Задушевная спамерская
Александр СЕВЕР – Задушевная спамерская
Позвольте представить Вашему вниманию авторскую композицию из альбома «Веселая забегаловка».
Сохраняй посты, комментируй и ставь оценки
Александр СЕВЕР – Задушевная спамерская
Позвольте представить Вашему вниманию авторскую композицию из альбома «Веселая забегаловка».
Теперь его по умолчанию можно найти простым добавлением в контакты телефона, например (и простым перебором получить довольно быстро полную базу номеров)
Поменяйте настройки чтобы не попасть в спам базы.

Австралийские власти одобрили использование наработок ученых из Мельбурнского королевского технологического института и стартапа Tide Foundation для защиты государственных цифровых активов. К сожалению, им пришлось признать, что никакие меры не могут устранить «человеческий фактор», который создает уязвимости в любой защите. Люди оказались слишком податливы для социальной инженерии, поэтому им нельзя доверить ни сами секреты, ни права доступа к ним.

Традиционная система доступа на основе логинов и паролей, неких ключей и учетных записей уязвима по своей природе. Каким бы сложным ни был входной код, если он становится известен, злоумышленник получает доступ в систему и слишком много прав. Идея новой технологии заключается в том, чтобы устранить эту точку входа, сделать доступ раздельным, а коды составными. Они будут храниться в виде фрагментов на разных серверах и никто не сможет получить сразу полный допуск ко всем системам. Подобный принцип используется в хранении секретной рецептуры Coca-Cola или KFC — поставщикам ингредиентов раскрывается только часть формулы.
Данная технология получила название «невыразимая криптография», она была успешно проверена в работе ряда австралийских компаний. Новинку интегрировали в систему управления критической инфраструктурой и там она показала себя с лучшей стороны. Сейчас ученые и программисты трудятся над созданием коммерческого инструмента на основе данной технологии.
Только по IP вычислить реальный адрес пользователя невозможно. И не верьте тем, кто говорит обратное. Дело в том, что адрес IP, под которым вас знает интернет, это, на самом деле, адрес DNS-сервера вашего провайдера, который тихо-мирно шуршит у него в дата-центре. А ваш компьютер имеет динамический IP-адрес, который изменяется с каждым новым выходом в сеть.
Собственно, именно по такому принципу и работают многочисленные сервисы, якобы определяющие местоположение человека по IP. На деле, они способны лишь узнать примерный адрес того самого DNS-сервера, который и вовсе может находиться в совершенно другом городе.

Но даже если речь идет о статическом адресе, это ровным счетом ничего не меняет. Точнее меняет только одну вещь – если у вас есть определенные навыки, вы можете попытаться взломать компьютер человека, физический адрес которого вы хотите узнать, и получить нужные данные уже из него. Правда, сделать это ой как непросто.
В общем, даже узнав ваш динамический или статический IP, можно, максимум, определить в каком вы городе и стране, и кто ваш провайдер. Сайты, которые спрашивают у вас при подключении: «Ваш город — Усть-Провайдерск? Да/Нет», именно этой информацией и руководствуются. Кроме того, они никогда не уверены в своей догадке и просят ее подтвердить. Ведь вы можете сидеть, к примеру, в Пензе, а провайдер — выдавать вам адрес из пула, который он в свое время купил для Самары (ну вот не хватает пензенского пула именно на вас).
А ведь есть еще и VPN, и TOR, и другие анонимайзеры. В этом случае человек на другом конце интернета и вовсе сможет узнать лишь город, в котором находится используемый вами VPN-сервер или выходной узел сети TOR.
Не совсем так. Простые пользователи действительно при всем желании не смогут узнать ваш точный географический адрес по IP-адресу вашего ПК или маршрутизатора. Но сам провайдер на это вполне способен, и он поделится нужной информации с правоохранительными органами при поступлении от них соответствующего запроса. И да, VPN, а с недавних пор и TOR для правоохранителей тоже не проблема.
К чему обычно приводит такая практика и почему ситуация не меняется с годами?

Несмотря на многолетние предупреждения и настойчивые рекомендации экспертов, многие разработчики по-прежнему не могут избежать включения конфиденциальных данных в свой открытый код.
Проблема возникает из-за незрелых практик кодирования, когда разработчики встраивают ключи шифрования, токены безопасности, пароли и другие учётные данные непосредственно в исходный код, чтобы упростить разработку и облегчить программам доступ к базам данных или облачным сервисам. Тем не менее, такой подход делает программные продукты уязвимыми для внешних атак.
Так, ещё в далёком 2013 году одним из независимых исследователей безопасности было обнаружено, что обычный поиск в Интернете выявляет десятки учётных записей с открытыми данными. Один из таких уязвимых аккаунтов давал привилегированный доступ к репозиториям Chromium.org, где хранится исходный код одноимённого открытого браузера.
А в 2015 году компания Uber на собственном горьком опыте убедилась, насколько разрушительной может быть эта практика. Один или несколько разработчиков сервиса Ride в то время внедрили в исходный код проекта уникальный ключ безопасности, а затем без задней мысли опубликовали этот код на общедоступной странице GitHub. Когда хакеры обнаружили, что в коде содержится ключ, они скопировали его и использовали для доступа к внутренней базе данных Uber. Злоумышленникам тогда удалось похитить множество конфиденциальной информации, принадлежащей 50 тысячам водителей Uber.
На этой неделе исследователи из компании GitGuardian сообщили о нахождении почти 4000 уникальных секретов в 450 тысячах проектах, отправленных в PyPI, официальный репозиторий кода для языка программирования Python. В их числе были ключи к API Azure Active Directory, учётные данные GitHub OAuth, ключи Dropbox, учётные данные SSH и многие другие. Отмечается, что количество таких утечек лишь растёт с течением времени.
Исследование показывает, что утечки происходят в различных типах файлов, включая основные «.py»-файлы, файлы README и тестовые папки. Специалисты GitGuardian протестировали утечки и обнаружили, что 768 из них остаются активными, что дополнительно увеличивает риски.
Для безопасного доступа к базам данных и облачным ресурсам теперь существуют различные механизмы, такие как файлы «.env», хранимые в частных средах, вне открытых репозиториев кода, а также инструменты, такие как AWS Secrets Manager, Google Cloud’s Secret Manager или Azure Key Vault. Разработчики также могут использовать разнообразные сканеры для проверки кода на случайно включенные учётные данные перед его публикацией.
Исследование GitGuardian ограничивается PyPI, одним из многих открытых репозиториев, но нет оснований полагать, что проблема не распространена и в других репозиториях.
SiegedSec заявляет об утечке критически важной информации.

В воскресенье хакерская группа SiegedSec, известная своими политически мотивированными атаками, заявила в Telegram о взломе приложения для управления персоналом Айдахо Национальной лаборатории. Группа утверждает, что получила подробную информацию о сотрудниках этой ядерной исследовательской лаборатории.
Хакеры заявили, что получили доступ к детальным данным сотрудников лаборатории, включая полные имена, номера социального страхования, банковскую информацию и адреса. Группировка опубликовала часть украденных данных, однако подтвердить заявление о краже всего массива не удалось.
Представитель лаборатории Лори Макнамара подтвердила факт взлома, но уточнила, что масштаб инцидента ещё устанавливается.
Хотя хакеры не объяснили, почему выбрали именно эту лабораторию, утечка представляет серьезную угрозу для национальной безопасности США. Ученые Национальной лаборатории Айдахо работают над самыми секретными оборонными проектами страны, в том числе по защите критической инфраструктуры. Доступ злоумышленников к персональным данным сотрудников открывает возможности для проникновения в лабораторию иностранных разведок.
Среди обнародованных файлов есть подробный список недавних увольнений и причин для них. Другие документы содержат более 6000 актуальных номеров соцстрахования. По состоянию на октябрь 2022 года в лаборатории работало около 5500 человек.
Ещё один файл насчитывает более 58 000 строк данных о действующих, уволенных и бывших сотрудниках. Часть информации в украденных файлах датирована 31 октября 2023 года.
Лаборатория связалась с ФБР и Агентством кибербезопасности для расследования инцидента. Oracle и ФБР отказались от комментариев.
Национальная лаборатория Айдахо входит в состав 17 научно-исследовательских центров Минэнерго США. Она специализируется на ядерной энергетике, энергобезопасности и других вопросах национальной безопасности, включая киберзащиту.
Остается неясным, как SiegedSec проникла в приложение для управления персоналом и как группе удалось вывести такой большой объем данных различной личной информации.
Oracle описывает продукт управления персоналом, который был атакован, как "полное облачное решение, которое соединяет каждый процесс управления человеческими ресурсами - и каждого человека - в вашем предприятии".
Это не первый случай, когда национальные лаборатории США становятся целью хакеров. Национальные лаборатории США работают над всем, от ядерного оружия до возобновляемых технологий - и всем, что между ними, - и были объектом нескольких операций взлома, поддерживаемых государствами. Ранее в этом году хакеры атаковали лаборатории Брукхейвен, Аргонн и Лоуренс Ливермор.
SiegedSec, группа, которая взяла на себя ответственность за взлом, имеет историю проведения политически мотивированных кибератак, включая заявления о взломе систем НАТО. Группа в последний раз атаковала НАТО в октябре, утверждая, что украла около 3000 документов.
Группа ранее заявила, что они меньше заинтересованы в хактивистских атаках и считают себя "более склонными к незаконным действиям, чем к активизму". Они проводили атаки против штатов США, ограничивающих доступ к медицинской помощи по изменению пола и абортам. Недавно группа заявила о нападении на инфраструктуру Израиля.
30% госслужащих игнорируют правила информационной безопасности.

По данным исследования компании Angara Security, 30% региональных чиновников используют личные e-mail-адреса для обращений граждан. «Ведомости» ознакомились с выводами исследования. Как пишет издание, такая практика повышает риск утечек персональных данных, поскольку личные почтовые ящики часто не защищены так же, как корпоративные системы.
Кроме того, исследование выявило, что на 60% региональных сайтов используется небезопасный протокол HTTP, что делает конфиденциальную информацию, включая пароли, доступной для перехвата. Эксперты подчеркивают, что использование корпоративных электронных почт, работающих через защищенный протокол HTTPS, существенно повышает безопасность.
Также было отмечено, что в 10% случаев онлайн-ресурсы недоступны для пользователей и не содержат информацию о проведении технических работ, что усложняет получение информации и услуг для граждан.
По данным исследования, чиновники, использовавшие личную почту для официальной коммуникации, в основном указывали адреса в российской доменной зоне, такие как @mail.ru или @yandex.ru, в то время как адресов в международных доменах обнаружено не было.
Эксперты по кибербезопасности считают, что использование личной почты для официальной коммуникации нарушает закон о персональных данных, так как граждане не информированы о том, что их данные будут переданы коммерческим почтовым сервисам. «В случае использования личного почтового ящика сотрудниками госучреждений все обращения граждан, которые в любом случае содержат персональные данные (ПД), обрабатываются не только самими сотрудниками и государственными системами, но и коммерческими, которые обеспечивают работу почтового ящика, – поясняет эксперт. – Это создает риск, который серьезно возрастает, если используемая почта работает на иностранных ресурсах. В этом случае можно говорить еще и о несанкционированной трансграничной передаче персональных данных через серверы этих почтовых сервисов».
Также увеличивается вероятность фишинговых атак, когда злоумышленники могут под видом «жителя региона» отправлять чиновникам сообщения с просьбой оказать помощь. Далее они могут развивать атаку в зависимости от имеющихся у жертвы доступов. Учитывая практику использования одинаковых паролей в различных системах, иногда компрометация личного устройства может дать злоумышленникам доступ в корпоративную сеть ведомства. Тогда злоумышленнику будет доступна вся переписка, а также он может принимать на нее письма, восстанавливая доступ к различным сайтам и сервисам (через функцию «забыл пароль»).
Кроме того, личная почта чиновника, связанная с мобильным телефоном через двухфакторную аутентификацию, может быть уязвима для атак. Этот номер телефона легко узнать из утечек данных, а перевыпуск сим-карты на черном рынке стоит около 10 000 рублей, что увеличивает риски безопасности.
Исследование проводилось 20–25 ноября 2023 г. на основе анализа 2000 адресов электронной почты, опубликованных на 400 сайтах государственных организаций более чем в 80 регионах России, включая правительства субъектов РФ, экономические ведомства, министерства здравоохранения и образования.

Сегодня многие организации по всему миру столкнулись с масштабным сбоем в работе компьютерных систем. Изначально предполагалось, что причиной стала хакерская атака, однако позже выяснилось, что виновником оказалась компания CrowdStrike, разработчик антивирусного программного обеспечения.

CrowdStrike, производитель программного обеспечения для обеспечения кибербезопасности, выпустила обновление для своего продукта CrowdStrike Falcon, которое привело к сбою в работе компьютеров под управлением операционной системы Windows. Этот инцидент затронул многие крупные организации, включая международные аэропорты и банки.

Пользователи по всему миру столкнулись с "синим экраном смерти" и невозможностью загрузить операционную систему. Особенно сильно пострадали аэропорты, где информационные табло и системы регистрации вышли из строя, что привело к задержкам и отменам рейсов.

CrowdStrike подтвердила наличие проблемы, заявив о дефекте в обновлении контента для Windows-хостов. Компания подчеркнула, что это не связано с кибератакой или утечкой данных, и сообщила, что уже выпустила исправление.

Для устранения проблемы специалисты рекомендуют загрузить Windows в безопасном режиме и удалить определенные файлы, связанные с обновлением CrowdStrike. Однако этот процесс может быть сложным и трудоемким, особенно для организаций с большим количеством компьютеров.

Эксперты отмечают, что этот инцидент может привести к миллиардным убыткам для компаний по всему миру. Ситуация также поднимает вопросы о необходимости более тщательного тестирования обновлений программного обеспечения перед их массовым распространением.

Несмотря на серьезность ситуации, специалисты уверяют, что личные данные пользователей не были скомпрометированы. Тем не менее, этот случай служит напоминанием о важности надежных систем резервного копирования и планов аварийного восстановления для организаций любого масштаба.
Компания Samsung признала, что неизвестным злоумышленникам удалось получить несанкционированный доступ к личным данным её клиентов в Великобритании. Более того, доступ у злоумышленников оставался в течение года.

Представляющая Samsung через стороннее агентство Челси Симпсон (Chelsea Simpson) заявила ресурсу TechCrunch, что компания
«недавно была предупреждена об инциденте с безопасностью <..> в результате которого был получен незаконный доступ к определённой контактной информации некоторых клиентов интернет-магазина Samsung в Великобритании».
Samsung отказалась раскрыть дополнительные подробности инцидента, в том числе сообщить, какое число клиентов пострадало, и каким образом хакерам удалось получить доступ к её внутренним системам.
В письме, разосланном пострадавшим клиентам, компания признала, что злоумышленники воспользовались уязвимостью в стороннем бизнес-приложении и получили доступ к личной информации клиентов, совершивших покупки в британском разделе интернет-магазина Samsung в период с 1 июля 2019 по 30 июня 2020 года. Корейскому производителю удалось обнаружить взлом системы лишь более трёх лет спустя — 13 ноября 2023 года. Хакеры могли получить доступ к именам клиентов, их номерам телефонов, почтовым адресам и адресам электронной почты. Финансовые данные, включая данные банковских карт и клиентские пароли, злоумышленникам похитить не удалось, подчеркнул представитель Samsung и добавил, что компания уведомила о проблеме Управление комиссара по информации Великобритании (ICO) — регулятор «проведёт расследование» по данному факту.
За последние два года это уже третий взлом систем Samsung киберпреступниками. В марте 2022 года хакеры группировки Lapsus$ похитили около 200 Гбайт данных, в том числе исходные коды различных технологических решений, таких как алгоритм биометрической разблокировки. В сентябре того же года хакеры получили доступ к данным, принадлежащим некоторым подразделениям Samsung в США — тогда компания также отказалась назвать число пострадавших клиентов.

Получив на свою электронную почту рекламу от медицинского центра, гражданин направил жалобу в антимонопольную службу со ссылкой на то, что не давал своего согласия на получение рекламной рассылки.
ФАС признала рекламу ненадлежащей и наложила штраф на организацию в размене 100 000 рублей. Та попыталась обжаловать решение службы в суде, пояснив, что рассылка не являлась рекламой. А при регистрации в приложении медицинского центра гражданин дал согласие на получение информационных сообщений от клиники.
Тем не менее, суд отклонил жалобу организации: - информация в сообщении была адресована неопределенному кругу лиц; - согласие гражданина получать рекламные объявления может быть оформлено любым способом, но доказать факт предоставления такого согласия должен медцентр, а таких доказательств представлено не было (АС Волго-Вятского округа, дело №А28-761/2023).
P.S. Здесь я пишу на разные темы, а вот в своём телеграм-канале про кредиты и долги я выкладываю новости законодательства для должников, рассказываю судебную практику и делюсь способами взаимодействия с банками, приставами и коллекторами. Если у Вас есть потребкредит, микрозайм, кредитная карта, ипотека, автокредит или вы уже стали должником по кредитам, микрозаймам, алиментам, оплате услуг ЖКХ, налогам - Вам будет интересно подписаться и читать мой телеграм-канал.

По информации СМИ, специалисты Роскомнадзора в ходе проверки выявили в клиентских базах операторов связи РФ 916 абонентов, на каждого из которых оформлено более тысячи сим-карт, а число номеров на руках у этих абонентов суммарно составляет 6,6 млн штук. По мнению ведомства, такой факт может свидетельствовать о нарушениях действующего законодательства в области связи, например, оформлении части номеров без ведома клиента.
«Более детальный анализ сведений выявил случаи оформления большого количества сим-карт на одно физлицо. Были проанализированы переданные сведения операторов об абонентах и выявлены 916 граждан, которые имеют более чем тысячу сим-карт каждый. В общей сложности эти граждане владеют свыше 6,6 млн номеров», — сообщили СМИ в РКН.
Регулятор сообщил, что совместно с операторами связи и другими заинтересованными ведомствами проведёт проверку информации по пользователям, которые владеют большим количеством сим-карт и установит законность процесса их оформления.
В РКН напомнили, что в настоящее время ограничений по количеству сим-карт, которые можно приобрести на один паспорт, нет. Согласно правилам оказания услуг телефонной связи, мобильный оператор не вправе отказать клиенту в оформлении договора, если с паспортом последнего все в порядке.
«Однако ситуации, когда на одного человека оформлено большое количество сим-карт, могут говорить о нарушениях установленного процесса оформления карты или мошеннических действиях со стороны абонента, дилера или оператора связи», — считают в РКН.
Следует принять во внимание, замечают в ведомстве, что долгое время в России фиксировалась высокая доля серых сим-карт, которые бесконтрольно раздавались на улице и в дальнейшем могли использоваться в противоправных целях, в том числе для мошенничества и телефонного терроризма.
Согласно закону «О связи», мобильные операторы обязаны самостоятельно проверять достоверность сведений об абоненте, в том числе данных о конечных пользователях услуг, чьи сим-карты оформлены на юридических лиц и ИП. На РКН, в свою очередь, возложена обязанность следить, чтобы операторы вносили достоверные сведения в свои базы данных, для чего ведомство разработало специальную информационную систему, которая обеспечивает проверку с учётом данных МВД, ФНС и ЕСИА. К этой системе в прошлом году подключились все операторы связи РФ, сообщили в ведомстве.
В начале января Роскомнадзор заявил СМИ о нарушениях в данных владельцев минимум 43 млн сим-карт, которые ведомство выявило за 2023 год. Всего в базе данных РКН есть данные о более чем 351 млн номеров. Более 600 тыс. номеров с неправильно оформленными сим-картами операторы связи заблокировали с сентября по декабрь после выявления фактов нарушений, по 42 млн сим-картам операторы связи оперативно актуализировали сведения об их владельцах.
Роскомнадзор уточнил, что операторы продолжают «проводить работы по верификации сведений и актуализации абонентских баз данных» для пресечения нарушений в сфере распространения сим-карт без идентификации личности покупателя. Также РКН совместно с МВД провёл в 2023 году около 200 мероприятий, в ходе которых было изъято из оборота более 78 тыс. серых сим-карт
Об этом договорились компании, работающие с большими данными

