Positive Technologies предупреждает о возобновлении актуальности DMA-атак из-за архитектурных особенностей новых устройств.
Positive Technologies: DMA-атаки могут снова стать актуальнымиАналитики Positive Technologies обнаружили, что уже известные DMA-атаки получили новую точку входа при наличии физического доступа к целевым устройствам. По их словам, такой вектор атак может набрать популярность из-за архитектурной особенности новых пользовательских устройств, которые подключаются к компьютеру и имеют прямой доступ к его памяти благодаря механизму DMA (direct memory access).https://xakep.ru/2024/12/04/damagecard/
Читать полностью
Анонс конференции VK Security Confab Max, посвященной росту киберинцидентов на 15% и новым решениям.
На 15% больше атак: о чем поговорят на конференции VK?📈 Количество киберинцидентов продолжает расти: за III квартал 2024 года зафиксирован прирост на 15%. Вредоносное ПО остается главным инструментом атак, составляя 65% случаев против организаций. 🤝 VK Security Confab Max станет площадкой для обсуждения новых вызовов и решений в сфере кибербезопасности. 11 декабря эксперты соберутся в Москве, чтобы поделиться практическими знаниями и опытом. 💻 Мероприятие охватит пять ключевых направлений, включ...
Читать полностью
Обсуждение Excel vs CRM: почему до сих пор есть выбор, несмотря на рынок CRM.
Excel против CRM. Почему мы до сих пор это обсуждаем?Есть шутка, что вся мировая экономика держится на Excel. И вы даже не представляете, сколько в этой шутке правды! Но неужели в 2024 году при полном рынке CRM-систем на любой масштаб и бюджет Excel у кого-то может оставаться в приоритете? Давайте разбираться.
Читать полностью
Расследование о культуре сокрытия информации в Google с 2008 года: меморандум, инструменты, адвокатская тайна.
Как Google 15 лет создавала культуру сокрытия информацииВ конце 2008 года, когда Google подверглась проверке нарушений антимонопольного законодательства из-за сделки по продаже рекламы с её конкуренткой Yahoo и столкнулась с судебными исками, связанными с претензиями о нарушении патентов, торговых марок и авторского права, высшее руководство разослало внутри компании конфиденциальный меморандум.«Мы верим, что информация — это благо», — заявляло руководство сотрудникам компании в этом м...
Читать полностью
Статья о том, как использовать Llama для поиска критичных данных в коде и анализа структуры данных.
Запрягаем ламу. Как использовать Llama для поиска критичных данных в коде #статьи #подписчикамВ этой статье я расскажу, зачем аппсек‑инженеру следить за тем, какие данные живут у него в разрабатываемых продуктах, как извлечь из кода сервисов структуру передаваемых данных, как раскрасить поля найденных объектов по заранее заведенным правилам или как попросить локальную опенсорсную LLM-модель, чтобы она раскрашивала данные за тебя.https://xakep.ru/2024/...
Читать полностью
Статья о прерываемых виртуальных машинах в облаке как способе экономии для проектов с непостоянной нагрузкой.
Как подружить FinOps и облако: прерываемые виртуальные машиныВремя, когда вычислительные ресурсы требовали дорогостоящих инвестиций, осталось в прошлом. Сегодня не только крупный, но и средний, и даже мелкий бизнес может позволить себе в считанные минуты получить любую конфигурацию оборудования. Такая доступность стала возможной благодаря появлению сравнительно новой модели IaaS.Однако до недавнего времени все — от сетевых энтузиастов до больших компаний — сталкивались с проблемой: аре...
Читать полностью
Уведомление о начале эфира с Кириллом Мокевниным о технических собеседованиях.
📺 Обсуждаем с сооснователем школы программирования Хекслет Кириллом Мокевниным, как проходить технические собеседования. Присоединяйтесь!
Читать полностью
Советы по быстрому тестированию ASP.NET приложений без деплоя, используя моки и Selenium/Playwright.
Моки, L1 и никакого деплоя: собираем идеальный .NET-тест для веб-сервисаПоговорим о том, как тестировать ASP.NET-приложения максимально быстро, не закрывая IDE и вообще не запуская деплой! Посмотрим, как при таком подходе создавать не только, например, тесты REST API, но и веб-тесты с использованием Selenium или Playwright.
