Cloudratte

Cloudratte

На Пикабу
266 рейтинг 5 подписчиков 3 подписки 17 постов 2 в горячем
Награды:
Пикабу 17 лет!
14

CameraSwarm: один оператор скомпрометировал более 14 500 камер Dahua. Основная масса подтверждённых компрометаций- Украина и Россия

CameraSwarm: один оператор скомпрометировал более 14 500 камер Dahua. Основная масса подтверждённых компрометаций- Украина и Россия

Дисклеймер: В исследовательских отчётах термин "оператор" используется для обозначения лица или группы, контролирующей описываемую инфраструктуру и осуществляющей связанные с ней действия. Это не обязательно означает, что исследователям удалось установить личность конкретного человека или организации. В данном случае термин используется в соответствии с терминологией первоисточника.

Исследователи Hunt.io раскрыли операцию, которую назвали CameraSwarm. В период с 17 июня по 22 июля 2026 года один оператор скомпрометировал более 14 530 IP-камер Dahua.

При этом сканирование было глобальным. Оператор сначала работал с российским адресным пространством, а затем развернул сканирование на весь IPv4. Крупнейшие отдельные результаты на ранних этапах пришлись даже на сети провайдеров Мексики и Вьетнама. Однако среди подтверждённых и геолокализованных компрометаций основная масса пришлась на Украину и Россию.

Операция продолжалась 35 дней и использовала сразу несколько независимых способов получения доступа к камерам.

Самое интересное произошло 23 июля: оператор оставил открытым HTTP-каталог на собственном сервере 154.86.119.60. Hunt.io обнаружил его и скачал практически всю рабочую среду атакующего: 2616 файлов в 234 каталогах общим объёмом около 407 МБ.

Внутри оказались исходники инструментов, логи, базы результатов сканирования, данные с камер и отдельный Windows-бинарник, который исследователи классифицировали как SalatStealer.

Хронология кампании: активация VPS через открытие, 17 июня - 23 июля 2026 года.

Хронология кампании: активация VPS через открытие, 17 июня - 23 июля 2026 года.

Как работала CameraSwarm

Атака строилась сразу по нескольким направлениям.

1. Массовый брутфорс через порт 37777

Первый путь- сканирование камер через TCP-порт 37777, используемый Dahua для протокола Easy4IP.

Оператор использовал массовое сканирование и затем перебирал учётные данные. Один только brute-force-движок успел обработать 12 324 уникальных IP-адреса. Сначала сканировалось российское адресное пространство, затем весь IPv4.

У инструментария была интересная особенность: перед сканированием очередного диапазона оператор проверял местное время. Если оно не попадало в рабочее окно 09:00-16:59, диапазон пропускался.

CameraSwarm: один оператор скомпрометировал более 14 500 камер Dahua. Основная масса подтверждённых компрометаций- Украина и Россия

Сам сканер также был настроен на работу с очень большим количеством параллельных соединений.

предельные значения ядра, поднятые перед сканированием.

предельные значения ядра, поднятые перед сканированием.

Таким образом, речь шла не о ручном взломе отдельных камер, а о промышленно масштабированной автоматизации.

2. Старые механизмы обхода аутентификации

Вторая ветка использовала две уязвимости Dahua- CVE-2021-33044 и CVE-2021-33045.

Через них оператор мог обойти аутентификацию и затем установить на устройство постоянную учётную запись:

p2pwn / p2password

Такой аккаунт хранится отдельно от обычного пароля администратора. Поэтому простая смена пароля не удаляет бэкдор.

На большинстве затронутых прошивок он также переживает сброс камеры к заводским настройкам.

Всего Hunt.io обнаружил признаки установки такого постоянного аккаунта примерно на 1923 камерах.

Два эксплойта 2021 года: камера либо доверяет железу NetKeyboard и не проверяет пароль, либо думает, что запрос пришёл с неё самой (127.0.0.1).

Два эксплойта 2021 года: камера либо доверяет железу NetKeyboard и не проверяет пароль, либо думает, что запрос пришёл с неё самой (127.0.0.1).