Крупные российские IT-компании, банки и операторы связи решили проводить ежегодные проверки своих систем безопасности. Это стало частью отраслевых правил для защиты данных, которые разработала Ассоциация больших данных (АБД) — в неё входят такие компании, как «Яндекс», VK, «Сбербанк», «Газпромбанк», «Тинькофф», «Мегафон», «Ростелеком», «Билайн», МТС, ВТБ, «Авито» и другие. Эти правила устанавливают основные стандарты для надёжного хранения и защиты данных, которые помогут укрепить безопасность данных в этих организациях.
Эти новые правила могут также уменьшить размер штрафов за утечку данных из этих компаний. С момента весны 2022 года обсуждается законопроект, который предусматривает внедрение таких штрафов. Летом 2023 года правительство представило законопроект, который скоро будет представлен в Госдуму. По текущему закону об административных правонарушениях (КоАП), компании могут быть оштрафованы в размере от 60 000 до 100 000 рублей за утечку персональных данных. Предлагаемый законопроект предусматривает штраф в размере 1% годового оборота компании, допустившей утечку данных, и даже 3%, если компания попытается скрыть инцидент. Однако размер штрафа может уменьшаться, если компания сертифицирует свою инфраструктуру в соответствии с требованиями безопасности.
Документ АБД также включает в себя систему оценки, которая позволяет определить, насколько эффективно компании обеспечивают безопасность данных. Компании, которые хранят больше 500 000 записей в базе данных или имеют повышенные риски из-за географического положения или сектора деятельности, могут получить высокие баллы при выполнении различных требований, включая управление пользователями, двухфакторную аутентификацию и меры реагирования на инциденты.
Этот стандарт — важная инициатива для ключевых игроков в индустрии информационных технологий, и он поможет обеспечить наивысший уровень защиты данных в этой отрасли. Однако законопроект об уголовных штрафах за утечку данных остаётся актуальным, так как он обеспечивает конкретную ответственность за нарушение правил и регламентов. Эти инициативы, хотя и разные, могут дополнять друг друга и укреплять безопасность данных в России.
Мог ли столько шуму в государственных структурах навести вирус вымогатель?

Власти города Лонг-Бич, штат Калифорния, сообщили о кибератаке, произошедшей в минувший вторник, 14 ноября. Для устранения угрозы на время была отключена значительная часть городских информационных ресурсов.
Лонг-Бич, насчитывающий около 460 000 жителей, является седьмым по величине городом в Калифорнии. Для расследования инцидента была нанята специализированная фирма по кибербезопасности. ФБР также в курсе ситуации.
Предполагается, что доступ к информационным системам будет ограничен еще несколько дней.
На городском сайте также сообщается: “Системы электронной почты и телефонии города будут работать в обычном режиме. Ратуша и другие городские учреждения, работающие с населением, также функционируют по расписанию. Обновления о текущем состоянии работы конкретных цифровых сервисов будут доступны в ближайшее время.”
Власти прилагают все усилия для устранения последствий инцидента и призывают общественность к пониманию и терпению в связи с возникшими неудобствами. Жителей также уверяют, что экстренные службы продолжают работать без перебоев.
Пока неясно, какие цели преследовали злоумышленники и что за инструменты использовали для достижения своих целей. Но косвенные признаки указывают на то, что в атаке было задействовано вымогательское ПО.
Ответственность за атаку пока никто на себя не взял. Хотя обычно проходит неделя или даже больше времени, прежде чем злоумышленники потребуют выкуп.
Аналитик из компании Emsisoft, Бретт Кэллоу, исследующий инциденты , связанные с муниципальными учреждениями в США, сообщил журналистам, что, если все же будет обнаружена активность вируса вымогателя, Лонг-Бич станет 80-м городом, пострадавшим от такого рода атак в 2023 году.
или почему я всё чаще задумываюсь об оффлайн-LLM

Стал смотреть в сторону локального запуска моделей. Не из-за хайпа, а скорее из-за недоверия.
Причина - не сами технологии, а то, как с ними обращаются.
Недавно в Google начали всплывать реальные диалоги пользователей с Grok и ChatGPT.
Обычные ссылки на чаты, которые кто-то где-то засветил. Google их подхватил - и вот, они уже в выдаче. OpenAI убирали из индекса ~50 000 ссылок на публичные диалог, они подчистили Google, но забыли про Archive.org.
А там всё ещё висят штуки с логинами, ключами, приватными планами.
Анализ показал: из 512 чатов 20% содержали явно конфиденциальную информацию.
Даже если вы делитесь диалогом «только внутри команды» - дальше всё по классике:
Планирую собрать поделку: связать LLM и Obsidian.
А в Obsidian у меня почти всё личное - от заметок до чувствительных штук.
И вот тут уже важно, чтобы данные не утекали наружу, даже случайно. Поэтому и смотрю в сторону локального inference - без облаков, логов и внешнего API.
🧮 LocalScore.ai
Сервис, который показывает, какие LLM потянет ваша видеокарта. Удобно, если хотите запускать модель у себя - а не в чьём-то дата-центре.
🔑 ai-keys-leaks.begimher.com
Ищет утёкшие API-ключи от OpenAI, Claude, Gemini и других.
Не факт, что что-то сработает — 99% ключей мёртвые. Но наличие таких баз говорит о многом.
Я не стал параноиком. Но теперь всё, что потенциально приватно — я не пишу в облако.
Потому что модель забудет, а интернет - нет.
Если тебе близка тема ИИ, агентных систем и ты хочешь быть в числе тех, кто не просто читает новости, а сам их делает - залетай в мой Telegram-канал debug_leg. 🔗 Ссылка - в профиле
Личные данные жертв гуляют по сети, а клинике теперь предстоит долгий судебный процесс.

ФБР ведёт расследование крупной утечки данных из клиники пластической хирургии Hankins & Sohn в Лас-Вегасе. В феврале 2023 года хакеры получили доступ к медицинским записям пациентов, включая чувствительную информацию и обнажённые фотографии до и после операций.
В марте клиника уведомила своих пациентов о нарушении безопасности. В заявлении сообщается: «23 февраля 2023 года компании Hankins & Sohn стало известно о подозрительной активности, связанной с заявлениями неизвестного злоумышленника о том, что из нашей сети были украдены данные. Мы быстро предприняли шаги для проверки обоснованности претензий и оценки характера и масштабов деятельности, а также того, какая информация могла быть затронута».
Очевидно, киберпреступники не получили того, что хотели от Hankins & Sohn, и начали размещать похищенные материалы как в Интернете, так и среди родственников и друзей жертв через их электронные почтовые ящики.
В судебных документах говорится, что украденные данные включали конфиденциальную личную информацию, такую как имена и номера социального страхования, а также фотографии обнажённых пациенток, сделанные до и после операции.
Больше десяти пострадавших женщин подали в суд на клинику, утверждая, что компания не приняла должных мер по защите их конфиденциальной информации. Выяснилось, что ни один из опубликованных документов не был зашифрован, и до сих пор неясно, соответствовали ли методы хранения данных клиники нормам HIPAA.
Примечательно, что в конце прошлого месяца мы уже рассказывали о другом подобном случае, когда хакерская группировка Hunters International похитила и угрожала опубликовать предоперационные фотографии клиенток пластического хирурга Хайме Шварца, ведущего бизнес в Беверли-Хиллз и Дубае.
В свете подобных инцидентов эксперты напоминают о важности соблюдения следующих мер безопасности, чтобы избежать утечки данных: нужно обязательно настроить двухфакторную аутентификацию, регулярно менять системные пароли, используя только сложные и надёжные варианты, проявлять бдительность с запросами от якобы официальных представителей и не поддаваться на фишинговые атаки, требующие срочных действий.
В последнее десятилетие в инфополе появлялось немало новостей о том, что та или иная компания становилась жертвой DDoS-атаки. Для обычного пользователя это значит, что его любимый сервис — например, доставка суши, — может обвалиться. А для бизнеса это многомиллионные потери. Объясняем, что такое DDoS и как оно работает.

Пять лет назад, в феврале 2020 года, была зафиксирована одна из самых масштабных DDoS-атак за все время — ее мощность достигала 2,3 терабита в секунду. К счастью, сервис AWS Shield успешно ее отразил.
Каждый день мы пользуемся интернетом, и он начинает нам казаться одной из самых стабильных вещей: сайты открываются, мессенджеры работают, денежные переводы в онлайн-банках осуществляются. Но эта стабильность может разрушиться буквально за секунды. И не из-за сбоя в системе, а из-за того, что на сервер идет кибератака. Один из самых популярных и разрушительных типов атаки — DDoS (Distributed Denial of Service), что переводится как «распределенная атака типа "отказ в обслуживании"». Это не вирус и никакой не взлом, но размер урона от него так же колоссален.
Что такое DDoS-атака простыми словами
Распределенная атака на конкретный или целевой сервер проводится с целью перегрузить его путем отправки огромного количества запросов с различных гаджетов до такой степени, чтобы он по итогу перестал работать. Таким образом, доступ обычным пользователям оказывается заблокированным.
Чтобы все это звучало еще проще, представьте себе небольшое кафе, в котором установлено всего 5 столиков. В один солнечный день некие недоброжелатели решили отправить в это заведение 10 тысяч человек, каждый из которых что-то требует, кричит, задает уточняющие вопросы, и при этом никто из них не собирается ничего заказывать. В результате реальные клиенты, пришедшие выпить чашечку кофе, не могут попасть внутрь, а единственный сотрудник кафе не справляется с нагрузкой. Вот и вся суть DDoS-атаки — только в цифровом виде.
Как работают DDoS-атаки
DDoS-атаки в основном наносят с помощью взломанных устройств: компьютеры, мобильные телефоны и любые другие гаджеты, подключенные к интернету. Эти взломанные устройства называются ботами, а сеть, состоящая из них, называется ботнетом. Злоумышленник управляет ботнетом в одиночку, чтобы провести DDoS-атаку на целевые серверы.
Типы DDoS-атак
Атака на объемные слои (Volumetric)
Такая атака перегружает сетевой уровень легитимным (но только на первый взгляд) трафиком. Это наиболее распространенный тип DDoS-атаки, цель которой — создать перегрузку между целевым объектом и Интернетом, используя всю доступную пропускную способность.
Атака на уровне протокола (Protocol attacak)
Протокольные атаки используют уязвимости в сетевых протоколах и чрезмерной нагружают серверы и/или сетевое оборудование, например, брандмауэры и балансировщики нагрузки, — это и приводит к сбоям в их работе.
Атака на уровне ресурсов (Application Layer)
Цель этого типа атаки — перегрузить конкретное приложение или сайт. Она нацелена на уровень, на котором веб-страницы генерируются на сервере и доставляются в ответ на HTTP-запросы.
Зачем это нужно?
Мотивы киберпреступников могут быть самыми разными: личная неприязнь к конкретной компании, желание затеять кибервойну, кибервандализм, деловая конкуренция, но самая распространенная — вымогательство денег, услуг или информации у получателя.
Запустить DDoS-атаку может не только гениальный хакер, но и школьник с 50 долларами (такое уже неоднократно случалось, в основном в США), если воспользуется готовыми сервисами в даркнете. За эти деньги можно арендовать ботнет на несколько часов и устроить «цифровой погром» кому угодно, в том числе школьным серверам для срыва занятий.
Можно ли защититься от кибератак
Увы, но от таких киберугроз практически невозможно полность защититься, можно лишь существенно снизить риски и быстро отреагировать на первые признаки DDoS.
Источник: www.techinsider.ru
Современный мир переполнен информацией. И лучше всего в нем живется тем, кто умеет искать информацию и знает, как отличить авторитетные источники от лживых и «мусорных». Делимся пятью простыми советами, как эффективно искать данные в Google.

Иногда ложная информация бывает очень опасной. Например, согласно одному исследованию, в самом начале пандемии COVID-19 примерно 6000 госпитализаций и 800 смертей были связаны с дезинформацией (в частности, с ложным утверждением, что употребление метанола может вылечить SARS-CoV-2). Поэтому очень важно уметь не просто искать данные, но и критически их оценивать.
Пять правил, как искать достоверную информацию в Google
Существует примерно 201 фактор, по которым Google анализирует веб-сайт. Исследования показывают, что люди склонны отдавать предпочтение ресурсам, которые расположены на первой странице результатов поиска. При этом есть специальные способы, которые помогают продвинуть страницу на первое место, так что не стоит слепо доверять ресурсу, если поисковик определил его как самый качественный. Вот пять способов, как в огромном количестве информации найти то, что вам нужно:
Источник: www.techinsider.ru

На прошлом уроке я поинтересовалась, знаете-ли вы, почему у вен такой цвет? Венозная кровь - тёмно-красного цвета, а вены - синие? Начну урок с ответа на этот вопрос.
На самом деле вены тоже красного цвета. Синий цвет вен - оптическая иллюзия. Синими мы их видим по двум причинам.
Первая — это цвет венозной крови. Венозная кровь слабо напитана кислородом и насыщена углекислым газом, от этого она имеет темно-вишневую с синим оттенком окраску. Но этого не достаточно.
Вторая причина - оптическая иллюзия. Синими вены кажутся из-за особенностей зрения человека, того, как свет отражается и поглощается кожей. Вены находятся под небольшим, но все же значительным слоем кожи. Цвета, которые мы видим, основаны на длине волны света, которую воспринимает наша сетчатка. Красные волны проникают внутрь и поглощаются гемоглобином, практически не отражаясь обратно. А вот синие волны отражаются почти полностью. Поэтому смотря на вены, мы видим их голубыми. Если подсветить кожу синим, вен не будет видно вообще, а если красным — вены будут казаться темными полосами.
Ну а теперь начнём урок.
Сегодня мы будем говорить только о наружном кровотечении - о таком, которое мы можем увидеть глазками. Про внутренние кровотечения будет отдельный урок (а может и несколько).
Венозные кровотечения, по сравнению с артериальными, считаются менее опасными, но это мнение ошибочно, т.к. ситуация зависит от калибра сосуда и локализации повреждения. Венозное кровотечение возникает при повреждении вен мелких или крупных размеров. Если в первом случае кровь может остановиться спонтанно за счет активной работы тромбоцитов и других факторов, составляющих комплекс самостоятельной остановки кровотечения, то во втором — возрастает риск большой кровопотери, что несет серьезную угрозу здоровью. Особенно опасным является ранение вен шеи, которые имеют отрицательное давление и могут вызвать воздушную эмболию при засасывании воздуха. Плюсом является то, что скорость, с которой кровь покидает тело, при венозном кровотечении меньше, чем при артериальном.
Чаще всего венозное кровотечение возникает при механическом воздействии. Удары, переломы, ножевые и огнестрельные ранения. Такие травмы можно получить на дорогах (например ДТП), работе (производственная травма), дома (приготовление курицы неопытной хозяйкой). Можно и самому себе вред нанести - суицид. Мир - вообще опасная штука. Вторая значимая причина – разрыв сосудов вследствие варикозной болезни.
Как же выглядит венозное кровотечение?

Продублирую. При венозном кровотечении кровь имеет тёмно-вишневый оттенок, вытекает равномерным потоком разной интенсивности. Иногда могут наблюдаться небольшие толчки тока крови и при венозном кровотечении. Так бывает при очень высоком давлении пострадавшего. Цвет крови при этом остаётся тёмно-вишнёвым.
Прежде чем мы перейдём к методам остановки кровотечения, хочу поговорить с о безопасности. К этому вопросу я буду возвращаться неоднократно.
В первую очередь вы должны позаботиться о себе.
Мало приятного вывозиться в крови. Испачкавшись, вы будете марать всё вокруг. Кроме того, кровь - это биологическая жидкость. А значит, она может быть источником заражения. Я не только о ВИЧ-инфекции говорю. Поэтому, если есть возможность, сначала надо надеть перчатки. И уже потом оказывать помощь. А ещё - на ваших руках полно микроорганизмов. Вряд-ли у вас будет возможность помыть руки с мылом, прежде чем приступить к оказанию помощи человеку.
Рекомендую - возьмите обычные медицинские перчатки и положите их себе в карман штанов, или куртки или положите их в сумочку. А если у вас есть машина, то положите перчатки в "бардачок" (отделение для перчаток). Не в аптечку, а именно в отделение для перчаток. Чтобы поближе было, да и доставать проще. Лучше несколько пар. При этом можно сказать заклинание "Чтобы не пригодилось!" Лучше пусть просто так катаются вместе с вами, чем понадобятся, а их нет.
2. Агрессия
Если вы видите, что человек, которому вы хотите оказать помощь, ведёт себя агрессивно по отношению к окружающим - угрожает им расправой, кидается с кулаками, размахивает руками или ножом, - не подходите к нему. Ну его. Пока вызовите Скорую и полицию. А затем ждите, пока обессилит. Вы можете пострадать от действий этого человека. Даже если он не кидается ни на кого, но в курах у него нож или огнестрельное оружие, не подходите близко. Не геройствуйте. В любой момент он может применить оружие или нож. Ваши близкие очень огорчатся тогда. Подождите, пока потеряет сознание. Или попросите отодвинуть от эти предметы.
3. Осмотритесь вокруг
Это важно. Опасность может представлять не только пострадавший.
Представьте себе - идёте вы по улице и видите, что на тротуаре лежит женщина в луже крови. Не кидайтесь сразу к ней. Осмотритесь. Может рядом стоит мужик с топором. Тогда вам придётся спасать уже свою жизнь. И чем раньше увидите опасность, тем больше шансов на выживание. Вряд-ли такое случится, но захотелось яркий пример привести. Но можно и другой вариант обрисовать. Например, в горах был обвал. Человек пострадал. Он лежит на краю обрыва. И вы хотите ему помочь. Он стонет, просит о помощи. Вы видите кровь. Осмотритесь. Быть может сверху нависает огромный камень, который вот-вот обвалится. Или человек на таком краю лежит, что скоро его вниз утянет. Не надо тогда перевязку на месте делать. Лучше оттащить человека в безопасное место. Кто-нибудь предложит другой вариант?
Я могла бы изложить материал "по учебнику". Но, обдумав это, я решила про оказание помощи рассказать немного по другому. Так сказать - с практической точки зрения. Например, один из способов остановки кровотечения указан, как пальцевое прижатие вены. Сначала дезинфицируют кисть антисептиком, затем вводят палец в рану и прижимают кровоточащую вену. Ну и как вам это? Не всякий медик разглядит где в этом потоке крови сосуд. А ещё прижать пальцем надо. И удержать, когда всё такое скользкое. Такой способ используется при повреждении вен шеи. Вот этот момент мы обсудим отдельно. Так как имеются некоторые особенности.
В настоящее время при оказании первой помощи используются следующие способы временной остановки кровотечения:
1. Прямое давление на рану.
2. Наложение давящей повязки.
3. Пальцевое прижатие сосуда.
4. Максимальное сгибание конечности в суставе.
5. Наложение кровоостанавливающего жгута (табельного или импровизированного). Наложение жгута обсудим на уроке, в котором будем говорить об артериальных кровотечениях.
На этом урок закончен.
Спасибо за внимание.
До свидания!
Группа депутатов от партийного проекта «Цифровая Россия» представила в Госдуме законопроект о легализации работы «белых хакеров», специалистов по информационной безопасности, сообщил генеральный директор компании Innostage по кибербезопасности Айдар Гузаиров.

Предложенный законопроект предоставляет «белым хакерам» право на анализ сетевых уязвимостей без предварительного разрешения правообладателей программ в любой форме. Однако они обязаны будут информировать правообладателей об обнаруженных уязвимостях в течение пяти рабочих дней после их выявления, за исключением случаев, когда связаться с владельцем интеллектуальной собственности будет невозможно по различным причинам.
Гузаиров подчеркнул, что возможные противодействия этому законопроекту связаны с опасениями в увеличении киберпреступности. Он отметил необходимость детальной проработки всех аспектов работы специалистов по информационной безопасности и установления четких требований к ним. В противном случае, существует риск утечек корпоративной информации и данных об обнаруженных уязвимостях.
Эксперт подчеркнул важность разработки нормативных актов с критериями отбора хакеров, готовых принять участие в испытаниях сетевой инфраструктуры компаний. Это поможет предприятиям избежать сотрудничества с недобросовестными исполнителями.
Согласно Гузаирову, внедрение открытых кибериспытаний инфраструктуры компаний поможет снизить интерес со стороны «черных хакеров», обеспечивая использование реальных специалистов в рамках законодательной базы.
На днях сдавали "аппаратно программный комплекс" представителям заказчика. Представители проверяют комплектность оборудования по спецификациям. В спецификациях так, как было в накладных - например, сервер отдельно и отдельно то, что в базовую платформу не входит. Диски, память, резервные блоки питания и т.п. Диски снаружи торчат, тут все просто, процессоры и память мы в диагностическом интерфейсе показали, что установлено, а сетевых карточек и БП там не видно. Но они снаружи видны тоже, только надо за шкаф заглянуть и в жопку серверу поглядеть. Но там, где шкафы стоят тесно и пролезть за шкаф заказчик физически не может - не помещается :)
Я могу. Я говорю, давайте я ща сфотографирую и покажу вам, что все на месте.
- Да, да, - говорит мне представитель заказчика, только вы мне с телефона покажите, а не пересылайте. А то у нас всё секретно-конфиденциально, вот некоторые не понимают этого, посылают фотографии и нарушают режим. А если что-то переслали, считайте всем разгласили.
ОК, - говорю, нешто мы не понимаем. Конечно, конечно, как можно! Режим же!
Сфотографировал, показал, демонстративно удалил с телефона.
Не стал огорчать людей, что у меня Google Photo автоматически отправляет все фотографии в облако :)
PS. Нет, гостайны там нет на самом деле, подписок я не давал и ничего интереснее жопы обычных серверов Lenovo SR630 на фотографию не попало, так что я совершенно чист перед законом и совестью. Там, где есть реальные секреты, я так не делаю да туда со смартфоном и не пускают.
Комментарии