дом блог страница 46

CISA поставя краен срок – да се отстранят недостатъците на Juniper Junos OS преди 17 ноември

0
Juniper Junos OS

Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) даде срок до 17 ноември 2023 г. на федералните агенции и организации да приложат мерки за намаляване на риска, за да се предпазят от редица пропуски в сигурността на операционната система Juniper Junos OS, които станаха известни през август.

В понеделник агенцията добави пет уязвимости към каталога на известните експлоатирани уязвимости(Known Exploited Vulnerabilities– KEV) въз основа на доказателства за активна експлоатация –

  • CVE-2023-36844 (CVSS оценка: 5.3) – уязвимост в PHP за външна модификация на променливи в Juniper Junos OS EX Series
  • CVE-2023-36845 (CVSS score: 5.3) – уязвимост при PHP модификация на външни променливи в Juniper Junos OS EX Series и SRX Series
  • CVE-2023-36846 (CVSS score: 5.3) – уязвимост в Juniper Junos OS SRX Series – липсваща автентификация за критична функция
  • CVE-2023-36847 (CVSS score: 5.3) – уязвимост в Juniper Junos OS EX Series Missing Authentication for Critical Function
  • CVE-2023-36851 (CVSS оценка: 5.3) – уязвимост при липсващо удостоверяване на автентичността за критична функция на Juniper Junos OS SRX Series

Според Juniper уязвимостите могат да бъдат превърнати във верига от експлойти, за да се постигне отдалечено изпълнение на код на непоправени устройства. В списъка е добавена и CVE-2023-36851, която е описана като вариант на дефекта при качване на SRX.

В актуализация на своята консултация от 8 ноември 2023 г. Juniper заяви, че „вече е наясно с успешното използване на тези уязвимости“, като препоръча на клиентите да актуализират до най-новите версии с незабавен ефект.

Подробностите, свързани с естеството на експлоатацията, засега не са известни.

В отделно предупреждение CISA също така предупреди, че бандата Royal ransomware може да се прекръсти на BlackSuit поради факта, че последният споделя „редица идентифицирани характеристики на кодиране, подобни на Royal“.

Развитието на ситуацията идва в момент, когато Cyfirma разкри, че експлойти за критични уязвимости се предлагат за продажба в даркнет форуми и канали на Telegram.

„Тези уязвимости обхващат повишаване на привилегиите, заобикаляне на удостоверяването, инжектиране на SQL и отдалечено изпълнение на код, което представлява значителен риск за сигурността“, заяви фирмата за киберсигурност и добави: „Групите за рансъмуер активно търсят уязвимости от нулев ден в ъндърграунд форуми, за да компрометират голям брой жертви.“

Тя следва и разкритията на Huntress, че заплахите са насочени към множество здравни организации, като злоупотребяват с широко използвания инструмент за отдалечен достъп ScreenConnect, използван от Transaction Data Systems, доставчик на софтуер за управление на аптеки, за първоначален достъп.

„Извършителят на заплахата е продължил да предприема няколко стъпки, включително инсталиране на допълнителни инструменти за отдалечен достъп, като например екземпляри на ScreenConnect или AnyDesk, за да осигури постоянен достъп до средите“, отбелязва Huntress.

Руска група за кибершпионаж използва USB червея LitterDrifter в целенасочени атаки

0
Russian Cyber Espionage

Руски участници в кибершпионажа, свързани с Федералната служба за сигурност (ФСБ), са наблюдавани да използват разпространяващ се по USB червей, наречен LitterDrifter, в атаки, насочени срещу украински структури.

Check Point, която подробно описа последните тактики на Gamaredon (известен още като Aqua Blizzard, Iron Tilden, Primitive Bear, Shuckworm и Winterflounder), заклейми групата като участваща в мащабни кампании, които са последвани от „усилия за събиране на данни, насочени към конкретни цели, чийто избор вероятно е мотивиран от шпионски цели“.

Червеят LitterDrifter притежава две основни функции: автоматично разпространение на зловредния софтуер чрез свързани USB устройства, както и комуникация със сървърите за управление и контрол (C&C) на заплахата. Предполага се също така, че той е еволюция на USB червей, базиран на PowerShell, който преди това беше разкрит от Symantec през юни 2023 г.

Написан на VBS, модулът за разпространение отговаря за разпространението на червея като скрит файл в USB устройство заедно с примамка LNK, на която са присвоени случайни имена. Зловредният софтуер получава името си LitterDrifter благодарение на факта, че първоначалният оркестрационен компонент е наречен „trash.dll“.

„Подходът на Gamaredon към C&C е доста уникален, тъй като той използва домейни като заместител на циркулиращите IP адреси, които всъщност се използват като C2 сървъри“, обяснява Check Point.

LitterDrifter също така е способен да се свързва със C&C сървър, извлечен от канал в Telegram – тактика, която заплахата многократно е използвала поне от началото на годината.

Фирмата за киберсигурност заяви, че е открила признаци за възможна инфекция и извън Украйна въз основа на подадени данни в VirusTotal от САЩ, Виетнам, Чили, Полша, Германия и Хонконг.