Здесь важно не путать реальные методы атаки с некоторыми обозначениями в инструментарии оператора. Hunt.io отдельно установил, что два CVE, указанных в некоторых компонентах этого набора, были промаркированы неправильно. Поэтому для этой операции корректнее опираться именно на подтверждённые CVE-2021-33044 и CVE-2021-33045, а не переносить все CVE-метки из найденного кода как достоверные.


3. Облачный P2P-релей Dahua

Третий путь оказался ещё интереснее.

Dahua позволяет подключаться к камерам через облачную P2P-инфраструктуру, используя серийный номер устройства, то есть без необходимости знать его внешний IP-адрес.

Оператор смог таким способом добраться как минимум до 283 камер.

При этом его собственные логи показали крайне неприятную особенность: среди живых серийных номеров 89,4% возвращали канал, не требовавший дополнительной аутентификации.

проверка P2P-канала и перебор учётных данных. 89,4% серийников открывали канал без аутентификации.

проверка P2P-канала и перебор учётных данных. 89,4% серийников открывали канал без аутентификации.

Это не означает, что одного серийного номера всегда было достаточно для полного контроля камеры.

Серийный номер позволял получить доступ к P2P-реле и построить туннель до устройства. Для непосредственного управления камерой затем могли потребоваться валидные учётные данные или одна из уязвимостей обхода аутентификации.

Но масштаб проблемы создаёт именно то, что в большинстве проверенных случаев сам канал не требовал дополнительной аутентификации.

Recovery-коды: ещё одна проблема

Отдельно Hunt.io обнаружил генератор offline recovery-кодов.

В определённых условиях, имея серийный номер устройства, оператор мог получить код, обеспечивающий облачный административный доступ независимо от обычных учётных данных камеры.

Это особенно неприятная особенность архитектуры: удаление установленного на камере аккаунта p2pwn не решает проблему с уже существующими recovery-кодами.

По данным Hunt.io, такие коды остаются действительными до тех пор, пока Dahua не изменит серверную логику их генерации и проверки.

Именно эта особенность, по мнению исследователей, указывает на возможность передачи полученного доступа третьей стороне.

Цепочка атаки CameraSwarm: разведка, получение доступа и три направления дальнейшей эксплуатации.

Цепочка атаки CameraSwarm: разведка, получение доступа и три направления дальнейшей эксплуатации.

Это был не полностью оригинальный набор инструментов

Исследование показало, что оператор не написал весь инструментарий с нуля.

Найденный набор представляет собой смесь собственного кода, модифицированных публичных инструментов и исследований других специалистов. Hunt.io связал компоненты как минимум с несколькими upstream-разработчиками и исследовательскими проектами.

При этом важно различать использование инструмента и его авторство.

То, что код найден в инфраструктуре оператора, доказывает его использование, но не означает, что именно этот человек написал первоначальную версию инструмента.

Иными словами, CameraSwarm была не одной цельной программой, а скорее собранным за долгое время набором различных инструментов.

Оператор хранил результаты прямо на сервере

В открытом каталоге обнаружены не только исходники и скрипты.

Там находились результаты работы сканеров, учётные данные и изображения с камер.

Для передачи информации оператор использовал Telegram. Найденные учётные данные отправлялись в Telegram-бот, а снимки с камер сохранялись в рабочем каталоге.

шаблон уведомления Telegram с закодированной ссылкой сообщества ВКонтакте.

шаблон уведомления Telegram с закодированной ссылкой сообщества ВКонтакте.

Кроме того, результаты компрометации автоматически преобразовывались в формат, который можно импортировать в SMART PSS - штатную enterprise-платформу Dahua.

учетные записи, опубликованные в импортных партиях SMART PSS; 13,229 записей производят 52 XML-файлов.

учетные записи, опубликованные в импортных партиях SMART PSS; 13,229 записей производят 52 XML-файлов.

В итоге 13 229 записей были преобразованы в 52 XML-файла.

Это уже не похоже на обычный эксперимент с несколькими камерами. Полученные данные готовились в формате, удобном для дальнейшего массового использования.

