TGViewer
Channel Public Channel
Tech Talk

Tech Talk

@ru_tech_talk

Простой разговор на сложные технические темы — о России и мире. Новости, аналитика, расследования.

Связаться с нами: @forsmalltalk
Subscribers
30.8K
Photos
123
Videos
7
Links
1.2K

Showing posts older than #1265 · Back to latest

Older Posts 18 shown
Post #1262 17.3K
Россияне массово жалуются на сбои Steam, Discord и FaceIt

Об этом свидетельствуют данные Detector404. Примечательно, что все эти сервисы напрямую или косвенно связаны с онлайн-играми, а также киберспортом. Самая распространённая жалоба — нет соединения с сервером. Есть также сообщения, что не помогают даже средства обхода блокировок.

Если кто-то столкнулся с такой проблемой, пожалуйста, поделитесь подробностями в комментариях.
  • 🤔 91
  • 💩 46
  • 😁 7
  • 👎 6
  • ❤ 4
  • 👍 4
  • 🔥 4
Post #1261 13K
Клиенты Trezor и BitBox атакованы фишинговыми письмами из-за взлома подрядчиков

На почты пользователей криптовалютных кошельков начали приходить ложные предупреждения о «критической уязвимости чипов» с предложением перейти по ссылке и проверить устройство. Разумеется, настоящая цель писем — выманить сид-фразы и опустошить кошельки.

Атака стала возможна после того, как хакеры получили данные людей, когда-либо заказывавших себе аппаратные кошельки. В частности, был взломан логистический сервис ShipMonk, после чего утекли реальные имена, физические и электронные адреса, а также телефоны более чем 80 тысяч покупателей Trezor. Согласно правилам, ShipMonk должен был удалять данные клиентов сразу после доставки, но на деле базы за 2019–2021 годы все эти годы тихо продолжали лежать на его серверах.

Также злоумышленники взломали почтового провайдера, которым пользовались и Trezor, и BitBox. С него и произошла рассылка фишинговых прямо с официальных доменов компаний, из-за чего поддельные письма успешно проходили проверки подлинности в Gmail. Trezor заверил, что домен уже отключен, но о каком сервисе рассылок идёт речь, не рассказал.

Ситуация напомнила недавний инцидент с платёжной системой Stripe, когда из-за уязвимостей, найденных у подрядчиков, хакеры смогли выкачать адреса электронной почты, последние четыре цифры карт и названия банков тех, кто проводил через неё платежи.
  • 💩 31
  • 👍 14
  • 😁 7
  • 🤔 7
  • ❤ 5
  • 🤡 4
  • 🔥 2
  • 💯 2
Post #1260 12.7K
Microsoft в сентябрьских патчах устранила рекордное количество уязвимостей

С учётом браузера Edge, в сервисах компании было закрыто 997 «дыр», 112 из которых — критические. В целом с начала года было устранено 2760 уязвимостей, и это больше, чем за 2023, 2024 и 2025 годы вместе взятые.

Такое массовое закрытие брешей обусловлено переходом на ИИ-инструменты для поиска ошибок в коде. Нейронки находят проблемные места намного быстрее людей, что заставляет разработчиков торопиться с устранением дыр до того, как до них доберутся хакеры, также применяющие ИИ для автоматизации атак. В исследовательской среде это уже называют «новой нормальностью».

В сентябрьский пакет патчей попали: две уязвимости нулевого дня, которые хакеры уже успели найти раньше разработчиков; опасная дыра в Exchange Server, где для взлома достаточно просто прислать письмо с вредоносным вложением; а также свыше 20 «самораспространяющихся» багов, не требующих вообще никаких действий от пользователя.

Эффективность поиска уязвимостей с помощью ИИ вызывает много споров. Критики ставят под сомнение дороговизну и количество ложных срабатываний при использовании LLM-систем. Сторонники же указывают на рекордное количество найденных ошибок, которого ранее не удавалось достичь при традиционном методе проверок.
  • 🔥 90
  • 👍 41
  • 😁 21
  • 🤡 13
  • 🤔 12
  • ❤ 5
  • 💩 1
Post #1259 14.9K
Хакеры научились красть токены подписчиков Claude и расходовать лимиты их учёток

Первым о проблеме рассказал британский ИИ-консультант Грант Де Свардт, заметивший аномалии в работе своего акаунта на Claude Max. В один из дней он вообще не прикасался к нейронке, но расход токенов продолжал расти. Он отключил все связанные сервисы, но лимиты всё равно «испарялись».

