Tags

5 stron

API

Luka w API OpenAI, Anthropic i Google pozwalała słabszym modelom AI odczytywać rozumowanie silniejszych modeli

Nowa luka w API OpenAI, Anthropic i Google pozwalała odzyskiwać sekrety, klucze API i hasła z logów sesji modeli AI. Odkryto 4 ścieżki ataków.

Odkryto lukę w sposobie, w jaki OpenAI, Anthropic i Google przekazywały ukryte rozumowanie AI między wywołaniami API, co pozwoliło badaczom odzyskać wewnętrzne procesy decyzyjne i sekrety z logów sesji, w tym klucze API i hasła. Słabość ta dotyczyła szyfrowanych obiektów rozumowania, które mogły być powielane w innych sesjach i nawet przekazywane słabszym modelom w tej samej rodzinie dostawcy, aby wydobyć ukryte treści, takie jak klucze API i hasła, co otwierało nowe ścieżki ataków, w tym dystylację modeli i ekstrakcję danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Reddit wprowadza sztuczną inteligencję jako nowego moderatora i planuje zmiany dla deweloperów oraz starej wersji strony

Reddit wprowadza AI do moderacji i nowe zasady dla deweloperów. Poznaj zmiany, które wpłyną na przyszłość platformy.

Reddit integruje narzędzia moderacyjne oparte na dużych modelach językowych (LLM), nazwane „Rules Hub”, które mają pomóc moderatorom w zarządzaniu społecznościami poprzez automatyczne egzekwowanie zasad i obsługę niuansów językowych, stopniowo zastępując dotychczasowy Automoderator. Jednocześnie firma zapowiada znaczące zmiany dla deweloperów aplikacji trzecich, wymuszając przejście na platformę deweloperską zamiast publicznego API, oraz planuje dalsze modyfikacje starej wersji Reddita w celu ochrony przed nieautoryzowanym scrapingiem danych.

Źródło: The Verge
Kategoria: Internet i sieci
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Uśpione konta GitHub pomagają atakującym maskować się podczas mapowania organizacji firmowych

Atakujący wykorzystują uśpione konta GitHub i tokeny dostępu do mapowania organizacji i klonowania repozytoriów.

Eksperci bezpieczeństwa Datadog ostrzegają przed kampaniami wykorzystującymi API GitHub do systematycznego identyfikowania organizacji, repozytoriów i użytkowników firmowych. Atakujący używają starych, uśpionych kont („ghost accounts”), skompromitowanych tokenów OAuth i osobistych tokenów dostępu (PAT), aby bez uwierzytelnienia lub z minimalnym identyfikatorem, zbierać publicznie dostępne informacje o strukturze firmowych repozytoriów, członkach zespołów oraz ich aktywności. W niektórych przypadkach udało im się sklonować prywatne repozytoria, co stanowi poważne zagrożenie dla poufnych danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacz analizuje 3000 ładunków ClickFix, ujawniając dostarczanie złośliwego oprogramowania przez API

Badacz Bert-Jan Pals zdemaskował ewolucję ClickFix – od prostych stron po API-driven delivery i nowe metody omijania zabezpieczeń.

Nowe badania ujawniają, że ClickFix, technika wykorzystująca użytkowników do ręcznego uruchamiania złośliwego oprogramowania, ewoluowała dzięki serwerom sterowanym przez API, które personalizują malware dla każdego odwiedzającego. Odkryto także nową metodę dostarczania, która omija skanowanie skryptów w systemie Windows, co znacząco utrudnia obronę przed tymi atakami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google wyłącza API Tenor, zmuszając platformy do szukania alternatyw dla GIF-ów

Google wyłącza API Tenor, zmuszając platformy jak X, Discord, WhatsApp do szukania alternatyw dla GIF-ów. Zmiany od 30 czerwca.

Google zamyka API platformy GIF Tenor, co zmusza popularne aplikacje takie jak X, Discord i WhatsApp do migracji na inne usługi wyszukiwania GIF-ów. Chociaż strona Tenor pozostanie aktywna, integracja z zewnętrznymi aplikacjami zakończy się 30 czerwca, co może wpłynąć na dostęp użytkowników do ich ulubionych animacji.

Źródło: The Verge
Kategoria: Internet i sieci
Ważność: ⭐⭐⭐⭐ (4/10)