Forwarded from Информация опасносте
я тут недавно писал о пиксельных трекерах в почте. там еще было обсуждение про варианты их блокировки, начиная от отключения загрузки удаленного контента до использования Pihole для отправки этих запросов в черную дыру. веб-почта тоже хороший вариант, а если вы Мак-юзер, который пользуется родным клиентом, то вам будет интересно узнать о плагине для Mail, который делает эту блокировку прямо на Маке
https://apparition47.github.io/MailTrackerBlocker/
https://apparition47.github.io/MailTrackerBlocker/
MailTrackerBlocker
MailTrackerBlocker for Mail on macOS
Email tracker, read receipt and spy pixel blocker extension/plugin for macOS Apple Mail
Forwarded from Информация опасносте
Раз уж мы про Apple, очень интересная статья в MIT Technology Review с обзором подхода Apple к безопасности своих устройств. Статья хороша тем, что там озвучиваются не только преимущества, но и недостатки такого подхода — то, как излишняя закрытость осложняет жизнь исследователям безопасности, в том числе и в случае, когда надо обнаружить вредоносное проникновение. То есть вирусам прорваться сложнее, но если уж прорвался, то остаться необнаруженным закрытость системы тоже помогает
https://www.technologyreview.com/2021/03/01/1020089/apple-walled-garden-hackers-protected/
Там в статье для подтверждения этой теории приводится пример с Citizen Lab и журналистом Al Jazeera, вредоносное ПО на iPhone которого смогли обнаружить только по второстепенным признакам.
https://t.me/alexmakus/3253
https://www.technologyreview.com/2021/03/01/1020089/apple-walled-garden-hackers-protected/
Там в статье для подтверждения этой теории приводится пример с Citizen Lab и журналистом Al Jazeera, вредоносное ПО на iPhone которого смогли обнаружить только по второстепенным признакам.
https://t.me/alexmakus/3253
MIT Technology Review
Hackers are finding ways to hide inside Apple’s walled garden
The iPhone’s locked-down approach to security is spreading, but advanced hackers have found that higher barriers are great for avoiding capture.
Недавнее повышение цены на Tesla Model S Plaid+ сразу на $10 000 (!) стало не единственным неприятным известием. Отныне конфигуратор на сайте производителя предлагает желающим получить этот электромобиль запастись терпением до середины 2022 года, хотя ещё не так давно компания рассчитывала предложить его клиентам к концу текущего года.
Скорее всего, необходимость задержать выход на рынок Tesla Model S Plaid+ вызвана сложностями с выпуском аккумуляторных ячеек типоразмера 4680, которыми она будет оснащаться. В небольших количествах они будут выпускаться на предприятиях Tesla в Калифорнии и Неваде, а массовое производство будет налажено на строящихся линиях в Берлине и Техасе. Корейская компания LG Energy Solution тоже планирует наладить выпуск аккумуляторов нового типоразмера, но случится это лишь через несколько лет.
Ранее Илон Маск признавался, что именно необходимость наладить выпуск батарей типоразмера 4680 в достаточных количествах является основным препятствием на пути организации серийного производства тягачей Tesla Semi. По этим же причинам задерживается до следующего года и массовый выпуск пикапов Cybertruck.
Напомним, что в комплектации Plaid+ Model S оснащается тремя электродвигателями суммарной мощностью 1115 лошадиных сил и полным приводом. Запас хода на одной зарядке составляет 832 километра, а разгон до 100 км/ч занимает менее 1,99 секунды.
Стоит отметить, что версия Plaid без приставки Plus мощностью 1020 лошадиных сил и запасом хода 624 километра не только не подорожала, но и будет предлагаться в соответствии с прежним графиком - через четыре недели с момента заказа.
Скорее всего, необходимость задержать выход на рынок Tesla Model S Plaid+ вызвана сложностями с выпуском аккумуляторных ячеек типоразмера 4680, которыми она будет оснащаться. В небольших количествах они будут выпускаться на предприятиях Tesla в Калифорнии и Неваде, а массовое производство будет налажено на строящихся линиях в Берлине и Техасе. Корейская компания LG Energy Solution тоже планирует наладить выпуск аккумуляторов нового типоразмера, но случится это лишь через несколько лет.
Ранее Илон Маск признавался, что именно необходимость наладить выпуск батарей типоразмера 4680 в достаточных количествах является основным препятствием на пути организации серийного производства тягачей Tesla Semi. По этим же причинам задерживается до следующего года и массовый выпуск пикапов Cybertruck.
Напомним, что в комплектации Plaid+ Model S оснащается тремя электродвигателями суммарной мощностью 1115 лошадиных сил и полным приводом. Запас хода на одной зарядке составляет 832 километра, а разгон до 100 км/ч занимает менее 1,99 секунды.
Стоит отметить, что версия Plaid без приставки Plus мощностью 1020 лошадиных сил и запасом хода 624 километра не только не подорожала, но и будет предлагаться в соответствии с прежним графиком - через четыре недели с момента заказа.
яПрофи Технологии
Стала доступна четвертая бета iOS 14.5 и iPadOS 14.5. Для WATCH доступна четвертая бета watchOS 7.4, ровно как и четвертые беты Big Sur 11.3 для Mac и tvOS 14.5 для tv.
На новой бете iOS 14.5 появился переключатель для установки обновлений системы безопасности отдельно от основных обновлений. В будущем, когда какой-либо «устаревший» iPhone перестанет получать обновления ПО, такие мелкие заплатки уязвимостей продолжат ставиться на устройство.
Forwarded from Igor
Клиент: «Я поставила Биг Сюр и теперь у меня на компьютере происходит какой-то большой сюр» *хохочет* «какой-то полный сюрреализм»
На Картах Apple в США теперь отображаются места, где можно пройти вакцинацию от COVID-19.
Forwarded from Timofeev Tales (Artem Timofeev)
Очень интересное обсуждение по умным домам. https://www.joinclubhouse.com/room/MRkEqebm
Apple изменяет условия программы AASP (Authorized Service Provider — авторизованные сервисные центры). Теперь нет разделения на Premium и обычные сервисные центры.
Также запускается два закрытых интернет-магазина, доступных сотрудникам АСЦ и членам их семей.
В одном предлагается техника со специальными ценами, а во втором — мерч (футболки, кружки, термосы, ручки), который продаётся в штаб-квартире в Купертино.
Также запускается два закрытых интернет-магазина, доступных сотрудникам АСЦ и членам их семей.
В одном предлагается техника со специальными ценами, а во втором — мерч (футболки, кружки, термосы, ручки), который продаётся в штаб-квартире в Купертино.
Про автомобильные беспроводные зарядные устройства.
Пример на Nissan Leaf. iPhone 12 Pro Max. MagSafe. Вот это всё.
Собственно, ссылки:
- Магнитный автомобильный держатель Arroys Vent-RM1, крепление на решетку вентиляции.
- Автомобильное ЗУ AUKEY CC-Y11 Dual-port Car Charger, Total Output 21W.
- Ну и, собственно, само зарядное устройство: Apple MagSafe Charger (MHXH3ZE/A).
- ЗУ, что было до этого: Xiaomi Car Mount Qi Standard Wireless Charger.
Пример на Nissan Leaf. iPhone 12 Pro Max. MagSafe. Вот это всё.
Собственно, ссылки:
- Магнитный автомобильный держатель Arroys Vent-RM1, крепление на решетку вентиляции.
- Автомобильное ЗУ AUKEY CC-Y11 Dual-port Car Charger, Total Output 21W.
- Ну и, собственно, само зарядное устройство: Apple MagSafe Charger (MHXH3ZE/A).
- ЗУ, что было до этого: Xiaomi Car Mount Qi Standard Wireless Charger.
YouTube
Автомобильные беспроводные зарядные устройства. Пример на Nissan Leaf и iPhone 12 Pro Max
Про автомобильные беспроводные зарядные устройства. Пример на Nissan Leaf. iPhone 12 Pro Max. MagSafe. Вот это всё.
Собственно, ссылки:
Магнитный автомобильный держатель Arroys Vent-RM1, крепление на решетку вентиляции https://www.onlinetrade.ru/catal…
Собственно, ссылки:
Магнитный автомобильный держатель Arroys Vent-RM1, крепление на решетку вентиляции https://www.onlinetrade.ru/catal…
❤1👍1🔥1
Немецкий инженер заменил внутренности PowerPC iMac на M1 Mac mini:
YouTube
iMac G5 upgraded to iMac M1 using a MacMini M1 logic board
Upgrade an iMac G5 from 2004 to a modern iMac with an Apple M1 processor. This is a proof of concept.
Forwarded from Информация опасносте
А кто помнит Spectre? нет, не фильм о Джеймсе Бонде, а уязвимость в современных процессорах, о которой стало известно три года назад. Meltdown и Spectre — близнецы братья, уязвимости в том, как работают современные процессоры на принципиальном уровне, что теоретически может приводить к утечкам данных между приложениями, работающими на компьютере.
В общем, команда Google Security — молодцы, потому что провели исследование о том, как подобная уязвимость может быть использована в браузере против пользователей, и даже опубликовали PoC на JavaScript, который демонстрирует возможность утечки информации из памяти пользователя. И что интересно, никто не в безопасности:
The demonstration website can leak data at a speed of 1kB/s when running on Chrome 88 on an Intel Skylake CPU. Note that the code will likely require minor modifications to apply to other CPUs or browser versions; however, in our tests the attack was successful on several other processors, including the Apple M1 ARM CPU, without any major changes.