После обращения в службу поддержки Anthropic согласилась, что ситуация ненормальная, платная подписка была остановлена, затраты возмещены. Причиной инцидента стал скомпрометированный ключ сеанса Claude, использовавшийся для создания несанкционированных токенов OAuth для Claude Code, в результате его аккаунт «использовался сторонним сервисом для выполнения задач в интересах других лиц». При этом не удалось установить, каким именно образом был получен доступ.

Свардт рассказал о случившемся на Reddit, и из комментариев выяснилось, что проблема массовая. Пользователи жалуются на сгорание лимитов с 0% до 100% за считанные минуты, мгновенные исчерпания суточных квот и даже несанкционированные списания денег с изменением тарифов.

В Anthropic объясняют происходящее всплеском активности инфостилеров — вредоносы на ПК пользователей воруют сессионные куки и передают их третьим лицам. Однако сам Де Свардт следов заражения у себя не нашёл, и считает, что утечка могла произойти иначе. Проблема ещё в «слепоте» сервиса, который не предоставляет детализацию расхода токенов по сессиям или задачам, поэтому заметить тихий слив лимитов до их полного исчерпания практически невозможно.
  • 😁 81
  • 🤔 41
  • 🔥 23
  • 👍 14
  • ❤ 5
  • 👎 4
  • 🤡 2
  • 💩 1
Post #1258 17.2K
Связка багов в RouterOS позволяет взять под полный контроль роутеры MikroTik

Специалисты CERT Polska сообщили, что хакеры массово эксплуатируют критическую связку уязвимостей, получившую название MikroTric, в операционной системе RouterOS. Она позволяет без какой-либо аутентификации перехватить полное управление устройством, если на нём открыт доступ по SSH. По меньшей мере 122,5 тысячи роутеров с открытым SSH было обнаружено во время сканирования интернета.

Атака строится на двух багах в SSH: первый позволяет обходить проверку RSA-ключей, а второй — поднимать права до уровня администратора с помощью спецсимволов в имени пользователя. При этом сами бреши были обнаружены исследователями с помощью ИИ-моделей GPT-5.5-cyber и GPT-5.6-sol. Сам MikroTik уже подтвердил проблему и выпустил исправленные версии RouterOS (7.25 beta 3, 7.24.2, 7.23.4 и 6.49.21).

Для более эффективного оповещения компания через мобильное приложение разослала владельцам роутеров пуш-уведомления, чего раньше никогда не делала. В свежие прошивки также добавили механизм «Flagged», который при загрузке автоматически проверяет систему на следы компрометации. Рекомендуется установить обновление как можно скорее, а до этого — ограничить доступ к SSH из публичных сетей.
  • 😁 51
  • 🤔 43
  • 👍 25
  • ❤ 14
  • 🔥 4
  • 👏 3
Post #1257 14.8K
В России заблокирован сайт «Николай Левшиц о Грузии на русском языке»:

https://blockedin.org/ru/record/10081618/

Тематика сайта полностью соответствует названию, там публикуются грузинские новости, много посвящено туризму и культурным событиям в этой стране. Что именно «Неуказанному органу» показалось нарушающим российское законодательство, неизвестно.
  • 🤡 188
  • 💩 41
  • 🤔 24
  • 👍 9
  • 🔥 7
  • 👎 4
  • ❤ 2
Post #1256 14.6K
Австралия потребует от соцсетей, чтоб пользователи сами формировали свою ленту

Правительство подготовило законопроект „My Feed, My Way” («Моя лента — мой путь»), который обяжет платформы в чёткой и понятной форме предлагать пользователям выбор: или смотреть сформированную алгоритмами ленту рекомендаций, или переключиться только на контент от друзей и авторов, на которых они решили сами подписаться. Власти считают небезопасными алгоритмы, которые удерживают внимание с помощью подмешивания контента, вызывающего зависимость.

Этот шаг повторяет опыт Европейскгого союза с его «Законом о цифровых услугах» (DSA), однако Австралия хочет избежать ошибок ЕС, где IT-гиганты нашли лазейку, спрятав опцию отключения рекомендаций так глубоко в настройки, что пользователи её просто не могут отыскать. Платформы за игнорирование новых требований предлагается штрафовать до $79 млн.

