Разбор нового г
OWASP AI Testing Guide. Разбираем полную классификацию атак на нейросети #статьи #подписчикамСегодня мы проведем исчерпывающий разбор нового гайда по безопасности от OWASP, посвященного искусственному интеллекту. Мы погрузимся в каждый из 32 пунктов гайда с техническими деталями, реальными и приближенными к реальности примерами атак, фрагментами кода и моими личными комментариями как пентестера и ресерчера.https://xakep.ru/2025/12/11/owasp-ai-testing/
Читать полностью
Пост посвящен обзору винтажного субноутбука Casio FIVA MPC-102, который сочетал легкость КПК и функциональность полноценного ноутбука на Windows 98 SE.
Москва — CASIOпея. Вспоминаем уникальный винтажный ноутбук Cassiopeia FIVA MPC-102В конце 90-х пользователи стояли перед сложным выбором: либо тяжёлый ноутбук, либо примитивный КПК на Windows CE. Casio попыталась стереть эту грань, выпустив FIVA MPC-102. При весе всего 850 граммов этот субноутбук запускал полноценную десктопную Windows 98 SE.Архитектура строилась вокруг процессора Cyrix MediaGXm (233 МГц) — раннего предка современных SoC. Чип объединял ядра x86, графику и звук, что позволило сэк...
Читать полностью
Подборка новостей из мира IT и не только: юбилей игры, блокировка HDMI для Linux, возврат к шрифту Times New Roman в Госдепе США, потеря связи с MAVEN и запуск функции Google.
⚡ Новости к этому часу⚡️ ПОДДЕРЖИТЕ КАНАЛ ГОЛОСАМИ ⚡️🥳 «Warcraft II: Tides of Darkness» исполнилось 30 лет👩‍💻 HDMI Forum продолжает блокировать HDMI 2.1 для Linux🎮 Steam снова можно запустить на Windows 7 благодаря фанатскому бэкпорту🖥 «Яндекс Фабрика» представила свою первую линейку мониторов Lunnen Ground (ФОТО)🇺🇸 Госдепартамент США приказал дипломатам вернуться к использованию шрифта Times New Roman в официальной переписке🛰 НАСА потеряло связь с марсианским орбитальным аппаратом MAVEN📱 Google...
Читать полностью
Обнаружен Android-вредонос DroidLock, блокирующий экран и требующий выкуп, с возможностью полного контроля через VNC и доступ к данным.
Android-вредонос DroidLock блокирует устройства жертв и требует выкупЭксперты из компании Zimperium обнаружили новую Android-малварь DroidLock. Вредонос блокирует экран устройства жертвы и требует выкуп за разблокировку. Также он получает полный контроль над девайсом через VNC и доступ к SMS, логам звонков, контактам, может записывать аудио и даже стирать данные.https://xakep.ru/2025/12/11/droidlock/
Читать полностью
Пост описывает кейс низкоуровневой оптимизации инференса нейросетей на RISC-V через создание библиотеки математических ядер и доработку тензорного компилятора с использованием JIT-ассемблера.
RISC-V и AI: разгон инференса через JIT и тензорный компиляторПопулярность открытой архитектуры растёт, но её готовность к реальным ML-нагрузкам всё ещё вызывает вопросы. Когда стандартных инструментов недостаточно для эффективной работы нейросетей, инженерам приходится спускаться на уровень ассемблера и писать свои решения.В фокусе — кейс создания библиотеки математических ядер и доработки тензорного компилятора специально под специфику RISC-V. Это история о преодолении ограничений ISA, внедрен...
Читать полностью
В Испании арестован 19-летний подросток за кражу 64 млн записей персональных данных, полученных в результате взлома девяти компаний.
В Испании арестован подросток, похитивший 64 млн записей с персональными даннымиНациональная полиция Испании сообщила об аресте 19-летнего подозреваемого, которого обвиняют в краже и попытке продажи 64 млн записей, полученных в результате взломов девяти компаний.https://xakep.ru/2025/12/11/spain-arrest/
Читать полностью
Количество вредоносных пакетов в PyPI выросло на 54% за 11 месяцев 2025 года, что угрожает разработчикам, использующим Python.
