Lara Croft on a Microcontroller


The media in this post is not displayed to visitors. To view it, please log in.

Once upon a time, you had to carefully budget your microcontroller’s resources if you wanted to do something as simple as flash a bunch of LEDs. These days, they’re powerful enough to humiliate the game consoles of yesteryear. [alexkid77] demonstrates this well, having the ESP32-P4 run Tomb Raider.

Now, [alexkid77] hasn’t gone so far as to create a PlayStation emulator on the ESP32 or anything quite like that. Instead, this is a port—and not of the original Tomb Raider release, either. [alexkid77] started with OpenLarathe classic game running in an open-source engine. With the ESP32-P4 having two cores running at 400 MHz each, there was plenty of processing power on tap to run the engine with a software renderer at 320×240, which is hardware scaled up to 1024×600 via the Pixel Processing Accelerator (PPA) built into the chip. There’s also stereo audio with an ES8311 codec hooked up, while input is via a USB HID keyboard.

It’s funny to think that it could actually be cheaper and quicker to get Tomb Raider running on an ESP32 and a cheap LCD display versus actually going out to buy a PlayStation and an original game disc. But that’s the way the cookie crumbles in 2026. At least you don’t have to play it on an S3 Verge.

youtube.com/embed/UUPF_mNChWM?…


hackaday.com/2026/09/10/lara-c…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

L’IA sta addestrando i soldati: la nuova frontiera della preparazione militare nel conflitto in Ucraina

📌 Link all'articolo : redhotcyber.com/post/ia-prepar…

Chiara Tosi

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Changing Nozzle Internal Geometry to Increase FDM Flowrate


The media in this post is not displayed to visitors. To view it, please log in.

As FDM printers keep getting faster, we are forced to deal with a range of bottlenecks, all of which conspire to hold us back from another Benchie world record. A major physical limitation is that of flowrate, as the hotend has to be able to melt the filament that enters the nozzle before it departs said nozzle. One attempt to make a high-flow nozzle involves splitting the material path into three winding sections, which theoretically should help said flowrate. Recently [Thomas Sanladerer] took a poke at this and other types of nozzle with SLS-printed nozzles.

These printed parts still needed some finishing on the lathe, including drilling the 0.4 mm nozzle hole. The finished nozzles feature a variety of internal geometries, including the aforementioned triple-path, as well as many with various intrusions that seek to maximize the contact area.

Using a Prusa Core One these nozzles were subsequently tested to see what print quality they produced at high flow rates. A special test rig to test the nozzle pressure was also used to further characterize them, as this indicates at which flowrate the nozzle begins to struggle. Among these the Fuge design did the best, though with the big asterisk that these nozzles were printed in MS1, which is in effect tool steel and thus not great for being nozzles.

youtube.com/embed/DdrrrM_IjnA?…


hackaday.com/2026/09/10/changi…

Cybersecurity & cyberwarfare ha ricondiviso questo.

South Korea is cracking down on companies with major data breaches to push them to be more proactive. As seen in Korea JoongAng Daily:

"Starting Friday, companies found to have leaked the personal data of 10 million or more people through intent or gross negligence can be fined up to 10 percent of their total revenue as part of a broader overhaul under the revised Personal Information Protection Act that is set to take effect the same day. Even if a leak hasn’t been confirmed, companies must notify users within 72 hours if the risk of exposure is high.

[…]

Under the enforcement decree, the cap applies to companies that repeatedly commit intentional or grossly negligent violations within three years, or that fail to comply with a corrective order and go on to suffer a breach as a result. Fines are calculated based on the nature and severity of the violation, the circumstances involved and the scale of the damage.

Link: koreajoongangdaily.com/busines…

In the past, South Korea's financial regulators have also fined executives and prohibited some card issuers and banks from signing up any new customers for months as a consequence of big breaches.

I wonder if their efforts/consequences are actually effective in getting more entities to take infosecurity and cybersecurity more seriously.

And I bet we can all think of U.S. companies that might qualify to get hit with such huge penalties.

#databreach #accountability #legislation #SouthKorea #infosecurity #cybersecurity

@campuscodi

reshared this

Creating a Custom Hinge for a Motorbike’s Fuel Access Panel


The media in this post is not displayed to visitors. To view it, please log in.

A fun part of modifying something like a motorbike is that you sometimes have to come up with creative solutions to basic questions, like how you can still access the fuel tank’s cap after extending it forward. In the case of [KRTframework] this meant that the fuel cap was now underneath the bodywork, requiring a suitable way to access it. Of course, this meant making a hidden access panel with a custom hinge, to not break the bike’s clean lines.

To make the process as easy as possible, a 3D scanner was used to get detailed measurements on what the new bodywork would look like. Using these the new bodywork was created, including what would be the hidden access panel, yet finding a suitable hinge mechanism wasn’t easy. This is where this custom design was created, with detailed assembly covered in the video.

To bridge the gap between the opening and the fuel tank a part was 3D-printed that also contains the simple push-to-open latch mechanism. Of course, in the comment section people sounded off on this, feeling that it would be far too easy to accidentally open the panel.

The hinge seems to be well-received at least, with it having to fit within the available space, while also providing good access to the fuel cap when opened, meaning quite a lot of travel.

youtube.com/embed/xDoaAuiPCgk?…


hackaday.com/2026/09/10/creati…

Cybersecurity & cyberwarfare ha ricondiviso questo.