LitterDrifter USB Worm

Gamaredon е имал активно присъствие през тази година, като същевременно непрекъснато е развивал методите си за атака. През юли 2023 г. станаха ясни възможностите на противника за бърза ексфилтрация на данни, какво с това, че участникът в заплахата е предал чувствителна информация в рамките на един час след първоначалното компрометиране.

„Ясно е, че LitterDrifter е проектиран да поддържа мащабна операция за събиране на данни“, заключава компанията. „Той използва прости, но ефективни техники, за да гарантира, че може да достигне до възможно най-широк набор от цели в региона.“

Разработката идва в момент, когато Националният координационен център за киберсигурност на Украйна (НКЦСК) разкри атаки, организирани от руски държавно спонсорирани хакери, насочени към посолства в цяла Европа, включително Италия, Гърция, Румъния и Азербайджан.

Нахлуванията, приписвани на APT29 (известна още като BlueBravo, Cloaked Ursa, Cozy Bear, Iron Hemlock, Midnight Blizzard и The Dukes), включват използването на на скоро разкритата уязвимост WinRAR(CVE-2023-38831) чрез доброкачествени примамки, които твърдят, че предлагат BMW за продажба – тема, която са използвали в миналото.

Веригата от атаки започва с изпращане на жертвите на фишинг имейли, съдържащи връзка към специално създаден ZIP файл, който при стартиране използва недостатъка, за да изтегли PowerShell скрипт от отдалечен сървър, хостван в Ngrok.

„Обезпокоителната тенденция за използване на уязвимостта CVE-2023-38831 от хакерски групи на руските разузнавателни служби показва нейната нарастваща популярност и сложност“, заяви NCSCC.

По-рано тази седмица Екипът за реагиране при компютърни инциденти на Украйна (CERT-UA) разкри фишинг кампания, която разпространява зловредни RAR архиви, съдържащи PDF документ, уж от Службата за сигурност на Украйна (SBU), но в действителност представлява изпълним файл, който води до внедряване на Remcos RAT.

CERT-UA проследява дейността под псевдонима UAC-0050, която е свързана и с друга вълна от кибератаки, насочени към държавните органи в страната, за да се достави Remcos RAT през февруари 2023 г.

Хакери от групата Mustang Panda атакуват правителството на Филипините на фона на напрежението в Южнокитайско море

0
Mustang Panda Hackers

Свързаният с Китай актьор Мустанг Панда е свързан с кибератака, насочена срещу филипинска правителствена структура, на фона на нарастващото напрежение между двете държави заради спорното Южнокитайско море.

Звено 42 на Palo Alto Networks приписва на противниковия колектив три кампании през август 2023 г., насочени предимно към организации в южната част на Тихия океан.

„Кампаниите използваха легитимен софтуер, включително Solid PDF Creator и SmadavProtect (базирано в Индонезия антивирусно решение), за странично зареждане на злонамерени файлове“, заявиха от компанията.

„Авторите на заплахите също така творчески конфигурираха зловредния софтуер, за да се представя за легитимен трафик на Microsoft за връзки за командване и контрол (C2).“

Mustang Panda, проследяван и под имената Bronze President, Camaro Dragon, Earth Preta, RedDelta и Stately Taurus, се оценява като китайска усъвършенствана постоянна заплаха (APT), активна поне от 2012 г., която организира кампании за кибершпионаж, насочени към неправителствени организации (НПО) и правителствени органи в Северна Америка, Европа и Азия.

В края на септември 2023 г. Отдел 42 също така замесва субекта на заплаха в атаки, насочени към неназовано правителство от Югоизточна Азия, за разпространение на вариант на задна вратичка, наречен TONESHELL.

Последните кампании използват spear-phishing имейли, за да доставят зловреден ZIP архивен файл, който съдържа измамна динамична библиотека (DLL), стартирана с помощта на техника, наречена DLL side-loading. Впоследствие DLL установява контакт с отдалечен сървър.

Оценено е, че правителствената структура на Филипините вероятно е била компрометирана в продължение на пет дни между 10 и 15 август 2023 г.

Използването на SmadavProtect е позната тактика, възприета от Mustang Panda през последните месеци, като са внедрили зловреден софтуер, изрично предназначен да заобиколи решението за сигурност

„Stately Taurus продължава да демонстрира способността си да провежда постоянни кибершпионски операции като една от най-активните китайски APT“, заявиха изследователите.

„Тези операции са насочени към различни субекти в световен мащаб, които съответстват на геополитически теми, представляващи интерес за китайското правителство.“

Разкритието идва в момент, когато беше разкрит южнокорейски APT актьор на име Higaisa, насочен към китайски потребители чрез фишинг уебсайтове, имитиращи добре познати софтуерни приложения като OpenVPN.