Злоумышленники стали активно публиковать библиотеки с зараженным кодом в публичных репозиторияхКоличество вредоносных пакетов в репозитории PyPI (Python Package Index), который используется разработчиками на языке программирования Python, за 11 месяцев 2025 г. увеличилось на 54% – до 514 штук против 333 пакетов в 2024 г. Это приводит к тому, что разработчики, использующие зараженные фрагменты кода, создают решения с уязвимостямиДоля Python в программировании составляет около 25% по инд...
Читать полностью
Пост рекламирует курсы по Microsoft Excel и искусству презентаций, мотивируя читателей перестать откладывать обучение.
Мы все когда-то обещали себе: «разберусь с этой программой когда-нибудь потом».Спойлер: это «потом» всё еще не настало. Но мы можем помочь — у нас на витрине есть курсы, чтобы наконец стать мастером табличек и презентаций.🥬Microsoft Excel🥩Искусство делать презентации и выступатьЕще больше полезностей можете найти по ссылке
Читать полностью
Пост предупреждает о рисках чрезмерного использования AI-генерации кода, которая создает иллюзию продуктивности, но ведет к накоплению неосмысленного легаси и краху проекта.
Ловушка вайб-кодинга: как 100 000 строк AI-кода убивают проектГенерация кода через Cursor или Claude дарит ложное чувство всемогущества. За один вечер можно создать объём, на который раньше уходили месяцы. Кажется, что рутина побеждена, а разработчик превратился в чистого творца-архитектора. Но эйфория длится ровно до тех пор, пока не придётся вносить правки.Проблемы начинаются, когда проект перешагивает порог в пару недель. Скорость создания легаси превышает скорость его осмысления, и система с...
Читать полностью
Исследователи Securonix выявили кампанию JS#SMUGGLER, в рамках которой злоумышленники взламывают легитимные сайты для распространения трояна NetSupport RAT.
Через взломанные сайты распространяется NetSupport RATИсследователи из компании Securonix обнаружили кампанию JS#SMUGGLER — злоумышленники взламывают легитимные сайты и используют их для распространения трояна NetSupport RAT.https://xakep.ru/2025/12/11/js-smuggler/
Читать полностью
Пост обсуждает разрыв между формальным соответствием стандартам безопасности и реальной стоимостью кибератаки для бизнеса, продвигая услуги «Кибериспытаний».
«Кибериспытания». Сколько стоит взломать твой бизнес?Часто при разговоре с CISO слышу одно и то же: «Мы соответствуем стандартам», «у нас внедрен SOC», «мы закрыли X критичных уязвимостей». Звучит успокаивающе, но не для CEO или инвесторов. Эти люди хотят понять одно: во сколько компании обойдется реальная атака?https://xakep.ru/2025/12/11/cybertrials/Реклама. АО «КИБЕРИСПЫТАНИЕ». ИНН 9707019468. Erid=2SDnjdsPawR
Читать полностью
Анализ причин, по которым переход с IPv4 на IPv6 затянулся на десятилетия, несмотря на прогнозы: ключевую роль сыграли технологии NAT и CIDR, экономическая невыгода и вторичный рынок адресов.
IPv6 против IPv4: почему «интернет будущего» не наступает уже 30 летВ середине 90-х инженеры предрекали цифровой апокалипсис: 4,3 млрд адресов IPv4 должны были закончиться мгновенно. Спасением назначили 128-битный IPv6. Однако на пороге 2025 год, пулы адресов формально исчерпаны, а глобального перехода так и не случилось.«Убийцей» прогресса стали экономика и удачные «костыли». Технологии NAT и CIDR позволили бесконечно уплотнять старую сеть, тогда как внедрение IPv6 требует поддержки дорогостоящ...
Читать полностью
Positive Technologies запускает коммерческие продажи антивируса в составе MaxPatrol EPP, первые полгода бесплатно для клиентов MaxPatrol EDR, и планирует занять 5% рынка защиты конечных устройств к 2026 году, используя опыт приобретенного белорусского вендора «ВИРУСБЛОКАДА».
Positive Technologies запускает коммерческие продажи антивируса в составе продукта MaxPatrol EPPКроме того, в течение полугода она будет бесплатна для клиентов MaxPatrol EDRСегмент защиты конечных устройств входит в тройку основных направлений на рынке кибербезопасности России, его доля составляет 15%, или 35 млрд рублейВ 2026 году компания Positive Technologies намерена занять не менее 5% рынка в этой категорииМы видим запрос рынка на комплексную защиту конечных устройств, которые становят...
Читать полностью
Описан новый вектор социальной инженерии, при котором злоумышленники через звонок в банк с данными из утечек добиваются блокировки карт жертвы, после чего шантажируют её.
DoS-атака на кошелёк: как работает шантаж через блокировку картОбычно социальная инженерия направлена на вывод средств, но новый вектор атаки бьёт по доступности инфраструктуры. Злоумышленники научились использовать защитные протоколы банков против самих клиентов, устраивая финансовый «отказ в обслуживании».Механика тривиальна: атакующий звонит в поддержку, называет ФИО и дату рождения из публичных утечек и заявляет о потере смартфона с привязанным Google Pay. Служба безопасности, следуя инструк...
Читать полностью
Ироничный пост о намеренном создании неудобных интерфейсов как антипаттернах UX-дизайна.
Гайд по цифровому садизму: как заставить пользователя страдатьСоздать удобный интерфейс способен любой джуниор. А вот спроектировать форму, которая вызовет у клиента нервный тик и неконтролируемое желание разбить монитор — это, своего рода, искусство. В индустрии полно руководств по «хорошему» дизайну, но катастрофически мало мануалов по эффективному вредительству.Зачем следовать гайдлайнам и думать об Accessibility, если можно сломать нативную навигацию, спрятать кнопку «Отмена» и сделать текст...
Читать полностью
Пост описывает бюрократические сложности получения лицензии ФСТЭК, которая может занять до года, и предлагает пошаговый план для избежания ошибок.
Лицензия ФСТЭК: бюрократический квест длиной в годПроцедура получения лицензий ФСТЭК в теории выглядит как линейный алгоритм: собрал документы, подал, получил. На практике этот процесс способен растянуться на год, поглощая ресурсы и блокируя выход на рынок госзаказа. Ожидание «простой формальности» разбивается о реальность сертификационных требований и неочевидные нюансы регламентов.Ошибки на этапе подготовки стоят дорого: это не просто потеря времени, но и риск отказа. Чтобы не собирать грабли ...
Читать полностью
Северокорейские хакеры используют уязвимость React2Shell для установки малвари EtherRAT, которая применяет смарт-контракты Ethereum для C2-связи и закрепляется в Linux-системах.
Хакеры из КНДР применяют свежую уязвимость React2Shell для развертывания EtherRATВсего через два дня после раскрытия критической уязвимости React2Shell исследователи из компании Sysdig обнаружили в скомпрометированном Next.js-приложении новую малварь EtherRAT. Вредонос использует смарт-контракты Ethereum для связи и закрепляется в Linux-системах сразу пятью способами.https://xakep.ru/2025/12/10/etherrat/
Читать полностью
Пост объясняет переход от комбинационной логики к последовательностной на примере триггеров и предлагает учебный проект по проектированию таймера с использованием эмуляторов вместо 3D-визуализации.
Память на транзисторах: от двух инверторов до секундомераКомбинационная логика предсказуема: выходной сигнал жёстко привязан к текущему входу. Но чтобы электроника «запоминала» состояния, нужна последовательностная логика. Здесь в игру вступает время: результат зависит от предыстории сигналов.Фундамент цифровой памяти — триггер. В простейшем виде это два инвертора, замкнутых в кольцо, где логический ноль удерживает единицу и наоборот. На этой базе строятся регистры сдвига и двоичные счётчики. В ...
Читать полностью
Пост описывает кейс использования AR-очков на нефтехимическом производстве, где аномалия в логах сессий привела к созданию системы видеоаналитики на базе Computer Vision для контроля численности рабочих и борьбы с приписками, что сэкономило 170 млн рублей.
AR-очки против «мёртвых душ»: как аномалия в логах сэкономила 170 млнРемонт на нефтехимическом производстве — это риск простоя с убытками в миллионы рублей. Подрядчики по документам выводят на объект 50 человек, но работы затягиваются. Физически контролировать каждый цех в разных часовых поясах невозможно.Решение проблемы нашлось случайно — через анализ метрик AR-платформы. Вместо коротких сессий консультаций инженеры фиксировали подключения по 7 часов: очки использовали как камеры наблюдения за...
Читать полностью
Пост освещает итоги AdIndex Awards 2025, фиксируя расстановку сил на рекламном рынке и называя ключевых победителей, включая абсолютного лидера «ПроКонтекст».
🏆 Битва за бюджеты и признание: как прошла AdIndex Awards 2025Эксперты, громкая музыка VK Gipsy и главная интрига сезона: кто возглавил рейтинг Digital Index. Это не просто раздача статуэток, а фиксация новой реальности рынка — кому крупные бренды доверяют свои миллионы прямо сейчас.Конкуренция бешеная: от SMM до Retail Media. В числе триумфаторов — Nectarin, DOT и Touch Instinct, а абсолютным лидером признан «ПроКонтекст». Срез рынка получился показательным: видно, кто совершил прорыв, а кто же...
Читать полностью
Статья для начинающих объясняет основы XSS-уязвимости, включая атаки через SVG и кражу cookie.
XSS с самого начала. Разбираем на пальцах базовую веб-уязвимость #статьи #начинающим #подписчикамСегодня поговорим о самой массовой уязвимости в веб‑приложениях — XSS. Я постараюсь растолковать суть этой проблемы на пальцах. Из этой статьи ты узнаешь, как отправить послание всем пользователям сайта, как устроить атаку при помощи файла SVG и как увести cookie админа.https://xakep.ru/2025/12/10/xss-for-beginners/
Читать полностью
Пост посвящён «тёмной стороне» языка Си — трюкам с битами, микрооптимизациям и нестандартным алгоритмам, которые ставят эффективность выше читаемости и редко проходят code review.
Тёмная сторона Си: трюки, хаки, магия и алгоритмыБезопасный код — это надёжно, но скучно. Настоящая мощь языка C часто раскрывается там, где инженеры начинают играть с битами, нарушать каноны и писать алгоритмы, от которых у статических анализаторов случается истерика. Это «тёмная сторона» разработки: от самописных генераторов псевдослучайных чисел до микрооптимизаций, граничащих с магией.Подобные эксперименты редко проходят Code Review в корпорациях, но именно они позволяют понять, как на самом...
Читать полностью
Microsoft выпустила декабрьские патчи, исправляющие 57 уязвимостей, включая три 0-day, одна из которых активно эксплуатируется для повышения привилегий до SYSTEM.
Microsoft выпустила патчи для 57 уязвимостей, включая три 0-dayПоследний в этом году «вторник обновлений» принес патчи для 57 уязвимостей в продуктах Microsoft, три из которых были классифицированы как уязвимости нулевого дня. Одна из проблем уже активно используется в атаках, позволяя злоумышленникам получить привилегии уровня SYSTEM в Windows.https://xakep.ru/2025/12/10/dec-patches/
Читать полностью
Глава EngineAI лично провел спарринг с роботом T800, чтобы опровергнуть слухи о компьютерной графике, в результате чего получил нокдаун от собственного детища.
Обычно презентации стартапов ограничиваются скучными слайдами, но Чжао Тонъян выбрал путь боли и насилия. Чтобы опровергнуть слухи о компьютерной графике, глава EngineAI лично вышел на ринг против своего детища — робота T800. Машине, нашпигованной сложнейшей электроникой, дали недвусмысленную команду атаковать собственного создателя.Спарринг пошёл совсем не по безопасному сценарию, когда первый же удар ногой просвистел в опасной близости от лица человека. Следующий выпад металлического бойца отп...
Читать полностью
Краш-тест YDB: проверка заявленной отказоустойчивости распределённой базы данных в аварий
YDB против хаоса: краш-тест заявленной неубиваемостиРаспределенные базы данных продают мечту о бесконечном масштабировании и нулевом простое. YDB — не исключение: архитектурно она обещает шардирование и восстановление «из коробки». Однако между академическими статьями об устройстве и вендорскими презентациями зияет дыра — отсутствие честного инженерного разбора поведения при авариях.Чтобы проверить заявленную отказоустойчивость, тестовый кластер подвергли серии разрушительных испытаний. Важно по...
Читать полностью
FinCEN зафиксировал 4194 инцидента с программами-вымогателями за 2022–2024 годы, жертвы выплатили хакерам более 2,1 млрд долларов.
С 2022 по 2024 год вымогательские хак-группы «заработали» более 2,1 млрд долларовПодразделение по расследованию финансовых преступлений при Министерстве финансов США, также известное как FinCEN, обработало данные тысяч банковских отчетов по закону Bank Secrecy Act и зафиксировало 4194 инцидента с участием вымогателей за период с января 2022 года по декабрь 2024 года. За это время жертвы выплатили хакерам свыше 2,1 млрд долларов выкупов.https://xakep.ru/2025/12/10/ransom-stats/
Читать полностью
Число миллиардеров выросло, вышел PeerTube 8.0, МГТУ запустил квантовые вычисления, Core Devices представила кольцо-диктофон, SpaceX продает Starlink через автоматы.
⚡ Новости к этому часу⚡️ ПОДДЕРЖИТЕ КАНАЛ ГОЛОСАМИ ⚡️🤑 Число долларовых миллиардеров в мире достигло 2 919 человек👏 Вышел пиринговый видеохостинг PeerTube 8.0☁️ МГТУ запустил облачную платформу квантовых вычислений с доступом к четырёх- и восьмикубитным сопроцессорам💍 Core Devices представила Pebble Index 01 — кольцо-диктофон для коротких голосовых заметок🚕 Uber начала устанавливать киоски с планшетами для заказа такси без приложения📡 SpaceX начала продавать в США комплекты спутникового инт...
Читать полностью
Описан случай точечной замены неисправного модуля DRAM в контроллере СХД Huawei Dorado вместо полной замены узла, что позволяет снизить затраты без потери стабильности.
Ремонт СХД вопреки мануалам: меняем ОЗУ вместо контроллераТехнические регламенты вендоров часто категоричны: при сбое внутри контроллера СХД предписывается замена всего узла целиком. Это минимизирует риски ошибочной диагностики, но кратно увеличивает стоимость эксплуатации. Списывать исправное дорогостоящее железо из-за одной битой планки памяти — нерационально.На практике инженерный подход позволяет пойти вразрез с «блочной» логикой замены. В кейсе с Huawei Dorado глубокий анализ логов помогает...
Читать полностью
На маркетплейсе Microsoft для Visual Studio Code обнаружены два вредоносных расширения, которые крадут пароли, криптокошельки, делают скриншоты и перехватывают браузерные сессии.
Обнаружены расширения VSCode, содержащие инфостилерыНа маркетплейсе Microsoft для Visual Studio Code нашли два вредоносных расширения, которые заражают машины разработчиков стилерами. Малварь умеет делать скриншоты, воровать пароли и криптокошельки, а еще перехватывать браузерные сессии.https://xakep.ru/2025/12/10/vscode-stealer/
Читать полностью
Пост предлагает запись собеседования на Senior Android в X5 Tech для самостоятельной оценки уровня.
Запись того самого собеса на Senior Android в X5 Tech:📺 VK Видео🖤 YouTubeЖивые вопросы, боевая задача и разбор полётов без купюр. Отличная возможность чекнуть свой уровень, не вставая с дивана!
Читать полностью