L’aeroporto di Malpensa è stato chiuso per circa un’ora dopo un principio di incendio a bordo di un aereo easyJet diretto a Praga. Il velivolo, in partenza alle 17:31, era in fase di rullaggio quando si è sviluppato del fumo a bordo, che sembra sia stato causato da una power bank all’interno di un bagaglio. I 146 passeggeri sono stati evacuati con gli scivoli di emergenza

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

Sempre detto, io Roberto Vannacci sa come usare la strategia comunicativa, militare, politica. La storiella del libro autopubblicato reso celebre da La Repubblica, lasciamola credere ai boccaloni, con rispetto parlando.


Così #Vannacci preparava la sua ascesa politica su #Wikipedia

Tramite un suo ex collaboratore, il leader di Futuro Nazionale aveva creato una pagina su sé stesso diversi mesi prima dell’uscita del libro “Il mondo al contrario”

pagellapolitica.it/articoli/va…

@politica

Grazie a @st2wok per la segnalazione


Cybersecurity & cyberwarfare ha ricondiviso questo.

Così #Vannacci preparava la sua ascesa politica su #Wikipedia

Tramite un suo ex collaboratore, il leader di Futuro Nazionale aveva creato una pagina su sé stesso diversi mesi prima dell’uscita del libro “Il mondo al contrario”

pagellapolitica.it/articoli/va…

@politica

Grazie a @st2wok per la segnalazione

Cybersecurity & cyberwarfare ha ricondiviso questo.

Madrid restituisce ai saharawi una cittadinanza perduta


Il Congresso spagnolo ha approvato la proposta di legge che apre una via specifica alla cittadinanza per i saharawi nati nel Sahara Occidentale quando il territorio era amministrato dalla Spagna. Il testo riguarda i nati prima del 29 settembre 1977 e amplia i documenti utilizzabi…


ilglobale.it/storia/madrid-res…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

Conti member gets 4 years in prison

justice.gov/opa/pr/ukrainian-n…

reshared this

Little Droid Has Party Mode


The media in this post is not displayed to visitors. To view it, please log in.

Remember those tiny little droids skittering around the pristine corridors of the Death Star in Star Wars? [heychaostheory] has put together something vaguely along the lines of those charming little mobile toasters. It’s an autonomous mouse droid with party mode!

The build is interesting in that it’s based on an off-the-shelf metal robot chassis—which provides mounting points for the gearmotors and wheels that make up the drivetrain. The mouse droid body sits atop this, being a 3D printed part that is afixed with heat set inserts and nylon standoffs. It’s 3D printed and expertly decorated with a fun vibe. Inside the body lives an Arduino Uno, hooked up to an L298 motor driver board and ultrasound sensors used for obstacle avoidance. It’s also got a smattering of LEDs to flash, because blinkenlights matter. The best bit, though, is the party mode button, which fires off music via a DFPlayer Mini module.

The mouse droid may not be as flashy and imposing as the Droideka or as mechanically impressive as BB-8, but that just makes it more accessible and fun to build. You can easily create one at full scale without breaking the bank. If you’re cooking up your own fun droids in the workshop, don’t hesitate to let us know. Video after the break.

youtube.com/embed/Z72SMFc5fS0?…


hackaday.com/2026/09/10/little…

Cybersecurity & cyberwarfare ha ricondiviso questo.

U.S. #CISA adds #Cisco, #Google Chromium V8, #Fortinet, and #Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog
securityaffairs.com/198850/hac…
#securityaffairs #hacking

3D Imaging Without a Lens


The media in this post is not displayed to visitors. To view it, please log in.

There are plenty of ways to capture 3D images or simulations of such if you know what you’re doing with camera hardware and fancy mathematics. However, a little more unusual is the idea of capturing a 3D image while using no lens at all — and yet, [okooptics] has achieved just that!

The basic concept builds on an older project from [okooptics], wherein images were captured from a Raspberry Pi camera with no regular lens element installed. In its place was a thin layer of Scotch tape over the sensor, acting as a diffuser. With the right deconvolution math, it’s possible to actually recover a real image out of the blurry mess this setup initially captures. [okooptics] was then able to push this into three dimensions by weighting the point spread function used to deconvolute the image.

Adding directional bias to the process creates a similar effect to slightly shifting the cameras position, actually revealing a view from a slightly different angle of objects in front of the camera. [okooptics] does a great job of explaining the science behind how this is possible and the practical limitations of the technique, also referencing research papers that have explored these ideas in great depth.

It’s math heavy to extract 3D data from what otherwise looks like blurry nothingness, but it’s possible if you know what you’re doing. For a fuller understanding, it’s worth diving into [okooptics] earlier work in this realm, taking photos with Scotch tape in place of a lens.

youtube.com/embed/Hn-ClS2fmMU?…


hackaday.com/2026/09/10/3d-ima…

DK 11x01 - Siamo tutti Autistici/Inventati


The media in this post is not displayed to visitors. To view it, please log in.

The media in this post is not displayed to visitors. To view it, please log in.

Chi finanzia Trump (e Vance) ha bisogno di un potere autoritario per portare avanti la propria agenda. L'ordine mondiale basato sulle regole è finito, e non si torna indietro.
Sganciarsi dall'Internet statunitense è necessario, e inevitabile.


dk.dataknightmare.eu/dk11x01-s…


DK11x01 - Siamo tutti Autistici/Inventati


Ascolta l'episodio su Spreaker.com

E allora, come è andata l'estate?