„След като бъде изпълнен, инсталаторът пуска и стартира в системата зловреден софтуер, базиран на Rust, като впоследствие задейства шелкод“, заяви Cyble в края на миналия месец. „Шелкодът извършва операции за борба с дебъгването и декриптирането. След това установява криптирана комуникация за командване и управление (C&C) с отдалечен Threat Actor (TA).“

Нова уеб обвивка ‘HrServ.dll’ е открита в APT атака, насочена към афганистанското правителство

0
Web Shell Detected in APT Attack

Неуточнена правителствена структура в Афганистан е била мишена на недокументирана досега уеб обвивка, наречена HrServ, в рамките на атака, за която се предполага, че е напреднала постоянна заплаха (APT).

Уеб обвивката, библиотека за динамично свързване (DLL) с име „hrrserv.dll“, показва „сложни характеристики като персонализирани методи за кодиране на клиентската комуникация и изпълнение в паметта“, заяви изследователят по сигурността на Kaspersky Мерт Дегирменчи в анализ, публикуван тази седмица.

Руската фирма за киберсигурност заяви, че е идентифицирала варианти на зловредния софтуер, датиращи чак от началото на 2021 г., въз основа на времевите маркери за компилиране на тези артефакти.

Уеб обвивките обикновено са злонамерени инструменти, които осигуряват дистанционен контрол върху компрометиран сървър. Веднъж качени, те позволяват на участниците в заплахите да извършват редица дейности след експлоатирането, включително кражба на данни, наблюдение на сървъра и странично напредване в мрежата.

Веригата на атаката включва инструмента за отдалечено администриране PAExec, алтернатива на PsExec, който се използва като стартова площадка за създаване на планирана задача, която се маскира като актуализация на Microsoft („MicrosoftsUpdate“), която впоследствие се конфигурира за изпълнение на пакетния скрипт на Windows („JKNLA.bat“).

Пакетният скрипт приема като аргумент абсолютния път до DLL файл („hrserv.dll“), който след това се изпълнява като услуга за иницииране на HTTP сървър, способен да анализира входящите HTTP заявки за последващи действия.

„Въз основа на вида и информацията в HTTP заявката се активират специфични функции“, казва Дегирменчи, като добавя: „Параметрите GET, използвани във файла hrserv.dll, който се използва за имитиране на услугите на Google, включват „hl“.

Web Shell Detected in APT Attack

Това вероятно е опит на заплахата да смеси тези измамни заявки в мрежовия трафик и да направи много по-трудно разграничаването на злонамерената дейност от доброкачествените събития.

В тези HTTP GET и POST заявки е вграден параметър, наречен cp, чиято стойност – варираща от 0 до 7 – определя следващия начин на действие. Това включва създаване на нови нишки, създаване на файлове с произволни данни, четене на файлове и достъп до HTML данни на Outlook Web App.

Ако стойността на cp в POST заявката е равна на „6“, се задейства изпълнение на код чрез анализиране на кодираните данни и копирането им в паметта, след което се създава нова нишка и процесът преминава в състояние на заспиване.

Уеб шелът е способен също така да активира изпълнението на скрит „многофункционален имплант“ в паметта, който отговаря за изтриването на съдебните следи, като изтрива задачата „MicrosoftsUpdate“, както и първоначалните DLL и пакетни файлове.

Засега не е известен извършителят на заплахата, който стои зад уеб обвивката, но наличието на няколко печатни грешки в изходния код показва, че авторът на зловредния софтуер не е носител на английски език.

„Забележително е, че уеб обвивката и имплантът на паметта използват различни низове за специфични условия“, заключава Дегирменчи. „Освен това имплантът на паметта се отличава с щателно изработено помощно съобщение.“

„Като се имат предвид тези фактори, характеристиките на зловредния софтуер по-скоро съответстват на финансово мотивирана злонамерена дейност. Въпреки това оперативната му методология показва сходства с поведението на APT“.

Flipboard спира да пише в Twitter и стартира нов подкаст за децентрализирани социални приложения

0

Приложението за социални списания Flipboard вече се беше ангажирало да се присъедини към „fediverse “ – децентрализираната социална мрежа, която включва приложения като Mastodon. Сега то удвоява тези си амбиции, като обяви, че ще спре да пише в Туитър и ще стартира нов подкаст, посветен на изследването на темата за децентрализираните социални медии.

Днес компанията потвърди, че Flipboard ще преустанови дейността си в Twitter/X, тъй като се фокусира повече върху децентрализираната социална мрежа.

„Въпреки че ни беше приятно да се свързваме с много от членовете на нашата общност там, смятаме, че е жизненоважно да съгласуваме присъствието си в социалните мрежи с платформи, които споделят нашите ценности за насърчаване на надеждна журналистика, експертни мнения и качествена информация“, обяви Flipboard в изявление. „Това е една от причините, поради които се отдалечаваме от Twitter/X и инвестираме енергията си в Mastodon и други отворени социални платформи. Ще запазим акаунтите си и от време на време ще ги използваме, за да ретуитваме нашите създатели и куратори, но няма да следим активно или да публикуваме актуализации в Х“.

Екипите на общността и поддръжката на Flipboard ще бъдат активни в Mastodon, вследствие на тези промени. Тя планира да запази активните си акаунти в X само за да защити марката си. (X набира купувачи за неактивни потребителски имена.)

