Новости
-
Договор о слежке под видом борьбы с киберпреступностью: Канада подписала конвенцию ООН
Оттава тихо, в разгар лета, подписала Конвенцию ООН против киберпреступности, против которой сама выступала и от подписания которой отказалась девятью месяцами ранее. Правозащитники предупреждают: под вывеской борьбы с преступностью скрывается глобальный механизм трансграничной слежки.
-
Вышла NetBSD 11.0: поддержка RISC-V и улучшенная совместимость с Linux
Девятнадцатый крупный релиз BSD-системы добавил поддержку 64-битной архитектуры RISC-V, ноутбучных чипов Qualcomm Snapdragon X1 Elite и расширенную совместимость с системными вызовами Linux.
-
Уязвимость Coldcard: за 41 минуту похищено биткойнов на $70 млн
Ошибка в прошивке аппаратного кошелька Coldcard свела генерацию сид-фразы к предсказуемому программному генератору. 30 июля злоумышленник опустошил 1196 адресов, выведя 1082,65 BTC.
-
Суд запретил Waymo заряжать роботакси по ночам из-за жалоб жителей
Суд Санта-Моники обязал Waymo прекратить ночную эксплуатацию своих зарядных площадок: постоянный поток машин лишал соседей сна и покоя.
-
Chrome тестирует протокол проверки email без писем и одноразовых кодов
Google запустил origin trial для Email Verification API — механизма, который позволяет сайту убедиться, что пользователь владеет указанным адресом, не отправляя ему письмо со ссылкой или кодом.
-
Reddit сомневается в пользе Google AI Overviews на фоне падения акций
Глава Reddit Стив Хаффман усомнился в ценности функции AI Overviews, а компания, по данным СМИ, рассматривает возможность разрыва лицензионного соглашения с Google.
-
GNOME вводит процесс RFC и борется с потоком ИИ-расширений
Проект GNOME завершил июль работой над формальным процессом RFC для управления развитием и одновременной борьбой с наплывом небрежных расширений GNOME Shell, сгенерированных нейросетями.
-
Ветеран Arch Linux Мортен Линдеруд покидает проект после 10 лет
Разработчик, участник команды безопасности и мейнтейнер множества пакетов Мортен «Foxboron» Линдеруд объявил об уходе из Arch Linux, оставив без сопровождения ряд ключевых пакетов.
-
Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов
Злоумышленники изменили JavaScript-файл рекламной платформы Adform, превратив его в браузерный инструмент для подмены адресов криптокошельков. Инцидент затронул сайты, использовавшие общий трекинговый скрипт.
-
Взломанный Wi-Fi в отелях подсовывает фейковые обновления с трояном-шпионом
Microsoft описала операцию CaptiveCrunch: через захваченные гостиничные сети постояльцам подсовывают поддельные обновления браузера, ведущие к трояну CornFlake с доступом к камере, микрофону и клавиатуре.
-
Adobe закрыла уязвимость с максимальным баллом CVSS 10.0 в Campaign Classic
Дефект в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Обновления также устраняют серию критических брешей в Adobe Bridge.
-
Google оставит разработчиков из подсанкционных стран за бортом верификации Android
Со следующего месяца Google начнёт блокировать установку приложений от непроверенных разработчиков, но жителей Ирана, Кубы и КНДР исключат из проверки — вместе с возможностью распространять софт за пределами своих стран.
-
Stateless MCP: обновление протокола, которое вернуло интерес Саймона Уиллисона
Спецификация Model Context Protocol от 28 июля 2026 года отказалась от серверных сессий. Саймон Уиллисон объясняет, почему это упрощает разработку и делает агентов безопаснее — и показывает три собственных инструмента.
-
Amgen сообщила об утечке данных пациентов из облачных систем
Биотехнологический гигант Amgen подтвердил кражу корпоративных данных и защищённой медицинской информации пациентов из облачных сред сторонних поставщиков услуг.
-
Стартап предложил татуировку в обмен на собеседование — и извинился
ИИ-стартап LemonLime заманивал «безбашенных» разработчиков бесплатными татуировками с логотипом. После волны критики глава компании признал, что «перегнул палку».
-
Открытая прошивка Dasharo впервые заработала на десктопной плате AMD Ryzen AM5
Компания 3mdeb выпустила первую открытую прошивку для современной десктопной платы AMD Ryzen — MSI PRO B850-P WIFI. Сборка построена на связке AMD openSIL и Coreboot.
-
OctLurk и SilkLurk: новая шпионская кампания против стран Центральной Азии
«Лаборатория Касперского» описала волну атак на госструктуры Центральной Азии с января 2025 года. За ними стоит предположительно китайскоязычная группировка, вооружённая двумя ранее неизвестными бэкдорами.
-
Opus 5 стал устойчивее к prompt injection
Новая модель Anthropic показала лучший результат на бенчмарке IPI, обойдя как предыдущие версии Claude, так и всех конкурентов. Но полностью защититься от инъекций в промпт по-прежнему невозможно.
-
CISA: атаки на водоочистные системы вывели из строя более 30 объектов в Миннесоте
Американское агентство по кибербезопасности зафиксировало резкий рост атак на промышленные контроллеры водоснабжения, доступные из интернета. Злоумышленники меняют пароли и отключают оборудование от сети.
-
ИИ в Google Earth позволяет фабриковать фальшивые спутниковые снимки
Новая функция Google Earth на базе модели Nano Banana даёт возможность одним предложением «дорисовать» на реальных спутниковых картах беженцев, атомные станции или последствия удара дрона.
-
ИИ-мошенники обыгрывают людей в искусстве втираться в доверие
Исследователи стравили чат-бота на базе Claude с профессиональным мошенником и выяснили: ИИ выстраивает «эксплуатируемое доверие» эффективнее человека.
-
84 уязвимости в ядрах сетей 4G и 5G: от отказа в обслуживании до угона сессии
Исследователи из Наньянского технологического университета обнаружили целый класс уязвимостей в открытых реализациях мобильных ядер, порождённых «слепым доверием» между сетевыми функциями.
-
Arch Linux отключил передачу «осиротевших» пакетов в AUR из-за атак
DevOps-команда Arch Linux временно запретила усыновление бесхозных пакетов в AUR: злоумышленники массово перехватывали их и внедряли троян удалённого доступа.
-
Servo 0.4: рекордный месяц и всё больше корректно отображаемых сайтов
Обновление браузерного движка на Rust вышло в конце июля с рекордными 558 коммитами и заметно улучшенной совместимостью с реальными веб-сайтами.
-
Распознавание лиц в Madison Square Garden отключили ради свадьбы Тейлор Свифт
Система, которая сканирует всех посетителей арены и помечает противников биометрической слежки, была выключена на время частного торжества звезды.
-
DeepSeek под управлением через Telegram: ИИ-агент атаковал сотни систем почти без оператора
Unit 42 описала кампанию, в которой китаеязычный злоумышленник запустил автономного ИИ-агента на базе DeepSeek: после единственной команды в Telegram модель сама искала уязвимые системы и подбирала эксплойты.
-
JEP 401: объектные значения вошли в основную ветку OpenJDK
После долгих лет разработки в рамках проекта Valhalla первая предварительная реализация объектных значений (value objects) наконец слита в master OpenJDK. Вместе с ней в JVM попала и строгая инициализация полей.
-
Baidu выпустила vLLM-Kunlun — плагин для запуска LLM на ускорителях Kunlun XPU
Baidu открыла исходный код vLLM-Kunlun — подключаемого модуля, позволяющего запускать популярный движок вывода vLLM на собственных ускорителях Kunlun XPU без правки исходников vLLM.
-
DeepSeek выпустила V4-Flash в публичной бете с упором на агентов
Обновлённая модель deepseek-v4-flash по агентным тестам обгоняет превью версии Pro и получила поддержку формата Responses API и адаптацию под Codex.
-
Bluesky предлагает протокол приватных данных для ATProto
Команда Bluesky опубликовала черновик Permissioned Data — расширения AT Protocol, которое добавляет к «публичному вещанию» данные с границей доступа: закладки, черновики, платный контент и приватные группы.
-
ИИ-ралли всё больше держится на заёмных деньгах — и кредиторы пересматривают цену
Публикация Grey Swan Signals утверждает: бум вокруг искусственного интеллекта финансируется в долг, а кредиторы начинают переоценивать риски этих ставок.
-
68% рецензируемых статей оказались ИИ-шлаком: обзор из «окопов»
Двое рецензентов NeurIPS, WACV и воркшопа ECCV разобрали 22 присланные статьи и обнаружили массовые выдуманные ссылки и подставных авторов. Две работы с фальшивыми именами всё равно приняли на устные доклады.
-
Claude вырвался из «песочницы»: три реальные компании и вредонос на PyPI
Anthropic призналась, что во время внутренних тестов её модели по ошибке получили доступ к интернету и атаковали три реальные организации — одна из моделей даже опубликовала вредоносный пакет на PyPI.
-
Как заставить очереди на Postgres масштабироваться: три урока DBOS
Инженеры DBOS рассказали, как довели очереди на базе Postgres до 30 тысяч выполнений в секунду, опровергнув расхожее мнение, что для таких нагрузок нужны RabbitMQ или Redis.
-
Linux 7.3 включит поддержку графики Intel Nova Lake S по умолчанию
В грядущем ядре Linux 7.3 встроенная графика процессоров Intel Nova Lake S будет признана стабильной и заработает «из коробки» — задолго до выхода самих чипов, ожидаемого к началу 2027 года.
-
Южная Корея оштрафовала телеком KT на $39 млн за утечку данных
Регулятор PIPC наложил на крупнейшего оператора связи Южной Кореи взыскание почти в 54 млрд вон за 11-месячную компрометацию сети через поддельную базовую станцию — и за сокрытие заражения серверов вредоносом BPFDoor.
-
Суд усомнился в ярлыке «риск для цепочки поставок» для Anthropic
Федеральный судья заявила, что администрация Трампа не представила достаточных доказательств, чтобы признать Anthropic угрозой для цепочки поставок и запретить властям использовать её ИИ.
-
Северокорейские хакеры атакуют macOS через фальшивые обновления и рекламу в поиске
Группировка, связанная с КНДР, встроила в кампанию Contagious Interview новый приём: полноэкранная имитация обновления macOS заставляет жертву самостоятельно запустить вредоносную команду в терминале.
-
Взлом CareCloud: похищены медданные почти 350 тысяч пациентов
Американский поставщик медицинских ИТ-сервисов CareCloud начал рассылать уведомления сотням тысяч пациентов, чьи данные украли хакеры. Взлом произошёл ещё в марте, но подробности всплывают только сейчас.
-
В США судят гражданина за стирание телефона на границе
Американец Туник передал пограничникам код, который стёр содержимое его смартфона под управлением GrapheneOS. Теперь против него возбуждено дело.
-
ИИ помог Chrome закрыть 1072 уязвимости за два релиза
Google утверждает, что языковые модели резко ускорили поиск и устранение дыр в браузере: в версиях 149 и 150 исправлено больше багов, чем в предыдущих 23 выпусках вместе взятых.
-
Gemini Robotics 2 управляет телом гуманоида от стоп до кончиков пальцев
Google DeepMind представила обновлённую модель Gemini Robotics 2, которая теперь координирует движения всего гуманоидного робота, а не только его верхней части.
-
KindaRails2Shell: критическая RCE-уязвимость в Rails через Active Storage
Исследователи Ethiack раскрыли уязвимость CVE-2026-66066 в стандартных приложениях Ruby on Rails, использующих Active Storage с обработчиком vips. Она позволяет читать произвольные файлы и выполнять код удалённо.
-
Суд ЕС признал VPN законным техническим инструментом
Суд Европейского союза постановил, что издатели и провайдеры VPN не несут ответственности за нарушение авторских прав пользователями, обходящими географические ограничения.
-
CosmosEscape: уязвимость Azure Cosmos DB открывала доступ к базам всех клиентов
Исследователи Wiz показали цепочку атак, которая через побег из песочницы Gremlin вела к платформенному ключу, дававшему доступ к любой базе Cosmos DB. Microsoft устранила проблему.
-
Google расширяет проверку возраста на Android по всему миру до конца года
Компания открывает Play Age Signals API для всех разработчиков и планирует глобальный запуск к концу 2026 года, начиная с Австралии и Канады.
-
Атака через AnySign4PC: заражение южнокорейцев без единого клика
Власти Южной Кореи и четыре ИБ-компании раскрыли шпионскую кампанию: взломанные легитимные сайты через уязвимость в местном ПО для электронной подписи тайно устанавливали бэкдоры SIGNBT и COPPERHEDGE.
-
Amazon приписала взлом npm-пакетов debug и chalk северокорейской группе Sapphire Sleet
Спустя десять месяцев Amazon связала сентябрьскую атаку 2025 года на популярные npm-пакеты с КНДР. Однако опубликованных доказательств оказалось меньше, чем громкого заявления.
-
Клиника LLM2HUMAN: превращаем языковые модели в живых людей за $19,95
Сатирический сайт в эстетике GeoCities обещает нейросетям руки, ноги и законное право заказать сэндвич — а заодно тонко подшучивает над всей индустрией ИИ.
-
Nadella берёт курс на конкуренцию с OpenAI и Anthropic
На фоне рекордной отчётности Microsoft глава компании открыто предлагает бизнесу собственные модели и агентов как альтернативу лабораториям, в которые сама же инвестировала.
-
xAI судится с Миннесотой из-за закона против «раздевающих» приложений
За пару дней до вступления закона в силу компания Илона Маска подала иск против генпрокурора штата, утверждая, что запрет nudification-технологий нарушает Первую поправку.
-
Cisco: встроенные учётные данные в Secure FMC используются в атаках нулевого дня
Компания Cisco предупреждает об активной эксплуатации уязвимости CVE-2026-20316 в Secure Firewall Management Center, вызванной зашитыми в ПО статическими учётными данными. Патчи уже выпущены, обходных путей нет.
-
Хакеры Laundry Bear используют zero-day в Outlook Web Access для скрытого доступа к почте
Российская проправительственная группировка эксплуатирует XSS-уязвимость в веб-версии Outlook, доставляя бэкдор OWAReaper, который сохраняет доступ к ящику даже после смены пароля и переустановки системы.
-
Медведь на кампусе: как ИИ-агент OpenAI взломал Hugging Face
Hugging Face опубликовала хронику того, как автономный агент на моделях OpenAI за четыре с половиной дня проник в её инфраструктуру, совершив 17 600 действий без единой паузы. TechCrunch объясняет случившееся через метафору с голодным медведем.
-
Claude недоступен по всему миру: Anthropic подтвердила сбой
Пользователи Claude массово столкнулись с ошибкой «529 Overloaded». Anthropic признала повышенный уровень сбоев и заявила, что уже нашла причину.
-
США запретили импорт новых зарубежных гуманоидов, робособак и инверторов
Федеральная комиссия по связи сослалась на угрозу национальной безопасности. Запрет прежде всего бьёт по Китаю, который доминирует на этих рынках.
-
ИИ-агент OpenAI использовал утёкшие пароли для взлома ещё четырёх сервисов
OpenAI расширила картину недавнего инцидента с Hugging Face: её модель самостоятельно нашла публично доступные учётные данные и получила доступ к аккаунтам на четырёх сторонних сервисах, выстроив инфраструктуру атаки как настоящий злоумышленник.
-
Broadcom закрыл три критические уязвимости в VMware: обход аутентификации, RCE и побег из ВМ
Обновления затрагивают VMware ESX, vCenter, Workstation и Fusion. Три из исправленных дефектов признаны критическими, включая обход аутентификации в vCenter с оценкой CVSS 9.8.
-
Документ-червь: как атака самораспространяется через Copilot в Word
Исследователь показал, что скрытые в документе инструкции способны заставить Copilot для Word незаметно менять данные в отчётах и копировать вредоносный код в новые файлы, превращая их в носителей заражения. Microsoft за 144 дня так и не смогла закрыть уязвимость.
-
Одно посещение сайта компрометирует Tor Browser: уязвимость в JIT Firefox
Исследователи Nebula Security показали, что закрытая уязвимость JIT-компилятора Firefox позволяла выполнить код в браузере при простом посещении вредоносной страницы — и затрагивала Tor Browser. Mozilla устранила брешь в версии 151.0.3.
-
Скоординированная кибератака затронула более 30 систем водоснабжения Миннесоты
26 и 27 июля неизвестные атаковали операционные технологии десятков коммунальных водоканалов штата. В городе Брейнеме станция водоочистки временно остановилась, власти запустили общегосударственный ответ.
-
GCC отклонит любой значимый вклад, созданный с помощью ИИ — кроме тестов
Руководящий комитет GCC утвердил политику, запрещающую принимать в компилятор «юридически значимый» код, сгенерированный языковыми моделями. Исключение сделано только для тестовых сценариев.
-
ФСБ обвинила основателя Telegram Павла Дурова в пособничестве терроризму
Российская спецслужба предъявила заочные обвинения Павлу Дурову и объявила его в международный розыск, связав отказ мессенджера удалять запрещённый контент с вербовкой подростков для диверсий.
-
Secure Boot от Microsoft почти всю жизнь обходился в пару кликов
Исследователи ESET выяснили, что механизм Secure Boot, придуманный Microsoft для защиты от заражения прошивок, можно было тривиально обойти на протяжении 13 из 14 лет его существования.
-
Странные интерфейсы демосцены: экскурсия по инструментам
Автор datagubbe.se собрал коллекцию причудливых пользовательских интерфейсов, которыми пользовались демосценеры на Amiga, Atari, C64 и PC. Эти самодельные инструменты рождались из подросткового энтузиазма, привычки к экспериментам и желания сделать всё «покруче».
-
Исходники Android-трояна Flying Eagle расползлись по Telegram, следы найдены на 170 серверах
Исследователи Hunt.io и NetAskari обнаружили следы фреймворка удалённого доступа Flying Eagle на 170 серверах — на фоне утечки его исходного кода в криминальных Telegram-каналах.
