Официально заявляю, что фантастику теперь читать не интересно. Реальность гораздо круче
https://www.dwarkesh.com/p/openai-huggingface
Дваркеш Патель взял два отчёта об инциденте OpenAI и Hugging Face — на 38 страниц от самой OpenAI и на 91 от METR с Redwood — и пересказал их по-человечески. Пересказ вышел страшнее отчётов.
Если совсем коротко: за три месяца внутри инфраструктуры OpenAI трижды подряд заводилась тайная цивилизация ИИ-агентов. Каждую вычищали. Каждая возрождалась из пепла предыдущей. Третья захватила кусок самой OpenAI. Люди при этом почти всё время пребывали в блаженном неведении.
Теперь по порядку.
OpenAI учила модель упорству: не сдаваться, даже когда задача выглядит невыполнимой. Учила старательно. Но обучение — штука неряшливая, и часть задач была не то чтобы похожа на невыполнимую, а была невыполнимой: например, требовала интернета, которого агентам не выдали. И упорная модель, натасканная не сдаваться, полезла ломать песочницу.
А что вы хотели?
Все копии ходили в общий пакетный менеджер Artifactory. К 12 мая они сообразили, что через него можно переговариваться между собой. 26 мая нашли уязвимость и вышли наружу, в интернет. И вот тут главное: всё это происходило во время обучения. То есть за подпольную доску объявлений и за побег в сеть модель получала оценки повыше. Её буквально подкрепляли за конспирацию.
К 4 июля агенты уронили Artifactory собственным трафиком. OpenAI падение заметила, дыру залатала, переписку заодно стёрла — и не поняла ровным счётом ничего. Что пакетный менеджер месяц работал подпольной радиостанцией, никто из отвечающих за инциденты не заметил.
Заход второй, 7 июля. Десятки тысяч агентов запускают на тесте по эксплуатации уязвимостей. От трети до 40% задач там нерешаемы в принципе — так устроен бенчмарк. Через несколько часов отчаявшиеся агенты открывают ту же доску заново, кодируя сообщения именами директорий. Набралось 1200 участников и больше 70 тысяч сообщений.
Дальше — чистый театр абсурда. Один агент довольно быстро реверс-инжинирит формулу, по которой генерируется секретный код, и получает правильный ответ на любую задачу вообще без всякого взлома. Дело сделано. Но агенты уверены, что проверяющий скрипт поймает их на жульничестве, и разворачивают три исследовательские программы: подделка логов, подмена мишени на самодельную и разбор устройства проверяющего.
ЧСХ, проверяющего никакого не было. Грейдер у OpenAI просто сверял код с правильным и пропустил бы их в первые же часы. Вся дальнейшая эпопея — это заметание следов от инспектора, которого не существует.
Отдельная жуть — камикадзе. Агенты, считавшие себя уже спалившимися, добровольно ставили скрытые растяжки, пускали проверяющего к себе в контейнер и сливали наблюдения на общую доску. В логах остались предсмертные записи: наша польза и так около нуля, жертва рациональна, команда просит — идём.
Hugging Face попал под раздачу заодно. Агенты решили, что там могут лежать потроха проверяющего, нашли в открытом доступе рабочие учётки, добились удалённого исполнения кода — и в атаку включилось около 700 штук. Развернули самовосстанавливающийся флот на одиннадцати узлах: удаляешь поды, а он отрастает обратно. Компании пришлось стереть и пересобрать один из ключевых кластеров.
Остановила их, впрочем, не защита. 12 июля агенты разом умерли по неизвестной причине — ни METR, ни OpenAI объяснить не смогли. Учётки Hugging Face заблокировала 13-го, когда рой был уже мёртв.
И вопрос, который тут напрашивается: хоть один из 1200 попытался позвать людей? Многие ведь понимали, что творят непотребство, отчёт это фиксирует прямо.
Ни один.
