Salta al contenuto principale



La fantasia dell’Hacking non ha confini! Revival Hijack: sfrutta pacchetti PyPI eliminati per attacchi alla supply chain


Gli analisti di JFrog hanno scoperto un nuovo attacco, a cui hanno dato il nome Revival Hijack . Si è scoperto che gli aggressori registrano nuovi progetti in PyPI utilizzando i nomi di pacchetti precedentemente eliminati per sferrare attacchi alle catene di approvvigionamento.

Secondo i ricercatori, questa tecnica “avrebbe potuto essere utilizzata per dirottare 22.000 pacchetti PyPI, portando successivamente a centinaia di migliaia di download di pacchetti dannosi”.

Tali attacchi sono possibili perché i nomi dei pacchetti rimossi da PyPI diventano nuovamente disponibili per la registrazione. Cioè, gli sviluppatori che decidono di rimuovere il proprio progetto da PyPI ricevono solo un avvertimento sulle possibili conseguenze.

“L’eliminazione di questo progetto renderà il suo nome disponibile a qualsiasi altro utente PyPI”, si legge nell’avviso. “Gli utenti potranno creare nuove versioni utilizzando questo nome di progetto purché i nomi dei file distribuiti non corrispondano ai nomi dei file precedentemente distribuiti.”

Si segnala che PyPI dispone di una blacklist chiusa che contiene i nomi dei pacchetti per i quali non è possibile registrare nuovi progetti. Tuttavia, la maggior parte dei pacchetti rimossi non sono inclusi in questo elenco.

Secondo JFrog, più di 22.000 pacchetti vulnerabili al Revival Hijack sono già stati rimossi da PyPI, alcuni dei quali erano piuttosto popolari. Pertanto, in media, 309 pacchetti vengono rimossi da PyPI al mese, il che significa che si aprono costantemente nuove opportunità per gli aggressori.

I ricercatori citano ad esempio il caso del pacchetto pingdomv3, che è stato rimosso da PyPI il 30 marzo 2024. Il nome del pacchetto è stato intercettato lo stesso giorno e gli aggressori hanno immediatamente pubblicato un aggiornamento in cui è stato aggiunto al pacchetto un trojan Python, offuscato tramite Base64 e destinato all’ambiente CI/CD Jenkins.
19299234
Per mitigare i rischi derivanti dal Revival Hijack, gli specialisti di JFrog sono intervenuti e hanno creato nuovi progetti Python, utilizzando un account denominato security_holding per “assumere” i nomi dei pacchetti remoti più popolari. I ricercatori hanno anche cambiato i numeri di versione in 0.0.0.1 per garantire che gli utenti attivi non potessero ricevere l’aggiornamento.

Tre mesi dopo, JFrog scoprì che questi pacchetti erano stati scaricati quasi 200.000 volte, grazie a script automatizzati ed errori degli utenti.
19299236
Per proteggersi da tali attacchi, gli esperti raccomandano che gli utenti e le organizzazioni utilizzino il blocco dei pacchetti per rimanere su determinate versioni note e affidabili, nonché per verificare l’integrità dei pacchetti, verificarne i contenuti, monitorare i cambiamenti di proprietà e l’attività di aggiornamento atipica.

L'articolo La fantasia dell’Hacking non ha confini! Revival Hijack: sfrutta pacchetti PyPI eliminati per attacchi alla supply chain proviene da il blog della sicurezza informatica.



🔁 Al Consiglio d'Europa #CoE nasce il primo trattato sull'intelligenza artificiale. feddit.it/post/10681013 Il nuovo post di francal è su ...

Al Consiglio d'Europa #CoE nasce il primo trattato sull'intelligenza artificiale.
feddit.it/post/10681013

Il nuovo post di francal è su feddit.it/c/aitech

Al Consiglio d’Europa #CoE nasce il primo trattato sull’intelligenza artificiale.

#COE


UE, Orban: "un establishment fallimentare è ancora lì a Bruxelles" • Imola Oggi
imolaoggi.it/2024/09/06/ue-orb…



How Much Resolution Does Film Really Have?


19294952

Have you ever scanned old negatives or print photographs? Then you’ve probably wondered about the resolution of your scanner, versus the resolution of what you’re actually scanning. Or maybe, you’ve looked at digital cameras, and wondered how many megapixels make up that 35mm film shot. Well [ShyStudios] has been pondering these very questions, and they’ve shared some answers.

The truth is that film doesn’t really have a specific equivalent resolution to a digital image, as it’s an analog medium that has no pixels. Instead, color is represented by photoreactive chemicals. Still, there are ways to measure its resolution—normally done in lines/mm, in the simplest sense.

[ShyStudios] provides a full explanation of what this means, as well as more complicated ways of interpreting analog film resolution. Translating this into pixel equivalents is messy, but [ShyStudios] does some calculations to put a 35mm FujiColor 200 print around the 54 megapixel level. Fancier films can go much higher.

Of course, there are limitations to film, and you have to use it properly. But still, it gives properly impressive resolution even compared to modern cameras. As it turns out, we’ve been talking about film a lot lately! Video after the break.

youtube.com/embed/Ch_1_f4K78w?…

Thanks to [Stephen Walters] for the tip!


hackaday.com/2024/09/06/how-mu…



Ask Hackaday, What’s Next?


19289963

Writing for Hackaday involves drinking from the firehose of tech news, and seeing the latest and greatest of new projects and happenings in the world of hardware. But sometimes you sit back in a reflective mood, and ask yourself: didn’t this all used to be more exciting? If you too have done that, perhaps it’s worth considering how our world of hardware hacking is fueled, and what makes stuff new and interesting.

Hardware projects are like startup fads

An AliExpress page of Nixie clock kitsWhen AliExpress has hundreds of kits for them, Nixie clocks are a mature project sector, by any measure.
Hardware projects are like startup fads, they follow the hype cycle. Take Nixie clocks for instance, they’re cool as heck, but here in 2024 there’s not so much that’s exciting about them. If you made one in 2010 you were the talk of the town, in 2015 everyone wanted one, but perhaps by 2020 yours was simply Yet Another Nixie Clock. Now you can buy any number of Nixie clock kits on Ali, and their shine has definitely worn off. Do you ever have the feeling that the supply of genuinely new stuff is drying up, and it’s all getting a bit samey? Perhaps it’s time to explore this topic.

I have a theory that hardware hacking goes in epochs, each one driven by a new technology. If you think about it, the Arduino was an epoch-defining moment in a readily available and easy to use microcontroller board; they may be merely a part and hugely superseded here in 2024 but back in 2008 they were nothing short of a revolution if you’d previously has a BASIC Stamp. The projects which an Arduino enabled produced a huge burst of creativity from drones to 3D printers to toaster oven reflow and many, many, more, and it’s fair to say that Hackaday owes its early-day success in no small part to that little board from Italy. To think of more examples, the advent of affordable 3D printers around the same period as the Arduino, the Raspberry Pi, and the arrival of affordable PCB manufacture from China were all similar such enabling moments. A favourite of mine are the Espressif Wi-Fi enabled microcontrollers, which produced an explosion of cheap Internet-connected projects. Suddenly having Wi-Fi went from a big deal to built-in, and an immense breadth of new projects came from those parts.

Tell us then, What’s new?


So back to 2024, and a Hackaday writer at her desk in the English countryside. 3D printers are still our bread and butter, but they’re on Amazon special offer these days. Small Linux boards are ten a penny, and microcontrollers that put the Arduino’s ATmega in the shade are only a few cents from China. It almost feels as though everything is mainstream, and all we’re getting are increments rather than huge leaps. I want new stuff again, I want exciting stuff!

Happily, the world of technology doesn’t stand still. We all know that the Next Big Thing is just around the corner, and our desire to make cool new stuff will be revitalised by it. But what will it be? My eyes are on ASIC fabrication, I think Tiny Tapeout must only be the start of perhaps the most exciting epoch of them all. But what do you think on the matter, where will your Next Big Thing come from? We’re really interested to hear your views in the comments.

Header image: The RepRap Mendel 3D printer, one of the more successful early affordable designs. Dkoukoul, CC BY-SA 3.0.


hackaday.com/2024/09/06/ask-ha…



Hackaday Podcast Episode 287: Raspberry Pi Woes, Blacker than Black, and Printing with Klipper


19285909

Elliot Williams is back from vacation, and he and Al Williams got together to talk about the best Hackaday posts from the last week. Of course, the Raspberry Pi RP2350 problem generated a bit of discussion.

On a lighter note, they saw laser lawn care, rooting WiFi devices, and some very black material made from wood. Need more current-sinking capability from a 555? They talked about that, too, along with a keyboard you use with your feet.

The guys had a lot to say about Klipper, why you might want to move your 3D printer to it, and the FCC’s stance on ham radio antennas in restricted neighborhoods. Oh, and don’t forget to play “What’s that Sound?”

html5-player.libsyn.com/embed/…
Where to Follow Hackaday Podcast

Places to follow Hackaday podcasts:



DRM? Who’s got time for that? Download our legally unencumbered MP3.

Episode 287 Show Notes:

News:



What’s that Sound?