Io ho cercato di staccare la testa il più possibile, il che significa poco, fra un paio di magoni personali e quello che succede attorno.
Ma almeno mi sono goduto mia figlia, ho respirato molto, sono stato a mollo per ore come un dugongo, e ho mollato un paio di zavorre.

E francamente volevo riprendere con un minimo di gradualità, cercare, almeno le prime settimane, di non mettere mano proprio da subito alla mia fidata lista di invocazioni di divinità colpevolmente dimenticate dalla storia.

Ma niente, non ce la facciamo.

Uno si sveglia una mattina e scopre che Trump ha messo Autistici/Inventati nella lista degli Specially Designated Global Terrorist. Terroristi globali appositamente designati.

Sarebbe da dire che non è niente di nuovo, lo sfintere ambulante della Casa Bianca lo ha già fatto con la Corte Penale Internazionale; lo ha fatto con la relatrice speciale delle Nazioni Unite per i territori palestinesi occupati, Francesca Albanese.

Ma in effetti, c'è qualcosa di nuovo, perché per mettere sullo stesso piano Francesca Albanese dell'ONU, la Corte Penale Internazionale e Autistici/Inventati occorre essere in preda a delirio maniacale, o avere letame al posto della materia grigia.

Trattandosi di Trump, potrebbero essere vere entrambe le cose.

Siccome la copertura dei media italiani è stata a dir poco vergognosa, vorrei chiarire un paio di cose.

Alora: cosa facevano questi Terroristi Globali Appositamente Designati:

  • ...compivano attentati, omicidi, rapimenti, rapine per autofinanziarsi? No.
  • ...si organizzavano per la guerriglia? No.
  • ...organizzavamo campi di ispirazione paramilitare? No.
  • ...indicevano manifestazioni dove sfilavano in formazione chiusa scandendo slogan antidemocratici? No.

E allora che cazzo facevano sti terroristi globali?

Offrivano servizi di mail cifrata e hosting di siti Wordpress. In Italia. Come organizzazione di volontariato.

Io credo che, a meno di essere sotto acido o completamente dementi, la logica conclusione sia che Autistici/Inventati, con tutta la buona volontà, aveva la caratura internazionale e il profilo di rischio di un circolo ARCI.

Ora, la questione interessante non è "perché Trump se la prende con un collettivo di hacktivisti". Lo fa perché può, lo fa perché sa benissimo che basta dire "ma erano rossi" e il suo zoccolo duro di elettori gli dà automaticamente ragione, e lo fa perché a quelli che lo finanziano serve un presidente degli Stati Uniti autoritario per portare avanti la propria agenda millenarista, e non puoi essere autoritario se quello che fai ha legalmente senso.

Quindi, Trump se la prende con un'associazione di volontariato per far vedere che può, e Vance intanto si scalda in panchina dicendo in un'intervista che lui fa il lavoro di Dio, e che se questo dovesse portare alla fine dei tempi, a lui sta bene.

Non mi interessa discutere di Trump o di Vance. Quello che mi interessa siamo noi, in Italia e in Europa.

In Italia, non c'è stato un politico che abbia minimamente alzato la voce: non i fascisti del Terzo Millennio al governo, non il fascista da operetta. I nostri sovranisti celoduristi ammazzasette fanno tanto i maschioni, perlopiù senza accorgersi che sembrano Village People, ma quando vai a stringere sono dei Ken di Barbie.

La cosiddetta sinistra, invece, probabilmente sta ancora discutendo se dire davvero Autistici/Inventati, o usare la schwa o l'asterisco.

La stampa mainstream, da parte sua, si è limitata a prendere atto.

Chi non è stato a guardare, invece, è stata BancaEtica, che una settimana dopo l'Ordine Esecutivo di Trump ha sospeso il conto corrente di Autistici/Inventati, e tre giorni dopo ha invocato la rescissione unilaterale del contratto e ha direttamente sequestrato i fondi.

Così, de bbotto e senza senso.

A questo punto è utile precisare tre cose:

  1. Primo, Trump può fare tutti gli ordini esecutivi che vuole, ma un soggetto italiano che opera in Italia come Banca Etica non è soggetto alla legislazione statunitense;
  2. Secondo, la stessa Banca d'Italia spiega sul suo sito che anche se un ente viene inserito nella lista dei soggetti che il Tesoro USA sottopone a sanzioni, questo non costituisce automaticamente un obbligo di sequestro dei fondi, visto che, per l'Italia, fa testo la lista dei soggetti sottoposti a sanzioni finanziarie mantenuta dall'Unità di Informazione Finanziaria della Banca d'Italia.
  3. Terzo, Banca Etica giustifica le proprie azioni con l'idea che garantire il servizio a Autistici/Inventati avrebbe potuto mettere a rischio tutti i suoi altri correntisti.
    Questa, ovviamente, è una stronzata.
  4. Quarto, i casi in cui sia stata sanzionata una banca si contano su una mano sola, e in quei casi la banca aveva favorito o coperto transazioni per decine o centinaia di milioni di euro. Non solo ma, a eccezione di una o due banche che erano a tutti gli effetti il braccio finanziario di una vera organizzazione terroristica, la banca se l'è sempre cavata con una multa.

Quindi, il management di BancaEtica ha semplicemente dimostrato di avere la statura etica di un verme, e spero che faccia la fine che merita.

E adesso parliamo un po' di noi.