Но у правозащитников вызывает опасения то, что следить за соблюдением правил будет регулятор eSafety, который параллельно получит расширенные полномочия по требованию быстрого удаления противоправного контента. По их мнению, граница между заботой о безопасности пользователей и рычагами для государственной цензуры в таких инициативах часто оказывается размытой.
  • 👍 154
  • 🤔 62
  • 🔥 45
  • 😁 13
  • ❤ 9
  • 🤡 6
  • 💯 2
Post #1255 13.6K
РКН заблокировал образовательный портал для вебмастеров:

https://blockedin.org/ru/record/10431639/

Satori Web Academy публикует только учебные материалы, дает советы по созданию и оптимизации работы сайтов, поэтому не совсем понятна причина блокировки. Однако среди его статей есть те, которые посвящены VPN, а значит могут быть отнесены к запрещённым в России.

Научная, научно-техническая и статистическая информация про инструменты обхода блокировок попала под запрет в ноябре 2024 года, поэтому вполне возможно, что наличие в реестре Роскомнадзора образовательных порталов перестанет быть редкостью.
  • 💩 238
  • 🤡 106
  • 👎 15
  • 👍 8
  • 🔥 5
  • ❤ 2
Post #1254 14.1K
Американские военные отключают рекламные трекеры на своих смартфонах из-за угрозы отслеживания

Поводом для этого стали отчёты о том, что коммерческие данные о местоположении, собираемые рекламными брокерами, могут быть использованы для наведения ударов по армии США на Ближнем Востоке.

Как выяснилось, процесс блокировки трекеров не был никак централизован, шёл хаотично и растянулся на годы. Сухопутные войска отключии рекламные идентификаторы (MAID) на ПК ещё в 2021 году, но про смартфоны на iOS и Android «вспомнили» только в феврале 2026 года.

Остальные части ВВС США провели аналогичные отключения пару месяцев назад, а Командование спецоперациями — «недавно».

Однако специалисты предупреждают, что это перекрывает лишь прямую передачу GPS-координат. Смартфоны всё равно продолжают «фонить» данными — передавать IP-адреса, списки ближайших Wi-Fi и вышек связи. Сопоставляя эти метрики, можно вычислить точные координаты даже при отключённом MAID.
  • 😁 109
  • 👍 26
  • 🤔 16
  • 🤡 15
  • ❤ 7
  • 🔥 4
  • 👏 3
  • 💯 2
Post #1253 14.9K
Хакеры вывели из Liquid Network биткоинов на $320 млн, но обещали вернуть «большую часть» средств

Liquid Network — протокол для быстрых и конфиденциальных транзакций на базе биткоина. Использовав уязвимость в его программном обеспечении, неизвестные выкачали 4000 BTC из основного резерва, где хранилось 4200 биткоинов.

При этом USDT, DePix и ряд других активов сети остались нетронуты. После инцидента платформе пришлось заморозить проведение любых операций. Участвующие в проекте команды подчёркивают, что приватные ключи от кошельков скомпрометированы не были.

Сами получатели средств назвали себя «белыми хакерами» и оставили в блокчейне сообщение с предложением связаться с ними. Также они пообещали вернуть «большую часть» средств, как только разработчики Liquid Network устранят уязвимость.
  • 😁 94
  • 🤔 37
  • 🔥 16
  • 🤡 7
  • 👏 3
  • ❤ 1
Post #1252 16K
Высокопоставленный иранский чиновник считает бесполезной фильтрацию интернета из-за распространения VPN

Впервые с 2018 года правительство Ирана сняло запрет для госведомств на использование иностранных платформ, таких как Instagram, Facebook, WhatsApp, Telegram и X (бывший Twitter). Чиновникам снова разрешили вести официальные коммуникации и информационно-пропагандистскую деятельность не только на уровне национальных платформ.

По мнению главы Комиссии по инфотехнологиям Торговой палаты Ирана Али Масуди, это событие продемонстрировало кризис системы цензуры. Фильтрация интернета, заявил он, окончательно утратила смысл на фоне тотального распространения VPN среди иранцев.

Более того, подход, когда госорганам разрешают работать в заблокированных сетях, пока граждане и бизнес не имеют такой возможности, выглядит противоречивым и двойственным. Масуди заявил, что попытки блокировок больше не дают эффекта, а лишь создают угрозы кибербезопасности, вынуждая пользователей массово применять инструменты обхода цензуры.
  • 🔥 302
  • 😁 119
  • 👍 66
  • 👏 34
  • 💯 12
  • ❤ 8
Post #1251 13.1K
Российские пользователи жалуются на сбой в работе VirusTotal

Сбой наблюдается у клиентов разных провайдеров в РФ. В некоторых случаях не открывается сам сайт VirusTotal, а доступ к API оказывается недоступен без VPN.

Пишите в комментариях, доступен ли у вас сервис и что говорят провайдеры/браузеры/звёзды?