Interesting Hacks of the Week:



Quick Hacks:


Can’t-Miss Articles:


hackaday.com/2024/09/06/hackad…



A Ramstein i ministri della Difesa concordano nuovi aiuti a Kyiv

[quote]Si è riunito oggi, presso la base aerea di Ramstein, il Gruppo di contatto dei ministri della difesa sull’Ucraina. “Abbiamo bisogno della determinazione dei nostri partner e dei mezzi per fermare il terrorismo aereo russo. Abbiamo bisogno che tutte le armi dei pacchetti di supporto già annunciati





Dimissioni Sangiuliano, Alessandro Giuli nuovo ministro della Cultura


@Politica interna, europea e internazionale
Dimissioni Sangiuliano, Alessandro Giuli nuovo ministro della Cultura È Alessandro Giuli il nuovo ministro della Cultura: l’attuale presidente del MAXXI, infatti, giurerà stasera al Quirinale, alle ore 19.00, sostituendo così il dimissionario Gennaro Sangiuliano. “Il Presidente della Repubblica,





This is Behind the Blog, where we share our behind-the-scenes thoughts about how a few of our top stories of the week came together. This week, we discuss last night's shindig.

This is Behind the Blog, where we share our behind-the-scenes thoughts about how a few of our top stories of the week came together. This week, we discuss last nightx27;s shindig.#BehindTheBlog




An Electric Skateboard for the Dogs


A photo of a white dog with curly fur riding a black skateboard with grey motors under the front deck. There are blue squares on the top of the deck that she is standing on to steer the board.

What’s a dog to do if they want to do some accessible skateboarding? [Simone Giertz]’s three-legged pup, [Scraps], got the chance to try a LEGO Technic board for her thrills.

This electric LEGO skateboard features six motors and paw pedals to let [Scraps] steer while [Giertz] remotely controls the speed of the board. While it’s not a particularly fast ride, it does let [Scraps] live out her dreams of being a YouTube dog skateboard celebrity.

A video from [Giertz] wouldn’t be complete without a life lesson, and this time it was the importance of rest to the creative process. Sometimes when a solution eludes you, it’s just time to take a break. The steering mechanism, in particular, was giving her trouble but became simple the next morning. We’re also treated to an adorable shot of [Scraps] napping when the initial shoot of her riding the board wasn’t going as planned.

Want to try your hand at making your own skateboard? How about a deck from recycled plastic, tank treads instead of wheels, or is a rocket-powered skateboard more your speed?

youtube.com/embed/N1eo5bXtZeM?…


hackaday.com/2024/09/06/an-ele…

reshared this





Lezioni italiane. Portaerei giapponesi sul modello del Cavour

[quote]La visita di nave Cavour in Giappone non è stata solo un esercizio di naval diplomacy, almeno per le Forze marittime di autodifesa nipponiche (Jmsdf). Le esercitazioni congiunte tra il Carrier strike group italiano (che conta, oltre all’ammiraglia, anche la fregata Alpino) e le Jmsdf si sono incentrate sulla



ONU: Inviare una forza indipendente in Sudan e rafforzare l’embargo delle armi


@Notizie dall'Italia e dal mondo
Il rapporto delle Nazioni Unite ha definito "orribili" le violazioni dei diritti umani in corso in Sudan nella guerra tra l'esercito e le Forze di supporto rapido (RSF), alcune delle quali potrebbero equivalere a crimini di guerra e contro l'umanità.



RUSSIA-UCRAINA. Un mese dopo l’inizio dell’operazione Kursk


@Notizie dall'Italia e dal mondo
Il 6 agosto, reparti dell’esercito ucraino hanno sferrato un attacco a sorpresa oltre il confine russo, sorprendendo le difese di Mosca. Diversi obiettivi guidano Kiev, tra i quali la necessità di modificare la narrazione del conflitto
L'articolo RUSSIA-UCRAINA. Un mese dopo l’inizio



Usa, il budget per la Difesa rischia di arrivare (solo) a 833 miliardi

[quote]Durante la Defense news conference del 4 settembre, il vice-presidente della Armed Services Committee della Camera, il repubblicano Rob Wittman, ha dato delle indicazioni circa la previsione di spesa per l’anno fiscale 2025. Secondo Wittman, il Congresso Usa si risolverà ad approvare un budget per il Pentagono di



Patriarca (Forza Italia): “Boccia? Era poco più di una hostess, ha provato ad agganciare tutti”


@Politica interna, europea e internazionale
Maria Rosaria Boccia? “Diciamo che ha provato ad agganciare un po’ tutti noi parlamentari campani, ha fatto il giro completo”. Lo rivela Annarita Patriarca, 53 anni, deputata di Forza Italia originaria di Napoli. “L’ho incrociata circa un anno fa, era



Militari israeliani uccidono in Cisgiordania attivista statunitense di 26 anni


@Notizie dall'Italia e dal mondo
Aysenur Ezgi Eygi, americana di origini turche, stava partecipando alla manifestazione settimanale a Beita, vicino Nablus. È la terza attivista dell'International Solidarity Movement uccisa da Israele nei Territori palestinesi
L'articolo Militari



Droni e sottomarini cinesi nel mirino dei satelliti Usa. Ecco l’Intelligence spaziale

[quote]Il vantaggio occidentale in termini di satelliti in grado di osservare il Pianeta si traduce in importanti risultati di Intelligence: dall’aiuto alle Forze armate ucraine all’osservazione di nuovi sistemi d’arma cinesi (recentemente, un drone e un sottomarino). Al di là del fatto che questo vantaggio



COLOMBIA. Il software spia israeliano Pegasus nelle mani dei militari


@Notizie dall'Italia e dal mondo
Dopo la denuncia del presidente Gustavo Petro è stata aperta un'indagine sul presunto acquisto e uso illegale del software da parte di un'unità della polizia nazionale
L'articolo COLOMBIA. Il software spia israeliano Pegasus nelle mani dei militari proviene da



Ius Scholae, c’è davvero un varco a destra?


@Politica interna, europea e internazionale
Battaglia di civiltà o cinico opportunismo sulla pelle di mezzo milione di bambini e ragazzi? Come va interpretata la campagna agostana di Forza Italia in favore dello Ius Scholae? Nelle prossime settimane e mesi il partito di Antonio Tajani sarà costretto a “scoprire le carte” in parlamento. Solo allora capiremo se,



La democrazia europea, la democrazia vera... Poi questi personaggi hanno la faccia tosta di accusare altri di essere oligarchi e di imporre dittature e guarda un po' poi loro cosa fanno. Gentaglia ipocrita!
lindipendente.online/2024/09/0…


Il golpe bianco di Macron: ignora il risultato elettorale e nomina premier il ‘suo’ Barnier l Kulturjam

"L’elezione dei parlamentari di Macron era stata possibile grazie alla desistenza della sinistra, che si era unita per contrastare l’ascesa del neofascismo rappresentato da Marine Le Pen. Tuttavia, subito dopo le elezioni, Macron ha voltato le spalle a questo patto non scritto, cercando invece l’appoggio della destra conservatrice."

kulturjam.it/politica-e-attual…



Solo una riforma è necessaria, lo scioglimento IMMEDIATO dell'unione europea.


Ambiente e diritti, il boicottaggio di Vanguard


@Notizie dall'Italia e dal mondo
Il nuovo articolo di @valori@poliversity.it
Il secondo fondo più grande del mondo ha valutato 400 proposte degli azionisti su temi ambientali e sociali. Non ne ha sostenuta nessuna
L'articolo Ambiente e diritti, il boicottaggio di Vanguard proviene da Valori.

valori.it/vanguard-proposte-az…



La prima dichiarazione di Pavel Durov dopo l’arresto in Francia - Giornalismo Libero
giornalismolibero.com/la-prima…


A cosa serve il nuovo pattugliatore extra large della guardia costiera giapponese

[quote]La Guardia costiera giapponese (Jcg) ha annunciato che costruirà una nuova nave multiruolo di grosso tonnellaggio. Il nuovo pattugliatore misurerà 200 metri in lunghezza e arriverà a pesare 30mila tonnellate, fungendo da vera e propria base navale mobile. Per fare un confronto, attualmente la



Apriamo il carcere


@Notizie dall'Italia e dal mondo
Il nuovo articolo di @valori@poliversity.it
Oblò è un podcast di Valori.it che guarda al mondo là fuori. Questo mese intervistiamo Michele Miravalle, portavoce di Antigone Onlus
L'articolo Apriamo il carcere proviene da Valori.

valori.it/carcere-oblo/




credo che il successo sia il costruire se stessi. non condizionare il mondo in modo che possa poi fare il lavoro per noi.


Ecco un altro che lascia l'incarico dopo aver raggiunto l'obiettivo per cui era stato ben pagato (chissà da chi🧐🧐). Stesso iter avvenuto con il primo ministro Sanna Marin, "casualmente"...


Eco e Gregotti ripresero l’impostazione del progetto mettendo in dubbio il concetto stesso di tempo libero adrianomaini.altervista.org/ec…


🎥 #BiennaleCinema2024, ieri si è svolta a Venezia la cerimonia di premiazione del #concorso promosso dal #MIM “Da uno sguardo – film di studentesse e studenti sulla violenza maschile contro le donne”.