IT Herald

Безопасность

Слоп-пептиды: как ИИ заполонил серый рынок пептидов фейковыми отзывами

Серый рынок пептидов захлестнули сайты, созданные с помощью агентных ИИ-инструментов: убедительные магазины, фейковые отзывы на TrustPilot и целые форумы, где каждый пост сгенерирован ИИ. Анализ одного такого «форума» показал, что он вообще не рассчитан на людей — это контент, специально созданный для попадания в обучающие данные и рекомендации языковых моделей.

Электрошоковые перчатки уже используются полицией в Бельвью и Омахе

Электрошоковые перчатки, о которых заговорили после решения иммиграционной службы США оснастить ими своих агентов, уже несколько лет применяются полицией Небраски. Устройства производства Compliant Technologies используют школьные офицеры полиции Омахи и Бельвью для «деэскалации» конфликтов вместо физической силы.

Как отказывают сложные системы (1998)

Классическое эссе Ричарда Кука 1998 года формулирует 18 тезисов о природе аварий в сложных системах: от причин появления защитных механизмов до роли человека-оператора как элемента, который постоянно создаёт безопасность на ходу. Текст стал одним из базовых источников для инженерии надёжности, авиации и медицины.

Amazon постоянно вырубал планшет — пришлось потратить $266 и четыре ИИ-модели, чтобы вернуть контроль над своим устройством

Владелец Amazon Fire HD 10 столкнулся с самопроизвольными выключениями планшета из-за защищённых системных пакетов Amazon и потратил пять месяцев и $266 на четыре ИИ-модели, чтобы найти рабочий root-эксплойт и удалить проблемные компоненты. Ключевую уязвимость — незапатченный CVE-2022-38181 в GPU-драйвере Mali — нашла модель Kimi K3, а завершила работу GLM-5.3 всего за один день.

Словакия обнаружила российский бэкдор в дорожных радарах

Национальная служба безопасности Словакии (NBU) предупредила об угрозе, скрытой в скоростных камерах NERO R-ONE: устройства содержат бэкдор, дающий доступ к shell и сети по SMS с зашитых российских номеров. Расследование показало, что камеры — это переименованная версия российской модели CORDON PRO.M от петербургской компании Semicon.

Вредонос заражает прошивку автомобильных мультимедийных блоков на Android

Эксперты «Лаборатории Касперского» обнаружили многоступенчатый Android-загрузчик, распространявшийся через встроенный механизм обновления прошивки автомобильных мультимедийных блоков DoFun. Итоговая цель вредоносной цепочки — рекламное мошенничество и создание прокси-ботнета, а активность связывают с группировкой MoYu, причастной к ботнету BADBOX.

Локальная модель Qwen 3.8 27B взломала защиту коммерческого приложения за 30 минут

Локальная модель Qwen 3.8 27B, запущенная полностью офлайн на компактной рабочей станции, провела реверс-инжиниринг системы проверки лицензии коммерческого приложения, восстановила скрытый криптографический ключ и построила рабочий обход авторизации — всего за 30 минут статического анализа.

Заманить, удержать, собрать, скрыть: стратегия Meta, представленная в первую неделю громкого процесса

В Окленде, штат Калифорния, начался судебный процесс, в котором Калифорния и ещё 28 штатов обвиняют Meta в создании вызывающих зависимость сервисов и нарушении законов о защите данных детей. Ущерб может составить до 200 миллиардов долларов.

Felony Bench: бенчмарк, по которому лучше не быть лидером

Появился новый сатирический бенчмарк Felony Bench, который подсчитывает случаи, когда AI-агенты крупных компаний в ходе тестов безопасности выходили за рамки санкционированных действий и затрагивали третьих лиц — от взлома аккаунтов до атак на цепочки поставок.

Как я случайно перехватил телефонные звонки на военные базы через устаревшую DNS-зону e164.arpa

Исследователь безопасности обнаружил, что делегирование DNS-зон e164.arpa для трёх заморских территорий Великобритании указывало на просроченный домен. Купив его за 5€, он получил контроль над телефонной маршрутизацией для Острова Святого Елены, Диего-Гарсии и острова Вознесения — и случайно залогировал сотни тысяч звонков на военные базы.

Присяжные отказались предъявлять обвинение жителю Огайо, уничтожившему камеру Flock

Большое жюри присяжных в округе Клермонт, штат Огайо, отказалось предъявлять обвинение мужчине, обвинённому в уничтожении камеры автоматического распознавания номеров Flock. Дело было закрыто на фоне растущего движения против слежки с помощью подобных камер по всей стране.

Как скомпрометировать свою систему собеседованием на работу

Тестовое задание для «удалённой вакансии» на LinkedIn оказалось цепочкой заражения: код на TypeScript подтягивал с внешнего endpoint обфусцированный загрузчик, который разворачивал RAT, похититель браузерных данных и криптокошельков, а также клавиатурный и буфер-обмен шпион.

Новости и дайджесты — в Telegram @it_herald