Перейти к содержимому

Хакер, который никогда не спит

Mind Atlas

0:00 / 0:00

Хакер, который никогда не спит

79 просмотров · 2 дн. назад
Mind Atlas
61 подписчик
79 просмотров · 2 дн. назад
В марте 2024 года инженер заметил, что вход в его собственную машину занимает на полсекунды больше времени, чем должен. Он проследил за этой половиной секунды до одной из самых терпеливых атак в истории программного обеспечения: бэкдор, спрятанный в xz, небольшом инструменте, внедренном в огромное количество систем Linux, кем-то, кто потратил два года на завоевание доверия. Атака была обнаружена за полсекунды. Это история о том, что обеспечивало безопасность интернета на протяжении тридцати лет, и почему этому может прийти конец: замки, которые на самом деле являются часами, уязвимости, скрытые годами в коде, который никто не успел прочитать, агенты ИИ, которые не устают, первая зарегистрированная хакерская кампания, управляемая ИИ, червь, остановленный $10.69, и неприятный финал каждой известной атаки. Что, по-вашему, произойдет дальше? РАЗДЕЛЫ 0:00 Полсекунды 1:18 Интернет никогда не был безопасным 2:58 Злоумышленник, который не устает 3:56 Это уже случилось 5:32 Стог сена исчез 7:04 Когда червь может думать 8:11 Полсекунды ИСТОЧНИКИ Бэкдор xz (2024) Андрес Фройнд, «бэкдор в исходном коде xz/liblzma, ведущий к компрометации SSH-сервера», oss-security, 29 марта 2024 г. — https://www.openwall.com/lists/oss-securit... CISA, Сообщается о компрометации цепочки поставок, затрагивающей библиотеку сжатия данных XZ Utils, CVE-2024-3094, 29 марта 2024 г. — https://www.cisa.gov/news-events/alerts/20... Расс Кокс, Хронология атаки на xz с открытым исходным кодом — https://research.swtch.com/xz-timeline Kaspersky Securelist, История бэкдора xz, часть 2: социальная инженерия — https://securelist.com/xz-backdoor-story-p... Блог Docker, OpenSSH и XZ/liblzma (цитата из отчета Фройнда о бенчмарке) — https://www.docker.com/blog/openssh-and-xz... Блокировки, Heartbleed, Log4Shell UL 687 Сейфы, устойчивые к взлому (рейтинги TL-15 / TL-30), например, https://www.klsecurity.com/ul_687_burglary... Heartbleed (OpenSSL 1.0.1, 2012; раскрыто в апреле 2014 г.) — https://heartbleed.com/ Washington Post, 25 апреля 2014 г., о пожертвованиях OpenSSL — https://www.washingtonpost.com/news/mornin... The Conversation, Что такое Log4j? — https://theconversation.com/what-is-log4j-... CNBC, 16 дек. 2021 г., Джен Истерли (CISA) о Log4j — https://www.cnbc.com/video/2021/12/16/log4... NIST NVD, CVE-2021-44228 — https://nvd.nist.gov/vuln/detail/CVE-2021-... ИИ и кибератаки Национальный центр кибербезопасности Великобритании, Краткосрочное влияние ИИ на киберугрозы, 24 января 2024 г. — https://www.ncsc.gov.uk/report/impact-of-a... Anthropic, Пресечение первой зарегистрированной кампании кибершпионажа, организованной ИИ, 13 ноября 2025 г. — https://www.anthropic.com/news/disrupting-... DARPA, Окончательные результаты конкурса AI Cyber ​​Challenge (AIxCC), август 2025 г. — https://www.darpa.mil/news/2025/aixcc-results Национальный центр кибербезопасности Великобритании, Влияние ИИ на киберугрозы с настоящего момента до 2027 года, 7 мая 2025 г. — https://www.ncsc.gov.uk/report/impact-ai-c... Google (Кент Уокер), Обновления в области кибербезопасности, 15 июля 2025 г. (Big Sleep, CVE-2025-6965) — https://blog.google/innovation-and-ai/tech... WannaCry (2017) Национальное аудиторское управление Великобритании, Расследование: кибератака WannaCry и Национальная служба здравоохранения Великобритании — https://www.nao.org.uk/reports/investigati... Cloudflare, Что представляла собой атака программы-вымогателя WannaCry? — https://www.cloudflare.com/learning/securi... — IBTimes UK, Маркус Хатчинс, 22-летний, остановивший WannaCry — https://www.ibtimes.co.uk/who-marcus-hutch... ПРИМЕЧАНИЯ — Фройнд замерил время входа в систему на своем компьютере примерно в 0,3 с до и 0,8 с после; версии с бэкдорами (5.6.0 и 5.6.1) в основном достигли предварительных/тестовых версий, а не стабильных версий, используемых на большинстве серверов. — DARPA сообщает о средней стоимости около 152 долларов США за задачу конкурса (поиск и исправление уязвимости), а не за исправление. — - Данные по кампании с использованием ИИ (около 30 целей, 80–90% работы, 4–6 решений, принятых человеком, небольшое количество успешных вторжений, вымышленные учетные данные и «секретные» результаты, ставшие достоянием общественности) — это собственная опубликованная оценка Anthropic. В этом видео намеренно ...