UPD. Кроме этого, очень много жалоб на работу Playerok.
  • 🤔 82
  • 💩 53
  • 😁 9
  • 💯 8
  • ❤ 1
Post #1250 18.2K
Microsoft закрывает неограниченный доступ к облачным играм Xbox и вводит лимиты

На уровне подписки Xbox Game Pass с ноября количество часов облачного игрового времени в месяц будет ограничено:

— 15 часами для Game Pass Ultimate
— 10 часами для Premium
— 5 часами для Essential.

Официально компания объясняет своё решение ростом расходов на серверы, заявляя, что лимиты затронут лишь 4% аудитории. Однако для рынка это выглядит как очередная попытка компенсировать финансовые и маркетинговые провалы подразделения Xbox за счёт кошелька пользователей.

Облачные игры были центральной частью кампании Microsoft «Это Xbox», проводившейся в конце 2024 года и продвигавшей идею использования геймерами своих мобильных устройств и смарт-телевизоров в качестве привычной приставки. Кампания должна была замаскировать слабые продажи консолей Series X/S, но фактически провалилась.

Затем последовало повышение цен на железо и Game Pass, закрытие четырёх студий, увольнение 1600 сотрудников и болезненные кадровые перестановки в руководстве. В таких условиях облачный гейминг рискует превратиться в скрытую рассрочку, когда игроки годами оплачивают регулярные подписки, итоговая сумма которых со временем может сравняться с полной стоимостью консоли.
  • 🤡 185
  • 😁 36
  • 🤔 18
  • 💯 6
  • 💩 5
  • ❤ 3
  • 👎 3
  • 🔥 3
Post #1249 18.7K
ФБР расследует масштабную утечку водительских прав граждан США и Канады

Речь идёт о киберхакерском сервисе Nexus, выставившем на продажу порядка 153 млн сканов удостоверений. Пока только девять человек подтвердили достоверность своих данных, но если подтвердятся и остальные, инцидент станет одной из крупнейших утечек документов в истории Северной Америки.

Первым о Nexus рассказал журналист Брайан Кребс — объявление о продаже базы с водительскими документами появилось на одном из русскоязычных хакерских форумов, а в качестве бесплатного образца продавцы выложили сканы прав самого Кребса. Свои документы в базе обнаружил также специалист из компании в сфере кибербезопасности Infoblox Зак Эдвардс.

Помимо украденных прав, хакеры заявили, что у них в руках миллионы других ID, проездных документов и сотен тысяч медицинских записей. Самой опасной деталью Кребс назвал то, что база обновлялась в режиме реального времени — это указывает на не закрытую до сих пор утечку из инфраструктуры сервисов верификации.

Под подозрение попал американский провайдер систем проверки личности IDScan.net — представитель компании подтвердил журналисту проведение внутреннего расследования. Источник удалось вычислить по временным отметкам, когда Кребс арендовал машину у известной компании Hertz, в свою очередь, являющейся клиентом IDScan. Права других пострадавших сканировали в заведениях с тем же софтом верификации.

Вскоре после публикации отчёта Кребса сайт Nexus исчез из даркнета. Зак Эдвардс считает, что этот инцидент беспрецедентен по свему масштабу и несёт риски не только для рядовых граждан, но и для безопасности высокопоставленных лиц.
  • 🔥 44
  • 🤔 36
  • 😁 18
  • ❤ 7
  • 👏 6
  • 👍 5
  • 💩 2
Post #1248 15.4K
Трафик DDoS-атаки на кыргызстанское издание Kloop всего за 7 часов составил 15-летнюю норму сайта

Несмотря на то, что само СМИ в Кыргызстане запрещено, а его сайт в стране заблокирован, в конце августа общественный фонд Qurium, предоставляющий «Клоопу» хостинг, зафиксировал мощную многовекторную атаку. За 7 часов хакеры сгенерировали почти 50 терабайт мусорного трафика.

Целью атаки стала статья о том, как через массовые жалобы на авторские права в соцсетях блокируют критиков власти в Кыргызстане — за якобы нарушение копирайта прилетают страйки, после чего аккаунты независимых медиа улетают в бан, а материалы удаляются. Это распространённый метод цензуры во всей Центральной Азии.

По словам Qurium, атака носила многовекторный характер. На верхнем уровне хакеры через TCP и HTTPS-флуд имитировали миллионы зашифрованных запросов, заставляя сервер расходовать ресурсы на их расшифровку. На сетевом и транспортном уровнях через UDP, ACK и GRE-флуд сервер и каналы связи просто заливали гигантским объёмом мусорных данных, чтобы забить полосу пропускания и не дать пробиться легитимному трафику.

По данным Qurium, комбинация всех этих методов указывает на применение мощного IoT-ботнета Aisuru/TurboMirai.
  • 🤔 66
  • 💩 31
  • 😁 13
  • 👍 5
  • ❤ 4
  • 🔥 4
  • 🤡 3
Post #1247 16.6K
Игроки PlayStation требуют через суд запретить Sony утверждать, что она «продаёт игры»

Четверо геймеров в своём иске отмечают, что компания нарушила калифорнийский закон AB 2426, регулирующий такие цифровые покупки как музыка, фильмы, электронные книги и видеоигры. Эта норма обязывает продавцов цифрового товара предупреждать клиента, что он получает лишь отзываемую лицензию. При этом запрещается использовать слово «купить» без явных оговорок при оформлении заказа.

Истцы указывают, что в магазине игр PlayStation Store всё ещё есть кнопки, предлагающие «Купить» и «Подтвердить покупку». По их словам, если бы пользователи знали, что это не полноценное владение, а всего лишь лицензия, которую Sony может отозвать в любой момент, они бы понимали, что переплачивают за товар.

Геймеры требуют изменить интерфейс магазина на этапе оплаты и выплатить компенсацию пострадавшим. Этот иск может создать важный прецедент и заставить цифровые сервисы честнее и прозрачнее описывать продажу контента.

В свою очередь, Sony подала ходатайство с просьбой отклонить иск, сославшись на пункты 8.4 и 10.1 пользовательского соглашения, где указано, что термин «покупка» не означает передачу прав собственности и оговорены условия отзыва. Также в прошлом месяце компания разослала игрокам письма с напоминанием об этих правилах.
  • 🔥 245
  • 👍 104
  • 😁 33
  • ❤ 17
  • 👏 11
  • 🤔 7
  • 💩 3
Post #1246 16K
Android 17 скроет от провайдеров историю просмотра сайтов и обращения к сервисам

Google добавил в эту версию ОС стандарт конфиденциальности Encrypted Client Hello (ECH), который решает давнюю проблему приватности. Раньше даже при зашифрованном DNS (DoH/DoT) провайдеры и владельцы точек доступа Wi-Fi всё равно видели домены посещаемых сайтов через незашифрованное поле SNI при установке TLS-соединения.

ECH шифрует начальную часть TLS-рукопожатия, где обычно передаётся имя хоста, с которым устанавливается соединение. А чтобы нельзя было вычислить, что трафик шифруется, в операционку добавили механизм ECH GREASE — он подмешивает случайные «поддельные» значения ко всем подключениям, благодаря чему ECH-соединения не выделяются среди остальных.

Поддержка ECH уже давно реализована в браузерах Chrome 117 и Firefox 119 и более новых версиях на Android, но в случае с Android 17 этот инструмент реализуется уже на уровне самой платформы. Правда, полноценного VPN новый стандарт всё равно не заменит: ECH работает только тогда, когда он включён и на стороне веб-сервера. К тому же он не скрывает IP-адресов, к которым подключается смартфон.
  • 👍 273
  • 🔥 85
  • ❤ 38
Post #1245 16.1K
«Алиса AI» может получить доступ к банковским приложениям и чувствительным данным на смартфонах

Такая норма обсуждается между Минцифры и IT-отраслью по части доработки правил предустановки отечественных приложений на ввозимые в Россию устройства. Согласно им, «Алиса AI» получит доступ к банковским и другим приложениям с чувствительными данными, а хранить такие данные будет на своих мощностях. Изменения затронут как смартфоны, так и умные колонки.

Власти уверяют, что речь идёт не о создании преимуществ для конкретного сервиса, а о необходимости «обеспечить равные условия для интеграции и развития отечественных ИИ-технологий на устройствах». Но при этом разрабатывается мера по предустановке системного помощника ИИ, «созданного на базе суверенных или национальных фундаментальных моделей ИИ» (закреплённых новым законом об ИИ).

В отрасли считают, что шаг прямо направлен на ограничение зарубежных аналогов (Siri, Alexa, Google Assistant). «Алиса AI» вместе с «Яндекс Браузером», 2ГИС и мессенджером «Макс» уже вошла в утверждённый перечень софта для предустановки на 2027 год, а реализовывать требования обяжут дистрибьюторов электроники, работающих на российском рынке.
  • 💩 259
  • 🤡 79
  • 🤔 14
  • 👎 11
  • 😁 10
  • ❤ 7
  • 👍 3
  • 🔥 3
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →