Reading view

Три года эксплуатации уязвимостей в эхолотах/судовых MFD. Почему нельзя доверять конечному пользователю embedded‑системы

Эхолот давно перестал быть просто прибором, показывающим рельеф водоёма. Сейчас это многофункциональный дисплей, своего рода мозговой центр лодки или катера, на который возлагается ведение картографии, управление двигателями, радио, подсветка, музыка и даже подача сигналов о бедствии или о человеке за бортом.

При этом безопасность таких важных систем порой оставляет желать лучшего. О том, какие абсурдные ошибки я заметил в прошивке одного из этих приборов и почему проверка подписи на файле обновления ещё не защищает от вмешательства в ПО — под кат.

Читать далее
  •  

TerminalFix и фейковая Cloudflare CAPTCHA: разбираю PowerShell, который прячет EXE и DLL в PNG

Наверное, многие уже видели или хотя бы слышали про цепочки атак, где пользователю показывают красивую фейковую Cloudflare CAPTCHA, а дальше предлагают выполнить несколько действий «для проверки».

Схема далеко не новая. Более того, я вообще не удивлюсь, если кто-то скажет: «Да мы это уже видели». И будет прав. Но, как обычно, старые идеи периодически достают из шкафа, немного перекрашивают и снова пускают в ход.

Вся эта история опять упирается в одну простую вещь — внимательность пользователя. Если человек сам выполнит то, что ему подсунули, дальше защита компьютера уже может не сильно помочь.

Читать далее
  •  

Я построил AI-тренера, который всегда следит за моим отдыхом и пишет тренировки мне в часы

Пятьдесят дней назад планирование моих тренировок переехало из головы и переписки в телеграм-бота. Он читает восстановление из WHOOP и форму из TrainingPeaks, рассуждает через Claude и сам пишет структурированные тренировки обратно в календарь — оттуда они уезжают в Garmin Connect и на часы. За это время он записал в календарь 72 тренировки, а стоимость эксплуатации (дроплет, инференс, подписки) составила около 4 500 рублей в месяц против 30 000+ за живого тренера с теми же подписками на спортивные сервисы.

Официального доступа к TrainingPeaks у меня нет: в партнёрскую программу я написал и получил отказ без объяснения причин. В статье — как я всё равно научился писать в чужой календарь: обмен куки веб-сессии на bearer, GET-merge-PUT вместо несуществующего PATCH, поле, которое на чтении приходит объектом, а на запись требует JSON внутри JSON, и почему IF и TSS плановой тренировки приходится считать самому.

Вторая половина — про то, где это ломалось. Три отказа за пятьдесят дней, и ни один не был виной модели: устаревший в настройках пороговый темп, мой собственный баг с зонами не того вида спорта, один невалидный OAuth-scope, отбивавший запрос согласия целиком, и ответы, обрывавшиеся на полуслове из-за параметра, у которого «по умолчанию» значит разное у разных моделей. Плюс три дня, когда я был уверен, что агент зря меня бережёт, — а данные говорят, что прав был он.

Спортивного результата пока нет: до целевого марафона сто дней, но надеюсь на лучшее.

Как это устроено и во что обошлось
  •  

Вставай, Василий: как мы отобрали у пульта право поднимать гуманоида

Может ли робот встать по голосовой команде, если производитель это запретил?

Гуманоид Walker Tienkung поднимается на ноги только с физического пульта: короткое нажатие кнопки будит моторы и проводит самодиагностику, а длинное — ровно секунда удержания — поднимает из нулевой позы в стойку. Мы решили отдать весь этот путь голосу и быстро упёрлись в проблему: наши программные «нажатия» система молча игнорировала, а переход «встать» оказался заблокирован намеренно — команда принималась без ошибки, но робот не реагировал.

Рассказываем, как мы разобрали сигнал пульта до отдельных событий, зачем пришлось дизассемблировать закрытый вендорский бинарник прямо на роботе и что нашли внутри.

Читать далее
  •  

Чтение на выходные: «Фениксы мировой экономики» Рэймонда Стоукса

Сегодня в рубрике — книга об экономическом возрождении Германии и Японии после 1945 года. Автор — профессор Университета Глазго, специалист по истории бизнеса, технологий и экономической политики. Он десятилетиями изучал историю обеих стран, провёл сравнительный анализ и на основе архивных материалов показал, как конкретные люди — министры, инженеры, менеджеры, рабочие — перестраивали экономику двух побеждённых государств.

Для контекста. Выход на второе и пятое места в мире по ВВП после тотального поражения — это результат конкретных решений. Стоукс выделяет три ключевых рычага: переориентацию на экспорт, Германия увеличила экспорт в 17 раз к 1970 году, Япония — в 23,5; кооперативные модели труда, в Германии — представительство рабочих в советах директоров, в Японии — пожизненный наём и кружки качества; и новую промышленную политику, немецкие отраслевые ассоциации вроде VCI и японское ММТП, которое координировало целые сектора.

В этом материале мы сосредоточимся на четвёртом, возможно, самом наглядном слагаемом успеха — изобретательной адаптации зарубежных технологий. Речь не о копировании, а о переосмыслении чужих наработок под свои реалии: брали принцип, но пересобирали технологию под свои задачи, часто делая её лучше, дешевле или доступнее. Собрали примеры из книги — каждый из них показывает, как именно технологическая адаптация работала на практике и почему Стоукс считает её одним из главных двигателей послевоенного рывка.

Читать далее
  •  

«Великое ограбление»: сейф, палочка для суши и девять вольт

Привет, Хабр! На связи Иван Глинкин, руководитель отдела аппаратных исследований из команды Бастиона. 

Иногда для вскрытия сейфа не нужны никакие отмычки, болгарки и заклинания вроде «Алохомора» — достаточно деревянной палочки из набора для суши. И это еще не самая опасная уязвимость, найденная нами при тестировании российского «ящика с электронным замком для хранения ценностей». Мы заказали его на синем маркетплейсе почти за шесть тысяч рублей, а потом вскрыли за пару минут. О том, как нам это удалось, читайте под катом.

Читать далее
  •  
❌