FCC заставила Twitter усилить систему безопасности

FCC заставила Twitter усилить систему безопасности

...

Федеральная торговая комиссия указала на серьезные проблемы в системе безопасностиTwitter, которые позволяли хакерам получать доступ к личной информации клиентов социальной сети, а также давали взломщикам возможность с помощью SMS добавлять записи в чужие микроблоги.

В заявлении комиссии говорится, что с января по май 2009 года хакеры, имевшие доступ к административной панели инструментов сервиса, могли просматривать личные сообщения, персональную информацию пользователей, а также менять пароль учетной записи.

Федеральная комиссия утверждает, что в этом виновен именно Twitter, так как им не были приняты шаги для предотвращения стороннего доступа к панели управления собственной системой. Среди них можно назвать следующие:

- требование к сотрудникам использовать сложные пароли;

- требование не указывать пароли в электронных письмах;

- приостановка действия пароля после некоторого числа неудачных попыток ввода;

- периодическая смена всех административных паролей;

- обеспечение доступа к панели управления только для сотрудников, работа которых связана именно с администрированием сайта.

Согласно постановлению Федеральной комиссии компания Twitter будет обязана разработать "всеобъемлющую программу обеспечения безопасности пользовательских данных" и каждый год в течение десяти лет будет проходить независимую проверку на предмет соответствия их системы безопасности установленным стандартам.

Источник

Исследователи взломали защиту Apple Intelligence через инъекцию промпта

Исследователи рассказали о недавно пропатченной уязвимости в Apple Intelligence, которая позволяла обходить встроенные ограничения и заставлять локальную языковую модель выполнять действия по сценарию атакующего.

Подробности атаки описаны сразу в двух публикациях. По словам авторов исследования, им удалось объединить две техники атаки и через инъекцию промпта добиться выполнения вредоносных инструкций на устройстве.

Как объясняют специалисты, запрос пользователя сначала проходит через входной фильтр, который должен отсекать опасный контент. Если всё выглядит безопасно, запрос отправляется в саму модель, а затем уже готовый ответ проверяет выходной фильтр. Если система замечает что-то подозрительное, вызов API просто завершается с ошибкой.

Чтобы обойти эту схему, исследователи собрали эксплойт из двух частей. Сначала они использовали строку с вредоносным содержимым в перевёрнутом виде и добавляли Unicode-символ RIGHT-TO-LEFT OVERRIDE. За счёт этого на экране текст отображался нормально, а вот в «сыром» виде для фильтров оставался перевёрнутым. Это помогало пройти проверку на входе и выходе.

 

Второй частью цепочки стала техника Neural Exec. По сути, это способ подменить или переопределить исходные инструкции модели так, чтобы она начала следовать уже командам атакующего, а не базовым системным ограничениям.

В итоге первая техника позволяла обмануть фильтры, а вторая — заставляла модель вести себя не так, как задумано. Для проверки исследователи прогнали 100 случайных сценариев, комбинируя системные промпты, вредоносные строки и внешне безобидные тексты, например фрагменты из статей Wikipedia. В этих тестах успешность атаки составила 76%.

О проблеме Apple уведомили ещё в октябре 2025 года. С тех пор компания усилила защитные механизмы, а патчи вошли в состав iOS 26.4 и macOS 26.4.

RSS: Новости на портале Anti-Malware.ru