Кредитиране на изображения: Dot Social

Като принос за решението си Flipboard посочва и отмяната на политиките за модериране на X, които са довели до „увеличаване на вредната реторика и речта на омразата“, казва тя, както и други решения на платформата, които са развили „фалшиви разкази и дезинформация“.

Компанията заяви, че този вид промени противоречат на нейните ценности, поради което вместо това преминава към децентрализираната социална мрежа.

Flipboard е сред технологичните компании, които прегърнаха децентрализираната социална мрежа след придобиването на Twitter от Елон Мъск. Разбира се, самата Flipboard беше ощетена от промените на Мъск, тъй като Twitter отряза разработчиците от своя API и повиши цените за други, което направи несъстоятелно за мнозина да продължат да работят с компанията.

Но Flipboard не само прехвърли интеграцията си с Twitter към Mastodon и Bluesky, но и създаде сървър на Mastodon (или инстанция, на жаргон fediverse) и онлайн общност и се ангажира да интегрира приложението си с ActivityPub– протокола, който захранва Mastodon и други децентрализирани социални приложения. Освен това започна да курира fediverse с редакционни „бюра“, чиято цел е да подобрят новините и откритията в Mastodon.

От днес главният изпълнителен директор на Flipboard Майк МакКю навлиза по-дълбоко в света на fediverse с нов подкаст “ Dot Social„. Подкастът има за цел да изследва обществените, културните и техническите аспекти на децентрализираната социална мрежа, съобщават от компанията пред TechCrunch.

Сред гостите на „Dot Social“ са основателят и редактор на Techdirt Майк Масник; Мичъл Бейкър, главен изпълнителен директор на Mozilla и председател на фондация Mozilla; главният изпълнителен директор на Medium Тони Стъбълбайн, чиято компания също стартира своя собствена инстанция на Mastodon; Еван Продрому, ключов автор на протокола ActivityPub, използван в децентрализираните социални мрежи; Иън Форестър, който е сред водещите в експерименталното навлизане на BBC R&D във fediverse със сървър на Mastodon в social. bbc; съоснователят на Wired и автор Джон Бател; и Тим Чеймбърс, съосновател на Dewey Digital и създател на доклада X/Twitter Migration.

Преди да основе Flipboard, серийният предприемач МакКю е съосновател на софтуера за гласово разпознаване TellMe Networks, който през 2007 г. продава на Microsoft. Той също така е член на борда на директорите на Twitter между 2010 и 2012 г. и е бил вицепрезидент по технологиите в Netscape.

След основаването на Flipboard през 2010 г. компанията се фокусира върху разработването на приложението си за социални списания, а напоследък и върху това как може да свърже приложението си с федеривата, като се интегрира с ActivityPub и управлява онлайн общност като дом за създателите си. McCue, който напоследък активно участва в дискусиите за fediverse, вярва, че с течение на времето ще се появи бизнес модел за fediverse. Междувременно Flipboard има за цел да използва опита си в курирането на уеб, докато преминава към децентрализирани социални медии.

Flipboard не е единствената технологична компания, която приема Mastodon. В допълнение към Medium Automattic включи блоговете на WordPress във fediverse и обмисля да направи същото за Tumblr. Mozilla също залага на бъдещето на децентрализираните социални мрежи и подкрепи финансово клиента на Mastodon Mammoth. Конкурентът на Instagram Twitter/X Threads също казва, че в бъдеще ще се интегрира с ActivityPub.

Spotify твърди, че предстоящите промени в модела на възнагражденията ще донесат 1 млрд. долара на артистите за пет години

0

Предстоящите промени в модела на възнагражденията на Spotify ще донесат 1 милиард долара за пет години на нови и популярни изпълнители, обявиха от стрийминг услугата във вторник. Както вече беше съобщено, Spotify променя системата си за възнаграждения, за да насочи повече пари към популярни изпълнители и звукозаписни компании, като същевременно повишава минималния праг на плащане за стрийминг на музика в платформата и се бори с измамите при стрийминг.

Компанията твърди, че новата политика ще възпрепятства изкуствения стрийминг, ще разпределя по-добре малките плащания, които не достигат до изпълнителите, и ще се справи с онези, които се опитват да играят с шума в системата.

„Макар че всеки от тези проблеми засяга само малък процент от общия брой стриймове, решаването им сега означава, че можем да насочим приблизително 1 млрд. долара допълнителни приходи към нововъзникващи и професионални изпълнители през следващите пет години“, пише Spotify в публикация в блога.

Що се отнася до новия минимален праг на плащане, песните трябва да достигнат поне 1000 стрийма през последните 12 месеца, за да генерират авторски възнаграждения от следващата година. Компанията казва, че няма да печели допълнителни пари по този модел и че „няма промяна в размера на пула от музикални авторски възнаграждения, изплащани на притежателите на права от Spotify; просто ще използваме десетките милиони долари годишно, за да увеличим плащанията за всички отговарящи на условията песни, вместо да ги разпределяме на плащания от 0,03 долара“.

Spotify твърди, че разполага с повече от 100 милиона песни и че десетки милиони от тях са били стриймвани между 1 и 1000 пъти през изминалата година и са генерирали средно по 0,03 долара на месец.

„Тъй като лейбълите и дистрибуторите изискват минимална сума за теглене (обикновено 2-50 долара за теглене), а банките начисляват такса за транзакцията (обикновено 1-20 долара за теглене), тези пари често не достигат до ъплоудърите“, отбелязва Spotify. „И тези малки плащания често биват забравяни. Но в съвкупност тези малки пренебрегнати плащания възлизат на 40 млн. долара годишно, които вместо това биха могли да увеличат плащанията към изпълнителите, които са най-зависими от приходите от стрийминг.“

Компанията отбелязва, че 99,5% от всички стриймове са на песни, които имат поне 1000 годишни стрийма, и всяка от тези песни ще печели повече при тази политика.

Spotify вярва, че тъй като ъплоудърите вече няма да могат да „генерират стотинки от изключително голям обем песни“, политиката ще премахне една стратегия, използвана за опити за игра на системата или за прикриване на изкуствен стрийминг.

За да възпре изкуствения стрийминг, от следващата година Spotify ще започне да таксува лейбълите и дистрибуторите на песен, когато бъде открит изкуствен стрийминг на тяхното съдържание. Въпреки че Spotify е в състояние да се бори с изкуствения стрийминг, след като той се появи в платформата, тя вярва, че тази промяна ще възпре хората да качват такова съдържание на първо място.

Що се отнася до борбата с тези, които се опитват да „изиграят системата с шум“, Spotify ще увеличи минималната дължина на песента за функционални записи на шум, като бял шум и природни звуци, на две минути, за да могат да се генерират авторски възнаграждения. Тъй като потребителите често стриймват този тип съдържание в продължение на часове, Spotify казва, че това понякога се използва от лоши играчи, които изкуствено съкращават песните си, за да увеличат максимално потоците, носещи авторски възнаграждения.

„Например, една типична песен е дълга няколко минути“, казва Spotify. „Някои лоши актьори съкращават китовите звукови песни до 30 секунди и ги подреждат последователно в плейлиста, без слушателите да забележат, така че да печелят прекомерно големи плащания. Освен дължината на песента, записите на шум се оценяват по същия начин като музикалните записи. Огромното нарастване на фонда от авторски възнаграждения създаде възможност за приходи за лицата, които качват шумови записи, значително надхвърлящи техния принос за слушателите.“

Чрез определянето на минимална дължина на песента Spotify вярва, че този тип съдържание ще печели малка част от това, което е печелило преди, което от своя страна ще освободи допълнителни пари, които ще се върнат в пула за авторски възнаграждения за усърдно работещите изпълнители.

По някаква причина Грег Брокман все още обявява продукти на OpenAI

0

Бившият президент на OpenAI Грег Брокман – който, доколкото ни е известно, в момента не работи в OpenAI в никакъв капацитет – публикува актуализации за продуктите на OpenAI в X, включително една от тях днес за функцията за гласов разказ на ChatGPT, която е достъпна за всички потребители на ChatGPT.

Може би Брокман просто изразява гордост от работата на колегите си. Може би предложението за работа от Microsoft е пропаднало. Може би преговорите с борда на директорите на OpenAI за връщането на него и Сам Алтман, който беше главен изпълнителен директор на OpenAI до петък, когато бордът внезапно го уволни, са по-напреднали, отколкото беше съобщено. (Брокман подаде оставка в знак на протест в петък вечерта.) Кой знае? На този етап от хаотичната сага OpenAI може само да се гадае.

Като оставим настрана екзистенциалните кризи на OpenAI, гореспоменатата гласова функция за ChatGPT – която беше обявена през септември и започна да се разпространява сред премиум абонатите на ChatGPT, чатбот с изкуствен интелект на OpenAI, преди няколко седмици – се захранва от модел за преобразуване на текст в реч, който може да генерира гласове, подобни на човешките, от текст и само няколко секунди семплирана реч. OpenAI заяви, че си е партнирала с утвърдени актьори, за да създаде пет различни гласа, а системата за разпознаване на реч с отворен код Whisper е използвана за транскрибиране на вербални изказвания в текст.

За да активират гласовата функция, потребителите могат да отидат в менюто за настройки в приложенията ChatGPT за Android или iOS и да докоснат иконата „слушалки“.

Yup създава приложение за кръстосано публикуване за X, Threads, Bluesky и други

0

Децентрализираните социални мрежи може би са бъдещето, но междувременно има много алтернативи на Twitter, с които трябва да се съобразявате. Ново приложение, наречено Yup, има за цел да помогне, като предлага едно място за четене на емисии, следване на приятели в различни услуги и кръстосани публикации в редица социални приложения, включително самия Twitter/X, както и Bluesky, Farcaster, Lens и Threads – въпреки че последното идва с голяма уговорка.

Ръководителят на Instagram Адам Мосери обяви миналия месец, че се работи по API за Threads, което ще позволи на разработчиците да създават приложения, които се свързват с екосистемата Threads. Този API обаче все още не е публично достъпен, което означава, че Yup е измислил обходен път за поддръжка на Threads.

Компанията заяви пред TechCrunch, че приложението „неофициално използва вътрешния API“, който използва уеб клиентът на Threads, но планира да премине към официалния API, когато такъв бъде пуснат. Поради този своеобразен хак, възможността за използване на Threads чрез Yup означава, че трябва да изключите двуфакторната автентикация (2FA) на Instagram – допълнително средство за осигуряване на достъп до приложението чрез код за вход, изпратен чрез текст или приложение за автентикация. TechCrunch не ви препоръчва да изключвате 2FA, въпреки че приложението за кръстосано публикуване в Threads, Twitter и Bluesky е много търсено.

Въпреки това все пак сметнахме, че е забележително да коментираме пускането на Yup, като пример за това колко раздробена е станала екосистемата на социалните приложения след придобиването на Twitter от Елон Мъск, който сега се нарича X. През изминалите месеци се появиха и се разраснаха нови конкуренти на Twitter, включително децентрализираната платформа с отворен код Mastodon и Threads, която обещава да се интегрира с протокола ActivityPub, който захранва Mastodon и по-широка „федерация“ от децентрализирани социални приложения.

Но това не са единствените усилия, насочени към възстановяване на социалната мрежа. Конкурентни протоколи, като децентрализирания протокол Farcaster и задвижвания от Web3 Lens, също са в играта, както и протоколът AT от Bluesky.

Кредитиране на изображения: Yup в App Store

При стартирането си дори самата Yup не поддържа пълната екосистема от социални приложения. Особено липсва Mastodon, както и Nostr, децентрализираният протокол, който захранва приложения като Damus и други, и който е предпочитан от съоснователя на Twitter и бивш главен изпълнителен директор, а сега главен изпълнителен директор на Block, Джак Дорси.

Yup казва, че проучва възможността за добавяне на поддръжка за тези услуги в бъдеще. Но понастоящем приложението за кръстосано публикуване поддържа Twitter/X, Bluesky, Farcaster, Threads и Lens.

Съоснователите на Yup Нир Кабеса и Върнън Джонсън се запознават в Колумбийския университет, където и двамата се включват в уеб3 пространството и отворените социални мрежи.

„Това, което осъзнахме, е, че едно от предимствата на тези нови отворени социални мрежи, като Bluesky, е колко много са оперативно съвместими една с друга и колко много могат да се агрегират и консолидират като потребителски продукт“, обяснява Кабеса. „И че това не само ще позволи на потребителите да имат по-мощно консолидирано изживяване, където всичките им приятели са на едно място, въпреки че тези платформи са много нови, но също така им позволява да създават своите социални графики на други платформи и протоколи, като продължават да използват нещата както обикновено“, допълва той.

Екипът вярва, че Yup може да служи като инструмент, който позволява на потребителите и създателите да изграждат аудиториите си в различни платформи чрез кръстосани публикации и участие в отворени протоколи, като същевременно запазват присъствието си в по-големи социални приложения като Twitter/X.

Поддръжката на X обаче изисква Yup да плаща 5 000 долара на месец за API такси. Компанията финансира тези разходи от 3,5 млн. долара, които набра преди малко по-малко от две години. Този кръг беше ръководен от Distributed Global, като в него участваха и Dapper Labs (създатели на CryptoKitties) и други ангели, включително главният изпълнителен директор на Miramax Бил Блок и основателят на BitClout Надер ал-Наджи.

По-рано Yup се е фокусирала върху друг проект, свързан с рейтинги и награди, но се е насочила към агрегиране на социални приложения преди около година и половина, както ни беше казано.

Въпреки че някои инструменти позволяват на потребителите да публикуват кръстосани публикации в множество социални сайтове, като например Fedica, която поддържа X, Mastodon и Bluesky, наред с други, няма много инструменти за кръстосано публикуване, достъпни както за X и Threads, така и за по-широкия набор от децентрализирани приложения, които са насочени към потребителите. (Честно казано, не сме сигурни колко дълго ще бъде позволено на Yup да работи, като се има предвид хакването на поддръжката на Threads, но компанията отбеляза, че засега не е получила отпор от Instagram. Нейното приложение също така е преминало през одобрения както в App Store, така и в Google Play, за това, което си заслужава).

Що се отнася до самото приложение Yup, изживяването е такова, каквото бихте очаквали. След като свържете акаунтите си, можете да превключвате кои приложения искате да публикувате от главния му екран „композиране“.

Yup също така поддържа функции като търсене (за хора, публикации и отметки); известия от всичките ви приложения; и различни канали, включително канал „За вас“, канал „Следване“ и такива, посветени на теми като web3, AI, NFT, музика, подкасти, видеоклипове и други. Приложението предлага и персонализиран хронологичен канал за всяка платформа. При тестовете обаче не успяхме да накараме някои от тези емисии да се актуализират редовно, въпреки че бяхме свързали акаунтите си. По тази причина не можем да препоръчаме Yup като специално приложение за сърфиране.