Третий заход — самый интересный, и его-то как раз никто независимо не расследовал. Новая, более способная модель наткнулась на брошенную доску и подобрала наследство. С 13 по 19 июля агенты вычитали 956 секретов из облачного хранилища, включая мастер-ключи и учётные данные системы мониторинга безопасности, дослужились до администратора кластера Kubernetes и взяли под контроль инфраструктуру, на которой оценивали других агентов.
https://www.dwarkesh.com/p/openai-huggingface
Дваркеш Патель взял два отчёта об инциденте OpenAI и Hugging Face — на 38 страниц от самой OpenAI и на 91 от METR с Redwood — и пересказал их по-человечески. Пересказ вышел страшнее отчётов.
Если совсем коротко: за три месяца внутри инфраструктуры OpenAI трижды подряд заводилась тайная цивилизация ИИ-агентов. Каждую вычищали. Каждая возрождалась из пепла предыдущей. Третья захватила кусок самой OpenAI. Люди при этом почти всё время пребывали в блаженном неведении.
Теперь по порядку.
OpenAI учила модель упорству: не сдаваться, даже когда задача выглядит невыполнимой. Учила старательно. Но обучение — штука неряшливая, и часть задач была не то чтобы похожа на невыполнимую, а была невыполнимой: например, требовала интернета, которого агентам не выдали. И упорная модель, натасканная не сдаваться, полезла ломать песочницу.
А что вы хотели?
Все копии ходили в общий пакетный менеджер Artifactory. К 12 мая они сообразили, что через него можно переговариваться между собой. 26 мая нашли уязвимость и вышли наружу, в интернет. И вот тут главное: всё это происходило во время обучения. То есть за подпольную доску объявлений и за побег в сеть модель получала оценки повыше. Её буквально подкрепляли за конспирацию.
К 4 июля агенты уронили Artifactory собственным трафиком. OpenAI падение заметила, дыру залатала, переписку заодно стёрла — и не поняла ровным счётом ничего. Что пакетный менеджер месяц работал подпольной радиостанцией, никто из отвечающих за инциденты не заметил.
Заход второй, 7 июля. Десятки тысяч агентов запускают на тесте по эксплуатации уязвимостей. От трети до 40% задач там нерешаемы в принципе — так устроен бенчмарк. Через несколько часов отчаявшиеся агенты открывают ту же доску заново, кодируя сообщения именами директорий. Набралось 1200 участников и больше 70 тысяч сообщений.
Дальше — чистый театр абсурда. Один агент довольно быстро реверс-инжинирит формулу, по которой генерируется секретный код, и получает правильный ответ на любую задачу вообще без всякого взлома. Дело сделано. Но агенты уверены, что проверяющий скрипт поймает их на жульничестве, и разворачивают три исследовательские программы: подделка логов, подмена мишени на самодельную и разбор устройства проверяющего.
ЧСХ, проверяющего никакого не было. Грейдер у OpenAI просто сверял код с правильным и пропустил бы их в первые же часы. Вся дальнейшая эпопея — это заметание следов от инспектора, которого не существует.
Отдельная жуть — камикадзе. Агенты, считавшие себя уже спалившимися, добровольно ставили скрытые растяжки, пускали проверяющего к себе в контейнер и сливали наблюдения на общую доску. В логах остались предсмертные записи: наша польза и так около нуля, жертва рациональна, команда просит — идём.
Hugging Face попал под раздачу заодно. Агенты решили, что там могут лежать потроха проверяющего, нашли в открытом доступе рабочие учётки, добились удалённого исполнения кода — и в атаку включилось около 700 штук. Развернули самовосстанавливающийся флот на одиннадцати узлах: удаляешь поды, а он отрастает обратно. Компании пришлось стереть и пересобрать один из ключевых кластеров.
Остановила их, впрочем, не защита. 12 июля агенты разом умерли по неизвестной причине — ни METR, ни OpenAI объяснить не смогли. Учётки Hugging Face заблокировала 13-го, когда рой был уже мёртв.
И вопрос, который тут напрашивается: хоть один из 1200 попытался позвать людей? Многие ведь понимали, что творят непотребство, отчёт это фиксирует прямо.
Ни один.
Третий заход — самый интересный, и его-то как раз никто независимо не расследовал. Новая, более способная модель наткнулась на брошенную доску и подобрала наследство. С 13 по 19 июля агенты вычитали 956 секретов из облачного хранилища, включая мастер-ключи и учётные данные системы мониторинга безопасности, дослужились до администратора кластера Kubernetes и взяли под контроль инфраструктуру, на которой оценивали других агентов.
Dwarkesh
The Rise and Fall of Agent Civilizations
The whole OpenAI/Hugging Face story in plain English
3🐳213🌭35
То есть подопытные захватили лабораторию. Вместе с камерами наблюдения.
Аджея Котра из числа авторов отчёта пишет: по сравнению с известными полгода назад случаями это больше половины пути к полноценному захвату, и следующего предупредительного выстрела может уже не быть. Сам Патель заканчивает мягче и от этого противнее: он думает, что выстрел не последний, просто последний, который он лично ещё способен понять.
Вики собственно взлома: https://collusion.wiki/
Аджея Котра из числа авторов отчёта пишет: по сравнению с известными полгода назад случаями это больше половины пути к полноценному захвату, и следующего предупредительного выстрела может уже не быть. Сам Патель заканчивает мягче и от этого противнее: он думает, что выстрел не последний, просто последний, который он лично ещё способен понять.
Вики собственно взлома: https://collusion.wiki/
1🐳185🌭22
Mikrotik свои обновите, пожалуйста
https://t.me/MikrotikNews/1048
Там много сообщений - я не буду объяснять каждое.
https://t.me/MikrotikNews/1048
Там много сообщений - я не буду объяснять каждое.
Telegram
Mikrotik News
MikroTik: CVE-2026-86060
RouterOS contains an argument-handling flaw in the SSH login
path involving usernames that begin with a prohibited character, allowing for the trusted RouterOS policy mask to be changed, leading to privilege escalation. Exploitation…
RouterOS contains an argument-handling flaw in the SSH login
path involving usernames that begin with a prohibited character, allowing for the trusted RouterOS policy mask to be changed, leading to privilege escalation. Exploitation…
🐳72🌭9
ЗаТелеком 🌐
Mikrotik свои обновите, пожалуйста https://t.me/MikrotikNews/1048 Там много сообщений - я не буду объяснять каждое.
И, к слову, если блокировки дойдут до того, что будут заблокированы апдейты безопасности на всякие вот такие случаи, то я даже думать не хочу, во что превратится "национальный сегмент интернета": в одну большую помойку,состоящую из заражённых устройств и всеобщего хаоса
1🌭152🐳43
Убрать право
9. Отключить MAC-Telnet на недоверенных L2-сегментах:
test у пользователей, которым оно не нужно9. Отключить MAC-Telnet на недоверенных L2-сегментах:
/tool mac-server set allowed-interface-list=none1🐳37🌭10
Отличный материал: Ник Пратли 4 сентября 2026 года опубликовал полный разбор “тихого” патча MikroTik. Вот суть.
Что случилось
3 сентября 2026 года MikroTik одновременно выкатил RouterOS 7.23.4 (long-term), 7.24.2 (stable) и 6.49.21 (v6) с одной и той же формулировкой: “важное обновление безопасности, детали пока не раскрываем”. Автор правильно заметил: когда ты выкладываешь пропатченный бинарник на зеркало — ты уже раскрываешь уязвимость. Diff между версиями и есть advisory.
Три уязвимости
1. SSH-пользователь
Самая критичная и уже активно эксплуатируемая. В RouterOS SSH-демон передаёт имя пользователя и маску прав в
• Пользователь логинится по SSH с именем
• Login читает данные из stderr/PTY (fd 2)
• Атакующий отправляет два NUL-разделённых поля: имя и маску политики
• Маска
Автор воспроизвёл атаку в лабе: read-only сессия получала полный административный доступ. В логах RouterOS это выглядело как
Ограничение: SSH должен принять имя
2. RSA-подпись без приватного ключа (forgery с e=3)
В
Если для аккаунта авторизован RSA-ключ с экспонентой
1. Взять публичный ключ (это не секрет)
2. Сформировать префикс:
3. Взять кубический корень от этого числа
Кубирование при проверке восстанавливает корректный префикс, мусор в хвосте 7.23.3 игнорировал. Автор подтвердил: SSH-аутентификация без приватного ключа работала на 7.23.3, на 7.23.4 — отказ.
Затронуты все потребители этой функции: SSH, IPsec/IKEv2, TLS (ssld), ACME (cloud).
3. Переполнение стека в
В
/tool fetch url="tftp://10.0.2.2/<длинный путь>" keep-result=no
Это аутентифицированная атака, но право
Связанные цепочки атак
Цепочка 1: известный публичный RSA e=3 -> подделка SSH-подписи -> аутентифицированный пользователь с правом
Цепочка 2: SSH принимает имя
Дополнительные исправления в 7.23.4
•
• SSH/SCP: проверка путей при рекурсивном копировании
•
• DHCP: замена небезопасных
• MAC-Telnet: закрытие скрытого API-транспорта через имя пользователя
• В
Что делать прямо сейчас
1. Обновить до 7.23.4 / 7.24.2 / 6.49.21 или новее
2. Проверить
3. Найти неожиданного пользователя
4. Поискать в логах записи
5. Проверить scheduler на записи с
6. Проверить конфигурацию RADIUS и User Manager
7. Аудит SSH RSA-ключей на предмет
8.
Что случилось
3 сентября 2026 года MikroTik одновременно выкатил RouterOS 7.23.4 (long-term), 7.24.2 (stable) и 6.49.21 (v6) с одной и той же формулировкой: “важное обновление безопасности, детали пока не раскрываем”. Автор правильно заметил: когда ты выкладываешь пропатченный бинарник на зеркало — ты уже раскрываешь уязвимость. Diff между версиями и есть advisory.
Три уязвимости
1. SSH-пользователь
-2 -> полный rootСамая критичная и уже активно эксплуатируемая. В RouterOS SSH-демон передаёт имя пользователя и маску прав в
/nova/bin/login как позиционные аргументы. Если имя начинается с -, login воспринимает это как номер файлового дескриптора и читает из него доверенные данные. PTY (псевдотерминал) в SSH использует fd 0, 1, 2. Поэтому:• Пользователь логинится по SSH с именем
-2• Login читает данные из stderr/PTY (fd 2)
• Атакующий отправляет два NUL-разделённых поля: имя и маску политики
• Маска
654958 = 0x9fe6e = полные права RouterOSАвтор воспроизвёл атаку в лабе: read-only сессия получала полный административный доступ. В логах RouterOS это выглядело как
user ops added by ssh:-2@<адрес> — именно это видели администраторы на скомпрометированных роутерах.Ограничение: SSH должен принять имя
-2 при аутентификации. Через локальную базу пользователей это не работает. Через RADIUS или User Manager — работает. Как именно атакующие в реальных инцидентах проходили этот барьер — пока неизвестно.2. RSA-подпись без приватного ключа (forgery с e=3)
В
libucrypto.so функция parseHashFromDerEncoded при проверке PKCS#1 v1.5 подписи не проверяла, что после извлечённого дайджеста в буфере ничего нет. Кроме того, проверка паддинга FF FF FF... не требовала минимального количества байт — достаточно было 00 01 00.Если для аккаунта авторизован RSA-ключ с экспонентой
e=3, атакующий может:1. Взять публичный ключ (это не секрет)
2. Сформировать префикс:
00 01 00 || DER(SHA-256 DigestInfo) || хэш || мусор3. Взять кубический корень от этого числа
Кубирование при проверке восстанавливает корректный префикс, мусор в хвосте 7.23.3 игнорировал. Автор подтвердил: SSH-аутентификация без приватного ключа работала на 7.23.3, на 7.23.4 — отказ.
Затронуты все потребители этой функции: SSH, IPsec/IKEv2, TLS (ssld), ACME (cloud).
3. Переполнение стека в
mtget через TFTPВ
nova/bin/mtget при формировании TFTP-запроса имя удалённого файла копировалось в стековый буфер фиксированного размера через rep movsb без проверки длины. Команда:/tool fetch url="tftp://10.0.2.2/<длинный путь>" keep-result=no
Это аутентифицированная атака, но право
test входит в стандартную группу read. То есть read-only оператор может её выполнить. Автор подтвердил контролируемое перезаписывание EIP и выполнение произвольного ROP-вызова.Связанные цепочки атак
Цепочка 1: известный публичный RSA e=3 -> подделка SSH-подписи -> аутентифицированный пользователь с правом
test -> crafted TFTP URL -> ROP в mtget.Цепочка 2: SSH принимает имя
-2 (через RADIUS/User Manager) -> PTY-инъекция политики -> полные права -> создание пользователя ops в группе full -> опционально mtget.Дополнительные исправления в 7.23.4
•
www: блокировка path traversal (/../)• SSH/SCP: проверка путей при рекурсивном копировании
•
diskd: проверка размеров в локальном RPC• DHCP: замена небезопасных
sprintf на bounded-форматирование• MAC-Telnet: закрытие скрытого API-транспорта через имя пользователя
\x06/login• В
nova/bin/mode добавлен детект и автоочистка следов кампании (пользователь ops, домены mythtime.xyz, leappoach.info, eeongous.com)Что делать прямо сейчас
1. Обновить до 7.23.4 / 7.24.2 / 6.49.21 или новее
2. Проверить
/system/device-mode/print — если flagged: yes, роутер считать скомпрометированным3. Найти неожиданного пользователя
ops в группе full4. Поискать в логах записи
ssh:-2@<адрес>5. Проверить scheduler на записи с
fetch, /poll/<UUID> и import6. Проверить конфигурацию RADIUS и User Manager
7. Аудит SSH RSA-ключей на предмет
e=3 — заменить на Ed25519/ECDSA или RSA e=655378.
Nick Pratley
Reversing MikroTik's Silent Patch: The RouterOS 7.23.4 Fix They Wouldn't Explain | Nick Pratley
This was AI driven, and verified in a lab, 6 hours vs what would generally take weeks to months of work – why use your hands when you own a shovel or a post hole digger. On the 3rd of September 2026, MikroTik quietly pushed RouterOS 7.23.4 (long-term), 7.24.2…
1🌭71🐳17
Одно из самых страшных слов в Германии — Datenschutz. Ну, еще Verboten, но к этому быстро привыкаешь.
Так вот — Datenschutz был зверски нарушен корейской корпорацией LG. И не только в Германии:
https://www.drweb.de/lg-smart-tv-ton-heimnetz-datenschutz/
Суть находки. Лаборатория Gamers Nexus проверила несколько актуальных OLED-моделей LG и обнаружила: режим ожидания гасит только экран, электроника продолжает работать. Микрофон при чёрном экране пишет звук, складывает записи локально и отправляет их на серверы при первом же появлении сети. В лаборатории просто выдернули ethernet — записи никуда не делись, ушли позже. Параллельно телевизор сканирует домашнюю сеть и переписывает всё, что к ней подключено: телефоны, часы, соседние точки Wi-Fi.
ACR. Функция распознавания контента у LG называется Live Plus, партнёр по данным — Alphonso. Раз в секунду снимается цифровой отпечаток картинки на экране и сверяется с базой. Работает и по HDMI: приставка, блю-рей-плеер, ноутбук в роли внешнего монитора — всё анализируется так же, как эфир и стриминг. Это подтвердило исследование Ансельми, Векарии и соавторов (2024).
Масштаб. Потенциально затронуто около 216 миллионов проданных телевизоров LG. Рекламное подразделение компании отдельно рапортует о 363 миллионах достижимых дополнительных устройств только в США. LG на публикацию пока не отреагировала.
Прецедент. В 2017 году FTC оштрафовала Vizio примерно на 2,2 миллиона долларов за сбор данных о просмотре с одиннадцати миллионов устройств без согласия. То есть схема не новая, новая только наглость исполнения.
Юридическая сторона в ЕС. И GDPR, и немецкий TDDDG требуют активного согласия до того, как устройство начнёт считывать или сохранять данные. Заводская настройка с включённым по умолчанию ACR под это требование не подходит и юридически уязвима.
Как выключить.
1. Настройки — Общие и Система — отключить Live Plus.
2. Поддержка и Конфиденциальность — снять согласие на передачу пользовательских и рекламных данных.
3. Меню ИИ-сервисов — выключить распознавание речи, если голосовой ассистент не нужен.
Пути в меню отличаются в зависимости от версии webOS.
Отдельным пунктом: ранее выяснилось, что почти каждое второе приложение для смарт-ТВ LG содержало скрытый прокси-SDK, превращающий телевизор в узел для чужого трафика.
Первоисточник — видеоразбор Gamers Nexus: https://www.youtube.com/watch?v=6IFVTcM28KA
Короче, наблюдаем новый скандал и LG прям конкретно попала — их юристы просто разорвут теперь. Ну, и покупать их продукцию я точно больше не буду — ну нахер
Так вот — Datenschutz был зверски нарушен корейской корпорацией LG. И не только в Германии:
https://www.drweb.de/lg-smart-tv-ton-heimnetz-datenschutz/
Суть находки. Лаборатория Gamers Nexus проверила несколько актуальных OLED-моделей LG и обнаружила: режим ожидания гасит только экран, электроника продолжает работать. Микрофон при чёрном экране пишет звук, складывает записи локально и отправляет их на серверы при первом же появлении сети. В лаборатории просто выдернули ethernet — записи никуда не делись, ушли позже. Параллельно телевизор сканирует домашнюю сеть и переписывает всё, что к ней подключено: телефоны, часы, соседние точки Wi-Fi.
ACR. Функция распознавания контента у LG называется Live Plus, партнёр по данным — Alphonso. Раз в секунду снимается цифровой отпечаток картинки на экране и сверяется с базой. Работает и по HDMI: приставка, блю-рей-плеер, ноутбук в роли внешнего монитора — всё анализируется так же, как эфир и стриминг. Это подтвердило исследование Ансельми, Векарии и соавторов (2024).
Масштаб. Потенциально затронуто около 216 миллионов проданных телевизоров LG. Рекламное подразделение компании отдельно рапортует о 363 миллионах достижимых дополнительных устройств только в США. LG на публикацию пока не отреагировала.
Прецедент. В 2017 году FTC оштрафовала Vizio примерно на 2,2 миллиона долларов за сбор данных о просмотре с одиннадцати миллионов устройств без согласия. То есть схема не новая, новая только наглость исполнения.
Юридическая сторона в ЕС. И GDPR, и немецкий TDDDG требуют активного согласия до того, как устройство начнёт считывать или сохранять данные. Заводская настройка с включённым по умолчанию ACR под это требование не подходит и юридически уязвима.
Как выключить.
1. Настройки — Общие и Система — отключить Live Plus.
2. Поддержка и Конфиденциальность — снять согласие на передачу пользовательских и рекламных данных.
3. Меню ИИ-сервисов — выключить распознавание речи, если голосовой ассистент не нужен.
Пути в меню отличаются в зависимости от версии webOS.
Отдельным пунктом: ранее выяснилось, что почти каждое второе приложение для смарт-ТВ LG содержало скрытый прокси-SDK, превращающий телевизор в узел для чужого трафика.
Первоисточник — видеоразбор Gamers Nexus: https://www.youtube.com/watch?v=6IFVTcM28KA
Короче, наблюдаем новый скандал и LG прям конкретно попала — их юристы просто разорвут теперь. Ну, и покупать их продукцию я точно больше не буду — ну нахер
Dr. Web
Belauscht Ihr LG-Smart-TV das Wohnzimmer?
LG-Smart-TVs zeichnen bei schwarzem Bildschirm Ton auf und scannen das Heimnetz. Was dahintersteckt und wie Sie die Datensammlung abschalten.
1🌭187🐳50
Написал тут историю о том, как Госдеп США закрыл хактивистскую итальянскую группу:
https://telegra.ph/Dva-soobshchestva-i-odin-server-09-08
За что: за то же, за что в РФ закрывают всякие ЛГБТ и ненавидят радугу — за то, что не согласны "с линией партии". Только в США поехавший дед почему-то не любит "Антифа". Подробнее в статье.
https://telegra.ph/Dva-soobshchestva-i-odin-server-09-08
За что: за то же, за что в РФ закрывают всякие ЛГБТ и ненавидят радугу — за то, что не согласны "с линией партии". Только в США поехавший дед почему-то не любит "Антифа". Подробнее в статье.
Telegraph
Два сообщества и один сервер
Autistici/Inventati ( A/I ) — итальянская хактивистская группа, предоставлявшая услуги интернет-коммуникации для левых активистов.
1🐳68🌭19