Читать полностью
История метеоролога из Томска, который превратил хобби в бизнес по производству приборов для прогноза погоды с выручкой 12 млн рублей.
«Всем привет! Завтра в городе Томске 5 градусов ниже нуля, малооблачно, ветер юго-западный, 4 м в секунду, снег. Я знаю это, потому что уже больше 15 лет профессионально предсказываю погоду.В 1998-м я закончил радиофизический факультет Томского государственного и пошёл работать в Институт мониторинга в томском Академгородке.Там увлечение погодой началось как хобби, а сейчас моё производство приборов для предсказаний погоды приносит 12 млн рублей в год»12 млн в год на прогнозе погоды
Читать полностью
Cloudflare Pages и Workers все чаще используются для фишинга и вредоносной активности, рост случаев до 250%.
Преступники все чаще злоупотребляют возможностями Cloudflare Pages и Cloudflare WorkersЗа последний год случаи злоупотребления доменами компании Cloudflare заметно участились (от 100 до 250%). Cloudflare Pages и Cloudflare Workers, обычно используемые для развертывания веб-страниц и облегчения бессерверных вычислений, все чаще используются для фишинга и другой вредоносной активности.https://xakep.ru/2024/12/04/cloudflare-pages-workers-abuse/
Читать полностью
Тестовый пост для новой реакции.
[Пост для теста новой реакции]
Читать полностью
Новостная подборка: сборка серверов «Гравитон» на бывшем заводе Samsung, уязвимость Zabbix, взлом лицензирования Microsoft и др.
⚡ Новости к этому часу🏭 На бывшем заводе Samsung в Калуге началась сборка серверов «Гравитон»⚠️ Zabbix предупредила о критической уязвимости CVE-2024-42327 в своём решении с открытым исходным кодом для мониторинга📄 Хакеры взломали систему лицензирования Microsoft с возможностью получить долгосрочную активацию Windows и Office👮‍♂️ В Южной Корее арестованы шесть сотрудников компании за производство спутниковых ресиверов с функцией DDoS-атак🤬 Гуру JavaScript и создатель формата JSON Дуглас Крокфорд...
Читать полностью
Критическая уязвимость (9.9 балла) в Zabbix позволяет удаленно получить контроль над серверами через API.
Zabbix предупреждает пользователей о критической уязвимостиЭксперты обнаружили критическую уязвимость (9,9 балла из 10 возможных по шкале CVSS) в опенсорсном инструменте Zabbix. Баг позволяет удаленным злоумышленникам получать контроль над серверами Zabbix через API платформы.https://xakep.ru/2024/12/04/zabbix-bug/
Читать полностью
Анонс эфира с Кириллом Мокевниным о прохождении технических собеседований, приём вопросов.
🧐 Как проходить технические собеседования?Сегодня в 15:00 МСК обсудим это с Кириллом Мокевниным — разработчиком и сооснователем школы программирования Хекслет.Присылайте ваши вопросы 👈Если не успеем ответить на них в эфире, Кирилл сделает это в течение недели в своём телеграм-канале.И регистрируйтесь на нашем чудо-лендинге, чтобы проверить навыки или просто забрать бесплатные курсы.
Читать полностью
Сравнение ПК и смартфона: аргументы в пользу компьютера для работы, смартфон для мобильности.
Насколько ПК удобнее смартфонаВот и выросло первое поколение «продвинутых пользователей смартфонов», которые никогда не работали за компьютером. Сейчас они заканчивают университет и начинают искать работу. Люди вытворяют на смартфоне удивительные вещи. Но не понимают, насколько убоги эти устройства на фоне полноценного компьютера.Смартфон действительно незаменим за пределами дома или офиса, в походе или поездке: для навигации, фото- и видеосъёмки, для срочных сообщений и др. Но при наличии норма...
Читать полностью
Статья о феномене «экспертов-новичков» в IT, которые деградируют команды, и советы по борьбе.
Проклятие новичка-эксперта: как развалить команду разработчиковПочему некоторые разработчики останавливаются в развитии, выбирая путь посредственности, и при этом получают отличные зарплаты, повышения и признание? Программист и основатель нескольких компаний Эрик Дитрих объясняет это феноменом «экспертов-новичков» — самоуверенных дилетантов, которые имеют влияние именно благодаря своей ограниченности.Поговорим о том, как такие псевдоэксперты появляются и приводят продуктивные команды к дегр...
Читать полностью
Группа Massgrave заявила о взломе почти всей лицензионной защиты Windows и Office для постоянной активации.
Хакеры заявляют, что взломали почти всю лицензионную защиту Windows и OfficeИзвестная группа крякеров-энтузиастов Massgrave сообщила, что ей удалось взломать «почти всю лицензионную защиту программного обеспечения Windows/Office». Якобы этот прорыв позволяет активировать «практически любую версию Windows и Office» навсегда.https://xakep.ru/2024/12/03/massgrave-crack/
Читать полностью
Оптимизация хранения данных в PostgreSQL: снижение объёма и ускорение выборки.
Оптимизация хранения данных в PostgreSQLПоговорим о том, как оптимизировать хранение данных в PostgreSQL, снизив объём дискового пространства, потребляемого таблицами, и ускорить выборку данных. Это может быть особенно актуально после перевода информационной системы с другой СУБД на PostgreSQL.
Читать полностью
Центробанк Уганды подтвердил взлом, хакеры похитили около 17 млн долларов.
Центробанк Уганды подтверждает, что пострадал от кибератакиВласти Уганды сообщают, что на прошлой неделе система центрального банка страны была взломана финансово-мотивированными киберпреступниками. По данным СМИ, хакерам удалось похитить около 17 млн долларов.https://xakep.ru/2024/12/03/uganda-central-bank/
Читать полностью
Математическая статья об эллиптических числах: комплексные числа и числа Эйзенштейна.
Математическая продлёнка: изобретаем эллиптические числаПоговорим об эллиптических арифметиках, к которым относятся хорошо всем известные комплексные числа и менее известные, но полезные числа Эйзенштейна. В частности, обсудим, почему среди многообразия возможных эллиптических арифметик именно комплексные числа в том виде, в котором мы их знаем, являются наиболее удобными и универсальными.
Читать полностью
Linux-буткит Bootkitty использует уязвимость LogoFAIL (CVE-2023-40238) для атак, и, вероятно, разработан студентами.
Linux-буткит Bootkitty эксплуатирует проблему LogoFAILСитуация вокруг недавно обнаруженного UEFI-буткита Bootkitty, предназначенного для Linux-систем, продолжает развиваться. Исследователи обнаружили, что Bootkitty использует известную уязвимость LogoFAIL (CVE-2023-40238) для атак на компьютеры с уязвимой прошивкой. А сам буткит, похоже, разработали студенты.https://xakep.ru/2024/12/03/bootkitty-logofail/
Читать полностью
Южнокорейская полиция задержала руководство компании, производившей спутниковые ресиверы с вредоносным ПО для DDoS-атак.
Тайное оружие в спутниковых ресиверах: дело на $43,5 млн🔍 Южнокорейская полиция задержала 6 человек из руководства компании-производителя спутниковых ресиверов. Расследование началось после сигнала от Интерпола о подозрительной деятельности производителя устройств для спутникового ТВ.💻 Компания экспортировала 240 000 устройств, из которых 100 000 содержали вредоносное ПО изначально. Остальные устройства получали функцию DDoS-атак через обновления, а общий доход от преступной схемы составил ...
Читать полностью
Проект MomBoard: E-Ink дисплей для родственника с амнезией, настройка и использование.
«Моя матушка страдает амнезией, и примерно два года назад я поставил у неё дома E-Ink-дисплей, чтобы упростить ей самостоятельную жизнь. В итоге этот дисплей прекрасно работает по сей день, и я решил поделиться основными моментами его настройки для тех, кому он может пригодиться в похожих ситуациях»MomBoard: E-Ink-дисплей для родственника с амнезией
Читать полностью
Научно-популярная статья о происхождении нефти: биогенная теория, биомаркеры, динозавры не при чём.
Из чего и как образуется нефть?В геологическом сообществе ещё в прошлом веке не утихали споры о происхождении нефти. Учёные поделились на два лагеря: одни отстаивали неорганическую концепцию, а вторые, соответственно, органическую. К настоящему времени биогенное происхождение доказано экспериментально: в нефти обнаружено множество биомаркеров — соединений, которые унаследовали структуру органических молекул. Практически все геологи стали придерживаться органической теории происхождения нефт...
Читать полностью
Автор рассказывает, как через социальную инженерию и звонок узнал пароль от учетной записи во время учений.
По заветам Митника. Как я заколебал всех, но все же получил пароль #статьи #подписчикамЭто было в разгар ковида. Я тогда работал в одной IT-компании, где помогал непрерывно улучшать систему безопасности. Приближались учения по социнженерии. Я сидел и думал над текстом для очередного фишингового письма, и тут мне в голову пришла шальная мысль: «Не сделать ли что‑то повеселее? Например, через звонок попробовать узнать пароль от учетки». Спойлер: успешно...
Читать полностью
Объявление победителей мини-викторины от SecLabNews с поздравлениями и анонсом нового конкурса.
Чубака, рыбка, сын маминой подруги — что дальше? 😂Мы уже были готовы ко всему, что вы придумаете в этот раз.Объявляем 50 победителей мини-викторины:1. @vkbrzn2. @Nat_Zhura3. @EvgeniyFerro4. @mv7dev7null5. @chvmma6. @ad_gnusov7. @mart36908. @vesserg9. @imyadefaultusera10. @elvusm11. @Wellyrin2712. @zzaaqqxxc13. @ViandVia14. @funder_s15. @Heretic_q216. @nu11byte17. @wladimirwakhrushew18. @Ka1ibry19. @DASenkiv20. @blackmonster14821. @aleksatech22. @liketux23. @Victor_kur24. @ti851025. @nkreali26. @...
Читать полностью
Исследование Хабр Карьеры: 29% IT-специалистов накручивали опыт в резюме, обсуждение последствий.
Накрутка опыта в резюме: 29% IT-специалистов делали этоВ IT-сообществе последние несколько лет остро обсуждают тему накрутки опыта в резюме. Сообщество раскалывается на несколько лагерей: кто-то считает, что накрутка помогает найти первую работу, кто-то — что она искажает представление компаний о реальном опыте кандидатов и порождает завышенные требования к ним, а кто-то — что накрутка в целом подрывает доверие между специалистом и работодателем и «убивает» отрасль.Ребята из Хабр Карье...
Читать полностью
Личные размышления о Work Life Balance, ночной код и усталость — «поток сознания».
«Сегодня я выхожу в эфир со статьёй, которая является неким потоком сознания. Сегодня не будет практической пользы, только мои размышления о Work Life Balance. Те, кто ждёт руководство или призыв к действию, проходите мимо! А те, кто остались, добро пожаловать на борт моего корабля. Мы отправляемся в круиз по волнам Work Life Balance через рифы ночного кодинга прямиком на остров усталости»Work Life Balance: исповедь красноглазика
Читать полностью
Гендиректор Intel Гельзингер ушел в отставку из-за недоверия совета директоров. Капитализация компании упала вдвое за год.
#intel@imaxairuГендиректор Intel Гельзингер ушел в отставку после трех с половиной лет работы на этом постуПо данным Bloomberg, поводом стало недоверие совета директоров к его плану по оздоровлению компанииГелсингер руководил Intel почти четыре года, и за это время капитализация чипмейкера резко упала, поскольку компания начала сильно проигрывать конкурентам и терять долю рынкаОсобенно заметно её отставание в сегменте чипов, поддерживающих работу технологий искусственного интеллектаВременно испо...
Читать полностью
Приложение Death Clock предсказывает дату смерти на основе 29 вопросов, использует ИИ и 1200 исследований.
Приложение Death Clock предсказывает дату смерти пользователя и предлагает советы, как её отодвинуть.Приложение вышло ещё летом, и с момента релиза его скачали 125 тысяч человек. Как рассказал изданию разработчик приложения Бретт Фрэнсон, ИИ в основе Death Clock был обучен на более чем 1200 исследованиях продолжительности жизни с участием 53 млн человек. По словам Фрэнсона, его часы предлагают «довольно значительное» улучшение точности по сравнению со стандартными таблицами продолжительности жиз...
Читать полностью