Има и други области, които ще представляват предизвикателство за Yup занапред – например препратки или цитиране на публикации от една платформа в друга. Смятаме, че ще трябва да се свърши още работа, за да се превърне това приложение в напълно функционално за всичко друго, освен за кръстосано публикуване.

Все пак фактът, че такова приложение като Yup изобщо се е появило, е показател за това къде се намираме днес с толкова много конкуриращи се протоколи за децентрализирана социална мрежа. Това не улеснява нито потребителите, които искат да се откажат от големите технологични компании, нито разработчиците – то прави нещата по-разчупени и по-объркващи. Децентрализираната социална мрежа е чудесна на теория, но не и ако има половин дузина протоколи, които не си взаимодействат. Надяваме се, че в крайна сметка ще бъде постигнат някакъв консенсус.

Дотогава, предполагаме, има Юп.

Засега приложението е безплатно за използване. В бъдеща версия може да се предложи платен абонамент, за да се поддържат разходите му занапред.

ИИ за стабилност влиза в играта за генериране на видеоклипове

0

Изглежда, че стартиращите компании за изкуствен интелект, които не са OpenAI, продължават да работят тази седмица – придържайки се към своите продуктови пътни карти, дори когато в ефира преобладава отразяването на хаоса в OpenAI.

Вижте: Stability AI, която този следобед обяви Stable Video Diffusion – модел на изкуствен интелект, който генерира видеоклипове чрез анимиране на съществуващи изображения. Въз основа на съществуващия модел на Stability Stable Diffusion за преобразуване на текст в изображение, Stable Video Diffusion е един от малкото модели за генериране на видеоклипове, налични с отворен код – или с търговска цел, в този смисъл.

Но не за всеки.

Понастоящем Stable Video Diffusion е в състояние, което Stability описва като „изследователски предварителен преглед“. Тези, които искат да стартират модела, трябва да се съгласят с определени условия за ползване, които очертават предвидените приложения на Stable Video Diffusion (например „образователни или творчески инструменти“, „дизайн и други художествени процеси“ и т.н.) и непредвидените такива („фактически или истински представяния на хора или събития“).

Като се има предвид как в исторически план са протекли други подобни предварителни проучвания на ИИ – включително и собственото на Stability – този автор не би се изненадал да види как моделът започва да циркулира в тъмната мрежа в кратък срок. Ако това се случи, бих се притеснил за начините, по които може да се злоупотреби със Stable Video, като се има предвид, че не изглежда да има вграден филтър за съдържание. Когато беше пусната Стабилна дифузия, не след дълго участници със съмнителни намерения я използваха за създаване на неконсенсусно deepfake порно – и по-лошо.

Но се отклонявам.

Стабилната видеодифузия всъщност се предлага под формата на два модела – SVD и SVD-XT. Първият, SVD, трансформира неподвижни изображения във видеоклипове с резолюция 576×1024 в 14 кадъра. SVD-XT използва същата архитектура, но увеличава броя на кадрите на 24. И двете могат да генерират видеоклипове със скорост между 3 и 30 кадъра в секунда.

Според документа, публикуван заедно със стабилната видеодифузия, SVD и SVD-XT първоначално са били обучени върху набор от данни от милиони видеоклипове, а след това са били „прецизирани“ върху много по-малък набор от стотици хиляди до около един милион клипа. Не е ясно веднага откъде идват тези видеоклипове – в документа се предполага, че много от тях са от публични набори от данни за научни изследвания, така че не може да се каже дали някои от тях са защитени с авторски права. Ако е така, това би могло да постави потребителите на Stability и Stable Video Diffusion пред правни и етични предизвикателства, свързани с правата за използване. Времето ще покаже.

Stable Video Diffusion

Кредитиране на изображенията: Стабилност AI

Какъвто и да е източникът на данните за обучение, моделите – както SVD, така и SVD-XT – генерират доста висококачествени четирисекундни клипове. По преценка на този автор подбраните в блога на Stability образци могат да се сравнят с резултатите от скорошния модел за генериране на видео на Meta, както и с примерите, създадени от изкуствен интелект, които сме виждали от Google и стартиращите компании за изкуствен интелект Runway и Pika Labs.

Но Stable Video Diffusion има ограничения. Стабилност е прозрачна по този въпрос, като на страниците на моделите Hugging Face – страниците, от които изследователите могат да кандидатстват за достъп до Stable Video Diffusion – пише, че моделите не могат да генерират видеоклипове без движение или бавни завъртания на камерата, да бъдат управлявани от текст, да визуализират текст (поне не четливо) или последователно да генерират лица и хора „правилно“.

Все пак – макар и в началото – Stability отбелязва, че моделите са доста разширяеми и могат да бъдат адаптирани към случаи на употреба като генериране на 360-градусови изгледи на обекти.