На том же сервере нашли Windows-стилер

Ещё одна находка оказалась напрямую не связана с компрометацией камер.

На сервере находился UPX-упакованный Windows-бинарник, который Hunt.io классифицировал как SalatStealer.

Исследователи рассматривают его как отдельную возможность оператора, а не как часть основной цепочки CameraSwarm.

На сервере также находился PowerShell-скрипт, предназначенный для отключения Microsoft Defender несколькими способами.

В частности, использовались изменения Group Policy, способные сохраняться после перезагрузки системы.

То есть сервер оператора фактически содержал сразу две разные возможности:

  • инструментарий массового взлома камер Dahua;

  • отдельный набор средств для компрометации Windows-систем.

Что это означает для владельцев Dahua

Для владельцев камер Dahua и совместимых устройств ситуация неприятная по двум причинам.

Первая- наличие старых механизмов обхода аутентификации.

Вторая- архитектура P2P-доступа и recovery-механизмов, которые нельзя устранить простой сменой пароля камеры.

Особенно важно учитывать, что под угрозой могут находиться не только устройства с логотипом Dahua. Исследование касается экосистемы Dahua и устройств, использующих соответствующие платформы и прошивки.

Поэтому для владельцев Dahua и совместимых ребрендированных устройств например, Amcrest, Lorex, Annke, Swann и других моделей на соответствующей платформе — стоит проверить конфигурацию отдельно.

Что делать

- Проверьте, нет ли на камере неизвестной учётной записи p2pwn / p2password.

- Если P2P-функция вам не нужна , то отключите её.

- Установите актуальную прошивку, закрывающую известные уязвимости.

- Смените пароли камер и убедитесь, что старые учётные данные больше нигде не используются.

- Проверьте журналы доступа и сетевую активность камер.

- Если камера ранее была доступна из интернета напрямую, проверьте её конфигурацию особенно внимательно.

-Не считайте простую смену пароля достаточной мерой, если есть признаки использования постоянного бэкдора.

- Учитывайте проблему recovery-кодов: её устранение зависит не только от настроек конкретной камеры, но и от серверной логики Dahua.

Главное

CameraSwarm показывает неприятную закономерность: для массового захвата IoT-устройств злоумышленнику необязательно искать неизвестные zero-day.

В этой операции использовались:

- старые уязвимости;

- слабая или отсутствующая аутентификация;

- открытые P2P-механизмы;

- автоматизированное сканирование;

- готовые публичные инструменты;

- и обычная ошибка самого оператора — открытый каталог на сервере.

В результате один оператор за 35 дней получил доступ более чем к 14 530 камерам Dahua.

И самое показательное здесь даже не число камер.

Почти вся операция была автоматизирована, а значительная часть инфраструктуры уже существовала до начала кампании. Оператору оставалось объединить готовые инструменты, автоматизировать поиск устройств и собирать результаты.

Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)

Источник: hunt.io

Показать полностью 8
4

Apple предупредила пользователей в 110 странах: на их iPhone может нацелено шпионское ПО уровня спецслужб

Apple предупредила пользователей в 110 странах: на их iPhone может нацелено шпионское ПО уровня спецслужб

Apple продолжает рассылать очень серьёзные уведомления "Apple Threat Notification". На этот раз волна затронула пользователей в 110 странах.

На экране блокировки iPhone появляется ярко-красное сообщение: "Apple обнаружила атаку коммерческого шпионского ПО, направленную на ваш iPhone".

Это не обычный спам и не предупреждение о фишинге. Такие уведомления Apple отправляет только тогда, когда её внутренняя разведка с высокой уверенностью фиксирует признаки атаки коммерческого (mercenary) spyware - того самого, которое стоит миллионы долларов и разрабатывается специально под конкретную жертву.

Что это за угроза

Коммерчкское шпионское ПО (Pegasus от NSO Group, Predator, Graphite, Triangulation и подобные)- это не массовый вирус. Его покупают государства и крупные заказчики, чтобы следить за конкретными людьми.

