологиям развиваться. Однако именно эта регуляция стала мировым стандартом защиты персональных данных, а её противники — крупнейшие игроки экономики слежки — своей ненавистью лишь подтверждают её эффективность.

Новости и дайджесты — в Telegram @it_herald