Очень страшно жить
https://security.googleblog.com/2021/03/a-spectre-proof-of-concept-for-spectre.html
В общем, команда Google Security — молодцы, потому что провели исследование о том, как подобная уязвимость может быть использована в браузере против пользователей, и даже опубликовали PoC на JavaScript, который демонстрирует возможность утечки информации из памяти пользователя. И что интересно, никто не в безопасности:
The demonstration website can leak data at a speed of 1kB/s when running on Chrome 88 on an Intel Skylake CPU. Note that the code will likely require minor modifications to apply to other CPUs or browser versions; however, in our tests the attack was successful on several other processors, including the Apple M1 ARM CPU, without any major changes.
Очень страшно жить
https://security.googleblog.com/2021/03/a-spectre-proof-of-concept-for-spectre.html
Google Online Security Blog
A Spectre proof-of-concept for a Spectre-proof web
Posted by Stephen Röttger and Artur Janc, Information Security Engineers Three years ago, Spectre changed the way we think about security b...
Forwarded from Информация опасносте
Но тут гораздо интересней история про уязвимость в системах пересылки текстовых сообщений. И речь как бы не совсем о технической уязвимости. В двух словах: это эксплуатация системы Sakari, сервиса пересылки текстовых сообщений, которая позволяет различным компаниям рассылать СМС-напоминания, подтверждения, уведомления и рекламу. Создание учетной записи там бесплатно, и самый дешевый тариф — всего лишь 16 долларов. После этого у владельца учетной записи есть «право» переключать номера телефонов, что дает возможность прописать там телефон жертвы и получать текстовые сообщения, предназначенные жертве, даже без её ведома. Технически Sakari получает возможность контроля над перенаправлением текстовых сообщений от компании под названием Bandwidth. Та, в свою очередь, управляет назначением номеров еще через другую компанию — NetNumber. У NetNumber есть своя собственная централизованная база данных Override Service Registry, которую использует большое количество игроков (короче, иголка в яйце).
Насколько этот метод используется для атак сегодня — неизвестно. Но компаний, подобных Sakari, полно, и некоторые уже подтверждают, что они замечают подозрительную активность и блокируют таких пользователей. Очень хочется надеяться, что это может быть последним гвоздем в гроб аутентификации через получение SMS (например, при всем моем желании от него отказаться, есть сервисы, где подтверждение не получить никаким другим способом, кроме СМС — включая банковские). Но рекомендация общая: если есть возможность не получать код через SMS — не получайте, настраивайте TOTP/OTP пароли, это гораздо лучше, чем SMS.
Пост от журналиста Motherboard:
https://www.vice.com/en/article/y3g8wb/hacker-got-my-texts-16-dollars-sakari-netnumber
пост от исследователя, который демонстрировал ему уязвимость
https://lucky225.medium.com/its-time-to-stop-using-sms-for-anything-203c41361c80
Инструмент для проверки, не зарегистрировал ли кто-то где-то ваш номер для каких-то своих дел (от компании, где работает Lucky225)
https://okeymonitor.com
Насколько этот метод используется для атак сегодня — неизвестно. Но компаний, подобных Sakari, полно, и некоторые уже подтверждают, что они замечают подозрительную активность и блокируют таких пользователей. Очень хочется надеяться, что это может быть последним гвоздем в гроб аутентификации через получение SMS (например, при всем моем желании от него отказаться, есть сервисы, где подтверждение не получить никаким другим способом, кроме СМС — включая банковские). Но рекомендация общая: если есть возможность не получать код через SMS — не получайте, настраивайте TOTP/OTP пароли, это гораздо лучше, чем SMS.
Пост от журналиста Motherboard:
https://www.vice.com/en/article/y3g8wb/hacker-got-my-texts-16-dollars-sakari-netnumber
пост от исследователя, который демонстрировал ему уязвимость
https://lucky225.medium.com/its-time-to-stop-using-sms-for-anything-203c41361c80
Инструмент для проверки, не зарегистрировал ли кто-то где-то ваш номер для каких-то своих дел (от компании, где работает Lucky225)
https://okeymonitor.com
VICE
A Hacker Got All My Texts for $16
A gaping flaw in SMS lets hackers take over phone numbers in minutes by simply paying a company to reroute text messages.
Forwarded from Информация опасносте
Фаза 1
Берем данные о геолокации из приложений для молитв мусульман — и продаем армии. кому профит, кому данные для дронов
https://t.me/alexmakus/3727
Фаза 2
Берем данные о той же геолокации из автомобилей, через производителей собираем их у агрегатора — и продаем армии. Так-то, глядишь, и для дронов тоже данные найдутся, а там и профит пойдет.
Короче, не скроешься. Умные машины, говорили они, подключение к интернету в каждой машине, говорили они. Ну что может пойти не так в этой схеме? В статье все именно настолько плохо, как можно подумать: агрегатор питчит военным ведомствам возможность получить информацию о реальном местоположении определенного автомобиля в почти любой стране мира (за исключением Кубы и Северной Кореи).
"Vehicle telematics is data transmitted from the vehicle to the automaker or OEM through embedded communications systems in the car. Among the thousands of other data points, vehicle location data is transmitted on a constant and near real time basis while the vehicle is operating."
https://www.vice.com/en/article/k7adn9/car-location-data-telematics-us-military-ulysses-group
https://www.documentcloud.org/documents/20515640-ulysses-document
Берем данные о геолокации из приложений для молитв мусульман — и продаем армии. кому профит, кому данные для дронов
https://t.me/alexmakus/3727
Фаза 2
Берем данные о той же геолокации из автомобилей, через производителей собираем их у агрегатора — и продаем армии. Так-то, глядишь, и для дронов тоже данные найдутся, а там и профит пойдет.
Короче, не скроешься. Умные машины, говорили они, подключение к интернету в каждой машине, говорили они. Ну что может пойти не так в этой схеме? В статье все именно настолько плохо, как можно подумать: агрегатор питчит военным ведомствам возможность получить информацию о реальном местоположении определенного автомобиля в почти любой стране мира (за исключением Кубы и Северной Кореи).
"Vehicle telematics is data transmitted from the vehicle to the automaker or OEM through embedded communications systems in the car. Among the thousands of other data points, vehicle location data is transmitted on a constant and near real time basis while the vehicle is operating."
https://www.vice.com/en/article/k7adn9/car-location-data-telematics-us-military-ulysses-group
https://www.documentcloud.org/documents/20515640-ulysses-document
Telegram
Информация опасносте
Как армия США покупает данные из приложений, которые безобидны на вид, но на самом деле собирают данные о пользователях и продают эту информацию, включая данные о геолокации третьим сторонам. Один из примеров - приложение Muslim Pro, для молитв, которое хвастается…
Forwarded from Информация опасносте
Постоянные читатели канала помнят стартап Clearview AI, компанию, которая собрала несколько миллиардов фотографий людей из разных социальных сетей и прочих сайтов, куда мы все так любим постить фотографии о себе, а потом открыла сервис для частных и государственных организаций по поиску людей. Спорность и легитимность сервиса обсуждают до сих пор многие, но правоохранительным органам в США, похоже, все равно на эти обсуждения, поэтому и полиция, и ФБР часто обращаются за услугами к этой компании.
Я оставлю вам на выходные длинный, но очень интересный профайл об этой компании в NYT (да, на английском, но автоматические переводчики нынче очень неплохо подобный контент переводят). В статье есть много всего про историю основания компании, людей, к этому причастных, про судебные разбирательства и легитимность использования систем распознавания лиц в принципе. Отличный материал, я с удовольствием почитал и вам рекомендую. Возможно, там окажется пейволл, но разве это может остановить того, кому на самом деле это интересно?
https://www.nytimes.com/interactive/2021/03/18/magazine/facial-recognition-clearview-ai.html
Я оставлю вам на выходные длинный, но очень интересный профайл об этой компании в NYT (да, на английском, но автоматические переводчики нынче очень неплохо подобный контент переводят). В статье есть много всего про историю основания компании, людей, к этому причастных, про судебные разбирательства и легитимность использования систем распознавания лиц в принципе. Отличный материал, я с удовольствием почитал и вам рекомендую. Возможно, там окажется пейволл, но разве это может остановить того, кому на самом деле это интересно?
https://www.nytimes.com/interactive/2021/03/18/magazine/facial-recognition-clearview-ai.html
Nytimes
What Happens When Our Faces Are Tracked Everywhere We Go? (Published 2021)
When a secretive start-up scraped the internet to build a facial-recognition tool, it tested a legal and ethical limit — and blew the future of privacy in America wide open.
Интересный «минисериал», стоит «послушать». Самое главное, есть полноценный дубляж.
У кого вообще есть 4 часа подряд сесть и смотреть фильм?
https://tv.apple.com/ru/show/тревожный-звонок/umc.cmc.7hp8sparfsxo0l4f712f3mf2r
У кого вообще есть 4 часа подряд сесть и смотреть фильм?
https://tv.apple.com/ru/show/тревожный-звонок/umc.cmc.7hp8sparfsxo0l4f712f3mf2r
This media is not supported in your browser
VIEW IN TELEGRAM
Вышел Telegram 7.6
Голосовые чаты 2.0: каналы, миллионы слушателей, запись аудиочатов и инструменты для администраторов и другое
На iOS ожидаем в ближайшее время.
Голосовые чаты 2.0: каналы, миллионы слушателей, запись аудиочатов и инструменты для администраторов и другое
На iOS ожидаем в ближайшее время.