Атаки крайне дорогие, сложные и короткоживущие, поэтому их трудно обнаружить. Apple с 2021 года уже отправляла такие уведомления пользователям более чем в 150 странах, но никогда не называет конкретных заказчиков или страны.

Как выглядит настоящее уведомление

  • Красный баннер на экране блокировки

  • В настройках в разделе "Apple Threat Notification"

  • На странице account.apple.com после входа

  • Письмо и/или iMessage на адреса, привязанные к Apple ID

Важно: официальное уведомление никогда не просит переходить по ссылкам, скачивать файлы, устанавливать приложения или вводить пароль/код.

Что делать, если пришло

  1. Отнеситесь максимально серьёзно.

  2. Обновите все устройства Apple до последней версии.

  3. Включите Lockdown Mode (режим повышенной защиты). Apple заявляет, что пока не видела ни одного успешного взлома устройства с включённым Lockdown Mode.

  4. Не сбрасывайте телефон и не удаляйте приложения- это может уничтожить улики для экспертизы.

  5. Обратитесь в круглосуточную Digital Security Helpline от Access Now. (Бесплатно для разных активистов, журналистов и тд.)

Для всех остальных пользователей базовые правила по-прежнему актуальны: обновления, сильный пароль, двухфакторка, приложения только из App Store и никаких подозрительных ссылок.

Показать полностью 1
14

Как хакеры Akira выключили антивирус, перезагрузив Windows в безопасный режим. но всё равно всё испортили

Как хакеры Akira выключили антивирус, перезагрузив Windows в безопасный режим. но всё равно всё испортили

Хакеры, связанные с известной группировкой Akira, попытались применить хитрый трюк против защитных систем компании, но в итоге перехитрили самих себя.

Шаг 1. Взлом по классике, через VPN

Злоумышленниеи не использовали ультрасложные уязвимости нулевого дня. Они применили метод Credential Spraying (перебор паролей)

Спустя 7 минут одна из попыток увенчалась успехом. Вход в корпоративный VPN на базе устройства SonicWall был защищен только логином и паролем. Многофакторная аутентификация (MFA)- тот самый одноразовый код из приложения или СМС включена не была.

Шаг 2. Разведка и кража данных

Попав внутрь сети, хакеры сделали паузу почти на два часа, после чего подключились к контроллеру домена.

Дальше события развивались стремительно:

  1. Разведка Active Directory (AD): С помощью встроенных команд PowerShell хакеры выгрузили подробный список всех пользователей) и компьютеров компании. Это позволило им понять структуру сети, найти ценные данные и потенциальные цели.

  2. Сбор файлов: На сервере приложений хакеры установили обычный WinRAR и заархивировали сетевые папки с документами.

  3. Выгрузка в облако: Архивы выкачали на подконтрольное хакерам хранилище S3 с помощью утилиты s5cmd.

Шаг 3. Трюк с безопасным режимом и ослепление защиты

Обычно группировки шифровальщиков (Ransomware) зарабатывают дважды: вымогают деньги за расшифровку файлов и шантажируют сливом украденной информации. Чтобы зашифровать файлы, хакерам нужно было обойти EDR и встроенный Microsoft Defender.

Агенты EDR крайне трудно завершить в обычном режиме Windows, они защищают сами себя. Но у хакеров был план: перезагрузить сервер в Safe Mode.

Безопасный режим предназначен для диагностики Windows. В нём система запускает только самый базовый минимум драйверов и служб Microsoft. Сторонний софт - в том числе агенты защиты EDR - в этом режиме просто не загружаются.

С помощью программы удаленного доступа AnyDesk злоумышленники:

  • Прописали AnyDesk в реестр Windows, чтобы программа смогла запуститься даже в безопасном режиме (иначе они потеряли бы доступ к серверу).

  • Принудительно перезагрузили сервер в Safe Mode с поддержкой сети.

Трюк сработал: агент защиты Huntress отключился, а Microsoft Defender лишился функции проверки в реальном времени. Сервер на 10 минут оказался полностью ослеплен.

Шаг 4. Фейл: когда собственная уловка все испортила

Казалось бы, защита снята, путь свободен. Хакеры запускают вредоносный файл akira.exe.

