DOFH - DevOps from hell
3.77K subscribers
1.11K photos
42 videos
193 files
2.7K links
У нас уютно как в аду. Располагайтесь, наслаждайтесь.

Заметки на полях невидимого фронта.

Поблагодарить:
https://t.iss.one/boost/DOFH_ru
Download Telegram
Павел Дуров внесен в перечень террористов и экстремистов — Росфинмониторинг.

Похоже, большинству россиян придется уйти из тг 😐
Forwarded from SecAtor
Claroty провела анализ 750 000 киберфизических систем в крупнейших ЦОДах по всему миру и сообщает неутешительные новости.

Согласно новым исследованиям, почти каждая пятая киберфизическая система (КПС), обеспечивающая работу крупнейших в мире ЦОДов, находится всего в одном сетевом соединении от путей, которые могут позволить злоумышленникам получить к ней доступ.

Для этого Claroty проанализировала более 750 000 объектов ЦОД, включая примерно 191 000 объектов OT и 174 000 объектов инфраструктуры.

К объектам инфраструктуры ЦОД относятся системы отопления, вентиляции и кондиционирования воздуха (HVAC), системы мониторинга и распределения электроэнергии, системы противопожарной защиты и системы бесперебойного питания (UPS). 

Анализ показал, что из 174 000 объектов инфраструктуры менее 1000 (0,4%) напрямую подключены к интернету. Однако примерно 32 000 (18%) находятся «в одном шаге» от систем, подключенных к интернету, что представляет собой потенциальный вектор доступа для злоумышленников. 

Пути атаки могут привести злоумышленников к уязвимым местам в киберфизических системах, таким как небезопасные протоколы связи, известные уязвимости, которые эксплуатируются злоумышленниками (KEV), неуправляемые технологии удаленного доступа, плоские сетевые архитектуры, слабые механизмы аутентификации и неправильно настроенные каналы связи с активами. 

В заявлении также утверждается, что получение доступа к операционной инфраструктуре, контролирующей критически важные функции центров обработки данных, влечет за собой серьезные последствия.

Успешные атаки на киберфизические системы внутри центров обработки данных могут нарушить работу систем охлаждения, повлиять на распределение электроэнергии, поставить под угрозу системы контроля микроклимата, помешать работе резервных систем генерации и снизить общую отказоустойчивость.

Claroty обнаружила, что 41% блоков распределения электроэнергии и 32% систем отопления, вентиляции и кондиционирования воздуха находятся всего в одном шаге от опасного подключения к интернету. 

Компания выявила и другие типы угроз безопасности, в том числе связанные с системами управления зданиями, которые в 88% случаев обмениваются данными по небезопасным протоколам, а в 40% случаев используют устаревшее ПО.

Исследователи Claroty также задетектили тысячи устройств, затронутых уязвимостями, которые, как известно, были использованы злоумышленниками в реальных условиях.

В случае систем управления OT, включая устройства SCADA и PLC, 11 000 устройств имели известные уязвимости, которые были использованы злоумышленниками.

В отчете Claroty также изложены практические шаги по повышению операционной устойчивости ЦОДов, а операторам настоятельно рекомендуется внедрять непрерывное управление рисками, сегментацию сети по принципу «нулевого доверия», усиление защиты систем управления зданиями и обнаружение угроз с учетом протоколов.
Тем временем Митчел Хашимото запустил новый стартап Superlogical: хочет сделать крутой современный мультплексер (tmux — пример мультиплексера, который держит Unix сессию, пока ты отключился от сервера и позволяет делить ее с друзьями).

Признает, что звучит мелко; но говорит, что если сделать это правильно, получится штука, которая поможет облегчить переход между средой разработки и продакшеном и обратно. Structured data, actions, history.

У меня этот набор слов ассоциируется со Smalltalk. А Митчел — один из немногих, у кого может получиться. 👀
Мало кто понимает из работодателей, что рост знаний с появлением ИИ в РФ практически остановлен - все, кого образование не научило учиться - теперь необучаемы и инвестиции в их развитие будут бесполезны.

Из технических и гуманитарных ВУЗов, которые оставляют человеку шанс на саморазвитие - МФТИ, и-т Мориса Тореза, Журфак МГУ, ВШ КГБ/АФСБ/ИКСИ.

Все остальные теперь - ездовые лошади, запечатанные наглухо в ловушке ИИ.
Forwarded from opennet.ru
Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим

Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус orphaned.

Подробнее:
https://opennet.ru/66005/
https://opennet.iss.one/66005/
Forwarded from headlines
В четверг компания Microsoft Corp. вошла в историю рынка, прибавив к своей стоимости почти полтриллиона долларов — это самый большой суточный прирост стоимости любой акции.

bloomberg.com
Amazon «случайно» потратила почти 2 млн долларов на токены Claude — агент превысил выделенный бюджет на 860%.

Он 5 месяцев безостановочно выполнял одну задачу — сопоставлял авторов книг с актуальными объявлениями по продаже. С задачей агент так и не справился, а в конце пришёл счёт на $1,8 миллиона долларов.

Самое забавное, что Amazon прокомментировала ситуацию: «Мы экспериментируем».

Лица уволенных разработчиков представили?

ITeach
Forwarded from alex0x08
Забыл же поздравить всех причастных:
С днем сисадмина! Оу-еее🤟

Пусть BOFH станет для вас образцом для подражания😉
Forwarded from opennet.ru
Проект Valhalla будет включён в основную ветку JDK

Лоис Фолтан (Lois Foltan) из компании Oracle подтвердила, что реализация предложения JEP 401 (Value Classes and Objects) будет интегрирована в основной репозиторий OpenJDK и запланирована для включение в релиз JDK 28, намеченный на март 2027 года, в качестве отключённой по умолчанию экспериментальной функции.