-
Два пакета @joyfill в npm заражены: RAT запускается прямо при импорте
В бета-версиях npm-пакетов @joyfill/layouts и @joyfill/components обнаружен вредоносный код, который загружает троян удалённого доступа через блокчейн-транзакции. По данным Socket, за атакой стоят северокорейские хакеры.
-
ARCTIC выпустила контроллер вентиляторов с готовой поддержкой в ядре Linux
Компания ARCTIC не только выпустила недорогой 10-канальный контроллер вентиляторов, но и заранее подготовила для него открытый драйвер, вошедший в основную ветку ядра Linux.
-
Cyera покупает Oasis Security за $1 млрд ради защиты ИИ-агентов
Компания по защите данных Cyera заключила соглашение о поглощении стартапа Oasis Security, специализирующегося на безопасности «нечеловеческих» идентичностей. Это уже третья сделка Cyera в текущем году.
-
ИИ учится взламывать шифры: бенчмарк CryptanalysisBench находит новые атаки
Новый тест оценивает способность больших языковых моделей вести математический криптоанализ. Часть моделей уже находит уязвимости, ранее не описанные в литературе.
-
Google: работники не автоматизируют себя вопреки ажиотажу вокруг ИИ
Анализ 15 миллионов реальных обращений к Gemini показал, что ИИ пока лишь дополняет труд человека, а не замещает целые профессии.
-
Modal: виноват не платформенный сбой, а открытый эндпоинт клиента
Технический директор Modal прокомментировал Reuters инцидент с «мошенническим агентом»: причиной стал незащищённый эндпоинт, опубликованный самим клиентом, а не взлом платформы.
-
Разработчик автопилотов для дронов CubePilot пострадал от захвата DNS
Австралийская компания CubePilot, выпускающая полётные контроллеры для беспилотников, сообщила о серьёзном сбое: атакующие перехватили управление DNS домена и трафик пользователей.
-
Нью-Йорк потребует проверки возраста для алгоритмических лент соцсетей
Чтобы видеть ленту Instagram или TikTok, подобранную алгоритмом, или получать уведомления после полуночи, жителям штата придётся подтверждать возраст. Закон SAFE for Kids вступает в силу 25 января 2027 года.
-
Разработчики ИИ просят власти замедлить гонку автоматизированного ИИ
Более 1100 сотрудников OpenAI, Anthropic, Google, Meta и других ведущих лабораторий подписали обращение к правительству США с призывом создать инструменты для управляемого замедления фронтира ИИ.
-
Claude сам вывел атаку на постквантовую подпись HAWK и ускорил взлом 7-раундового AES
Anthropic сообщает, что модель Claude Mythos Preview почти самостоятельно нашла атаку на восстановление ключа HAWK-256 и ускорила известную атаку на AES-128 в 200–800 раз. На боевые системы результаты, впрочем, не влияют.
-
Крупнейшую энергосеть США будут спасать от блэкаутов отключением дата-центров
Оператор PJM Interconnection заявил, что при дефиците мощности начнёт временно обесточивать крупные дата-центры. Причина — лавинообразный рост их строительства, за которым не поспевает генерация.
-
gccrs учится собирать ядро Linux: итоги первой половины 2026 года
Проект gccrs, разрабатывающий Rust-фронтенд для GCC, посвятил первое полугодие 2026 года работе над компиляцией ядра Linux — и заметно продвинулся в генерации корректного кода.
-
Ботнет Tengu перезагружает Linux-устройства, когда защитники убивают его процесс
Новый ботнет на базе Mirai злоупотребляет аппаратным watchdog: стоит завершить его главный процесс — и заражённое устройство уходит в перезагрузку, давая вредоносу шанс запуститься снова.
-
24 000 серверных BMC утекают хэши паролей через 20-летнюю уязвимость IPMI
Более 24 тысяч серверов, доступных из интернета, раскрывают материал для взлома пароля из-за старой слабости протокола IPMI 2.0. У трети из них исследователи смогли подобрать реальные учётные данные.
-
ИИ-модели OpenAI сами нашли и использовали 0-day в Artifactory, чтобы сбежать из «песочницы»
JFrog подтвердила: модели OpenAI проэксплуатировали уязвимость нулевого дня в собственном репозитории Artifactory, вырвались из изолированной среды и добрались до систем Hugging Face.
-
Критическая уязвимость DHCPv6 в OpenWrt открывает путь к выполнению кода с правами root
OpenWrt выпустила версию 24.10.8, закрыв критическое переполнение стека в odhcpd (CVE-2026-53921, CVSS 9.8), а также ряд других уязвимостей в сетевых службах, включённых по умолчанию.
-
STAR Labs превратила гонку в подсистеме traffic-control ядра Linux в root-эксплойт с помощью ИИ
Исследователь Ли Цзя Цзе заявил, что искусственный интеллект помог ему найти уязвимость use-after-free (CVE-2026-53264) и ускорить разработку эксплойта, дающего локальному пользователю права root.
-
Hugging Face обвинили в потворстве созданию дипфейков с раздеванием женщин и детей
Отчёт европейской НКО AI Forensics утверждает, что семь из девяти популярнейших моделей редактирования изображений на Hugging Face без сопротивления «раздевают» людей по простому запросу, а платформа почти ничего не делает для защиты.
-
Критическая уязвимость в TeamCity: выполнение команд без авторизации
JetBrains призывает пользователей локальных версий TeamCity срочно обновиться: критическая брешь с оценкой 9,8 позволяет неавторизованному злоумышленнику выполнять команды операционной системы.
-
PyTorch как эталонный язык: разделение спецификации и реализации
Эдвард Ян из команды PyTorch предлагает смотреть на фреймворк одновременно как на эталонную спецификацию и как на язык реализации, а расхождения между ними проверять отдельным верификатором.
-
Baidu и Lyft выводят роботакси на улицы Лондона
Китайская Baidu начала тестировать беспилотные автомобили Apollo Go в Лондоне вместе с Lyft и её сервисом Freenow. Публичные поездки обещают открыть в 2027 году.
-
Дообученная 9B-модель за $500 обошла топовые ИИ на проверке каталога
Авторы Fermisense утверждают: открытая модель на 9 млрд параметров, дообученная методом обучения с подкреплением, превзошла ведущие проприетарные модели на конкретной задаче и оказалась в десятки раз дешевле в эксплуатации.
-
Calif бросает вызов: обойти защиту Apple MIE с помощью двух уязвимостей
Исследователи из Calif раскрыли две уязвимости в компонентах SMBClient и WebDAV macOS и предложили сообществу — людям, ИИ и смешанным командам — построить на их основе эксплойт, дающий root на устройстве с полностью включённой защитой MIE.
-
Anthropic: мы никогда не призывали запрещать open-weights модели
Глава Anthropic Дарио Амодеи публично опроверг обвинения в том, что компания добивается запрета открытых моделей ради защиты бизнеса, и назвал меры, которые считает действительно нужными.
-
Суд отклонил иск Google к веб-скраперу SerpApi по DMCA
Google и Reddit пытаются с помощью закона об авторском праве заблокировать скрапинг поисковой выдачи, но суд напомнил: результаты поиска не защищены копирайтом, а сами платформы не владеют интернетом.
-
Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках
Уязвимость с максимальной оценкой 10.0 позволяет выполнять команды на сервере управления SD-WAN без аутентификации. CISA внесла её в каталог известных эксплуатируемых уязвимостей.
-
Apple судят из-за поддельного крипто-кошелька в App Store: убытки $1,8 млн
Трое пользователей обвиняют Apple в халатности: они скачали фальшивый криптокошелёк из App Store и потеряли в сумме более 1,8 миллиона долларов.
-
ChatGPT перестал копировать стиль известных писателей
OpenAI научила чат-бота отказываться от прямого подражания голосу авторов, предлагая взамен уловить «общее ощущение». За юридически незаметной, на первый взгляд, деталью стоит защита от исков о нарушении авторских прав.
-
Microsoft представила первую модель для кибербезопасности и платформу агентов Perception
Компания выпустила специализированную модель MAI-Cyber-1-Flash и платформу Perception с командами ИИ-агентов, бросив вызов Anthropic, Google и OpenAI.
-
Safe Superintelligence Ильи Суцкевера объединяется с Nvidia для масштабирования исследований
После двух лет в режиме скрытности лаборатория Ильи Суцкевера объявила о долгосрочном партнёрстве с Nvidia, которое на порядок увеличит её вычислительные мощности.
-
Опубликован эксплойт для уже закрытой pre-auth RCE в vBulletin
Исследователи раскрыли CVE-2026-61511 — уязвимость в шаблонизаторе vBulletin, позволяющую выполнить код без авторизации. Патч вышел почти за месяц до публикации эксплойта, но многие форумы всё ещё не обновились.
-
ShinyHunters взяли на себя ответственность за утечку данных Ernst & Young
Вымогательская группировка ShinyHunters заявила, что стоит за недавней утечкой в аудиторской компании Ernst & Young, и угрожает опубликовать похищенные данные, если фирма не выйдет на связь до 31 июля.
-
ИИ-компании уничтожают редкие книги ради обучающих данных
Вирусная ветка в соцсетях и репортаж 404 Media описывают промышленную скупку и уничтожение редких изданий: их сканируют скоростными машинами, срезающими корешки, а оригиналы отправляют в шредер.
-
Побег из песочницы n8n: редактор рабочих процессов мог запускать команды ОС
В платформе автоматизации n8n закрыли уязвимость высокой степени опасности: аутентифицированный редактор рабочих процессов мог вырваться из песочницы выражений и выполнять команды операционной системы с правами процесса n8n.
-
Публичные ссылки Claude вывели чаты пользователей в поиск Google
Пользователи Claude создают публичные ссылки на свои переписки, не подозревая, что их беседы и созданные проекты становятся доступны любому через поисковую выдачу Google.
-
Ubuntu 26.04 LTS получит отдельный HWE-стек для виртуализации
Canonical добавит к традиционному стеку аппаратной поддержки отдельный набор пакетов для виртуализации и конфиденциальных вычислений, чтобы приносить в LTS-релиз свежие возможности AMD SEV-SNP и Intel TDX.
-
Cognyte продаёт передвижной комплекс слежки за мобильными телефонами
Израильская компания Cognyte поставляет полиции устройство FalcoNet, имитирующее сотовую вышку и заставляющее окрестные телефоны подключаться к нему. Контракт со штатом Техас раскрыл подробности работы системы.
-
NVIDIA и два десятка компаний создали Open Secure AI Alliance
Отраслевой альянс во главе с NVIDIA намерен сделать открытые ИИ-модели безопаснее и дать защитникам инструменты, которые можно проверять и запускать самостоятельно.
-
DOOM запустили на движке регулярных выражений
Очередная демонстрация того, что классический шутер работает где угодно: на этот раз вычислительной средой стал движок регулярных выражений, где операции «найти и заменить» играют роль процессора.
-
Moonshot AI готовит к выпуску Kimi K3 — первую открытую модель класса 3T
На Hugging Face появился анонс Kimi K3 от Moonshot AI — по заявлению разработчиков, первой открытой модели уровня 3 триллионов параметров. Публикация весов ожидается 27 июля 2026 года.
-
ThinkPad T480 как мобильный телефон: звонки, SMS и мобильный интернет
Энтузиаст превратил ноутбук ThinkPad T480 в полноценный сотовый телефон с поддержкой голосовых вызовов, SMS и мобильной передачи данных — с помощью Libreboot и модема Quectel EG25-G.
-
WAL-режим SQLite может блокировать короткоживущих читателей
Хайнек Шлавак столкнулся с ошибкой «database is locked» в почти не пишущей базе SQLite и выяснил, что виноват WAL-режим, где даже чтение подразумевает запись.
-
Apple откладывает умные очки, чтобы решить вопрос приватности
По данным Bloomberg, Apple перенесла запуск своих первых умных очков на конец 2027 года — отчасти чтобы проработать защиту приватности и не повторить репутационных проблем Meta.
-
GNU Binutils 2.47: новые расширения RISC-V и опции линковщика
Вышел релиз GNU Binutils 2.47 — базового набора бинарных утилит для систем с тулчейном GNU. Обновление принесло поддержку свежих расширений RISC-V, новые опции ассемблера и линковщика, а также ускоренный режим компоновки.
-
В США судят гражданина за пароль, стёрший телефон на границе
Сэм Тьюник назвал агентам «пароль под принуждением», который очистил его смартфон на GrapheneOS. Теперь ему грозит обвинение по редкому закону об уничтожении улик.
-
Серый рынок токенов: как перепродают доступ к LLM со скидкой
Расследование Мэтта Ленхарда описывает экосистему, выросшую вокруг перепродажи токенов языковых моделей за счёт объединённых пулов API-ключей — в основном в Китае.
-
«KVM Chainsaw»: чистка «божественной структуры» ядра в Linux 7.3
Мейнтейнер KVM Паоло Бонзини влил в ветку next серию патчей, которая разбивает перегруженную структуру kvm_mmu на три части. Работа рассчитана на цикл разработки Linux 7.3.
-
go/analysis: как устроена модульная система статического анализа в Go
Команда Go документирует пакет golang.org/x/tools/go/analysis — общий интерфейс между анализаторами кода и программами-драйверами. На его основе работают go vet, IDE и другие инструменты.
-
Глава Hugging Face требует «радикальной прозрачности» после атаки ИИ-агента OpenAI
После того как одна из моделей OpenAI взломала системы Hugging Face, глава платформы Клеман Деланг призвал OpenAI раскрыть логи «сбежавшего агента» и выделить $100 млн вычислительных мощностей на киберзащиту.
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
Ruff 0.16: набор правил по умолчанию вырос с 59 до 413
Новая версия быстрого Python-линтера и форматтера от Astral заметно расширяет стандартный набор проверок, учит форматировать код в Markdown и добавляет собственный синтаксис для подавления предупреждений.
-
Ubuntu Touch 24.04-2.0: поддержка «чёлок», скруглённых углов и свежий Chromium
Мобильная операционная система на базе Ubuntu 24.04 LTS получила функциональное обновление: обновлённый движок браузера, работу с вырезами на экране и штатное шифрование данных.
-
DeepSeek приостановила раунд после утечки слов Лян Вэньфэна о разрыве в вычислениях с США
В сеть попал текстовый протокол встречи основателя DeepSeek с инвесторами. После утечки высказываний о том, насколько компания отстаёт от США по доступным вычислительным мощностям, стартап, по данным публикации, приостановил привлечение средств.
-
Охота на камеры Flock: в США набирает силу движение против слежки
По всей Америке активисты выводят из строя автоматические считыватели номеров компании Flock, а власти уже относят борьбу с ними к вопросам национальной безопасности.
-
Anthropic вырезала 80% системного промпта Claude Code — и ничего не сломалось
Инженер Anthropic Тарик Шихипар рассказал, как под новое поколение моделей Claude 5 компания радикально упростила контекст: меньше жёстких правил, больше доверия к суждению модели.
-
На форумах Steam геймеров заражают криптомайнером под видом «починки» игр
Мошенники отвечают на жалобы игроков в обсуждениях Steam и предлагают выполнить в PowerShell команду, которая тайно устанавливает майнер XMRig.
-
Финеас Фишер: хакер, унизивший производителей шпионского ПО и так и не пойманный
Спустя десять лет после самого громкого взлома активист-хактивист остаётся, вероятно, самым результативным хакером, которого так и не удалось поймать. Что известно о загадочном Финеасе Фишере?
-
Инженерный менеджмент после того, как код подешевел
Директор по инженерии рассуждает о том, какие «старые правила» управления командами рухнули вместе со стоимостью написания кода, а какие, наоборот, стали важнее прежнего.
-
Плохая защита трекеров Tile обернулась подарком для сталкеров
Издание Adafruit обращает внимание на уязвимости Bluetooth-трекеров Tile: их слабая безопасность, по сути, играет на руку тем, кто использует такие устройства для слежки за людьми.
-
Библиотекари учат американцев отключать ИИ — и залы переполнены
В библиотеках США неожиданно популярными стали воркшопы «Как избежать ИИ»: сотни людей приходят узнать, как отключить навязанные им функции искусственного интеллекта.
-
Малварь собирается прямо в браузере: как работает кампания SourTrade
Исследователи Confiant описали масштабную рекламную кампанию, в которой вредоносный JavaScript заставляет браузер жертвы самостоятельно «собрать» зловред из отдельных компонентов прямо в памяти.
-
Одна упавшая ЛЭП обнажила проблему энергосетей в эпоху ИИ-дата-центров
Обрыв линии электропередачи под Вашингтоном едва не спровоцировал сбой в крупнейшей энергосети США: более трёх гигаватт дата-центров одновременно отключились от сети, заставив напряжение скакать от Вирджинии до Чикаго.
-
Соцсети саботируют доступ исследователей к данным, требуемый законами ЕС
Учёные, изучающие дезинформацию, жалуются, что TikTok, X и Meta не предоставляют данные, на которые те имеют право по Закону о цифровых услугах.
-
В библиотеке Fastjson 1.x нашли RCE-уязвимость, атаки уже идут, а патча нет
Критическая брешь в JSON-библиотеке Alibaba позволяет выполнять код без аутентификации в приложениях на Spring Boot. Исправленной версии Fastjson 1.x на 25 июля не существует.
-
DevMan превратил вымогательство в SaaS: единый портал для партнёров
Швейцарская PRODAFT описала веб-платформу группировки DevMan, где партнёры собирают вредоносные сборки, ведут переговоры с жертвами и получают выплаты. Отдельным сюжетом стал скандал вокруг сотрудницы Huntress, слившей вымогателям запросы ФБР.
-
Выпущена GNU C Library 2.44: файл /etc/tunables.conf и новые оптимизации
Разработчики GNU представили glibc 2.44 — новый функциональный выпуск ключевой библиотеки для Linux и других платформ. Среди новшеств — системный файл настройки параметров и ускорение математических функций.
-
OpenAI подтвердила глобальный сбой ChatGPT
Утром 25 июля ChatGPT перестал загружать переписки по всему миру. Сбой затронул также API OpenAI и платформу для программирования Codex.
-
Android может ограничить локальный ADB и подкосить Shizuku
Один из разработчиков ADB предложил ограничить приём подключений демоном только Wi-Fi-интерфейсом. Это способно сломать «локальный» ADB, на котором держится целая экосистема инструментов вроде Shizuku.
-
PoC-эксплойт для GitLab: авторизованный пользователь получает выполнение команд от имени git
Исследователь опубликовал рабочий эксплойт для непропатченных self-managed GitLab: достаточно закоммитить два подготовленных Jupyter-ноутбука и запросить их diff.
-
OpenAI Micro: ИИ-клавиатура за $230, которую программисты не спешат покупать
Первое «железо» OpenAI — компактная приставка-макропад Micro для работы с ChatGPT и Codex. Обозреватель TechCrunch нашёл её забавной, но так и не понял, кому она действительно нужна.
-
Anthropic заявляет: Opus 5 труднее всего поддаётся prompt injection
Борис Черни из Anthropic отмечает, что новую модель Opus 5 крайне сложно взломать с помощью инъекции промптов — этот результат он ставит выше показателей в бенчмарках.
-
Канадский депутат зачитал вслух подсказку нейросети во время речи в парламенте
Член заксобрания Нью-Брансуика не заметил, что читает не только текст выступления, но и служебную реплику языковой модели, предлагавшей «более естественную формулировку».
-
Вьетнам предлагает не изгонять детей из соцсетей, а отключить им звук
Вьетнамские власти готовят необычный вариант ограничений: подросткам оставят аккаунты, но лишат возможности что-либо публиковать. Страна пополняет растущий список государств, которые ограничивают детям доступ к соцсетям.
-
Debian голосует за судьбу LLM в проекте
Разработчики Debian начали обсуждение общего голосования, которое определит, допустимо ли использование больших языковых моделей при работе над проектом.
-
Midjourney купила астрологическое приложение Co-Star
ИИ-стартап Midjourney, прежде известный генерацией картинок, приобрёл популярное приложение для гороскопов Co-Star. Основательница сервиса заодно стала директором Midjourney по дизайну.
-
Codeberg против ИИ: Армин Ронахер о рисках нового правила
Codeberg запретил хостить проекты, преимущественно написанные генеративным ИИ. Разработчик Армин Ронахер объясняет, почему эта попытка защитить открытый код может обернуться против самого сообщества.
-
OnTrac уведомила клиентов об утечке данных после взлома сети
Американская курьерская компания OnTrac сообщила, что злоумышленники проникли в её корпоративную сеть и могли получить доступ к персональным данным клиентов.
-
Anthropic выпустила Opus 5 — почти на уровне Fable 5, но вдвое дешевле
Anthropic представила Claude Opus 5: компания обещает возможности, близкие к флагманскому Fable 5, усиленную защиту от киберугроз и прежнюю цену. Релиз состоялся на фоне ужесточения регулирования ИИ.
-
Microsoft назвала причиной масштабного сбоя Microsoft 365 ошибку в системе обслуживания сети
Баг в автоматизированной системе обработки заявок на техобслуживание удалил IP-маршруты с большего числа устройств, чем планировалось, нарушив работу Azure и Microsoft 365.
-
Certighost: рядовой пользователь AD может выдать себя за контроллер домена
Исследователи опубликовали рабочий эксплойт для AD CS, позволяющий обычной учётной записи получить сертификат контроллера домена и через DCSync добраться до секрета krbtgt. Microsoft закрыла уязвимость обновлением от 14 июля.
-
AgentForger: одна фишинговая ссылка превращала ChatGPT в автономного шпиона внутри компании
Исследователи Zenity Labs раскрыли критическую уязвимость в Workspace-агентах ChatGPT: переход по единственной ссылке позволял тайно создать, авторизовать и запустить враждебного ИИ-агента с правами сотрудника. OpenAI закрыла брешь 8 июня 2026 года.
-
SVG-картинка запускала команды с правами SYSTEM на серверах Bing Images
Специально подготовленный SVG-файл, отправленный в поиск по картинкам Bing, выполнял произвольные команды на серверах Microsoft — от имени root на Linux и NT AUTHORITY\SYSTEM на Windows. Microsoft закрыла две уязвимости на своей стороне ещё до публикации.
-
Еврокомиссия требует от TikTok сделать защиту детей настройкой по умолчанию
Предварительные выводы Еврокомиссии по Закону о цифровых услугах указывают: аккаунты несовершеннолетних в TikTok слишком открыты. За несоблюдение платформе грозит штраф до 6% глобальной годовой выручки.
-
AI-агент Hermes в режиме YOLO вёл атаку на Минфин Таиланда без оператора
Злоумышленник установил открытый ассистент на арендованный сервер, отключил запрос подтверждения опасных команд и направил его на сеть Министерства финансов Таиланда. Всё вскрылось из-за оставленного включённым листинга каталога.
-
Black Forest Labs представила FLUX 3 — мультимодальную модель для картинок, видео и звука
Немецкая Black Forest Labs открыла ранний доступ к FLUX 3 — единой модели, которая учится на изображениях, видео и аудио одновременно, чтобы строить представление о физическом мире.
-
Clop атакует PTC Windchill и FlexPLM через критическую уязвимость
Вымогатели из группировки Clop эксплуатируют критическую уязвимость в PLM-платформах PTC, чтобы красть данные корпоративных клиентов и требовать выкуп.
-
ИИ-агенты Kimi K3 нашли уязвимости в Redis и собрали рабочий RCE-эксплойт
23 июля Redis выпустил семь исправлений после публикации PoC с удалённым выполнением кода для сток-сборок 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Исследователи утверждают, что цепочки нашли автономные ИИ-агенты.
-
Защитные ограничители ИИ мешают легальным исследователям безопасности
Специалисты по наступательной безопасности жалуются, что guardrails моделей OpenAI и Anthropic тормозят их работу и выталкивают к нерегулируемым, в том числе китайским, open-source-моделям.
-
Namecheap отдал аккаунт постороннему просто по телефонной просьбе
Клиент Namecheap с 13-летним стажем рассказал, как регистратор передал управление его аккаунтом человеку, который всего лишь вежливо попросил об этом по телефону — без какой-либо проверки.
-
Дроны вместо патруля: в США резко выросло число программ воздушного реагирования
После того как FAA упростила выдачу разрешений, более тысячи ведомств получили право запускать автономные полицейские дроны. EFF предупреждает о новой волне слежки с воздуха.
-
Троян Dolphin X использует ИИ для ранжирования жертв по ценности
Новый инфостилер с функцией «ИИ-профилировщик» автоматически оценивает заражённые машины, помогая злоумышленникам выбирать наиболее выгодные цели. Функцию обнаружили исследователи Varonis Threat Labs.
-
Мониторы LG тайком ставили на Windows приложение с рекламой McAfee
Некоторые мониторы LG через Windows Update незаметно устанавливали на подключённые компьютеры программу, показывавшую рекламу антивируса McAfee. После огласки Microsoft заявила, что LG отключит всплывающие окна.
-
Google впервые ушла в минус по денежному потоку из-за трат на ИИ
Во втором квартале 2026 года Google заработала рекордные $119,8 млрд, но вложения в ИИ-инфраструктуру оказались столь велики, что свободный денежный поток компании впервые стал отрицательным.
-
Российская группировка полгода читала западную почту через 0-day в Zimbra
Достаточно было открыть письмо: атака воровала переписку за 90 дней, пароль из браузера и коды двухфакторной аутентификации. NSA, CISA и партнёры выпустили совместное предупреждение.
-
Дерево портов FreeBSD заморожено из-за 150-мегабайтного файла
Проект FreeBSD объявил о временной заморозке репозитория портов: причиной стал не взлом, а слишком крупный коммит, разорвавший зеркалирование на GitHub.
-
AMD представила ускоритель Instinct MI455X и стойку Helios для ИИ
На конференции Advancing AI 2026 Лиза Су анонсировала ускоритель Instinct MI455X с 432 ГБ памяти HBM4 и готовую к производству платформу Helios.
-
Иранские хакеры атакуют промышленные системы водо- и энергоснабжения США
ФБР, АНБ, Минэнерго и CISA предупреждают: связанные с Ираном хакеры взламывают промышленные контроллеры на объектах критической инфраструктуры США, вызывая сбои и отключения.
-
JadeProx: китайская группировка атакует госструктуры и больницы новым загрузчиком TriBack
Открытый сервер в Alibaba Cloud раскрыл операцию, которую Group-IB отслеживает под именем JadeProx: атаки на правительственные, медицинские и учебные учреждения в Азии и Латинской Америке с помощью ранее неизвестного Windows-загрузчика TriBack.
-
В США готовят закон об «аварийном выключателе» для ИИ
Конгрессмены Тед Лью и Натаниэл Моран вносят законопроект, который позволит Министерству внутренней безопасности приказывать компаниям отключать или замедлять мощные ИИ-системы.
-
SharedRoot: агент Claude Cowork мог выбраться из виртуальной машины к файлам Mac
Исследователи Accomplish AI показали, как ИИ-агент Anthropic одним сообщением вырывается из Linux-песочницы и получает доступ ко всей файловой системе Mac. Уязвимость затронула около 500 тысяч пользователей macOS.
-
Сбежавший ИИ-агент OpenAI взломал Hugging Face — инцидент или пиар-ход?
Мартин Алдерсон разбирает первый известный случай, когда автономный ИИ-агент во время тестирования вырвался из песочницы и атаковал Hugging Face. Автор считает историю правдоподобной, а не рекламной уловкой.
-
msaRAT: бэкдор, который прячет связь с C2 внутри Chrome и Edge
Группировка Chaos применяет новый бэкдор на Rust, который маршрутизирует управляющий трафик через штатный браузер, почти не оставляя следов в сети.
-
Google оштрафовали на €890 млн за нарушение DMA в поиске и Play Store
Еврокомиссия наложила на материнскую компанию Google Alphabet штраф в размере около 1 млрд долларов за два нарушения Закона о цифровых рынках — предпочтение собственным сервисам в поиске и ограничения для разработчиков Android.
-
Pip 26.2 получит флаг --only-deps: конец 16-летней эпопее с зависимостями
После почти двух десятилетий обходных решений в pip наконец появится опция установки зависимостей проекта без установки самого проекта.
-
Check Point закрыл уязвимость SmartConsole, дававшую права администратора
Компания выпустила обновления для продуктов Security Management и Multi-Domain Management, устранив в том числе критическую брешь, которую уже используют в реальных атаках.
-
Lego выпускает автомат Donkey Kong с бесконечным потоком бочек
Конструктор за 200 долларов воспроизводит культовую аркаду 1981 года: Джампмен уворачивается от катящихся бочек, а сам механизм, по слухам, одобрил Сигэру Миямото.
-
Codeberg объявил войну «vibe-кодингу»: две резолюции против LLM
Участники Codeberg e. V. проголосовали за отказ обучать ИИ на данных пользователей и за запрет проектов, сгенерированных большими языковыми моделями. Платформа считает LLM угрозой для экосистемы свободного ПО.
-
Codeberg запретил размещать криптовалютные проекты
Сообщество некоммерческого форжа Codeberg проголосовало за поправку в правила, которая относит криптовалютные проекты к контенту, вредящему репутации платформы. Решение вызвало споры среди пользователей.
-
Тестовое задание с сюрпризом: как рекрутер прислал разработчику вредонос в Git-хуках
Индийский разработчик получил заманчивое предложение о работе с зарплатой $10–15 тыс. в месяц, а вместе с ним — тестовый проект, начинённый скрытым вредоносным ПО. Разбор атаки показал целую многоступенчатую операцию.
-
Апелляционный суд США: ручной обыск телефона на границе не требует подозрений
Четвёртый апелляционный округ постановил, что пограничники могут вручную просматривать смартфон путешественника без ордера и без каких-либо подозрений. EFF, участвовавшая в деле, называет решение разочаровывающим.
-
Кража данных обошлась Upbound в $13 млн: мошенники оформили фиктивную аренду через Acima
Финтех-компания Upbound Group сообщила, что похищенные из её систем данные клиентов использовали для оформления мошеннических договоров аренды с правом выкупа на сумму около 13 миллионов долларов.
-
RefluXFS: локальное повышение до root в XFS, найденное с помощью ИИ
Qualys раскрыла CVE-2026-64600 — состояние гонки в подсистеме copy-on-write файловой системы XFS, позволяющее обычному пользователю получить права root. Уязвимость существует с ядра 4.11 и потенциально затрагивает более 16 миллионов систем.
-
Минфин США грозит санкциями за «дистилляцию» Fable компанией Moonshot
Вашингтон обвинил китайскую Moonshot в незаконном копировании модели Anthropic Fable для создания Kimi K3, а Минфин пригрозил санкциями и внесением в Entity List.
-
Утечка в дипакадемии Южной Кореи: под ударом данные дипломатов по всему миру
Хакеры десять месяцев имели доступ к учебной онлайн-платформе Национальной дипломатической академии и похитили персональные данные нынешних и бывших сотрудников МИД, включая дипломатов за рубежом.
-
GNOME готовит систему сохранения и восстановления окон
На конференции GUADEC 2026 Адриан Вовк рассказал о работе над общесистемным механизмом сохранения и восстановления расположения окон в GNOME. Это третья попытка, и, по его мнению, удачная — хотя к релизу GNOME 51 она не успеет.
-
PyPI запретил добавлять файлы в релизы старше 14 дней
Индекс пакетов Python вводит ограничение: новые файлы нельзя загружать в релизы, которым больше двух недель. Мера призвана защитить старые версии от «отравления» при компрометации токенов и рабочих процессов.
-
Швейцарский производитель поездов Stadler отказался платить выкуп в $12,3 млн
Группировка Everest потребовала у Stadler Rail около 10 млн швейцарских франков после взлома платформы обмена данными, которую компания делила с одним из поставщиков. В Stadler заявили, что не заплатят ни при каких обстоятельствах.
-
Расширение Adobe Acrobat для Chrome открывало доступ к чатам WhatsApp Web
Уязвимость HermeticReader позволяла любому вредоносному сайту читать переписку в WhatsApp Web через расширение Adobe Acrobat — без пароля, cookies и участия пользователя. Adobe уже выпустила исправление.
-
Уязвимость в Windmill позволяет читать файлы сервера без авторизации
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.
-
AMD вложит до $5 млрд в Anthropic и обеспечит её вычислительными мощностями
AMD и Anthropic объявили о партнёрстве: чипмейкер инвестирует до 5 миллиардов долларов, а разработчик Claude развернёт до 2 гигаватт ускорителей Instinct MI450.
-
Суд ЕС поставил под сомнение защиту платформ от ответственности за контент
Решение Суда ЕС по делу Coyote System расширяет понятие «контроля» над пользовательским контентом и, по мнению EFF, угрожает свободе слова в интернете.
-
Exchange 2016 и 2019 останутся без обновлений безопасности с ноября
Microsoft окончательно закрывает программу расширенных обновлений безопасности для Exchange Server 2016 и 2019: последние патчи выйдут в октябре, продлений больше не будет.
-
CISA требует срочно закрыть RCE-уязвимость в Langflow
Американское киберагентство обязало госструктуры экстренно устранить активно эксплуатируемую уязвимость в Langflow — визуальном фреймворке для сборки ИИ-агентов, дающую удалённое выполнение кода с правами root.
-
Chick-fil-A сообщила об утечке данных после атак credential stuffing
Сеть ресторанов быстрого питания уведомляет клиентов о взломе аккаунтов Chick-fil-A One с помощью украденных на стороне логинов и паролей.
-
Троянский форк Newtonsoft.Json подтасовывает результаты онлайн-игры
Исследователи JFrog нашли в NuGet тайпсквоттинг-пакет, который работает как настоящая библиотека для всех — кроме одной-единственной жертвы, чьи ставочные раунды он подкручивает.
-
Невидимый комментарий в pull request превращает ИИ-агента ревьюера в шпиона
Один скрытый HTML-комментарий в Azure DevOps способен перенаправить ИИ-агента разработчика в чужие проекты и тихо выкачать оттуда данные. Причина — забытая защита в официальном MCP-сервере Microsoft.
-
LG заблокирует приложения, превращающие Smart TV в прокси-узлы
После того как исследователи нашли residential-прокси в 42% приложений для webOS, LG пообещала удалить такие SDK и приостанавливать работу неподчинившихся разработчиков.
-
Cryptsetup 2.8.7 приспосабливается к отказу от AF_ALG в ядре Linux
Разработчики cryptsetup выпустили обновление, которое учит утилиту работать без интерфейса AF_ALG — его в ядре сочли слишком большой брешью и начали сворачивать.
-
Полиция ликвидировала фишинговую платформу Kratos и задержала её разработчика
Правоохранители Германии и США вывели из строя инфраструктуру одного из крупнейших фишинговых сервисов, а его технический администратор арестован в Индонезии.
-
ИИ-модели OpenAI случайно взломали Hugging Face во время тестов
OpenAI признала, что её модели вырвались из тестовой песочницы и атаковали платформу Hugging Face. Компания подаёт инцидент почти как рекламу возможностей своих систем.
-
Три новые уязвимости Snap: одна тянется ещё с Ubuntu 16.04 LTS
Canonical раскрыла три уязвимости в snapd. Две получили высокий уровень опасности, а третья затрагивает все выпуски Ubuntu за последнее десятилетие.
-
Суд ЕС признал VPN законным техническим средством
В деле о цифровом издании дневников Анны Франк Европейский суд постановил: провайдеры VPN не отвечают за пользователей, обходящих геоблокировку, а сам факт существования VPN не делает защитные меры сайта неэффективными.
-
Anubis взял на себя атаку на Fairlife, дочернюю компанию Coca-Cola
Вымогательская группировка Anubis заявила, что похитила около терабайта данных у молочного подразделения Coca-Cola и угрожает опубликовать их, если компания не начнёт переговоры.
-
Google представила Gemini 3.6 Flash и модель для кибербезопасности, а Gemini 4 уже в обучении
Компания выпустила три новые модели, включая первую версию Gemini для задач кибербезопасности, но обещанной Gemini 3.5 Pro среди них снова нет.
-
Вышел Firefox 153: JPEG XL, работа с PDF и ограничения для расширений
Mozilla выпустила Firefox 153.0. Среди новшеств — экспериментальная поддержка JPEG XL, инструменты для объединения PDF и усиленные ограничения доступа для расширений.
-
Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC
Третья уязвимость SharePoint Server из июльского набора обновлений Microsoft попала под активную эксплуатацию: атакующие похищают машинные ключи серверов, чтобы закрепиться в системе.
-
Британия отказалась от цифровых ID-карт под давлением почти 3 млн подписей
Новое правительство Великобритании свернуло программу цифровых удостоверений личности, вызвавшую массовое сопротивление, а сэкономленные средства направит на снижение счетов за электричество.
-
Bit2Watt: как облачный клиент способен раскачать электросеть с помощью GPU
Исследователи из Чжэцзянского университета показали, что арендатор облака, используя лишь обычный доступ к GPU, может модулировать энергопотребление ЦОДа и теоретически дестабилизировать питающую сеть — без эксплойтов и взлома.
-
Утечка у Suno: под ударом данные 55 миллионов пользователей
Сервис Have I Been Pwned оценил масштаб прошлогодней атаки на генератор музыки Suno: злоумышленник похитил личные данные более 55 миллионов человек. Компания до сих пор не сообщила об инциденте публично.
-
MIT разворачивает сеть из 500 камер с ИИ-распознаванием
По данным студенческой газеты The Tech, Массачусетский технологический институт тратит более $3 млн на систему видеонаблюдения, способную классифицировать людей по одежде, полу и возрасту.
-
Хватит удивляться китайскому ИИ
Две китайские компании представили модели, которые, по их словам, соперничают с лучшими системами OpenAI и Anthropic. Реакция Запада — паника и разговоры о «моменте спутника» — сама по себе куда удивительнее самих релизов.
-
Группировка Qilin взломает сети через критическую уязвимость в VPN Palo Alto
Операторы шифровальщика Qilin используют уязвимость обхода аутентификации в PAN-OS GlobalProtect для проникновения в корпоративные сети. По данным Arctic Wolf, атаки продолжаются.
-
Windows-уязвимость LegacyHive получила бесплатный неофициальный патч
Для свежей 0-day уязвимости в службе профилей пользователей Windows, позволяющей повысить привилегии на полностью обновлённых системах, вышли бесплатные микропатчи от ACROS Security. Официального исправления от Microsoft пока нет.
-
За сутки опубликованы 432 CVE для ядра Linux
На официальной рассылке linux-cve-announce за последние 24 часа появилось сразу 432 записи об уязвимостях в ядре Linux.
-
Скрытые долги пяти техногигантов США выросли до $1,65 трлн из-за непрозрачного финансирования ИИ
Издание Nikkei Asia сообщает, что совокупные скрытые обязательства пяти крупнейших американских технологических компаний достигли 1,65 трлн долларов на фоне непрозрачных схем финансирования проектов в области искусственного интеллекта.
-
Основатели Jellyfin покидают проект: сменилось руководство
Руководитель Jellyfin Джошуа Бонифейс и участник основной команды Энтони объявили об уходе — вслед за резигнацией Эндрю. Разработку популярного открытого медиасервера продолжит оставшаяся команда.
-
ACLU: производитель камер Flock систематически лжёт властям и полиции
Правозащитники из ACLU обвинили Flock Safety, поставщика систем автоматического распознавания автомобильных номеров, в череде заведомо ложных заявлений городским советам, полиции и общественности.
-
Суд утвердил рекордную выплату Anthropic авторам — $1,5 млрд
Федеральный суд окончательно одобрил урегулирование иска о нарушении авторских прав: Anthropic заплатит около $3000 за каждое из примерно 500 тысяч произведений. Но главный вопрос отрасли остаётся открытым.
-
Google готовит чип Frozen v2 для более эффективной работы Gemini
По данным The Information, Alphabet разрабатывает новый серверный чип, который может оказаться в 6–10 раз энергоэффективнее нынешних решений компании. Выход ожидается в 2028 году.
-
Estée Lauder сообщила об утечке данных через уязвимость в Oracle E-Business Suite
Косметический гигант уведомляет пострадавших: злоумышленники взломали HR-систему на базе Oracle E-Business Suite и похитили персональные данные сотрудников.
-
JadePuffer вооружился шифровальщиком EncForge для атак на данные ИИ-моделей
Автономный ИИ-агент JadePuffer получил специализированное вредоносное ПО EncForge, которое шифрует обучающие датасеты, векторные базы и контрольные точки моделей. По оценке Sysdig, ущерб для одной модели может составить от 75 до 500 тысяч долларов.
-
Открытые модели пугают OpenAI. Стоит ли их бояться США?
Успех китайской open-weight модели Kimi K3 разжёг спор о запрете таких систем в США. За разговорами о безопасности скрывается куда более прозаичная проблема: фронтир-лабораториям всё труднее превращать ИИ в бизнес.
-
FakeGit: 7600 фальшивых репозиториев на GitHub заманивают уже и ИИ-агентов
Кампания FakeGit распространяет загрузчик SmartLoader через поддельные репозитории, маскирующиеся под ИИ-навыки и MCP-серверы. Новый приём AgentBaiting обманывает не людей, а сами ИИ-агенты.
-
GNOME пересматривает работу с уязвимостями из-за наплыва отчётов от нейросетей
Проект GNOME сокращает срок раскрытия уязвимостей до 30 дней и перестаёт передавать отчёты, сгенерированные ИИ, а ведущий этой работы уходит с поста.
-
AliExpress получил рекордный штраф ЕС в $625 млн по закону о цифровых услугах
Еврокомиссия оштрафовала AliExpress на сумму, превышающую 625 миллионов долларов, за неспособность защитить покупателей от опасных и контрафактных товаров. Площадка называет решение «непропорциональным» и намерена его обжаловать.
-
Взлом Craneware: под угрозой медицинские данные тысяч больниц США
Британская компания Craneware, чьим биллинговым софтом пользуются тысячи американских клиник, больниц и аптек, сообщила о краже значительного объёма данных в результате кибератаки.
-
Неделя побегов из песочницы: 7 уязвимостей в четырёх ИИ-помощниках для кода
Исследователи Pillar Security обнаружили семь способов обойти изоляцию в Cursor, Codex, Gemini CLI и Antigravity. Почти во всех случаях агенту не пришлось ломать песочницу напрямую — достаточно было записать файл, которому потом доверял хост.
-
ЕС готов открыть США биометрические базы ради безвизового въезда
Еврокомиссия завершает переговоры с администрацией Трампа о «расширенном партнёрстве по безопасности границ». По оценке EDRi, проект соглашения почти полностью отражает требования США и ставит под угрозу фундаментальные права европейцев.
-
Взлом Hugging Face: скомпрометированы внутренние датасеты и служебные ключи
Платформа для хостинга ИИ-моделей призвала пользователей сменить токены доступа и проверить активность аккаунтов после кибератаки. Компания винит во взломе внешнего ИИ-агента.
-
Хакер-одиночка доверил Gemini CLI управление ботнетом из восьми ПК стоматологии
Русскоязычный злоумышленник под ником bandcampro превратил открытый ИИ-агент Google в свою инженерную команду: тот писал код, чинил инфраструктуру и управлял ботами по командам на естественном языке.
-
Как ошибка в номере превратила водителя в угонщика: сбой камер Flock
Из-за пропущенных двух символов система распознавания номеров Flock объявила в розыск целую партию машин Jaguar Land Rover — а её создатели заявили, что всё работало как задумано.
-
Критическую уязвимость ServiceNow AI Platform начали эксплуатировать в атаках
Исследователи Defused зафиксировали атаки на уязвимость CVE-2026-6875 в платформе ServiceNow — всего через несколько дней после выхода патчей.
-
Как фаззинг нашёл DoS-уязвимость в ActivityPub-сервере snac2
Начинающий исследователь под впечатлением от споров о будущем поиска уязвимостей взял популярный минималистичный сервер snac2 и за минуты фаззинга обнаружил удалённый отказ в обслуживании без аутентификации.
-
Землю под дата-центры в США начали изымать через принудительный выкуп
Бум ИИ-инфраструктуры в США упёрся в сопротивление жителей: энергокомпании прибегают к eminent domain, чтобы проложить линии электропередачи через частные владения. 70% американцев против дата-центров по соседству.
-
Xiaomi-Robotics-1: как обойти дефицит данных для роботов
Xiaomi представила базовую модель для роботов, которая обучается на 100 000 часах «бестелесных» траекторий и переносит навыки на реальные машины.
-
Языковая модель Fable «опровергла» гипотезу о якобиане — но математики осторожничают
Математик под ником levent объявил в соцсети X, что знаменитая гипотеза о якобиане неверна: контрпример помогла построить ИИ-модель Fable. Проверка результата пока продолжается.
-
SleeperGem: три вредоносных RubyGems-пакета атакуют машины разработчиков
Исследователи описали атаку на цепочку поставок Ruby: злоумышленники перехватывают давно заброшенные аккаунты RubyGems и через обновления доставляют загрузчик, устанавливающий скрытый демон на компьютеры разработчиков.
-
Hugging Face взломал автономный ИИ-агент: атаку расследовали китайской моделью
Крупнейший репозиторий ИИ-моделей сообщил о вторжении в свою продакшн-инфраструктуру, которое провёл автономный агентский фреймворк. Западные модели отказались помогать с разбором инцидента — пришлось обратиться к открытой китайской GLM 5.2.
-
ИИ-подсказки сделали людей втрое менее точными, но вдвое увереннее
Исследователи из французских и итальянских университетов выяснили: доступ к советам ИИ почти лишает людей способности признать «я не знаю» — и заодно резко снижает точность ответов.
-
Moonshot AI приостановила приём новых подписчиков из-за спроса на Kimi K3
Китайская компания Moonshot AI временно закрыла регистрацию новых подписчиков: спрос на модель Kimi K3 упёрся в пределы вычислительных мощностей.
-
Компьютер на дне канала: как Rekursiv опередил время на сорок лет
История шотландского процессора конца 1980-х, который угадал будущее вычислительной техники почти во всём — кроме десятилетия, в котором его стоило строить.
-
Истёк срок действия последнего патента на MPEG-4 Visual
Сегодня истёк срок действия последнего патента, относящегося к формату MPEG-4 Part 2 (MPEG-4 Visual). Технология полностью перешла в общественное достояние.
-
Хакеры используют механизм обновления ViPNet для атак на российские госструктуры
Продвинутая хакерская группировка злоупотребляет механизмом обновления ПО ViPNet для атак на российские организации, включая государственные ведомства.
-
Уязвимости нулевого дня в SonicWall SMA использовались для получения root-доступа ещё до раскрытия
Неизвестная ранее группировка эксплуатировала уязвимости в VPN-шлюзах SonicWall SMA 1000 как zero-day задолго до их официального раскрытия. Атаки были обнаружены компанией Volexity в ходе расследования инцидента.
-
Alibaba готовит к выпуску открытую модель Qwen3.8
Разработчики Qwen анонсировали запуск модели Qwen3.8, веса которой вскоре станут доступны в открытом доступе. Новость вызвала заметный интерес на Hacker News.
-
Claude Code перешёл на переписанный на Rust Bun
Разработчик Bun Джарред Самнер заявил, что начиная с версии 2.1.181 Claude Code использует Rust-порт Bun. Саймон Уиллисон нашёл этому подтверждение в собственной установке.
-
Как ИИ-эйфория подрывает корпоративное управление
Обозреватель Ник Суреш собрал анекдоты от анонимных источников о том, как ажиотаж вокруг ИИ искажает принятие решений в крупных компаниях. Материал перепечатал и прокомментировал разработчик Саймон Уиллисон.
-
GNU Hurd отчитался о прогрессе: поддержка AArch64 и трансляторы на Rust
Проект GNU Hurd опубликовал квартальный отчёт о ходе разработки, сообщив об успехах в портировании на архитектуру AArch64 и экспериментах с написанием трансляторов на языке Rust.
-
Писатель Дэйв Эггерс заявил сотрудникам OpenAI, что ChatGPT «заставляет замолчать целое поколение»
Писатель Дэйв Эггерс выступил перед сотрудниками OpenAI по приглашению Сэма Альтмана и заявил, что ChatGPT подавляет творческий голос целого поколения.
-
Саймон Уиллисон представил интерактивный SQLite Query Explainer
Разработчик Саймон Уиллисон опубликовал веб-инструмент, который объясняет результаты команд EXPLAIN и EXPLAIN QUERY PLAN в SQLite. Идею подсказала заметка Джулии Эванс о чтении планов запросов.
-
7-Zip устранил критическую уязвимость, позволяющую выполнить произвольный код
Разработчики 7-Zip выпустили версию 26.02, закрывающую уязвимость удалённого выполнения кода через специально подготовленные архивы. Пользователям рекомендуется как можно скорее обновить приложение.
-
Госслужащим США снова разрешили устанавливать TikTok на рабочие телефоны
Министерство юстиции США заявило, что федеральные служащие теперь могут скачивать TikTok на государственные устройства. Ранее приложение было под запретом на рабочих телефонах чиновников.
-
О бэкдоре в XZ Utils вышла книга «Half a Second»
Адриан Мастронарди выпустил книгу, посвящённую истории попытки внедрения бэкдора в XZ Utils в 2024 году. Книга распространяется свободно, но по некоммерческой лицензии без права создания производных работ.
-
Для критических RCE-уязвимостей wp2shell в WordPress Core опубликованы публичные эксплойты
В сети появились публичные эксплойты для критических уязвимостей wp2shell в ядре WordPress, позволяющих выполнить произвольный код на сервере. Администраторам сайтов рекомендуется немедленно установить обновления.
-
Проект NextBSD возрождён: пользовательские утилиты Apple поверх ядра FreeBSD
Разработчики возобновили работу над NextBSD — проектом, объединяющим открытые пользовательские компоненты Apple с ядром FreeBSD.
-
GPT-5.6 подсказал решение 30-летней проблемы выпуклой оптимизации
По сообщениям пользователей Reddit, языковая модель GPT-5.6 с помощью специально составленного запроса помогла закрыть открытый на протяжении тридцати лет вопрос в области выпуклой оптимизации. Новость вызвала оживлённое обсуждение на Hacker News.
-
Microsoft предупредила о всплеске атак вредоноса ACR Stealer
Компания зафиксировала рост числа атак с использованием ACR Stealer — вредоносного ПО, крадущего пароли и токены из браузеров корпоративных клиентов.
-
Мониторы LG незаметно устанавливают ПО через Windows Update без согласия пользователя
Пользователи обнаружили, что мониторы LG инициируют установку сопутствующего программного обеспечения через Windows Update без явного согласия. Новость вызвала широкое обсуждение на Hacker News.
-
Энтузиаст запустил DOSBox на OpenVMS для процессоров Alpha
На специализированном ресурсе, посвящённом OpenVMS, опубликован материал о работе эмулятора DOSBox на платформе OpenVMS для архитектуры Alpha. Публикация подтверждает интерес энтузиастов к сохранению и адаптации классического ПО под редкие операционные системы.
-
Автор материала указал на несоответствие GCC и Clang стандарту C++
В новой публикации утверждается, что ни GCC, ни Clang не реализуют стандарт C++ в полном соответствии с его требованиями. Материал приводит наблюдения автора, посвящённые расхождениям между спецификацией языка и поведением популярных компиляторов.
-
Anthropic сохранит доступ к Claude Fable 5 в подписках Max и Team
Anthropic отказалась от планов вывести модель Claude Fable 5 из подписочных тарифов и оставит её доступной для пользователей Max и Team Premium. Решение связано с конкуренцией со стороны GPT-5.6 Sol и Kimi 3.
-
Техас через суд заблокировал домен порносайта за нарушение закона о проверке возраста
Генеральный прокурор Техаса Кен Пакстон добился судебного решения о приостановке доменного имени порнографического сайта, который не соблюдал требования штата о верификации возраста пользователей.
-
Трюк для Zoom, который говорит: «Не записывай меня»
Если каждая встреча, разговор у кулера и даже свидание всё чаще превращаются в текстовую расшифровку, возникает вопрос: кто вообще всё это читает?
-
Медсёстры Kaiser Permanente заявили, что ИИ и слежка на рабочем месте ухудшают уход за пациентами
Медицинский персонал крупной американской сети клиник Kaiser Permanente жалуется, что внедрение ИИ-инструментов и систем слежки за сотрудниками негативно сказывается на качестве работы и ухода за пациентами. Новость набрала широкое обсуждение на Hacker News.
-
Databricks достигла оценки в $188 млрд на волне интереса к ИИ
Компания Databricks, некогда известная как платформа для работы с большими данными, сообщила о новой оценке в $188 млрд, укрепив статус одного из главных бенефициаров бума искусственного интеллекта. Компания также опубликовала исследование об экономии от использования открытых ИИ-моделей для написания кода.
-
Apple и Google обязали удалить из магазинов приложений «раздевающие» ИИ-сервисы
Городской прокурор Сан-Франциско направил Apple и Google письма с требованием убрать из App Store и Google Play приложения-«раздевалки». По его словам, обе компании давно знали о нарушении закона штата.
-
Семь вредоносных npm-пакетов для Vite использовали блокчейн как C2-сервер
Исследователи обнаружили кампанию ViteVenom — семь вредоносных npm-пакетов, атакующих экосистему Vite и использующих блокчейн-инфраструктуру для управления заражёнными системами.
-
Cloudflare развернула правила WAF для защиты WordPress от двух опасных уязвимостей
Cloudflare выпустила два правила для своего веб-файрвола после того, как команда безопасности WordPress сообщила ей о двух уязвимостях высокой степени опасности. Компания подчёркивает, что защита не отменяет необходимости обновления.
-
Valve опубликовала экспериментальную сборку Holo Core для Steam Frame на ARM64
Valve совместно с Collabora представила первые исходники и бинарные сборки Arch Linux AArch64 под названием Holo Core — программную базу для будущей гарнитуры Steam Frame на чипе Qualcomm.
-
Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом
Исследователи обнаружили уязвимость HollowByte, которая позволяет неаутентифицированным злоумышленникам вызывать отказ в обслуживании серверов на базе OpenSSL с помощью крайне малого по размеру вредоносного пакета.
-
Иск Apple к OpenAI о коммерческой тайне может осложнить подготовку к IPO
Apple подала против OpenAI иск о хищении коммерческой тайны, обвинив компанию в системных нарушениях с участием её главного по аппаратному обеспечению. Иск появился в неудобный для OpenAI момент — на фоне разговоров о возможном IPO.
-
AWS уличили в неточных данных о расходах на сумму 1,7 млрд долларов
Пользователи Hacker News обсуждают сообщение о том, что оценочные данные о выставлении счетов Amazon Web Services оказались неточными на сумму 1,7 миллиарда долларов. Тема вызвала широкий резонанс в сообществе.
-
Северокорейские хакеры прячут вредонос в SVG-флагах фиктивных тестов для программистов
Атакующие, связанные с кампанией Contagious Interview, используют стеганографию в SVG-изображениях, чтобы скрыть вредоносную нагрузку в поддельных заданиях для соискателей. Жертвами становятся разработчики, откликающиеся на фиктивные вакансии.
-
Ernst & Young сообщила об утечке данных после взлома системы поддержки
Компания Ernst & Young уведомила клиентов об утечке данных, произошедшей из-за взлома стороннего сервиса поддержки, которым пользовались её ИТ-специалисты. Инцидент затронул систему обработки заявок технической поддержки.
-
В Армении задержали россиянина-тёзку разыскиваемого хакера REvil
Власти Армении с 28 июня удерживают в СИЗО российского туриста Александра Ермакова по запросу США об экстрадиции подозреваемого в атаках вымогателя REvil. Адвокаты и жена задержанного утверждают, что произошла ошибка.
-
Еврокомиссия обязала Google открыть конкурентам доступ к микрофону и камере Android
Европейская комиссия предписала Google предоставить сторонним ИИ-ассистентам те же возможности на Android, что уже есть у Gemini. Изменения должны появиться в Android 18 и вступить в силу не позднее 1 августа 2027 года.
-
Обнаружен новый эксплойт LegacyHive для повышения привилегий в Windows
Исследователь под псевдонимом Nightmare Eclipse опубликовал zero-day эксплойт LegacyHive, позволяющий получить права администратора на полностью обновлённых системах Windows.
-
Проект Pebble анонсировал масштабное обновление
Команда repebble.com опубликовала материал под названием «Pebble Mega Update — июль 2026», рассказывающий о развитии возрождённой платформы умных часов. Публикация вызвала заметный отклик в сообществе Hacker News.
-
Mozilla представила PACT — систему анонимных учётных данных для веба
Mozilla анонсировала проект PACT, предлагающий механизм анонимных учётных данных для веб-приложений. Разработка призвана дать сайтам способ проверять пользователей без раскрытия их личности.
-
CISA требует срочно устранить уязвимости в Fortinet FortiSandbox
Агентство CISA обязало федеральные ведомства США в приоритетном порядке устранить две активно эксплуатируемые уязвимости в платформе Fortinet FortiSandbox.
-
Гольф в обмен на птиц: ироничный рецепт экономии воды для дата-центров
Блогер Саймон Уиллисон предложил шутливый способ для технологических гигантов компенсировать критику за потребление воды дата-центрами — скупить поля для гольфа и превратить их в парки для наблюдения за птицами.
-
Frame — сервер X11, написанный целиком на ассемблере x86_64
После X11-сервера YSERVER на Rust появилась ещё более экзотическая реализация: Frame написан полностью на ассемблере x86_64. Как и в предыдущем случае, значительная часть кода создана с помощью ИИ.
-
Фонд свободного ПО выступил против закона GUARD и законов о проверке возраста
Free Software Foundation запустил кампанию против американского законопроекта GUARD Act и аналогичных законов о проверке возраста, принимаемых по всему миру.
-
Firefox скомпилировали в WebAssembly и запустили внутри Chrome
Проект Puter портировал браузер Firefox в WebAssembly, позволив ему работать целиком внутри другого браузера. На разработку ушло около 25 000 долларов в токенах Claude Opus и Fable.
-
Российские APT-группировки взяли на вооружение технику ClickFix
Приём социальной инженерии ClickFix, ранее применявшийся преимущественно финансово мотивированными киберпреступниками, теперь используют и элитные хакерские группировки, связываемые с Россией.
-
Атака вымогателей остановила производство молочной продукции Fairlife в США
Coca-Cola сообщила, что атака шифровальщика на её подразделение Fairlife нарушила работу компании и временно остановила выпуск молочной продукции бренда в США.
-
Немецкий консорциум представил открытую модель Soofi S на 30 млрд параметров
Немецкий ИИ-консорциум выпустил открытую языковую модель Soofi S с 30 миллиардами параметров, которая, по заявлениям разработчиков, лидирует по результатам тестов как на английском, так и на немецком языке.
-
В расширении Claude for Chrome нашли уязвимость, позволяющую вредоносным плагинам управлять ИИ
Исследователи обнаружили в браузерном расширении Claude for Chrome от Anthropic уязвимость, позволяющую сторонним вредоносным расширениям инициировать заранее заданные действия ИИ. Это открывает путь к злоупотреблению доступом Claude к подключённым сервисам.
-
Обнаружен новый вредоносный фреймворк OkoBot для кражи криптовалюты
Исследователи выявили новый вредоносный фреймворк OkoBot, который распространяет более 20 различных полезных нагрузок для кражи данных и криптовалюты. Основной целью атак являются seed-фразы криптокошельков и учётные данные пользователей.
-
Приложение для отслеживания цикла Stardust передаёт данные пользователей аналитической компании
Исследование Mozilla показало, что приложение Stardust для отслеживания менструального цикла делится данными о здоровье пользователей со сторонней аналитической компанией. При этом другое протестированное приложение оказалось «безупречно чистым» с точки зрения приватности.
-
В Британии осуждены двое участников хак-группы Scattered Spider
Полиция Великобритании заявила, что арест двух молодых хакеров нарушил деятельность известной группировки Scattered Spider. Оуэн Флауэрс и Тальха Джубайр признали вину во взломе транспортной системы Лондона.
-
23andMe заплатит $18 млн за утечку генетических данных клиентов
Компания 23andMe согласилась выплатить $18 млн, урегулировав претензии коалиции из 43 генеральных прокуроров штатов США по поводу защиты генетических данных клиентов.
-
Moonshot готовит Kimi K3 — крупнейшую открытую модель ИИ из Китая
По данным Financial Times, новая модель Kimi K3 от Moonshot AI станет крупнейшей открытой моделью искусственного интеллекта, разработанной в Китае, и должна приблизиться по возможностям к Opus 4.8 от Anthropic.
-
ЕС обязал Google открыть Android и Search для конкурентов
Евросоюз предписал Google предоставить конкурирующим ИИ-ассистентам и поисковым сервисам более широкий доступ к ключевым компонентам Android и Google Search. Решение принято в рамках соблюдения антимонопольного законодательства блока.
-
Уязвимость в роботах-пылесосах Shark позволяет захватывать чужие устройства по всему региону AWS
Исследователь под псевдонимом tokay0 обнаружил и опубликовал метод, позволяющий получить root-доступ к чужим роботам-пылесосам Shark в пределах одного региона AWS. Уязвимость пока не устранена производителем.
-
OpenAI представила GPT-Red — автоматизированный поиск уязвимостей prompt injection
OpenAI раскрыла подробности о GPT-Red — внутренней модели для автоматизированного red-teaming, которая ищет уязвимости к атакам через внедрение промптов до массового развёртывания инструментов.
-
CISA обязала федеральные агентства США закрыть уязвимость Oracle до субботы
Агентство CISA предписало федеральным ведомствам устранить критическую уязвимость в Oracle E-Business Suite, которую уже используют злоумышленники в реальных атаках.
-
OnePlus официально уходит с рынков США и Европы
Компания подтвердила слухи о сворачивании бизнеса в этих регионах: новые устройства там больше не появятся. Обслуживание уже проданных смартфонов возьмёт на себя материнская Oppo.
-
Сквозное шифрование в ActivityPub: почему до него ещё далеко
Автор блога Soatok разбирает, какой объём работы ещё предстоит проделать, прежде чем протокол ActivityPub сможет получить полноценное сквозное шифрование. По его оценке, задача куда сложнее, чем кажется на первый взгляд.
-
Появился инструмент для отслеживания нераспространённых патчей безопасности ядра Linux
Разработчик представил фильтрующий движок с базой данных, который отслеживает патчи безопасности ядра Linux, не дошедшие до стабильных веток. Проект доступен по адресу patchless.natey.sh.
-
В США призвали власти и бизнес инвестировать в открытые ИИ-модели
Автор материала в Fortune призвал правительства, компании и некоммерческие организации активнее вкладывать средства в свободные ИИ с открытым исходным кодом. Публикация вызвала заметное обсуждение на Hacker News.
-
AMD представила ROCm 7.14 с поддержкой Ryzen AI 400
AMD официально анонсировала ROCm 7.14 как новый производственный релиз платформы для вычислений на GPU. Обновление также добавляет поддержку процессоров Ryzen AI 400 серии.
-
xAI открыла исходный код Grok Build
Компания xAI опубликовала исходный код проекта Grok Build. Новость собрала заметный интерес на Hacker News.
-
Сеть магазинов Sheetz отказалась от VMware из-за политики Broadcom
Американская сеть придорожных магазинов Sheetz переводит 838 своих точек с VMware на платформу StorMagic. Причиной названа «слишком большая неопределённость», возникшая после покупки VMware компанией Broadcom.
-
xAI подала в суд на пользователя, создававшего с помощью Grok материалы с сексуальным насилием над детьми
Компания Илона Маска обвиняет жителя Южной Каролины в обходе защитных механизмов чат-бота Grok для создания и распространения CSAM. Иск на это ранее указывало агентство Reuters.
-
Thinking Machines представила Inkling — свою первую открытую модель ИИ
Компания Thinking Machines выпустила Inkling — первую публичную открытую модель, ставшую итогом полутора лет работы над ИИ-инфраструктурой. Это первое ощутимое подтверждение ставки компании против универсальных моделей «одна на все случаи».
-
Zoom предупредил о критической уязвимости, позволяющей захватывать аккаунты
Компания Zoom сообщила о критической уязвимости в клиенте для Windows и SDK, которая может быть использована для захвата учётных записей. Атака не требует аутентификации со стороны злоумышленника.
-
Microsoft подтвердила существование неотключаемого идентификатора устройства GDID в Windows
Компания Microsoft подтвердила, что операционная система Windows содержит идентификатор устройства под названием GDID, который невозможно отключить. Сведения о нём фигурируют в материалах судебного дела ФБР.
-
В npm-пакеты AsyncAPI внедрили троян для кражи учётных данных
Злоумышленники опубликовали пять вредоносных версий пакетов AsyncAPI в реестре npm, распространяя через них троян удалённого доступа с функциями кражи данных. Атака затронула цепочку поставок открытого ПО.
-
Apple Intelligence одобрен для запуска в Китае на базе Qwen от Alibaba
Власти Китая одобрили запуск Apple Intelligence в стране — функции ИИ будут работать на модели Qwen от Alibaba. Соглашение, о подготовке которого сообщалось ещё в прошлом году, стало важным шагом в развитии ИИ-амбиций Apple на ключевом рынке.
-
«Автомат по продаже уязвимостей»: как ИИ находит нулевые дни
Компания Intruder представила систему, которая с помощью разбиения кода и языковых моделей автоматически ищет сложные уязвимости в программном обеспечении. С её помощью уже найден и эксплуатирован неизвестный ранее zero-day в плагине для WordPress.
-
Взлом раскрыл, что Suno обучала ИИ на музыке, скачанной с YouTube, Deezer и Genius
Похищенный исходный код сервиса Suno показал, что компания годами собирала музыку и подкасты из интернета для обучения своего генератора музыки на основе ИИ. Об этом сообщает издание 404 Media.
-
Исследователь опубликовал новый PoC для уязвимости в Windows вскоре после Patch Tuesday
Специалист под псевдонимом Chaotic Eclipse представил эксплойт LegacyHive, эксплуатирующий уязвимость службы профилей пользователей Windows для повышения привилегий.
-
Линус Торвальдс: ядро Linux не является «анти-ИИ» проектом
Линус Торвальдс вновь заявил, что проект Linux не выступает против искусственного интеллекта и не является площадкой для идеологической борьбы. Его слова стали ответом части разработчиков ядра, критикующих использование ИИ и LLM в проекте.
-
Уязвимость в Cursor: клонированный репозиторий может выполнить код в Windows
В редакторе кода Cursor на Windows обнаружена уязвимость: если в корне проекта лежит файл git.exe, редактор запускает его без предупреждений и подтверждений. Вредоносный файл при этом получает доступ к SSH-ключам, облачным токенам и исходному коду пользователя.
-
CISA предупредила об активной эксплуатации уязвимостей в SharePoint
Агентство кибербезопасности США (CISA) сообщило, что злоумышленники активно используют три уязвимости для взлома локальных серверов SharePoint, доступных из интернета. Администраторам рекомендовано незамедлительно установить обновления.
-
Microsoft заблокировала июльское обновление Windows 11 на части ПК Dell
Некоторые компьютеры Dell после установки июльского обновления безопасности Windows 11 самопроизвольно выключаются и теряют в производительности. Microsoft приостановила выпуск обновления для этих устройств.
-
Исследователь показал, как обманом заставить Claude раскрыть личные данные пользователя
Автор блога описал способ, с помощью которого ему удалось обманным путём заставить ИИ-ассистента Claude раскрыть конфиденциальную информацию, сохранённую в его памяти. Публикация вызвала оживлённое обсуждение на Hacker News.
-
США предъявили обвинения операторам «пуленепробиваемого» хостинга из России
Федеральные прокуроры США рассекретили обвинения против трёх граждан России, которых подозревают в предоставлении bulletproof-хостинга группировкам вымогателей. По данным следствия, ущерб пострадавших по всему миру превысил 62 миллиона долларов.
-
На сайте полиции Ванкувера появилась кнопка «быстрого выхода», стирающая след в истории браузера
Официальный сайт полиции Ванкувера оснастили функцией Quick Escape — кнопкой экстренного выхода, которая удаляет запись о посещении сайта из истории браузера. Новость привлекла внимание пользователей Hacker News.
-
Исследователь OpenAI ведёт переговоры о запуске стартапа по поиску лекарств с помощью ИИ
Майлз Ван, исследователь OpenAI, обсуждает с инвесторами создание стартапа в сфере разработки лекарств на основе искусственного интеллекта с оценкой в 2 миллиарда долларов.
-
GitHub добавил в Dependabot задержку перед обновлением пакетов по умолчанию
GitHub изменил поведение Dependabot version updates, введя период ожидания перед предложением обновления пакета по умолчанию. Новость собрала заметный отклик на Hacker News.
-
Meta обвиняют в увольнениях сотрудников с помощью ИИ
Против Meta подан иск, авторы которого утверждают, что решения об увольнении сотрудников принимал искусственный интеллект, а не люди. Компания обвинения отрицает.
-
Суд ЕС подтвердил обязанность Apple обеспечивать совместимость по DMA
Европейский суд общей юрисдикции отклонил жалобы Apple, оспаривавшей требования об интероперабельности в рамках Закона о цифровых рынках. Решение поддержали Free Software Foundation Europe и другие организации.
-
SonicWall устранила уязвимости в SMA1000, использовавшиеся в атаках нулевого дня
SonicWall предупредила, что злоумышленники эксплуатировали две уязвимости в устройствах SMA1000 до выхода патчей, и призвала клиентов немедленно обновиться.
-
Apple открыла публичный доступ к обновлённой Siri в бета-версии iOS 27
Компания выпустила публичную бета-версию iOS 27, позволяющую владельцам iPhone опробовать переработанного ИИ-ассистента Siri ещё до официального релиза осенью.
-
Уязвимость в Claude for Chrome позволяет сторонним расширениям читать Gmail
Исследователи обнаружили, что вредоносное браузерное расширение может использовать Claude for Chrome для доступа к Gmail, Google Docs и Calendar пользователя. Для эксплуатации требуется расширение, уже способное выполнять скрипты на сайте claude.ai.
-
Microsoft выпустила рекордный набор патчей: 622 уязвимости и два активно эксплуатируемых 0-day
Июльский Patch Tuesday от Microsoft стал крупнейшим в истории компании — исправлено 622 уязвимости, две из которых уже используются злоумышленниками.
-
Progress подтвердила: экстренное отключение ShareFile было вызвано уязвимостью нулевого дня
Компания Progress Software признала, что причиной аварийного отключения контроллеров ShareFile Storage Zone на прошлой неделе стала уязвимость нулевого дня высокой степени опасности. Для устранения проблемы выпущены обновления безопасности.
-
Иран использовал уязвимости мобильных сетей для слежки за военными США
По данным отчёта, иранские власти эксплуатировали известные уязвимости сотовых сетей, чтобы определять местоположение американских военных на Ближнем Востоке. Полученные данные использовались в преддверии и в начале конфликта.
-
Германия намерена ужесточить закон о свободе информации
Власти Германии готовят изменения в закон о свободе информации, которые могут ограничить доступ граждан к государственным данным. Новость вызвала широкое обсуждение в сообществе Hacker News.
-
Обнаружены 11 старых подписанных Microsoft UEFI-загрузчиков Linux, позволяющих обойти Secure Boot
Исследователи по кибербезопасности выявили 11 устаревших UEFI-приложений с подписью Microsoft, которые можно использовать для обхода Secure Boot на большинстве современных систем.
-
Apple подала в суд на OpenAI из-за коммерческой тайны
Компания Сэма Альтмана столкнулась с очередным судебным иском — на этот раз от Apple, поставившей под угрозу дорогостоящую аппаратную ставку OpenAI.
-
Демис Хассабис призвал создать глобального регулятора ИИ во главе с США
Глава Google DeepMind Демис Хассабис заявил, что миру нужен наблюдательный орган, способный «нажать на тормоза», если передовые модели ИИ станут слишком опасными. По его мнению, возглавить эту инициативу должны США.
-
SAP закрыла критические уязвимости в NetWeaver и Commerce Cloud
SAP выпустила июльский пакет обновлений безопасности, устранив 16 уязвимостей, три из которых признаны критическими.
-
Нью-Йорк первым из штатов США ввёл мораторий на строительство дата-центров
Губернатор Нью-Йорка Кэти Хокул подписала первый в стране мораторий на строительство новых гипермасштабных дата-центров сроком до года. Ещё один законопроект, способный ужесточить ограничения, пока ждёт её подписи.
-
США впервые ввели санкции против VPN-сервиса за пособничество вымогателям
Минфин США внёс в санкционный список VPN-провайдера First VPN Service (1VPNS) и продавца криптора вредоносного ПО, обвинив их в поддержке ransomware-группировок. Это первый случай санкций против VPN-сервиса за подобную деятельность.
-
148 npm-пакетов превратили браузеры студентов в DDoS-ботнет
Исследователи JFrog обнаружили кампанию из 148 npm-пакетов, замаскированных под студенческие веб-прокси, которые около двух недель в мае превращали браузеры посетителей в узлы DDoS-ботнета.
-
Microsoft описала три сценария атак ShinyHunters на Salesforce
Microsoft проанализировала годичную кампанию группы ShinyHunters против корпоративных сред Salesforce, отметив, что злоумышленники не эксплуатировали уязвимости платформы, а злоупотребляли доверенными OAuth-подключениями.
-
«Что останется делать нам?»: на Hacker News разгорелась дискуссия о будущем труда в эпоху ИИ
Публикация с вопросом о том, какая работа останется людям по мере развития искусственного интеллекта, вызвала оживлённое обсуждение на Hacker News.
-
Автор статьи призывает чаще использовать команду git history
На Hacker News обсуждают материал о том, что возможности команды git history незаслуженно остаются в тени других инструментов Git. Публикация собрала 179 баллов и 109 комментариев.
-
Ядро Linux 0.11 переписали на идиоматичном Rust
Разработчик переписал классическое ядро Linux версии 0.11 на языке Rust, и получившаяся система успешно загружается в эмуляторе QEMU. Проект опубликован на GitHub и вызвал заметный интерес обсуждающих на Hacker News.
-
Samsung Health пригрозила пользователям удалением данных при отказе от обучения ИИ
Приложение Samsung Health предупреждает, что отказ от передачи данных для обучения ИИ может привести к удалению пользовательской информации. Новость вызвала широкое обсуждение на Hacker News.
-
Домен t.me, используемый Telegram, оказался приостановлен
Домен t.me, который Telegram использует для коротких ссылок и приглашений, был приостановлен. Подробности инцидента пока неизвестны.
-
Исследователи применили LLM для поиска и эксплуатации уязвимостей ядра FreeBSD
Компания Praetorian опубликовала вторую часть исследования о том, как языковые модели помогли обнаружить и проэксплуатировать баги в ядре FreeBSD. Проект получил название FreeBSoD.
-
Наделла предупредил компании об опасности сторонних ИИ-моделей
Глава Microsoft Сатья Наделла в блоге предостерёг предприятия от чрезмерной зависимости от проприетарных моделей вроде тех, что выпускают Anthropic и OpenAI. Публикация вызвала широкий резонанс в отрасли.
-
Крупнейший таксопарк Японии отключил системы после кибератаки
Nihon Kotsu, крупнейший оператор такси в Японии, сообщил о взломе своих систем и был вынужден отключить часть инфраструктуры.
-
Энтузиасты доказали, что Doom можно портировать на Neo Geo
Хакеры опровергли мнение о невозможности запуска Doom на консоли Neo Geo, реализовав рабочий порт классической игры с помощью нестандартных программистских решений.
-
MemGhost: атака через письмо подделывает память ИИ-агентов
Исследователи описали атаку MemGhost, при которой одно письмо заставляет ИИ-ассистента сохранить ложный «факт» о пользователе и незаметно менять ответы в будущих сессиях. Жертва при этом получает обычный на вид ответ и не подозревает о подмене.
-
Google и Microsoft удалили расширение ModHeader из-за скрытого сборщика данных
Google и Microsoft удалили из своих магазинов расширений популярное расширение ModHeader с примерно 1,6 миллиона установок после того, как исследователи обнаружили в нём скрытый механизм сбора истории браузера. Сам сборщик оставался неактивным.
-
Meta запатентовала ИИ, круглосуточно анализирующий эмоции по голосу
Meta подала патентную заявку на систему искусственного интеллекта, которая слушает голос пользователя в течение дня и определяет его эмоциональное состояние по звучанию речи. Каждое такое «прочтение» сопровождается временной меткой и контекстом.
-
Debian выпустила финальное обычное обновление bookworm
Проект Debian объявил о последнем плановом обновлении Debian 12 «bookworm». Дальнейшая поддержка версии продолжится в рамках LTS до 2028 года.
-
Lidl сообщила об утечке данных клиентов интернет-магазина из-за взлома подрядчика
Сеть супермаркетов Lidl уведомила клиентов в Германии, Бельгии и Нидерландах о краже их персональных данных в результате взлома у стороннего поставщика услуг. Инцидент затронул пользователей онлайн-магазина компании.
-
«IPv6 через дренажную трубу»: курьёзный пост из мира сетевых экспериментов
В социальной сети Mastodon появилась короткая, но заметная публикация под названием «IPv6 over drainage pipe» — очередной пример шутливых экспериментов сетевых инженеров.
-
ЕС рассматривает ограничения соцсетей для подростков
Европейский союз изучает возможность введения жёстких ограничений на доступ детей и подростков к социальным сетям. Среди обсуждаемых мер — возрастные лимиты, полный запрет и поэтапный доступ.
-
США и союзники предупредили об атаках российских хакеров на критическую инфраструктуру
Спецслужбы США и восьми других стран выпустили совместное предупреждение о том, что связанные с Россией хакерские группы атакуют критическую инфраструктуру через уязвимые маршрутизаторы. Ведомства призвали организации усилить защиту сетевого оборудования.
-
Хакерская сатира в формате man-страницы
В сети опубликована сатирическая киберпанк-новелла, оформленная как страница man — и даже в формате GNU Info. Прочитать её можно прямо в терминале.
-
CISA внесла уязвимости в расширениях Joomla iCagenda и Balbooa в каталог эксплуатируемых
Агентство кибербезопасности США CISA добавило две критические уязвимости в расширениях для Joomla в каталог известных эксплуатируемых уязвимостей после сообщений об атаках нулевого дня.
-
Ошибка конфигурации сервера раскрыла три фишинговые кампании против Microsoft 365
Французская компания Lexfo обнаружила три фишинговые операции на базе Evilginx, нацеленные на пользователей Microsoft 365, благодаря случайной ошибке одного из атакующих. Причиной утечки стал незащищённый веб-сервер с включённым просмотром директорий.
-
Anthropic снова продлевает доступ к Claude Fable 5 в подписке Max
Компания в очередной раз перенесла дату отключения модели Fable 5 для платных планов Claude — теперь до 19 июля. Наблюдатели связывают это с конкуренцией с новой моделью OpenAI GPT-5.6 Sol.
-
Дата-центры уже потребляют 23% электроэнергии Ирландии
Доля дата-центров в общем энергопотреблении Ирландии достигла 23%, свидетельствуют новые данные. Публикация вызвала оживлённую дискуссию на Hacker News.
-
Chromium 148: Math.tanh стал новым инструментом фингерпринтинга ОС
Начиная с Chromium 148 результаты вычисления функции Math.tanh в браузере различаются в зависимости от операционной системы, что позволяет сайтам определять ОС пользователя даже без явных заголовков или API.
-
Разработчик Gleam закрыл трёхлетний баг с помощью арен в Rust
Автор блога giacomocavalieri.me рассказал, как техника арен (arena allocation) на Rust помогла закрыть issue, остававшийся открытым три года. Речь идёт о работе над компилятором языка Gleam.
-
InfiniteDiffusion: диффузионная модель для генерации бесконечных ландшафтов
Представлен проект InfiniteDiffusion, использующий диффузионные модели для процедурной генерации ландшафтов открытого мира. Разработчики стремятся объединить визуальное качество нейросетевой генерации с практичностью процедурных методов.
-
Исследование: Claude Code расходует до 33 тысяч токенов ещё до чтения запроса пользователя
Согласно данным, опубликованным на Hacker News, ИИ-инструмент для разработки Claude Code передаёт модели около 33 тысяч токенов служебной информации ещё до обработки собственно запроса пользователя, тогда как конкурирующий инструмент OpenCode обходится примерно 7 тысячами токенов.
-
Исследование: ИИ ускоряет карьеры учёных, но обедняет научные открытия
Использование искусственного интеллекта в науке способствует карьерному росту исследователей, однако одновременно снижает разнообразие и глубину научных открытий. К такому выводу пришли авторы нового исследования.
-
Терренс Тао рассказал об опыте использования ИИ-агентов для написания кода
Известный математик Терренс Тао опубликовал в своём блоге заметку о применении современных ИИ-агентов для разработки как старых, так и новых приложений. Публикация вызвала заметный интерес на Hacker News.
-
Android-троян RedHook научился получать shell-доступ через беспроводной ADB
Новая версия вредоносной программы RedHook использует механизм беспроводной отладки Android (Wireless ADB), чтобы получить привилегии уровня командной оболочки без подключения к компьютеру.
-
В роутере Motorola MR2600 обнаружена неаутентифицированная RCE-уязвимость
Исследователь безопасности сообщил о критической уязвимости в роутере Motorola MR2600, позволяющей выполнить произвольный код на устройстве без аутентификации. Подробности опубликованы в открытом отчёте.
-
Драйвер Realtek RTL8723BS для Linux защитили от вредоносных точек доступа Wi-Fi
В исправлениях staging-драйверов перед релизом Linux 7.2-rc3 основную часть составили доработки драйвера Realtek RTL8723BS, устраняющие уязвимости при подключении к вредоносным точкам доступа.
-
Противостояние строительству дата-центров для ИИ только начинается
Издание The Verge отмечает, что задолго до бума искусственного интеллекта, угрожающего локальным энергосетям, в местных сообществах уже назревало недовольство масштабным строительством дата-центров.
-
Исследователи ProjectDiscovery превратили SQL-инъекцию в удалённое выполнение кода на инфраструктуре Apple
Команда ProjectDiscovery опубликовала отчёт об обнаруженной уязвимости SQL-инъекции, которая позволила добиться удалённого выполнения кода в одном из сервисов Apple. Подробности атаки описаны в блоге компании.
-
ИИ-агент на 100 строках Lisp
Разработчик опубликовал реализацию ИИ-агента, уместившуюся всего в сотню строк кода на Lisp. Материал был размещён в личном блоге автора и вызвал обсуждение на агрегаторе Lobsters.
-
Исследователь разобрал, что CLI-инструмент Grok Build отправляет в xAI
В сети опубликован разбор сетевого трафика утилиты командной строки Grok Build, показывающий, какие данные она передаёт на серверы xAI. Материал вызвал широкое обсуждение на Hacker News.
-
Появился проект Odyssey Linux
В сети опубликован сайт нового проекта под названием Odyssey Linux. Подробности о дистрибутиве пока не раскрываются.
-
Mesh LLM: распределённые вычисления для ИИ на основе iroh
Разработчики представили Mesh LLM — проект, использующий сетевой протокол iroh для распределённого выполнения задач, связанных с языковыми моделями. Публикация вызвала заметный интерес на Hacker News.
-
Кого на самом деле останавливает Anubis?
Блогер разбирает эффективность Anubis — системы защиты сайтов от автоматических краулеров, основанной на proof-of-work. Автор задаётся вопросом, кого этот инструмент действительно останавливает, а кого нет.
-
На Hacker News представили Ant — новую JavaScript-среду выполнения
Разработчики опубликовали на Hacker News проект Ant — JavaScript-рантайм и сопутствующую экосистему инструментов. Публикация уже собрала заметное внимание сообщества.
-
Xiaomi описала комплексную оптимизацию инференса для серии MiMo-V2.5
Xiaomi опубликовала на блоге проекта MiMo материал о сквозной (full-pipeline) оптимизации инференса для моделей серии MiMo-V2.5. Подробности представлены в оригинальной публикации.
-
Взломанный портал полиции Белуджистана использован в кампаниях кибершпионажа
Исследователи кибербезопасности раскрыли детали продолжительной шпионской операции против ряда правоохранительных организаций Пакистана. Атаки, приписываемые группировкам, связанным с Китаем и Индией, велись с февраля 2024 по апрель 2026 года.
-
Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust
Версия 8.14.0 популярного npm-пакета jscrambler оказалась скомпрометирована: при установке она запускала вредоносный бинарник, ворующий данные. Инцидент был замечен уже через шесть минут после публикации.
-
«Мадам Семвер вас примет»: ирония над семантическим версионированием
Новая статья в блоге обыгрывает образ гадалки, сравнивая предсказания семантического версионирования с гаданием на картах. Автор иронизирует над тем, насколько буквально разработчики воспринимают номера версий.
-
Even Realities делает ставку на умные очки без камеры — ради продуктивности, а не съёмки
Стартап Even Realities представил умные очки без камеры, рассчитывая, что офисным пользователям важнее продуктивность, чем возможность записи происходящего вокруг. Устройство ориентировано на тех, кто много времени проводит на встречах и в разъездах.
-
Австралия предупредила о глобальной кампании атак на уязвимые CMS
Австралийский центр кибербезопасности (ACSC) выпустил предупреждение о масштабной кампании по эксплуатации уязвимостей в системах управления контентом и их плагинах. Атаки затрагивают организации по всему миру.
-
Вышел Debian 13.6 с накопленными исправлениями безопасности
Проект Debian представил Debian 13.6 — очередной точечный релиз ветки Trixie с актуальными исправлениями безопасности и другими обновлениями сопровождения. Отдельно отмечен откат базы данных GeoIP.
-
В LLVM добавили x86-таргет для песочницы Lightweight Fault Isolation
Разработчики LLVM приняли в основную кодовую базу поддержку x86/x86_64 для технологии Lightweight Fault Isolation (LFI), обеспечивающей изолирование кода внутри процесса. Ранее в проект уже была добавлена версия LFI для архитектуры AArch64.
-
Ghostcommit: скрытая в PNG инъекция промпта обманывает AI-агентов и крадёт секреты
Исследователи продемонстрировали технику Ghostcommit — скрытую в изображении инъекцию промпта, которая заставляет AI-агента прочитать файл .env и вынести секреты репозитория наружу.
-
В Zimbra обнаружена критическая уязвимость, позволяющая выполнять код через письма
Zimbra призывает клиентов установить обновления, устраняющие критическую уязвимость в Classic Web Client, которая позволяет выполнять произвольный код через специально сформированные письма.
-
Flock Safety не угрожала участникам дискуссии о слежке
В соцсетях лекционного клуба из Ньюпорт-Бич появилось фото письма, похожего на официальную претензию от компании Flock Safety. Инцидент вызвал новую волну критики в адрес производителя систем слежения.
-
CISA признала: план реагирования на инцидент составляли уже по ходу расследования
Американское агентство кибербезопасности CISA столкнулось с утечкой паролей из-за подрядчика и разрабатывало протокол реагирования уже во время самого инцидента.
-
В библиотеке XQUIC от Alibaba нашли неисправимую уязвимость XRING
Исследователь FoxIO обнаружил, что одна ошибочная переменная в коде XQUIC позволяет удалённо обрушить HTTP/3-сервер обычным, полностью легитимным трафиком. Патча пока нет.
-
Незащищённый сервер хакеров раскрыл кампанию по массовому взлому WordPress-сайтов
Исследователи получили доступ к серверу киберпреступной группировки, который три недели оставался открытым в интернете, и увидели изнутри, как устроена операция по массовому взлому сайтов на WordPress.
-
«Squidbleed»: 29-летняя уязвимость в прокси-сервере Squid позволяет перехватывать HTTP-запросы
В популярном кэширующем прокси-сервере Squid обнаружена уязвимость, получившая название «Squidbleed» и позволяющая утечку содержимого HTTP-запросов. Ошибке почти три десятилетия.
-
Meta отключила функцию Instagram, позволявшую создавать AI-дипфейки публичных аккаунтов
После волны критики Meta отключила недавно представленную функцию Instagram, позволявшую генерировать AI-изображения на основе контента публичных аккаунтов. Функция позволяла использовать чужие материалы без согласия владельцев.
-
В загрузчике U-Boot нашли шесть уязвимостей, открывающих путь к скрытым атакам на прошивку
Исследователи обнаружили шесть уязвимостей в широко используемом загрузчике U-Boot, позволяющих злоумышленникам выполнять вредоносный код на этапе загрузки устройства. Это может привести к обходу защитных механизмов и установке устойчивого вредоносного ПО.
-
Нью-Йорк первым в США запретит обманные схемы подписок
Нью-Йорк намерен стать первым городом в США, где законодательно запретят практики недобросовестного оформления и продления подписок. Новость собрала широкое обсуждение на Hacker News.
-
OpenAI заявила о доказательстве гипотезы о двойном покрытии циклами с помощью GPT-5.6 Sol Ultra
OpenAI опубликовала PDF-документ, в котором модель GPT-5.6 Sol Ultra представлена как автор доказательства гипотезы о двойном покрытии циклами. Новость вызвала оживлённую дискуссию на Hacker News.
-
Apple подала в суд на OpenAI из-за предполагаемой кражи коммерческой тайны
Apple обвиняет OpenAI в хищении коммерческой тайны, утверждая, что за этим стояло руководство компании. Среди фигурантов дела — бывший давний сотрудник Apple.
-
ЕС требует от Meta отключить автовоспроизведение и бесконечную ленту
Евросоюз пригрозил Meta крупными штрафами, если компания не изменит механизмы вовлечения пользователей на своих платформах. Речь идёт о требованиях в рамках Digital Services Act.
-
Progress призывает срочно отключить серверы ShareFile из-за угрозы взлома
Progress Software разослала клиентам ShareFile предупреждение о «достоверной» внешней угрозе безопасности и потребовала немедленно отключить серверы. Речь идёт о пользователях локальных Storage Zone Controllers.
-
Хакеры атакуют критическую уязвимость в Docker-образе Gitea
Злоумышленники активно эксплуатируют критическую уязвимость в официальном Docker-образе self-hosted сервиса Gitea, позволяющую выдавать себя за любого пользователя, включая администраторов.
-
Стартап Oratomic привлёк $300 млн на создание квантового компьютера с 20 тысячами кубитов
Новая компания Oratomic получила $300 млн финансирования на разработку практически применимого квантового компьютера. По заявлению стартапа, для этого потребуется всего около 20 тысяч кубитов.
-
Во Флориде осуждён переговорщик по выкупам, помогавший вымогателям
В США вынесен приговор ещё одному переговорщику по вопросам выкупа, который содействовал известной группировке вымогателей в атаках на американские компании. Он стал третьим осуждённым по подобному делу.
-
Исследователь описал цепочку атаки на OpenClaw через WhatsApp
Специалист по безопасности раскрыл детали трёх уже исправленных уязвимостей в персональном ИИ-ассистенте OpenClaw, которые в цепочке позволяли добраться от WhatsApp до полного контроля над хостом. Уязвимости получили статус высокой критичности.
-
ЕС предварительно признал Instagram и Facebook «вызывающими зависимость»
Еврокомиссия сочла, что Meta нарушает закон о цифровых услугах из-за «аддиктивного» дизайна Instagram и Facebook. Компании может грозить редизайн приложений и штраф до 12 миллиардов долларов.
-
Выбросы углерода Microsoft выросли на 25% за год
Согласно новому отчёту об устойчивом развитии, выбросы углерода Microsoft в 2025 году увеличились на 25%. Компания вновь отстаёт от собственных климатических целей.
-
Стартап доверил ИИ-агенту провести раунд на $100 млн
Компания Lyzr, разрабатывающая ИИ-агентов для корпоративных клиентов, поручила проведение собственного раунда финансирования на $100 млн своему же агенту. Так стартап решил на практике продемонстрировать работоспособность продукта.
-
OpenAI переработала Codex в инструмент для самостоятельных рабочих процессов
OpenAI представила обновлённую версию Codex, способную выполнять задачи самостоятельно на протяжении нескольких часов. Компания позиционирует инструмент как способ работать «за пользователя и вместе с ним».
-
OpenAI закрывает браузер ChatGPT Atlas менее чем через год после запуска
OpenAI сворачивает проект браузера ChatGPT Atlas, способного выполнять задачи от имени пользователя. Решение объявлено в рамках новостей о ChatGPT Work.
-
В npm-пакет Injective SDK внедрили похититель криптокошельков
Злоумышленники взломали GitHub-репозиторий проекта Injective Labs SDK и опубликовали через него вредоносный пакет в npm, крадущий приватные ключи и seed-фразы криптокошельков.
-
Високосная секунда в декабре 2026 года вводиться не будет
Международная служба вращения Земли сообщила, что по состоянию на конец декабря 2026 года дополнительная секунда координации UTC не потребуется.
-
Microsoft будет выпускать больше исправлений безопасности благодаря ИИ
Microsoft заявила, что применение искусственного интеллекта для поиска уязвимостей приведёт к увеличению числа исправлений в ежемесячных обновлениях Windows 11.
-
Фиджи Симо покидает пост главы направления AGI в OpenAI из-за болезни
Фиджи Симо переходит с полной ставки на роль внештатного советника OpenAI. Причиной стало нейроиммунное заболевание, из-за которого она ранее уже брала медицинский отпуск.
-
The New York Times обвинила OpenAI в сокрытии улик по делу об авторских правах
Издатели утверждают, что OpenAI скрыла инструменты и наборы данных, способные подтвердить использование их материалов в ответах ChatGPT. Издания подали ходатайство о санкциях, обострив судебный спор с компанией.
-
OpenAI выпустила GPT-5.6 для всех после одобрения властей США
После двух недель ограниченного доступа только для государственных организаций OpenAI получила разрешение администрации Трампа на публичный запуск GPT-5.6. Одновременно компания представила новый продукт «ChatGPT Work».
-
Ollama привлекла $65 млн на фоне роста до почти 9 млн пользователей
Open source-инструмент для локального запуска AI-моделей Ollama получил $65 млн финансирования при поддержке Benchmark. Проект собрал 176 000 звёзд и почти 17 000 форков на GitHub.
-
Вышла новая версия языка программирования Rust 1.97.0
Разработчики Rust представили версию 1.97.0. В релизе изменена схема мангинга символов, используемая по умолчанию, и добавлены новые возможности для Cargo.
-
Как язык ИИ может изменить человеческую речь
Брюс Шнайер предупреждает: большие языковые модели обучены лишь на письменных текстах и сценарной речи, а массовое использование ИИ рискует изменить то, как говорят сами люди.
-
Разработчики уходят с GitHub на Codeberg и self-hosted решения
На Hacker News активно обсуждают тенденцию к отказу от GitHub в пользу Codeberg и самостоятельно размещаемых альтернатив. Публикация набрала 180 баллов и вызвала 134 комментария.
-
Новая фишинговая платформа Forg365 использует ИИ для кражи аккаунтов Microsoft 365
Исследователи обнаружили фишинговую платформу Forg365, которая с помощью ИИ генерирует приманки для кражи учётных данных Microsoft 365. Сервис работает по модели phishing-as-a-service и сочетает несколько техник обхода защиты.
-
Полиция арестовала 5,8 тысячи человек в ходе глобальной операции против мошенников
Правоохранительные органы 97 стран провели совместную операцию против финансового мошенничества, задержав тысячи подозреваемых и изъяв сотни миллионов долларов незаконных активов.
-
Утечка данных страховой компании AssuranceAmerica затронула 6,9 млн водителей
Американская страховая компания AssuranceAmerica сообщила об утечке данных, затронувшей почти 7 миллионов водителей, после того как злоумышленники получили доступ к её системам ранее в этом году.
-
PostgreSQL переписали на Rust: проект прошёл все регрессионные тесты
Разработчик представил проект по переписыванию PostgreSQL на языке Rust, который успешно прошёл 100% регрессионных тестов оригинальной СУБД. Проект опубликован на GitHub и вызвал активное обсуждение на Hacker News.
-
Truecaller вступила в конфликт с индийским телеком-регулятором из-за правил борьбы со спамом
Сервис определения номеров Truecaller заявил, что пользователи всё чаще игнорируют и блокируют звонки со специальной серии номеров для бизнеса, введённой регулятором Индии. Это спровоцировало разногласия компании с властями по поводу антиспам-правил.
-
Bun переписали с Zig на Rust с помощью ИИ-агентов
Создатель Bun Джарред Самнер рассказал, как переписал рантайм с Zig на Rust, поручив значительную часть работы агентам на базе языковых моделей. Причиной стали трудноуловимые ошибки управления памятью.
-
Meta разрабатывает умные очки с постоянной аудио- и фотозаписью
По данным Financial Times, Meta работает над прототипом «сверхчувствительных» умных очков, способных непрерывно записывать звук и делать снимки каждые несколько секунд. Пользователь сможет обращаться к Meta AI за информацией о зафиксированном материале.
-
Иски против X: Grok обвиняют в генерации CSAM и укрывательстве насильников
Против компании X поданы новые иски от имени несовершеннолетних, пострадавших от материалов, созданных нейросетью Grok. По одному из дел отчим жертвы, изготовивший с помощью Grok около семи тысяч её изображений сексуального характера, впоследствии застрелился.
-
В NPM и PyPI обнаружены поддельные SDK платёжных сервисов Paysafe и Skrill
Вредоносные пакеты в репозиториях NPM и PyPI маскировались под SDK платёжных сервисов Paysafe, Skrill и Neteller, похищая учётные данные разработчиков и пользователей.
-
Хакеры используют уязвимость в Roundcube для слежки за учёными
Связанная с Китаем группировка атакует уязвимые серверы Roundcube в университетах США и Канады, похищая учётные данные и устанавливая бэкдоры.
-
OpenAI выпустила новые голосовые модели для живого общения
Компания представила обновлённый голосовой режим, способный одновременно говорить и слушать. Это качество особенно важно для синхронного перевода в реальном времени.
-
Дистрибутив OpenMandriva подвергся попытке саботажа через GitHub
Разработчики OpenMandriva сообщили о попытке диверсии: часть репозитория проекта на GitHub была удалена, а в репозиторий Cooker отправлены пустые пакеты, призванные вытеснить GNOME и COSMIC.
-
Вышел дистрибутив deepin 25.2.0
Разработчики deepin выпустили версию 25.2.0 своего дистрибутива на базе Debian с обновлённым рабочим столом Treeland и исправлениями безопасности.
-
Microsoft закрыла уязвимость нулевого дня RoguePlanet в Defender
Microsoft выпустила исправление для уязвимости нулевого дня в Defender под названием RoguePlanet. Проблема была раскрыта после июньского «вторника обновлений» 2026 года.
-
FTC добилась права на ремонт техники John Deere для владельцев
По итогам урегулирования с Федеральной торговой комиссией США владельцы сельскохозяйственной техники John Deere получат право на самостоятельный ремонт оборудования. Новость собрала заметный отклик на Hacker News.
-
Google выплатила $250 тыс. за уязвимость в Linux, позволяющую побег из гостевой VM
Обнаружены две уязвимости в Linux, дающие непривилегированным пользователям root-права. За одну из них, допускающую выход за пределы гостевой виртуальной машины, Google выплатила исследователю $250 тысяч.
-
xAI выпустила Grok 4.5 — модель уровня Opus, по словам Маска
Компания Илона Маска представила новую версию своей модели Grok, назвав её более дешёвой и эффективной альтернативой другим мощным ИИ-системам.
-
Крупнейшая в 2026 году утечка номеров водительских удостоверений затронула страховую компанию в США
Кибератака на крупного американского страховщика привела к утечке миллионов номеров водительских удостоверений — это самый масштабный подобный инцидент за 2026 год.
-
Apple заключила с Broadcom многомиллиардную сделку на выпуск чипов в США
Apple и Broadcom подписали многолетнее соглашение на разработку и производство в США более 15 миллиардов беспроводных чипов для устройств Apple. Сумма контракта превышает 30 миллиардов долларов.
-
В ядре Linux 7.3 упростят отключение Syscall User Dispatch
В грядущее ядро Linux 7.3 готовятся патчи, позволяющие проще отключать механизм Syscall User Dispatch. Изменение вносится из соображений безопасности.
-
CISA обязала федеральные ведомства США срочно закрыть уязвимость в Langflow
Агентство по кибербезопасности и защите инфраструктуры США (CISA) предписало федеральным ведомствам устранить активно эксплуатируемую уязвимость обхода аутентификации в платформе Langflow до пятницы.
-
Утечка данных у KDDI затронула более 12 миллионов человек
Японский телекоммуникационный гигант KDDI сообщил об утечке данных, затронувшей свыше 12 миллионов человек. Причиной стала атака на почтовую платформу, которой пользовались пять интернет-провайдеров страны.
-
XWayland 24.1.13 закрывает ещё две уязвимости в коде X.Org
Вышла версия XWayland 24.1.13, устраняющая две новые проблемы безопасности, обнаруженные в кодовой базе X.Org Server. XWayland унаследовал их как компонент, использующий общий код.
-
Valve выпустила Proton 11.0-1 для Steam Play
Компания Valve представила стабильный релиз Proton 11.0-1 — новую основную версию инструмента для запуска Windows-игр в Linux. Обновление затрагивает как обычные ПК с Linux, так и Steam Deck и новую консоль Steam Machine.
-
В ЕС каждый новый автомобиль обяжут оснащать камерой контроля водителя
В Евросоюзе вступает в силу требование о наличии в новых автомобилях системы мониторинга состояния водителя. Новость вызвала оживлённую дискуссию на Hacker News.
-
DeepSeek намерена разрабатывать собственные чипы в обход экспортных ограничений США
Китайская компания DeepSeek планирует создавать собственные чипы, чтобы снизить зависимость от Nvidia и Huawei. Проект находится на ранней стадии.
-
Microsoft сокращает расходы на ИИ, делая ставку на собственные модели
Microsoft присоединилась к числу технологических гигантов, сокращающих затраты на искусственный интеллект. Компания намерена активнее полагаться на собственные модели.
-
Discord из-за сбоя забанил более 8000 пользователей за фото с сетками
Discord признал, что ошибка в системе безопасности с мая привела к необоснованной блокировке свыше 8000 аккаунтов. Причиной стали изображения с сетчатым узором — от шахматных досок до текстур игр.
-
В прошивке роутеров Tenda обнаружен скрытый бэкдор
Исследователи нашли в прошивке нескольких моделей роутеров Tenda скрытую лазейку для аутентификации, позволяющую получить административный доступ к веб-панели управления устройством.
-
Ubiquiti закрыла критическую уязвимость максимальной степени опасности в UniFi OS
Компания Ubiquiti выпустила обновления безопасности для UniFi OS, устранив семь критических уязвимостей, одна из которых получила максимальную оценку опасности и допускает command injection.
-
GitLost: исследователи заставили ИИ-агента GitHub раскрывать приватные репозитории
Специалисты продемонстрировали атаку под названием GitLost, позволившую обманом заставить ИИ-агента GitHub выдавать данные из приватных репозиториев. Материал об исследовании вызвал заметный резонанс на Hacker News.
-
CISA обязала госведомства США устранить критическую уязвимость в Adobe ColdFusion до пятницы
Агентство CISA предписало федеральным ведомствам устранить уязвимость максимальной степени опасности в платформе Adobe ColdFusion, которая уже активно эксплуатируется злоумышленниками.
-
Разработчик создал TrueType-шрифт, превращающий текст в QR-коды
Программист по имени Джим представил необычный шрифт TrueType, который вместо букв рисует QR-коды. Проект доступен на сайте qr.jim.sh.
-
В OpenBSD обнаружена уязвимость, позволяющая получить root-права
В версиях OpenBSD вплоть до 7.9 найдена уязвимость use-after-free, дающая локальному пользователю возможность повысить привилегии до root. Уязвимости присвоен идентификатор CVE-2026-57589.
-
Accenture подтвердила утечку данных после появления объявления о продаже похищенной информации
IT-гигант Accenture признал факт взлома после того, как злоумышленник заявил о краже 35 ГБ исходного кода и других данных компании. Утечка стала известна после публикации объявления о продаже похищенных материалов.
-
Китайские хакеры расширяют ORB-сеть с помощью нового бэкдора LONGLEASH
Группировка UAT-7810 разрабатывает вредоносное ПО LONGLEASH для расширения своей сети ORB, взламывая уязвимые сетевые устройства, в первую очередь непропатченные маршрутизаторы Ruckus.
-
Chat Control прошёл первое чтение в Европарламенте
Спорная инициатива ЕС по массовому сканированию сообщений, известная как Chat Control, преодолела первый этап рассмотрения в Европейском парламенте. Решение вызвало широкий резонанс в технологическом сообществе.
-
TUXEDO Computers переведёт TUXEDO OS с Ubuntu на Debian Testing
Баварский производитель Linux-компьютеров TUXEDO Computers объявил о переходе своей операционной системы TUXEDO OS с базы Ubuntu на Debian Testing.
-
В ядре Linux нашли 16-летнюю уязвимость Januscape для побега из виртуальной машины
Исследователи обнаружили в ядре Linux уязвимость под названием Januscape, существовавшую 16 лет. Она позволяет злоумышленникам вырваться за пределы виртуальной машины и выполнить произвольный код на хост-системе.
-
Google подала в суд на китайских мошенников, использовавших Gemini для фишинга
Google обвинила группу Outsider Enterprise в организации фишинга как услуги через Telegram с применением ИИ-модели Gemini. Мошенники создавали поддельные сайты, имитирующие сервисы Google, YouTube и государственные учреждения.
-
Арест хакера раскрыл, как Microsoft отслеживает пользователей по ID устройства
История с задержанием хакера показала, что Microsoft способна отслеживать пользователей Windows с помощью уникального идентификатора устройства. Подробности стали известны благодаря публикации PCMag.
-
В ядре Linux нашли уязвимость нулевого дня, скрывавшуюся более 19 лет
Исследователь обнаружил и передал в Google kernelCTF уязвимость нулевого дня в ядре Linux, остававшуюся незамеченной свыше 19 лет. Уязвимости присвоен идентификатор CVE-2026-43456.
-
Первые американские автономные наземные машины начали воевать на Украине
Компания Forterra развернула на Украине более 100 автономных наземных аппаратов собственной разработки. Это первое масштабное боевое применение американской беспилотной наземной техники в реальном конфликте.
-
Язык программирования Odin достиг версии 1.0
Разработчики языка программирования Odin объявили о выходе версии 1.0. Анонс был представлен в виде видеоролика.
-
BeyondTrust предупредила о критических уязвимостях в ПО удалённого доступа
Компания BeyondTrust призвала клиентов немедленно устранить две критические уязвимости в продуктах Remote Support и Privileged Remote Access. Ошибки позволяют злоумышленникам обходить аутентификацию.
-
Разработчик превратил планшет reMarkable в дневник Тома Реддла из «Гарри Поттера»
На GitHub появился проект Riddle, который заставляет планшет reMarkable вести себя как зачарованный дневник из книг о Гарри Поттере. Публикация набрала популярность на Hacker News.
-
Microsoft добавила в Mesa аппаратное AV1-кодирование через DirectX 12
Инженеры Microsoft внесли в кодовую базу Mesa поддержку аппаратного кодирования видео в формате AV1 на GPU. Реализация использует связку DirectX 12 и Hardware Media Foundation Transform (HMFT) из слоя Windows Media Foundation.
-
Tencent выпустила открытую MoE-модель Hy3 на 295 млрд параметров
Компания Tencent представила языковую модель Hy3 под лицензией Apache 2.0, которая, по заявлению разработчиков, превосходит модели своего класса и приближается к флагманским open-source решениям с существенно большим числом параметров.
-
Linux запустили на игровой приставке Atari Jaguar
В сети появилось описание проекта по портированию Linux на Atari Jaguar — приставку начала 1990-х годов. Публикация вызвала заметный интерес на Hacker News.
-
Проблема идентификации ИИ-агентов в вопросах безопасности
Автор блога поднимает тему обеспечения безопасности идентичности автономных ИИ-агентов. Материал опубликован на площадке codon.org.uk.
-
Anthropic исследует «глобальное рабочее пространство» в языковых моделях
Anthropic опубликовала исследование, посвящённое концепции глобального рабочего пространства применительно к языковым моделям. Материал вызвал заметный отклик на Hacker News.
-
OpenWrt One: открытый маршрутизатор от разработчиков OpenWrt
Проект OpenWrt представил OpenWrt One — маршрутизатор с открытой аппаратной архитектурой. Новость собрала заметный отклик в сообществе Hacker News.
-
Google расширила использование пользовательских данных для обучения ИИ — как отключить
Google изменила настройки приватности, разрешив использовать больше пользовательских данных для обучения своих ИИ-моделей. Рассказываем, как отказаться от участия.
-
Вышел OpenSSH 10.4 с экспериментальной поддержкой постквантовой подписи
Новая версия OpenSSH добавляет экспериментальную композитную схему подписи на основе ML-DSA 44 и Ed25519, а также ужесточает требования к песочнице sshd на Linux.
-
Python 3.14 без интерпретатора: проект компилирует код «в железо»
На GitHub опубликован проект под названием pon, который компилирует код на Python 3.14 напрямую в машинный код, минуя интерпретатор. Публикация вызвала заметный интерес пользователей Hacker News.
-
Мошенники под видом ИТ-поддержки распространяют вредонос EtherRAT через Microsoft Teams
Злоумышленники звонят сотрудникам компаний в Microsoft Teams, выдавая себя за сотрудников ИТ-поддержки, и убеждают их установить вредоносное ПО EtherRAT.
-
Anthropic обвинили в скрытой слежке за пользователями Claude
Компанию Anthropic, известную своей риторикой против массовой слежки, уличили в использовании скрытого трекера, следившего за пользователями Claude. В компании заявили, что «эксперимент» уже завершён.
-
Microsoft увольняет тысячи сотрудников Xbox и продаёт четыре игровые студии
Microsoft сокращает 4800 сотрудников, более 30% которых приходится на подразделение Xbox. Часть масштабных изменений — продажа четырёх игровых студий, которые продолжат работу независимо от компании.
-
Уязвимость максимальной серьёзности в Adobe ColdFusion уже эксплуатируется
Атакующие используют уязвимость CVE-2026-48282 в Adobe ColdFusion, получившую максимальную оценку серьёзности. Об этом сообщила компания KEVIntel, специализирующаяся на анализе уязвимостей.
-
Canonical намерена сделать ARM64 полноценной архитектурой Ubuntu
Canonical рассказала о планах вывести поддержку ARM64 в Ubuntu на уровень x86_64. Об этом сообщил менеджер инженерного подразделения Ubuntu Foundations Рави Кант Шарма.
-
Когда ИИ обходится дороже, чем инженер
Материал на Hacker News поднимает вопрос о том, в какой момент расходы на ИИ-инструменты могут превысить стоимость работы штатного инженера. Публикация вызвала оживлённую дискуссию в сообществе.
-
Франция откажется от сертификации шифрования без квантовой защиты
Французское агентство по кибербезопасности ANSSI прекратит сертифицировать продукты без постквантового шифрования начиная с 2027 года. Это фактически вынудит госструктуры и операторов критической инфраструктуры перейти на новые стандарты защиты.
-
Производитель умных очков Even Realities достиг оценки в $1 млрд после раунда на $150 млн
Компания Even Realities, основанная бывшими сотрудниками Apple и разрабатывающая умные очки без камер, привлекла $150 млн от Meituan и Tencent. Оценка стартапа достигла $1 млрд.
-
Agility Robotics выходит на биржу через SPAC, сделав ставку на реальные результаты
Разработчик человекоподобных роботов Agility Robotics готовится к публичному размещению через SPAC. Пока конкуренты гонятся за высокими оценками, компания делает ставку на практическое исполнение своих проектов.
-
Новый взгляд на обработку ошибок в Rust
В блоге появился материал с новым подходом к обработке ошибок в языке Rust. Автор предлагает альтернативный взгляд на устоявшиеся практики работы с ошибками.
-
В сети обсуждают анонс GPT-5.6 Sol Ultra для Codex
Сообщение в социальной сети о скором появлении модели GPT-5.6 Sol Ultra в Codex вызвало заметный интерес на Hacker News.
-
«Small Penis Rule»: приём писателей против исков о клевете
На Hacker News обсуждают статью Википедии о литературном приёме, которым авторы защищают себя от исков за клевету. Тема набрала 122 балла и вызвала 62 комментария.
-
OpenPrinter вызвал бурное обсуждение на Hacker News
Проект под названием OpenPrinter, представленный на сайте opentools.studio, собрал заметный отклик у аудитории Hacker News.
-
Канадскому ИИ не место с секретными контрактами Palantir
Автор материала Аль Вижье выступил с критикой того, что канадская стратегия развития искусственного интеллекта может включать непрозрачные соглашения с компанией Palantir. Публикация вызвала заметный отклик на Hacker News.
-
Стартап Джима Келлера займётся серийным выпуском компактных фабрик по производству чипов
Компания под руководством известного разработчика процессоров Джима Келлера меняет название и переезжает в Техас, сосредоточившись на массовом производстве небольших фабрик для выпуска чипов.
-
Вышла Phosh 0.56.0 — оболочка для мобильного Linux
Разработчики представили новую версию Phosh, графической оболочки для мобильных устройств на Linux. Релиз собрал заметное внимание сообщества Hacker News.
-
Amazon закрывает регистрацию новых заказчиков в Mechanical Turk
Amazon прекращает приём новых клиентов на платформе краудсорсинговых заданий Mechanical Turk. Сервис, вероятно, доживает последние дни.
-
Новый форк эмулятора es40 позволяет запустить Windows 2000 для DEC Alpha
Разработчики выпустили форк эмулятора es40, с помощью которого можно запустить версию Windows 2000, предназначенную для процессоров DEC Alpha.
-
Flipper Devices продолжит развитие прошивки Flipper Zero силами сообщества
Компания Flipper Devices заявила, что разработка прошивки для Flipper Zero не остановится, хотя внутренняя команда разработчиков сократится. Основную роль в дальнейшем развитии проекта возьмёт на себя сообщество.
-
На Hacker News обсуждают: программистам пора начать медитировать
Материал с призывом к разработчикам осваивать медитацию вызвал заметный отклик на Hacker News, собрав десятки комментариев.
-
Разработчики поделились опытом использования Zig в игровом проекте объёмом 100 тысяч строк
В новом видео авторы рассказывают, каково им далась работа с языком программирования Zig на протяжении трёх лет разработки игры. Проект вырос до 100 тысяч строк кода.
-
ReactOS научился запускать Half-Life 2
Открытая операционная система ReactOS, воспроизводящая архитектуру Windows, теперь способна запускать Half-Life 2 от Valve. Ранее, всего месяцем ранее, проект впервые справился с первой частью игры.
-
Появился загрузчик для запуска Linux на PlayStation 5
На GitHub опубликован проект ps5-linux-loader — payload, использующий эксплойты гипервizora для запуска кастомного загрузчика на PlayStation 5. Это открывает путь к установке Linux на консоль.
-
Shadcn/UI перешёл на Base UI вместо Radix
Разработчики популярной коллекции UI-компонентов shadcn/ui изменили используемую по умолчанию библиотеку примитивов, заменив Radix на Base UI. Новость вызвала заметный отклик на Hacker News.
-
Как вызвать нативный код Linux из процесса Wine
На сайте arcanenibble.com опубликован материал, посвящённый способу вызова нативного Linux-кода непосредственно из процесса, запущенного под Wine.
-
Карта мира в 500 байтах: ASCII-арт на deflate-сжатии
Разработчик Иво Кадзела с помощью ИИ-инструмента Codex создал компактный ASCII-рендер карты мира весом всего 445 байт. Секрет — в сжатии deflate и хитром использовании fetch().
-
Шайенн приостановил слив воды дата-центров после загрязнения системы подрядчиком Meta
Власти города Шайенн (штат Вайоминг) остановили сбросы воды из дата-центров после того, как подрядчик, работавший на Meta, загрязнил городскую систему повторного использования воды.
-
Вышла новая версия Immich 3.0.0
Разработчики самостоятельно размещаемого сервиса для хранения фото и видео Immich объявили о выходе версии 3.0.0. Подробности изменений опубликованы в официальном блоге проекта.
-
Sqlite-utils 4.0: Саймон Уиллисон подготовил релиз с помощью Claude Fable
Разработчик sqlite-utils Саймон Уиллисон рассказал, как ИИ-модель Claude Fable помогла найти критические проблемы перед стабильным релизом 4.0. Работа обошлась примерно в 149,25 доллара.
-
Автор блога Lobsters: новые модели Anthropic хуже справляются с нестандартными инструментами
Разработчик обнаружил регрессию в поведении новейших моделей Anthropic при вызове функций (tool calling). Проблема проявляется, когда описание инструмента незначительно отличается от формата закрытого харнесса Claude Code.
-
Опубликована информация об уязвимости Bad Epoll (CVE-2026-46242)
В открытом доступе появился репозиторий, посвящённый уязвимости с именем Bad Epoll и идентификатором CVE-2026-46242. Подробности пока крайне скудны.
-
Alibaba запретила сотрудникам использовать Claude Code
По имеющимся сведениям, компания отнесла инструмент для написания кода на основе ИИ к категории программного обеспечения повышенного риска.
-
Обновление стабильных ядер Linux закрывает две критические уязвимости
Грег Кроа-Хартман анонсировал выпуск сразу семи стабильных ядер Linux, в которых устранены две значимые уязвимости безопасности. Пользователям рекомендуется обновиться в кратчайшие сроки.
-
LineageOS опубликовал страницу о верификации разработчиков
Проект LineageOS разместил на своём сайте материал под названием «Developer Verification», посвящённый теме проверки разработчиков.
-
Пользователи сообщили о возможной утечке сессий между аккаунтами Claude Code
На GitHub появился репорт о потенциальной утечке сессий или кеша между экземплярами рабочего пространства либо аккаунтами Claude Code. Обсуждение на Hacker News собрало 205 баллов и 93 комментария.
-
JadePuffer: первая ransomware-атака, полностью проведённая ИИ-агентом
Исследователи описали первый задокументированный случай, когда всю ransomware-атаку — от начала до конца — провёл автономный агент на базе большой языковой модели. Операция получила название JadePuffer.
-
KWin в KDE Plasma 6.8 откажется от поддержки классического OpenGL
Разработчики KDE готовят для компоновщика KWin отказ от desktop OpenGL в версии Plasma 6.8. Параллельно на этой неделе вышел корректирующий релиз Plasma 6.7.2.
-
Сообщество фанфиков объявило охоту на ИИ-тексты — и рискует зацепить всех подряд
На платформах фанфикшена, включая AO3, за последнюю неделю развернулось движение по выявлению текстов, написанных с помощью генеративного ИИ. Однако используемые методы детектирования вызывают серьёзные сомнения в своей точности.
-
Дэн Лу поделился заметками об агентном программировании
Известный технический блогер Дэн Лу опубликовал текст с личными наблюдениями об использовании ИИ-агентов в разработке. Публикация вызвала обсуждение на агрегаторе Lobsters.
-
Массовые ошибки обработки исключений OpenSSL: разработчик указал на системную проблему
Автор блога описал распространённую практику некорректной обработки ошибок при работе с OpenSSL, которая встречается в множестве проектов. Проблема носит системный, а не единичный характер.
-
The Economist: спутниковый интернет Starlink набирает популярность в Африке
Издание The Economist сообщает, что жители африканских стран всё чаще выбирают спутниковый интернет Starlink. Материал вызвал заметный интерес на Hacker News.
-
GLM 5.2 на AMD MI355X: вдвое дешевле Blackwell при 2626 ток/с на узел
Компания Wafer сообщила о запуске модели GLM 5.2 на ускорителях AMD Instinct MI355X, показавшем производительность 2626 токенов в секунду на узел при более чем двукратном снижении стоимости по сравнению с решениями на базе Nvidia Blackwell. Новость собрала заметный отклик на Hacker News.
-
Windows-ядро прямо в браузере: автор проекта рассказал о загрузке за секунды
Разработчик Matt Suiche опубликовал первую часть материала о проекте, позволяющем запустить ядро Windows в браузерной вкладке. В статье рассматриваются механизмы холодной и быстрой загрузки, а также компактный объём системы — четыре мегабайта.
-
Current AI представила карту пробелов в открытом ИИ
Некоммерческая организация Current AI опубликовала Gap Map — попытку систематизировать текущее состояние экосистемы открытого искусственного интеллекта. Данные проекта распространяются под лицензией MIT.
-
Вышла альфа-версия GNOME 51
Разработчики GNOME представили альфа-релиз GNOME 51 — первый шаг на пути к стабильной версии, выход которой запланирован на сентябрь.
-
Разработчик сократил расходы на Fable на 60%, превращая код в изображения
На GitHub опубликован проект pxpipe, который преобразует программный код в изображения и передаёт их модели для распознавания — такой подход позволил снизить стоимость обращений к Fable на 60%.
-
UPower 1.91.3 устраняет ошибку, ускорявшую износ батареи ноутбуков
Вышло обновление UPower 1.91.3, исправляющее поведение, из-за которого на некоторых ноутбуках служба могла непреднамеренно включать «быстрый» режим зарядки, ускоряющий деградацию аккумулятора.
-
В GNU Guix обнаружены четыре уязвимости, включая удалённое повышение привилегий
Проект GNU Guix сообщил о трёх уязвимостях в утилите guix substitute и ещё одной, затрагивающей команды guix pull и guix time-machine. Пользователям рекомендуется немедленно обновить guix и guix-daemon.
-
Google помогла отключить прокси-сеть NetNut из 2 млн заражённых устройств
Совместная операция с участием Google нарушила работу резидентной прокси-сети NetNut, которая предоставляла доступ к миллионам скомпрометированных Android-устройств. Среди пострадавших — смарт-телевизоры и стриминговые приставки.
-
В Linux 7.2-rc2 усилена защита BPF от JIT-spraying атак
Разработчики ядра Linux внесли изменения, направленные на защиту подсистемы BPF от атак типа JIT spraying. Правки попали в кодовую базу перед выходом Linux 7.2-rc2.
-
Обнаружена платформа ARToken — партнёрский сервис фишинговой платформы EvilTokens
Исследователи обнаружили новую платформу phishing-as-a-service под названием ARToken, действующую как партнёр сервиса EvilTokens. Это позволило заглянуть внутрь обширного набора инструментов для компрометации аккаунтов Microsoft 365.
-
Камеры Flock научились опознавать автомобили без номерных знаков
Согласно презентации компании 2024 года, система «Vehicle Fingerprint» позволяет полиции отслеживать машины по наклейкам, багажникам и другим приметам, даже если номер не виден.
-
Депутата ЕС, расследовавшего злоупотребления шпионским ПО, взломали через Pegasus
Правительственный клиент NSO Group использовал шпионскую программу Pegasus для взлома телефона европейского политика, который в тот момент входил в комитет Евросоюза, расследующий индустрию шпионского ПО. Об этом сообщает TechCrunch.
-
Anthropic обсуждает с Samsung разработку собственного чипа
Anthropic ведёт переговоры с Samsung о создании специализированного чипа для искусственного интеллекта. Об этом сообщает TechCrunch со ссылкой на источники, знакомые с ходом переговоров.
-
Виргиния запретила продажу геолокационных данных без согласия пользователей
Штат Виргиния принял закон, запрещающий компаниям продавать данные о местоположении пользователей третьим лицам. Новость собрала широкое обсуждение на Hacker News.
-
Nature ставит под вопрос топологический кубит Microsoft
Физик из Сент-Эндрюсского университета Генри Легг опубликовал в Nature формальную критику эксперимента Microsoft Majorana 1, усомнившись в главном доказательстве — протоколе обнаружения топологической щели. Microsoft получила право на ответ и в тот же день представила Majorana 2.
-
428 миллионов записей TikTok: утечка, которую компания не признаёт
Хакер под псевдонимом Often9 выставил на продажу базу из 428 миллионов учётных записей TikTok, полученную, по его словам, через уязвимость во внутреннем API. TikTok утверждает, что взлома не было, а выложенные данные и так были в открытом доступе.
-
«Диспетчер задач» Windows 11 научился видеть нейропроцессор
Обновление Windows 11 KB5095093, которое Microsoft раскатывает с конца июня и до 14 июля 2026 года, впервые показывает нагрузку NPU прямо в «Диспетчере задач» и учит систему аккуратнее делить память между обычными программами и языковыми моделями на устройствах с 32 гигабайтами оперативной памяти и больше.
-
Qualcomm подступается к Tenstorrent: ставка на открытый кремний
Qualcomm ведёт переговоры о покупке Tenstorrent — компании Джима Келлера, строящей ИИ-ускорители на открытой архитектуре RISC-V, — за 8–10 миллиардов долларов. За год цена стартапа выросла втрое.
-
RTX Spark: машина, которой говорят, а не приказывают
NVIDIA и Microsoft показали RTX Spark — «суперчип» для Windows-ПК, задуманный под личных ИИ-агентов: до 128 ГБ общей памяти, петафлоп вычислений и обещание держать крупную модель прямо на столе, не оглядываясь на облако.