И тут происходит неожиданное: шифровальщик падает с ошибкой из-за нехватки виртуальной памяти (Out-of-Virtual-Memory).

В урезанной среде безопасного режима Windows выделяет процессам совсем иные ресурсы, чем в обычном режиме. Из-за этого ограниченного окружения процесс Akira не смог выделять память и рухнул через несколько секунд после старта, так и не зашифровав ни одного файла.

Позже, когда хакеры перезагрузили сервер обратно в нормальный режим, Microsoft Defender снова включился и успешно отправил застрявший файл akira.exe в карантин.

Подтверждённые факты vs Предположения

Чтобы оставаться в рамках строгого расследования, разделим факты и гипотезы. Важная оговорка: публичная информация об этой атаке основана на отчёте Huntress и их телеметрии, независимого доступа к инфраструктуре у других исследователей нет.

Подтверждённые факты (из отчета Huntress):

  • Вход был выполнен через SonicWall VPN без MFA путем перебора паролей.

  • Хакеры украли списки пользователей AD, заархивировали сетевые папки через WinRAR и загрузили их в облачный бакет S3.

  • Сервер действительно был перезагружен в Safe Mode с помощью AnyDesk.

  • Агент Huntress и защита Defender в реальном времени отключились во время работы Safe Mode.

  • Запуск akira.exe провалился из-за ошибки нехватки виртуальной памяти, шифрование файлов не произошло.

Предположения и контекст:

  • Использование Safe Mode именно группой Akira: Ранее технику с перезагрузкой в Safe Mode активно использовали другие банды (например, Snatch или AvosLocker). Для Akira это первый зафиксированный Huntress случай применения такой тактики. Исследователи предполагают, что это либо эксперимент конкретного партнера (affiliate) группировки, либо эволюция их стандартного сценария.

  • Угроза шантажа: Хотя шифрование сорвалось, факт кражи коммерческих данных и учетных записей подтвержден. Это значит, что злоумышленники всё равно могут требовать выкуп, угрожая опубликовать украденную информацию в открытом доступе.

Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)

Источники: www.huntress.com, www.bleepingcomputer.com

Показать полностью 1
3

Нейросеть должна быть духовной. Официально

Нейросеть должна быть духовной. Официально

Нейросеть должна быть духовной. Официально

Подзаконные акты подъехали быстрее, чем ждали: чтобы ИИ-модель в России получила статус "национальной" или "суверенной" (а с ним и доступ к господдержке и госзакупкам), она теперь должна будет доказать не только законопослушность, но и соответствие "традиционным духовно-нравственным ценностям". Экзамен будут принимать аккредитованные лаборатории. Критерии- некие бенчмарки и провокационные промты, включая попытки взломать модель через промпт-инъекции.

Что известно:
- Проверять соответствие смогут независимые аккредитованные лаборатории (не одна, а несколько конкурирующих).
- Разработчик сначала сам тестирует модель по риск-ориентированной методике, потом лаборатория выборочно перепроверяет.
- Отдельного списка ценностей для ИИ писать не будут — возьмут за основу указ президента №809.
- Финальное решение о статусе за Минцифры, критерии безопасности для госсистем проверят ФСБ и ФСТЭК.
- Обязательной эта проверка будет только для тех, кто хочет господдержку, то есть по рынку в целом никто гонять модели через такую сертификацию не обязан.

Эксперты уже отмечают главный риск: понятия вроде "гражданственности" или "исторической памяти" плохо переводятся в технические требования, так что итоговая методика рискует оказаться довольно оценочной и субъективной. Соответственно, есть шанс избирательного применения. Предлагают вводить сроки действия сертификатов, публичный реестр заключений и апелляционную коллегию вне отрасли.

Как думаете, реально ли формализовать «духовность» в виде бенчмарка для нейросети?

Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)

Источник: www.vedomosti.ru

Показать полностью 1
1

Nvidia разрабатывает семейство моделей Nemotron 4 для конкуренции в сегменте открытого ИИ

Nvidia разрабатывает семейство моделей Nemotron 4 для конкуренции в сегменте открытого ИИ

По данным инсайдеров, технологический гигант Nvidia работает над созданием нового поколения масштабных моделей искусственного интеллекта — семейством Nemotron 4. Релиз ожидается осенью этого года, а главной целью проекта заявлена прямая конкуренция с ведущими мировыми языковыми моделями с открытым исходным кодом.

Компания Nvidia приступила к разработке новой линейки искусственного интеллекта Nemotron 4. Согласно источникам, знакомым с планами корпорации, проект направлен на создание высокопроизводительных систем, способных потеснить передовые разработки ведущих лабораторий в сегменте открытого кода.

На фоне высокого спроса на гибкие ИИ-решения, доступные для независимого развертывания, Nvidia стремится укрепить позиции не только как главный поставщик аппаратного обеспечения, но и как создатель востребованного программного обеспечения с открытыми весами.

Технические детали будущей архитектуры пока не раскрываются официально, однако источники сообщают об амбициозных планах компании по созданию масштабных конфигураций, включая модели с числом параметров до одного триллиона.

Предыдущие поколения линейки Nemotron развивались как специализированные инструменты для работы с текстом, кодом, визуальными данными и задачами безопасности. Новое поколение призвано объединить передовые достижения компании в области эффективности обучения и инференса, предоставив разработчикам открытые веса и комплексные архитектурные наработки.

Инициатива Nvidia знаменует собой расширение присутствия производителя аппаратных ускорителей в софтверном сегменте рынка генеративного ИИ. Активное развитие флагманских open-source моделей усиливает конкуренцию с экосистемами других технологических гигантов вроде Meta, а также с независимыми разработчиками базовых LLM. Для бизнеса это означает появление новых мощных альтернатив, которые можно адаптировать под корпоративные задачи без жесткой зависимости от проприетарных облачных платформ.

Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)

Источник: www.reuters.com

Показать полностью 1
2

Дыра в сотовой связи: как хакеры впервые в мире остановили ТЭЦ через приватные SIM-карты

Дыра в сотовой связи: как хакеры впервые в мире остановили ТЭЦ через приватные SIM-карты

На главной мировой хакерской конференции DEF CON в Лас-Вегасе ведомство CERT Polska официально представило результаты расследования сложнейшей диверсии против критической инфраструктуры.

Эксперты вскрыли механику атаки, в ходе которой хакерам удалось полностью удаленно заглушить паровую турбину на ТЭЦ, снабжающей теплом 50 000 жителей.

Уникальность этого инцидента заключается в том, что хакеры впервые в реальной истории использовали для взлома вектор частного APN (Private Access Point Name).

Промышленные сети электростанций физически изолированы от интернета. Чтобы собирать данные с удаленных счетчиков и датчиков в полях, компании покупают у сотовых операторов услугу выделенной сети: сотовый оператор выдает SIM-карты, трафик с которых идет в закрытом канале.

Польские бОбры айтишники свято верят, что это абсолютная замена VPN и взломать такую систему извне невозможно

Но хакеры нашли фундаментальный просчет в настройках сотовых сетей:

  1. По умолчанию сотовые операторы настраивают приватный APN так, что любые устройства внутри него могут свободно общаться между собой.

  2. Злые русские Хакеры не стали штурмовать фаерволы ТЭЦ. Они нашли и взломали копеечный датчик на удаленной солнечной станции, стоявшей в поле.

  3. Оказавшись внутри этой SIM-карты, злоумышленники по внутренней сотовой связи мгновенно увидели всю закрытую сеть ТЭЦ, беспрепятственно обошли защиту и напрямую отправили контроллерам команду на экстренную остановку турбины.

Отопление в городах не отключилось только потому, что диспетчеры ТЭЦ за секунды перевели котлы на ручное управление.

Опросы CERT Polska показали пугающую реальность: эта ошибка в настройках операторов связи встречается у 90% компаний по всему миру.

Не будь бякой, подпишись на мой ВК а если веришь в яндекс, то и на дзен )))

Источник: cert.pl

Показать полностью 1
3

Смена вывески: как новые Android-дропперы обходят детекторы Google Play и воруют деньги через легитимный софт

Смена вывески: как новые Android-дропперы обходят детекторы Google Play и воруют деньги через легитимный софт

Лаборатория Касперского опубликовала разбор критического изменения рынка мобильных угроз от 10 августа 2026 года. Создатели банковских троянов массово сменили упаковку. Число прямых атак на Android снизилось, но радоваться рано: мошенники просто спрятали вредоносную начинку внутрь приложений-дропперов, которые идеально проходят автоматические проверки магазинов софта.

За второй квартал 2026 года зафиксировано около 1,99 млн мобильных атак. Крупнейшей категорией остаются банковские трояны (30,77% от всех вредоносных пакетов), но механизм их доставки стал двухэтапным.


Как устроена цепочка обмана:
Пользователь скачивает из Google Play абсолютно чистую, легитимную утилиту- например, программу для чтения PDF-документов. Внутри нее нет опасного кода, поэтому автоматическая проверка безопасности магазина приложений послушно пропускает софт. После установки программа предлагает пользователю установить обычное внутреннее обновление. При нажатии кнопки "ОК" дроппер связывается с сервером и скачивает поверх читалки банковский троян Anatsa. Доля пользователей, атакованных по такой схеме, подскочила с 0,01% до 2,16% всего за квартал.

Распознавание исследователей на лету:
Новые семейства зловредного софта (такие как Mamont, Cleanova и Creduz) научились анализировать окружение. Перед загрузкой трояна программа собирает данные об источнике установки и параметрах устройства. Если дроппер понимает, что находится внутри виртуальной "песочницы" антивирусной лаборатории или на сервере исследователей, он блокирует вредоносные функции и притворяется обычным софтом. Вирус активируется только на реальных смартфонах пользователей.

Единственный способ защиты- полный отказ от скачивания No-name оптимизаторов, читалок и калькуляторов, а также жесткий контроль разрешений на доступ к системным службам Android.

Подпишись на мой ВК и Дзен и астрологи объявят неделю изобилия до конца года)

Источник: https://securelist.ru/

Показать полностью 1

Кожаные мешки проиграли: Claude Code переходит на автопилот

Кожаные мешки проиграли: Claude Code переходит на автопилот

В ИТ-издании TechCrunch вышел разбор масштабного обновления: начиная с 14 августа 2026 года для всех платных и корпоративных аккаунтов режим автопилота (Auto Mode) в ИИ-ассистенте Claude Code станет включен по умолчанию.

Главный курьез этой новости кроется в результатах предварительного тестирования, которое Anthropic провела на 1 053 платных разработчиках. Исследователи хотели проверить, насколько безопасно давать ИИ полную свободу, и сравнили автопилот с ручным контролем человека. Результат удивил даже ИБ-сообщество:

  • Автопилот ИИ успешно распознал и заблокировал 89% вредоносных, деструктивных или ошибочных действий в коде.

  • Живые программисты во время ручной проверки смогли заметить всего 13,6% скрытых угроз.

Ученые объяснили этот тотальный провал людей простым психологическим фактором: ручной аудит быстро превращается в рутину. Выяснилось, что в реальной работе разработчики автоматически, не читая текст, нажимают ОК»и одобряют 97% всех всплывающих запросов безопасности от ИИ. Человек за монитором превратился в бездумный инструмент для кликов, который подписывает систему под любые скрытые уязвимости.

Руководитель проекта Claude Code Борис Черный заявил, что его команда сама уже много месяцев использует исключительно авторежим и просто не представляет себе возврат к постоянным подтверждениям доступов.


Чтобы автономный ИИ случайно не уничтожил серверную инфраструктуру компаний, разработчики внедрили в Claude Code новые линии защиты. Система получила встроенные экраны для фильтрации вредоносных скрытых промптов (Prompt Injection), а администраторы систем могут жестко прописывать правила блокировок, запрещающие ИИ тайно сливать коммерческие данные и исходные коды на внешние сервера.

Не будь бякой, подпишись на мой ВК а если веришь в яндекс, то и на дзен )))

Источник: techcrunch.com

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества