xaker
Баги в роботах Unitree G1 EDU позволяют получить root-права

ИБ-исследователь Оливье Лафламм (Olivier Laflamme) детально описал две независимые цепочки уязвимостей, затрагивающие гуманоидных роботов Unitree G1 EDU. Обе позволяют удаленно выполнить код с root-правами в Locomotion PC робота, а одна из атак начинается с использования Bluetooth Low Energy (BLE) и не требует предварительного сопряжения.

  • четверг, 3 сентября 2026 г. в 00:00:25
xaker
Расширения для Chrome и Edge воровали криптовалюту

Аналитики из компании Socket обнаружили 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Все расширения загружали модульный фреймворк, нацеленный на кражу криптовалюты, учетных данных и истории браузера жертв, а также показывали пользователям ClickFix-приманки.

  • четверг, 3 сентября 2026 г. в 00:00:24
xaker
Skipjack. Вскрываем криптоалгоритм Агентства национальной безопасности США

Для подписчиковСегодня мы возьмем старое приложение на Visual Basic и попробуем разобраться, как оно шифрует файл лицензии. Найдем декриптор, восстановим алгоритм по дизассемблированному коду и с помощью ИИ опознаем реализацию криптоалгоритма Skipjack. Заодно выясним, как секретный американский шифр времен холодной войны оказался внутри обычной программы и почему от его криптостойкости в итоге почти ничего не осталось.

  • четверг, 3 сентября 2026 г. в 00:00:23
xaker
Хакеры похитили у METR ключ API и потратили на запросы к ИИ 600 000 долларов США

Специалисты METR рассказали сразу о двух атаках на свою инфраструктуру. Во время первого инцидента злоумышленники похитили API-ключ и три недели использовали его для работы с ИИ-моделями, израсходовав кредиты стоимостью примерно 600 000 долларов США. Вторая атака была связана с масштабным сканированием инфраструктуры и попытками добраться до внутренних данных организации.

  • четверг, 3 сентября 2026 г. в 00:00:21
xaker
Семейной паре два часа угрожали оружием с целью украсть криптовалюту

Во французском городе Алес на юге страны вооруженные злоумышленники более двух часов удерживали и запугивали супружескую пару, требуя перевести им криптовалюту. Нападавшие скрылись, как только к дому подъехала полиция.

  • четверг, 3 сентября 2026 г. в 00:00:21
golang
Горутины изнутри, часть 3

Финал серии про горутины и рантайм Go. Здесь то, что происходит за пределами уютного мира G/M/P: системные вызовы, сеть, сборщик мусора. Плюс полный круг планировщика, после которого вывод GODEBUG=schedtrace читается как обычный лог, и все свежее из Go 1.22-1.27: рантайм, который начал делать работу за программиста.План серии:Почему потоки ОС не масштабируются и как Go придумал GMP.Переезжающий стек, сигнал SIGURG и жизнь горутины.syscall, netpoll, полный круг планировщика и свежий Go.Короткий …

  • четверг, 3 сентября 2026 г. в 00:00:19
golang
Как быстро влиться в чужой проект и не завалить коллег вопросами: тестируем Gemini Notebook

Обычный вечер понедельника. Я уже собирался уходить домой после работы, как вдруг зацепился за разговор коллег о неком Gemini Notebook. Стало интересно, что это, как люди им пользуются, а главное — надо ли оно мне. Глянул пару обзорных видео, послушал про его плюсы, чудеса и все такое прочее, но больше всего зацепил меня тезис о том, что окно контекста у этой штуки — миллион токенов. Вечер перестал быть томным.Привет, Хабр! Меня зовут Вадим Гартман, я бэкенд-разработчик в Selectel. Недавно стал…

  • четверг, 3 сентября 2026 г. в 00:00:18
golang
От Root CA до User Authorization в nginx+apache. Часть 4. Свой web-УЦ: выпуск из браузера, роли и а…

Продолжение цикла. В первой части мы развернули двухуровневую инфраструктуру: Root CA и три промежуточных центра. Во второй научились отзывать сертификаты, раздавать CRL и подняли OCSP-responder. В третьей настроили вход по клиентскому сертификату в nginx и Apache. Осталось ответить на вопрос, который возникает сразу после первого успешного входа: а откуда у людей берутся сертификаты?Пока удостоверяющим центром пользуется один человек, openssl в терминале — идеальный интерфейс. Как только прихо…

  • четверг, 3 сентября 2026 г. в 00:00:17
javascript
Тест проходил за миллисекунды. На настоящем файле тот же код думал минуту

Тест проходил за миллисекунды. На настоящем файле тот же код думал минутуЭто знает каждый, кто писал на JavaScript:"привет".length // 6 "👋".length // 2 "🇺🇿".length // 4 length считает не символы, а кодовые единицы UTF-16. Эмодзи занимает две, флаг — четыре. Обрезать такую строку через slice(0, 20) значит однажды разрубить символ пополам и показать пользователю ромб с вопросительным знаком.Дальше все делают одно и то же: пишут честную функцию, которая ходит…

  • четверг, 3 сентября 2026 г. в 00:00:11