Il caso di Francesca Albanese e della Corte Penale Internazionale hanno già portato un certo numero di Paesi europei a concludere che ogni infrastruttura in mano agli Stati Uniti è un rischio.

Le migrazioni di intere pubbliche amministrazioni da Windows a Linux, e da Microsoft Office a suite di software libero si stanno moltiplicando senza fare troppo rumore, ma quest'ultima uscita trumpiana dovrebbe fare svegliare proprio tutti.

Perché l'ordine esecutivo di Trump dice tre cose:

  • primo, se Autistici/Inventati può essere messo in una lista di terroristi internazionali senza che la Casa Bianca crolli per le risate del pubblico, allora chiunque può essere il prossimo, non importa che abbia un senso; siamo tutti Autistici/Inventati;
  • secondo, il nostro sistema finanziario non può dipendere dalle bizze del presidente USA di turno;
  • e terzo, il sistema internazionale basato sulle regole, se qualcuno ancora ci credeva, è morto e sepolto, e questo significa che la posizione standard dell'Europa non può più essere azzerbinarsi agli Stati Uniti. Se questo, incidentalmente, significa buttare a mare la Von der Leyen e la sua Commissione di servi, a me, come direbbe Vance, sta bene.

Che poi, se proprio vogliamo dirla tutta, Trump non ha nemmeno bisogno di etichettare qualcuno come terrorista: basta che si svegli storto e decida che l'azienda aeronautica canadese Bombardier non può più vendere negli USA se non produce negli USA, anche se Bombardier ha fabbriche in undici Stati USA e i suoi aerei montano motori made in USA.

Quindi occorre che, in ritardo di vent'anni ma camminando spediti, le nostre aziende comincino a prepararsi, perché ormai anche i sassi dovrebbero avere chiaro che non si torna più indietro.

L'Europa, intesa come Stati, aziende e cittadini, deve mettere in sicurezza per prima cosa il proprio sistema interbancario di pagamenti: ormai, dipendere da VISA e MasterCard è un rischio; e bisogna anche mettere in sicurezza SWIFT, che è di diritto belga, dalle ingerenze statunitensi.

Poi occorre riconoscere il cloud USA per l'idea colonialista che è sempre stata. Sono dieci anni che ripeto che il CLOUD Act significa che nessuna azienda USA può garantire la riservatezza dei dati. Adesso, finalmente, non sono più la sola voce nel deserto. Ma i dati delle nostra aziende, delle nostre scuole, delle nostre PA, sono ancora in mano a Microsoft, Google, e Amazon, grazie anche a Renzi che ha affidato a un direttore vendite di Amazon in aspettativa nientemeno che la digitalizzazione del Paese.

Una volta che i fondamentali sono in sicurezza, occorre sganciarsi dall'Internet statunitense: i registri dei domini .com, .org, .net sono tutti sotto controllo statunitense, i siti possono essere oscurati in 48 ore e, come abbiamo visto, per qualsiasi idiozia. Quindi, migrare sui domini nazionali, se poi vuole una dimensione sovranazionale si prende un .eu.

Poi lo zoccolo duro: sistemi operativi e suite d'ufficio. Qui si farà fatica, perché dopo trent'anni la gente non sa più "usare un compupter", sa dove fare clic in Windows e Office. Ma se la Francia può migrare l'intera pubblica amministrazione su Linux e fornitori non statunitensi, allora può farlo chiunque. Certo, occorre sapere cosa si sta facendo. Ma forse, a cercare bene, c'è ancora qualcuno che riesce a parlare senza chiedere prima cosa dire a chatGPT.

E le aziende? Beh, loro sono i campioni della libera iniziativa, no? Decidano. Il tempo delle discussioni sulla sovranità digitale è passato. Ora è il momento di costruirla, e non significa mettersi a creare "un Google e un Amazon, ma europei": un modello oligopolistico è comunque fragile. In Europa dobbiamo avere decine di fornitori, per creare un reale mercato, e fornitori interoperabili, per garantirne la resilienza sistemica.

...e un'altra cosa...


Come vi avevo promesso a Luglio, è stata un'estate di lotta.

Ma non tutte le battaglie si vincono, e la meravigliosa legislazione italiana sul diritto d'autore ha vinto quella per portare la ristampa del Weizenbaum al Linux Day di Pordenone il 24 ottobre. Non ci sarà nessuna ristampa per Ottobre.

In un'industria che vive della gestione dei diritti altrui, apparentemente la domanda più difficile è chiedere chi detiene i diritti di qualcosa. Da Pasqua in poi abbiamo scoperto che i diritti sul Weizenbaum non li ha Macmillan, non li ha Penguin UK, non li ha Penguin Italia. Uno di voi ci ha dato dei possibili contatti con i figli di Weizenbaum, tutti in America, ma una rapida indagine ha rilevato che l'opera non è nel database USA delle opere soggette a diritto d'autore.

Abbiamo provato anche con Suhrkamp Verlag a Berlino, che ha i diritti dell'edizione tedesca, ma loro apparentemente sono troppo cool per avere un ufficio diritti, e si appoggiano a una piattaforma particolare che al confronto l'INPS è un fulgido esempio di user experience.

A questo punto eravamo praticamente pronti per andare in stampa con un'edizione "sociale" senza fini di lucro, quando l'avvocato che ci aiutava si è accorto che non basta fare ricerche in buona fede per trovare chi abbia i diritti; non basta, non trovando nessuno, fare un'operazione no profit e impegnarsi per iscritto a tenere da parte i profitti per chi eventualmente abbia titolo a richiederli, non sia mai. No, si rischia pure il penale.

