Mythos обошёл защиту, в которую Apple вложила 5 лет и миллиарды
Три исследователя использовали Anthropic Mythos, чтобы собрать рабочий exploit для macOS kernel. По их словам, он обходит Apple M5 Memory Integrity Enforcement - систему защиты, которую Apple строила годами и продвигала как один из главных барьеров против memory corruption атак.
Таймлайн выглядит жёстко:
- 25 апреля нашли баг
- 1 мая уже был рабочий exploit
- отчёт понесли лично в Apple Park
MIE была флагманской security-фичей для M5 и A19. Apple описывала её как защиту, которая должна резко усложнить целый класс атак на память. По их же исследованиям, MIE ломала все известные публичные exploit chains против современных iOS-устройств.
Исследователи не «сломали» MIE напрямую. Они её обошли. По описанию, атака была data-only: без манипуляций с указателями, через стандартные syscalls, от обычного непривилегированного пользователя до root.
Проблема уже не только в том, что уязвимости всё ещё находятся. Проблема в том, что frontier-модели начинают ускорять самую сложную часть offensive security: связывать баги, проверять гипотезы, искать обходные маршруты и собирать рабочую цепочку быстрее, чем это делала бы обычная команда вручную.
55-страничный технический отчёт обещают выпустить после патча Apple.
Если всё подтвердится, это одна из самых важных cybersecurity-историй года.
Stepik — это простая, но функциональная платформа, на которой вы можете освоить профессию с нуля, прокачать навыки для работы и узнать что-то новое. 💻
Это отличная альтернатива чтению книги, просмотру фильма и пролистыванию ленты в социальных сетях. ✨
Всё новое появляется на Stepik первым: курсы по ИИ, машинному обучению, no-code, анализу данных, игре на музыкальных инструментах, кулинарии и др.
У Stepik есть свой телеграм-канал, в котором они рассказывают об авторских курсах (как платных, так и бесплатных), а также публикует полезные статьи и ссылки.
Подпишитесь на stepik_courses и станьте частью сообщества людей, которым действительно важно учиться и открывать новое! 🎓
Pointer tagging: как рантаймы прячут данные прямо внутри указателя
В x86-64 Linux пользовательские процессы обычно используют не все 64 бита адреса. На практике адреса занимают около 48 бит, а верхние биты часто остаются свободными.
И вот тут начинается низкоуровневая магия.
Некоторые рантаймы кладут в эти верхние биты служебную информацию: тип объекта, флаги, состояние GC, короткий идентификатор или другой metadata-tag. Перед разыменованием указатель очищается маской, и процессор снова видит обычный валидный адрес.
Это называется pointer tagging.
Зачем это нужно:
- можно хранить метаданные без отдельной структуры
- меньше аллокаций
- лучше cache locality
- быстрее проверка типа или состояния объекта
- меньше overhead в рантайме
Такой подход используют Lisp-рантаймы, garbage collectors, JavaScript-движки и VM, где каждый байт и каждый лишний переход по памяти имеют значение.
Идея простая: если часть битов в указателе всё равно не участвует в адресации, почему бы не заставить их работать.
AI - не будущее. Это настоящее вашего бизнеса.
Телеграм-канал "AI для бизнеса" знает все о внедрении и использовании искусственного интеллекта в бизнесе в России и мира. Только со своими подписчиками канал делится:
- как внедрить искусственный интеллект в реальные бизнес-процессы,
- разборами кейсов: как компании сократили затраты на 30-50% с помощью AI,
- лайфхаками по автоматизации рутинных задач,
- новостями мира AI и разборами трендов.
Линуксоиды, уговаривающие своих друзей слезть с macOS — чтобы те получили незабываемый опыт: разобраться, что такое модуль ядра, только ради того, чтобы у них заработал Wi-Fi.
Вы заходите в офис, а кто-то в Figma. Разница ЗП до 200К
Пока вы час едете на работу и здороваетесь с коллегами, другие создают дизайн сайтов, приложений, баннеры и карточки для МП — и получают до 15 т.р. за 1 день работы
Эти люди называются цифровыми дизайнерами. Они не программисты и художники. Они просто умеют создавать визуал всего что вы видите в интернете или офлайн. И бизнес платит им до 200К в месяц
А заказов сейчас больше, чем рук
Поэтому даже новички выходят на 70К уже через пару месяцев
А после практики и стажировки — до 250К
Попробуйте себя в этой профессии бесплатно
За пару дней сделаете свой первый сайт, дизайн приложения, баннеры и презентации
А личный наставник поможет во всем разобраться
Поймете как зарабатывать в этой сфере, даже без продаж и бирж фриланса