Подробнее:
https://opennet.ru/66010/
https://opennet.iss.one/66010/
RU-revoke-2026-08-03-1800.csv
32.1 KB
Сегодня массово отозвали сертификаты у банков, как видно по прикреплённому файлу

Следить самостоятельно можно тут - @hermes_ssl_monitor_bot

В результате видим вот такие новости сегодня под вечер

Сайты российских банков перестали открываться в зарубежных браузерах
https://www.rbc.ru/technology_and_media/03/08/2026/6a70c0239a7947e16e3c1c7d

После перехода на российские сертификаты безопасности сайты ряда российских банков, в частности ВТБ и Альфа-банка, перестали открываться в большинстве зарубежных браузеров
...
«Российские сайты и сервисы могут некорректно работать в иностранных браузерах из-за отзыва международных SSL-сертификатов. Наши клиенты могут продолжать использовать все сервисы банка без ограничений в привычном браузере, установив российские сертификаты безопасности Минцифры, или скачать «Яндекс Браузер». Подробная информация размещена на нашем сайте, в «ВТБ Онлайн» и на «Госуслугах», — сообщили РБК в пресс-службе ВТБ.

Кроме того, в зарубежных браузерах не открываются сайты «Сбера», Альфа-банка, Россельхозбанка, банка «Уралсиб», Промсвязьбанка и банка «Санкт-Петербург», убедился корреспондент РБК. Через зарубежные браузеры открылся только сайт Т-банка. При этом все перечисленные сайты корректно работают в «Яндекс Браузере».

В пресс-службе Альфа-банка в комментарии РБК отметили, что сбоя в работе сервисов кредитной организации нет. «Сейчас не все онлайн-сервисы работают с иностранными сертификатами безопасности. Из-за этого могут не открываться сайты и сервисы, в том числе и многих банков», — заявили там, рекомендовав установить российские сертификаты безопасности по инструкции на сайте или использовать «Яндекс Браузер».
Forwarded from НеИБи
Яндекс ближе чем кажется

На хабре новый автор, приглашенный zarazaexe (известен большим количеством годных расследований про российские импортозамесы) начал публиковать результаты полного аудита APK-файлов Яндекса и нашел там такое, что RuStore и MAX на их фоне выглядят как детский сад. Приложение собирает практически все: звук вокруг вас еще до того, как вы сказали «Алиса» (pre-trigger буфер, размер которого, кстати, управляется с сервера), полный список установленных приложений (включая банки, VPN и мессенджеры), адресную книгу с ContentObserver в реальном времени, геолокацию через Wi-Fi-сканирование и сотовые вышки. Самое забавное это то, что платежные данные (PAN + CVV) до токенизации летят на сервер Яндекса, тогда как Stripe и Braintree уже 10 лет назад доказали, что можно сделать так, чтобы сервер приложения вообще не видел карту. Ну впрочем, к Stripe есть свои претензии.

Особого внимания заслуживает обход ограничений Android 11+. Вместо того чтобы запрашивать опасное разрешение QUERY_ALL_PACKAGES, разработчики захардкодили гигантский список целевых приложений в AndroidManifest.xml — все браузеры, мессенджеры, почтовые клиенты и даже Mediascope AppMeter. Плюс жестко забитые DNS 77[.]88.8.8 в обход системного DNS, VPN и DoH, детекция VPN по интерфейсу tun0 с блокировкой авторизации и 94 JavaScript-моста, через которые любая XSS на поддомене yandex[.]ru ведет к компрометации устройства.

Remote config с 70+ флагами позволяет серверу в любой момент выставить pre-trigger на 30 секунд, отложить запрос разрешений на 3 года или вообще отключить валидацию TLS. Это только первая часть из трех — впереди еще 387+ сетевых эндпоинтов и 1500+ JNI-точек.

@antiinfosec
Forwarded from opennet.ru
54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными

Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели.

Подробнее:
https://opennet.ru/66023/
https://opennet.iss.one/66023/
Forwarded from Похек AI
OWASP-GenAI-LLM-Top-10-2026-v1.0.pdf
2.3 MB
OWASP GenAI LLM Top 10 2026 v1.0

Самое свежее, от 4 августа 2026 года
Forwarded from Канал
ММТС-9 (часть РосТелеКома)

увеличение стоимости Аренды стоек
больше чем в 2 раза
с Нового Года

стойка 5,5квт =234 850 ₽ с ндс

причем все кто присутствует на М9, Сорм и ТСПУ там стоит
Значит платить придется..

ФАС ГАВ
РУ!
Forwarded from opennet.ru
Проект Rust утвердил правила в отношении использования AI-инструментов

Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io.

Подробнее:
https://opennet.ru/66036/
https://opennet.iss.one/66036/
Forwarded from PWN AI (Artyom Semenov)
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Хабр Новости
Microsoft незаметно устанавливает приложение OneDrive Photos на компьютеры с Windows 11, в том числе с Windows 11 Enterprise. По словам администраторов, они не получали никаких уведомлений о внедрении приложения.

#Microsoft
NVIDIA опубликовала 45-страничный whitepaper, подробно раскрывающий архитектуру Vera CPU

https://nvdam.widen.net/s/nmw5vblpqd/nvidia_vera_cpu_architecture_whitepaper