Quindi? Quindi 50% li mortacci loro e 50% tiremm'innanz.
Abbiamo avviato le procedure per la riedizione di un'opera orfana, il che però richiede l'intervento di una biblioteca pubblica e una procedura lentissima che prevede anche 60 giorni di preavviso al Ministero, manco fosse un matrimonio.

Ringrazio le professoresse Maria Chiara Pievatolo, e Daniela Tafani, dell'Università di Siena, che hanno condiviso con noi l'esperienza di avere provato, anche loro fallendo, a fare la stessa cosa anni fa, e che ci guidano nei meandri della procedura ministeriale.

Il che ci porterà, con ogni probabilità, alla tarda primavera 2027. Ma il 60mo di ELIZA e il 50mo del libro cadono quest'anno.
E quindi a Pordenone ci sarà in carta e epub una specie di "guida alla lettura" con i miei commenti ai passaggi più attuali, senza citare, dio non voglia, più del 15% del materiale originale, che sennò poi Gesù piange.

Giuro che il primo editore che sento lamentarsi della vita grama che fanno, gli insulto sette generazioni di avi.

La battaglia continua, e a Ottobre vedremo una luce in fondo al tunnel, e non sarà un treno.

Questo era DataKnightmare. Io sono Walter Vannini, la voce che nessun modello ha generato è di Alessia Racci Chini.

Per oggi è tutto, alla prossima.


Francesco Paolo reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

Incidenti AI e alignment: la lezione di Anthropic per la cyber sicurezza


@Informatica (Italy e non Italy)
Addestrare i modelli estremamente potenti del futuro affinché siano saldamente allineati è una sfida tecnica irrisolta che richiede una ricerca continua e un’eccellenza operativa per essere affrontata. Ecco come mitigare i rischi
L'articolo Incidenti AI e

Cybersecurity & cyberwarfare ha ricondiviso questo.

Jekocriminal – Abracadabra

Jekocriminal - Abracadabra
La formula magica dello stoner mediterraneo: i Jekocriminal lanciano Abracadabra dal deserto del Salento. Il nuovo singolo tra fuzz, misticismo ed energia anni '90
@jekocriminal #MUSICASTONER #recensionimusicali #MUSICA

iyezine.com/jekocriminal-abrac…

#iye #iyezine #inyoureyesezine

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Ti hanno chiamato su WeChat e ti hanno hackerato senza risposta

📌 Link all'articolo : redhotcyber.com/post/ti-hanno-…

Luigi Zullo

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Custom AMOLED Wearable Makes Great Icebreaker


The media in this post is not displayed to visitors. To view it, please log in.

Nifty little AMOLED screens are easy to get nowadays, and [Sophie D] demonstrates they are both thin and light enough to be worn with OpenChoker, a design for a choker necklace that was a hit at DEF CON.

The choker consists of an AMOLED touchscreen flanked by short RGB LED strips. Behind the display is the PCB which contains an RP2350 and micro SD card slot for external storage, and at the rear of the choker is an 18650 cell to power it all. The display plays an eye-catching animation that gets generated on the fly while the LEDs sparkle away.

[Sophie] shares a number of interesting takeaways from designing and building this device. One is that the bulk of the PCB design work was interfacing to the display, since no existing footprint or reference design could be found. So if you find yourself with a Hello Lighting HL020E21-02 2.14″ touchscreen display you’re hankering to use in your own project, do yourself a favor and check out [Sophie]’s board design instead of starting from scratch.

Battery life was more than enough for a device like this. A single 18650 cell powered the choker effortlessly for a 16-hour stretch and still the cell measured a robust 3.7 V. While a light-up choker used indoors isn’t a great candidate for wearable solar power, it’s encouraging that there’s no need for a tethered battery pack.

Another tip to consider relates to the screen’s touch sensitivity. In short, the capacitive touch screen responded perfectly when plugged into a development computer, but when mounted and isolated on the choker it responded so poorly as to be useless. It didn’t keep the rest of the choker from doing its job, but it might be worth keeping in mind as something to watch out for with a device like this.

There’s one final mystery [Sophie] ran into: with only one day to spare, glue used to affix some wires ended up melting away the wire insulation, revealing bare copper. We’re not sure what happened there, but if nothing else it’s a reminder that Murphy’s Law is always ready to strike when one is on a deadline.


hackaday.com/2026/09/10/custom…

Cybersecurity & cyberwarfare ha ricondiviso questo.

ALPHAGENOME ATLAS: MAPPA PREDITTIVA DI OGNI POSSIBILE CAMBIAMENTO DI LETTERA DEL DNA NEL GENOMA UMANO

Per vedere altri post come questo, segui la comunità @Informatica (Italy e non Italy)

Andiamo a raccontare come la previsione dell'impatto molecolare di ogni possibile variazione del DNA a lettera singola nel genoma umano aiuterà ad accelerare la

Cybersecurity & cyberwarfare ha ricondiviso questo.

More Capable #AI, Not Enough Guardrails
securityaffairs.com/198833/ai/…
#securityaffairs #hacking #Claude #OpenAI
Cybersecurity & cyberwarfare ha ricondiviso questo.