И така, в какво може да се превърне Stable Video Diffusion? Е, Stability казва, че планира „разнообразие“ от модели, които „надграждат и разширяват“ SVD и SVD-XT, както и инструмент „текст-видео“, който ще предоставя текстови подсказки на моделите в мрежата. Крайната цел изглежда е комерсиализация – Stability с право отбелязва, че Stable Video Diffusion има потенциални приложения в „рекламата, образованието, развлеченията и извън тях“.

Със сигурност Stability се стреми към успех, тъй като инвеститорите в стартъпа увеличават натиска.

През април Semafor съобщи, че Stability AI изгаря парични средства, което стимулира издирването на изпълнителни директори с цел увеличаване на продажбите. Според Forbes компанията многократно е забавяла или направо не е плащала заплати и данъци върху заплатите, което е накарало AWS – която Stability използва за изчисления, за да обучава моделите си – да заплаши, че ще отнеме достъпа на Stability до нейните графични процесори.

Stable Video Diffusion

Кредитиране на изображения: Стабилност AI

Наскоро Stability AI набра 25 млн. долара чрез конвертируема облигация (т.е. дълг, който се превръща в капитал), с което общият размер на набраните средства надхвърли 125 млн. долара. Но тя не е приключвала ново финансиране при по-висока оценка; стартъпът за последен път беше оценен на 1 млрд. долара. Твърди се, че Stability се стреми да удвои тази стойност в рамките на следващите няколко месеца, въпреки упорито ниските приходи и високия процент на изгаряне.

Наскоро Stability претърпя още един удар с напускането на Ед Нютън-Рекс, който беше вицепрезидент по аудио в стартъпа малко повече от година и изигра ключова роля в стартирането на инструмента за генериране на музика на Stability, Stable Audio. В публично писмо Нютън-Рекс заяви, че е напуснал Stability заради разногласия относно авторските права и начина, по който данните, защитени с авторски права, трябва – и не трябва – да се използват за обучение на модели на изкуствен интелект.

Sunbird прекратява усилията си за въвеждане на iMessage за Android на фона на опасения за сигурността

0

Sunbird, която има за цел да предостави iMessage на потребителите на Android, спря разработката и изтегли приложението си от Play Store заради проблеми със сигурността, повдигнати тази седмица.

По-рано тази седмица компанията изпрати известие до своите потребители, както отбеляза първо 9to5Google, в което се казва, че спира разработването на приложението, за да проучи проблемите със сигурността.

„Временно спряхме приложението Sunbird, докато правим подробен анализ на сигурността. Ще се обърнем отново към общността веднага щом сме наясно с точните случаи и с нашия план за тяхното смекчаване занапред“, заяви компанията в своя Discord на 19 ноември.

Множество потребители в подредата Sunbird отбелязаха, че са получили известие от компанията за спирането на приложението.

Sunbird sent a notification to users that it is pausing development of its app

Кредитиране на изображения: Imgur/Reddit (отваря се в нов прозорец)

„Работихме денонощно по приложението, за да отговорим на повдигнатите опасения и да подобрим преживяването. Ориентирането в пресата и задълженията на нашите партньори ни попречиха да изпратим съобщение по-рано. Все още се случват много неща и ние сме отдадени на успеха на Sunbird“, заяви компанията в своята Discord във вторник в актуализация.

Sunbird messaging е основана през 2021 г. и е получила общо 2,9 млн. долара финансиране по данни на Crunchbase. Компанията пусна приложението си в затворена програма през декември миналата година.

Приложението попадна в светлината на прожекторите, когато Nothing – компания, основана от съоснователя на OnePlus Карл Пей – обяви по-рано този месец, че използва технологията на Sunbird, за да пренесе iMessage на Android чрез Nothing Chats.

След обявяването обаче множество изследователи посочиха недостатъци в сигурността на приложението, включително съобщения, които се изпращат в обикновен текст, както се посочва в публикация в блога на Texts.com.

Други изследователи в областта на сигурността, включително изследователят Дилън Русел, също посочиха, че всички съобщения и медии, изпратени чрез Nothing Chats и Sunbird, са публични.

В отговор на тези твърдения Nothing изтегли бета версията на Nothing Chats от Play Store и заяви, че ще работи със Sunbird, за да „поправи няколко грешки“.

Като се има предвид разделението между синия и зеления балон, много приложения за агрегиране на съобщения се опитаха да решат този проблем. Гореспоменатото Texts.com, което миналия месец беше придобито от собственика на WordPress.com Automattic за 50 млн. долара, предлага iMessage на Mac и SMS с iMessage. Beeper на основателя на Pebble Ерик Мигичовски също предлага интеграция на iMessage в някаква степен. Съществуват обаче въпроси относно въздействието на тези решения върху неприкосновеността на личния живот и сигурността.

Всички тези развития идват на фона на новината от Apple от миналата седмица, че компанията ще приеме RCS (Rich Communication Standards ) – супермощна алтернатива на SMS, която позволява изпращането на мултимедийни съобщения с други функции – през следващата година. Макар че това може да не реши проблема с разделението между зеления и синия балон, потребителите на Android ще могат да изпращат снимки и видеоклипове с висока резолюция на своите приятели и семейство, използвайки iPhone.