UK: Matt Clifford si dimette dalla carica di presidente di ARIA a causa del suo incarico presso Anthropic

Matt Clifford si dimette dalla carica di presidente di ARIA, cinque giorni dopo essere entrato a far parte di Anthropic come responsabile degli affari internazionali. Un dipartimento governativo aveva già esaminato la sovrapposizione e approvato le misure di mitigazione. Il Parlamento ha impiegato giorni per annullarla e ora richiede le valutazioni.

thenextweb.com/news/matt-cliff…

@aitech

Cybersecurity & cyberwarfare ha ricondiviso questo.

At least three Turkish ministers received notifications from Apple warning that their iPhones may have been targeted by mercenary spyware

turkiyetoday.com/region/turkiy…

reshared this

Tech In Plain Sight: Meet The Robot That Does CPR


The media in this post is not displayed to visitors. To view it, please log in.

Usually in Tech In Plain Sight, we talk about technology you probably see every day, even if you don’t notice it. But we hope you don’t get to see one of the latest crop of medical robots, such as the LUCAS chest compression system. If you watch the popular TV series “The Pitt”, though, you may have caught a glimpse of one of these medical marvels. They aren’t fiction. They are very real devices.

Calling them robots might be stretching the definition a little. They don’t roam the halls looking for patients. But once attached to someone in cardiac arrest, they can take over one of the most important — and physically demanding — parts of CPR: chest compressions.

Keep The Blood Moving


When someone’s heart stops pumping blood, time is critical. CPR doesn’t normally restart the heart on its own. Instead, chest compressions produce enough blood flow to keep oxygen reaching the brain and heart while rescuers work on the underlying problem and, when appropriate, use a defibrillator.

Doing that well is harder than it looks on television. Current American Heart Association guidelines call for adult chest compressions 100 to 120 times per minute, at least 5 cm deep but generally no deeper than 6 cm, while allowing the chest to recoil fully between compressions. Interruptions should be kept to a minimum.

That’s hard physical work. In fact, studies show compression depth begins to fall after only about 90 to 120 seconds, which is one reason CPR teams normally swap compressors every two minutes. But a robot doesn’t get tired.

Meet LUCAS


LUCAS stands for Lund University Cardiopulmonary Assist System, reflecting the device’s origins in Lund, Sweden. Early versions entered clinical use around 2002-2003 and were pneumatically powered. Later versions replaced the compressed-gas system with an electric motor and battery.

The current LUCAS 3 looks something like a small drill press straddling the patient as you can see in the video below. A backplate goes beneath the torso, and a frame locks onto it. An electrically driven piston presses a suction-cup-like pad against the sternum. Internally, the motor drives a belt and ball screw that moves the piston up and down.

youtube.com/embed/CIWXaWgRaMU?…

Factory settings are around 102 compressions per minute and roughly 53 mm compression depth for a typical adult, although parameters can be configured.

Beyond tirelessness, another obvious advantage is that LUCAS doesn’t need hands. Medics can deal with ventilation, drugs, defibrillation, IV access, and the dozens of other things occurring during a cardiac arrest. More importantly, the device can keep compressing while a patient is being carried, wheeled through corridors, or transported in an ambulance — situations where doing good manual CPR is awkward and sometimes dangerous to the practitioner.

So Does It Save More People?


You might reasonably expect perfectly regular machine CPR to beat a tired human. Large randomized trials haven’t demonstrated that, however. The 4,471-patient PARAMEDIC trial found 30-day survival of 6.3% with LUCAS versus 6.8% with manual CPR, not a statistically significant difference. The 2,589-patient LINC trial similarly found essentially identical four-hour survival — 23.6% versus 23.7% — and no significant improvement in longer-term neurological outcomes.

That doesn’t make the machines useless. It says something slightly different: high-quality mechanical CPR hasn’t proven superior to high-quality manual CPR as a routine replacement. The International Liaison Committee on Resuscitation currently recommends against routine mechanical CPR, while specifically noting that it can be a reasonable alternative when sustained manual compressions are impractical or would endanger the practitioner.

One issue is setup. Installing the machine adds a time penalty: compressions must stop briefly while the backplate and mechanism are positioned. Good training is essential to keep that interruption short. Another problem is that some studies show potential links to higher rates of internal chest injuries, such as bleeding around the lungs. There have also been rare device malfunctions or power failures that can compromise care.

Not The Only Game In Town


LUCAS isn’t alone. ZOLL’s AutoPulse takes a very different mechanical approach. Instead of a piston pushing on one spot, a motor tightens a broad load-distributing band around the patient’s chest.

youtube.com/embed/UmMsikaEH9A?…

There’s also the German corpuls cpr, which returns to the piston idea but uses a cantilevered single-arm mechanism. That leaves much of the chest unobstructed and makes the system useful during procedures such as cardiac catheterization.

youtube.com/embed/1g9ffL5Ueok?…

So perhaps these aren’t quite the autonomous robot doctors science fiction promised us. But when your heart has stopped, and a machine is tirelessly pumping your chest a hundred times a minute while the medical team works around it, you probably won’t complain. We hope you don’t have to find out.

We’ve seen DIY devices, though certifying medical devices for actual use isn’t for the faint of heart. Robots can also help train humans to do better CPR.

Featured image is a still from the instructional video “Physio-Control LUCAS 3 Chest Compression System – Hospital Use” by MFI Medical.


hackaday.com/2026/09/10/tech-i…

Cybersecurity & cyberwarfare ha ricondiviso questo.

LibreOffice 26.8 è diventato l'aggiornamento più popolare del software: merito dei miglioramenti o per mancanza di IA?

Il post di @manualdousuario

manualdousuario.net/en/libreof…

@aitech

poliverso.org/display/0477a01e…


LibreOffice batte ogni record di download dopo aver dichiarato di non avere funzionalità basate sull'intelligenza artificiale

LibreOffice 26.8, rilasciato il 26 agosto , è diventato l'aggiornamento più popolare del software.

LibreOffice è un'alternativa gratuita a Microsoft Office presente sul mercato da quasi vent'anni. In una settimana, il programma di installazione è stato scaricato più di un milione di volte, senza contare gli aggiornamenti tramite i repository delle distribuzioni Linux.

Qualcuno potrebbe dire che i miglioramenti al sistema di scrittura e alla tipografia sono un successo tra le ONG, le agenzie governative e gli uffici che utilizzano LibreOffice. Io, però, punto su una "non-funzionalità": l'affermazione che LibreOffice non includa funzionalità di intelligenza artificiale generativa a causa della (mancanza di) privacy della tecnologia.

Il giorno dopo aver celebrato il record di download e l'ampia copertura mediatica, la Document Foundation (TDF), che gestisce il software, ha chiarito la propria posizione in un post intitolato "Sì, l'IA non è più una funzionalità".

L'articolo, firmato da @Italo Vignoli , afferma che TDF "non respinge l'intelligenza artificiale a priori", ma che la tecnologia non soddisfa ancora un elenco esaustivo di principi per essere inclusa di default. Tali principi sono:

manualdousuario.net/en/libreof…

@GNU/Linux Italia


Cybersecurity & cyberwarfare ha ricondiviso questo.

LibreOffice batte ogni record di download dopo aver dichiarato di non avere funzionalità basate sull'intelligenza artificiale

LibreOffice 26.8, rilasciato il 26 agosto , è diventato l'aggiornamento più popolare del software.

LibreOffice è un'alternativa gratuita a Microsoft Office presente sul mercato da quasi vent'anni. In una settimana, il programma di installazione è stato scaricato più di un milione di volte, senza contare gli aggiornamenti tramite i repository delle distribuzioni Linux.

Qualcuno potrebbe dire che i miglioramenti al sistema di scrittura e alla tipografia sono un successo tra le ONG, le agenzie governative e gli uffici che utilizzano LibreOffice. Io, però, punto su una "non-funzionalità": l'affermazione che LibreOffice non includa funzionalità di intelligenza artificiale generativa a causa della (mancanza di) privacy della tecnologia.

Il giorno dopo aver celebrato il record di download e l'ampia copertura mediatica, la Document Foundation (TDF), che gestisce il software, ha chiarito la propria posizione in un post intitolato "Sì, l'IA non è più una funzionalità".

L'articolo, firmato da @Italo Vignoli , afferma che TDF "non respinge l'intelligenza artificiale a priori", ma che la tecnologia non soddisfa ancora un elenco esaustivo di principi per essere inclusa di default. Tali principi sono:

manualdousuario.net/en/libreof…

@GNU/Linux Italia

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

Xinbi Guarantee: il Tesoro USA smantella l’erede da 24 miliardi di dollari di Huione Guarantee


@Informatica (Italy e non Italy)
Sanzioni OFAC e sequestri DOJ colpiscono Xinbi Guarantee, marketplace Telegram che ha ereditato il ruolo del defunto Huione Guarantee nel riciclaggio, nel pig butchering e nella vendita di strumenti deepfake per il crimine


Xinbi Guarantee: il Tesoro USA smantella l’erede da 24 miliardi di dollari di Huione Guarantee


Si parla di:
Toggle

Il Tesoro USA e il Dipartimento di Giustizia hanno colpito uno dei più grandi mercati neri del crimine informatico mai smantellati: Xinbi Guarantee, piattaforma su Telegram che secondo la società di blockchain intelligence Elliptic ha movimentato almeno 24 miliardi di dollari in transazioni criminali, diventando il secondo marketplace illecito più grande della storia dopo il suo predecessore, Huione Guarantee.

L’azione, annunciata il 9 settembre 2026, unisce sanzioni OFAC del Tesoro e un mandato di sequestro del DOJ contro i canali Telegram della piattaforma, con il congelamento di 52,8 milioni di dollari distribuiti su 52 wallet collegati a Xinbi e alla sua rete di venditori, più altri 12 milioni sequestrati da due portafogli usati per raccogliere i pagamenti dei fornitori. Un colpo pesante, ma che arriva dentro un ecosistema criminale che si è dimostrato capace di rigenerarsi nel giro di poche settimane.

Dall’ombra di Huione: la “garanzia” per il crimine informatico asiatico


Per capire cos’è Xinbi bisogna partire dal suo predecessore. Huione Guarantee era il marketplace di riferimento per il cybercrime cinese e del sud-est asiatico: una sorta di eBay del crimine organizzato digitale, dove migliaia di venditori offrivano servizi di riciclaggio, dati personali rubati, strumenti di deepfake e infrastrutture per le truffe romantico-finanziarie note come pig butchering. Il meccanismo era quello dell’escrow: la piattaforma “garantiva” (da cui il nome) che acquirente e venditore si sarebbero scambiati denaro e servizi senza fregature, funzionando come camera di compensazione per un’economia criminale che altrimenti non potrebbe fidarsi di sé stessa.

Sotto la pressione internazionale, Telegram ha chiuso i canali di Huione, che nella sua vita operativa aveva gestito circa 31 miliardi di dollari. Ma lo spazio lasciato libero non è rimasto vuoto: Xinbi Guarantee, fondata nel 2022 e già operativa in parallelo, ne ha semplicemente raccolto l’eredità, arrivando a ospitare oltre 4.600 fornitori di servizi criminali al momento dell’intervento delle autorità USA.

Come funzionava: USDT, Tron e un catalogo del crimine su abbonamento


Operativamente, Xinbi elaborava pagamenti esclusivamente in Tether USDT sulla blockchain Tron, lo standard de facto per il riciclaggio su larga scala in Asia grazie a commissioni contenute e velocità di transazione. Sul catalogo della piattaforma comparivano servizi di riciclaggio di denaro, vendita di dati personali rubati (dai documenti d’identità ai dataset finanziari), strumenti di deepfake per superare le verifiche KYC dei servizi finanziari, e il coordinamento di intere operazioni di pig butchering — le truffe sentimentali-finanziarie che, spesso gestite da lavoratori vittime di tratta negli hub del sud-est asiatico, hanno drenato miliardi di dollari da vittime in tutto il mondo.

Il Tesoro ha collegato la piattaforma a due entità già designate in precedenti round di sanzioni: Jin Bei Group Co., Ltd. e la galassia di Prince Group TCO, organizzazione transnazionale che il governo statunitense associa ai compound di scam nel sud-est asiatico. Non solo: secondo le autorità, la piattaforma sarebbe stata utilizzata anche da hacker nordcoreani per monetizzare parte dei proventi delle loro operazioni, un dettaglio che conferma quanto questi mercati neri funzionino da infrastruttura condivisa tra cybercrime finanziariamente motivato e attori state-sponsored.

Il ruolo di Tether e la reazione a caldo degli operatori


Un elemento interessante dell’operazione è la collaborazione diretta di Tether, che ha congelato i due wallet usati per i pagamenti ai fornitori non appena notificata dalle autorità. La reazione della rete criminale è stata immediata: secondo i dati raccolti dagli analisti, Xinbi ha convertito rapidamente circa 2,8 milioni di dollari di USDT residuo in USDD, uno stablecoin alternativo meno soggetto a congelamento centralizzato — segno che gli operatori di queste piattaforme monitorano attivamente il rischio regolatorio e sono pronti a migrare liquidità in tempo reale non appena percepiscono una minaccia.

Un pattern che si ripete: la geografia del “whack-a-mole”


Il caso Xinbi si inserisce in una traiettoria di enforcement che il DOJ ha intensificato dalla creazione, a novembre 2025, di una task force dedicata alle truffe online, seguita ad agosto 2026 dallo smantellamento di 13 centri operativi in Madagascar collegati alla stessa economia criminale. Ma la storia di Huione che rinasce come Xinbi suggerisce che sequestrare wallet e chiudere canali Telegram, per quanto necessario, non basta a smontare l’infrastruttura di fondo: finché esisteranno compound fisici nel sud-est asiatico dove la manodopera (spesso ridotta in schiavitù) continua a operare le truffe, un nuovo “Guarantee marketplace” è pronto a emergere entro poche settimane dal precedente.

Due righe per i difensori


  • Le aziende che offrono servizi finanziari o KYC dovrebbero considerare la presenza di strumenti deepfake commerciali a basso costo come rischio concreto e non più teorico nei flussi di onboarding remoto.
  • I team anti-frode dovrebbero monitorare pattern di transazione USDT-TRON verso wallet neo-creati come indicatore di possibile riciclaggio legato a piattaforme di questo tipo.
  • Le organizzazioni con dipendenti esposti a contatti social/dating non richiesti dovrebbero rafforzare la formazione su pig butchering, che resta uno dei vettori di frode finanziaria in più rapida crescita a livello globale.
  • Il monitoraggio delle sanzioni OFAC aggiornate resta essenziale per i compliance team con esposizione a controparti asiatiche in criptovalute.


Indicatori e riferimenti

Piattaforma: Xinbi Guarantee (Telegram-based marketplace, fondata 2022)
Predecessore: Huione Guarantee (chiuso, ~31 miliardi USD movimentati)
Volume stimato Xinbi: almeno 24 miliardi USD in transazioni
Fornitori attivi al momento del takedown: 4.600+

Asset sequestrati/congelati:
- 52,8 milioni USD da 52 wallet (rete Xinbi + merchant)
- 12 milioni USD da 2 wallet di raccolta pagamenti

Valuta principale: USDT (Tether) su blockchain TRON
Migrazione post-freeze: ~2,8 milioni USD convertiti in USDD

Entità sanzionate OFAC (9 settembre 2026):
- Jin Bei Group Co., Ltd.
- Prince Group TCO

Azioni: sanzioni Treasury/OFAC + mandato di sequestro DOJ sui canali Telegram
Collaborazione: Tether (congelamento wallet)

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Critical ArangoDB Flaws Enable Login Bypass and Root-Level Code Execution
#CyberSecurity
securebulletin.com/critical-ar…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

BlueMoon Exploit Kit Chains Chrome and Windows Zero-Days in Espionage Attacks
#CyberSecurity
securebulletin.com/bluemoon-ex…
Cybersecurity & cyberwarfare ha ricondiviso questo.

Veradigm Discloses Patient SSNs Exposed After Vendor Credentials Were Stolen
#CyberSecurity
securebulletin.com/veradigm-di…
Cybersecurity & cyberwarfare ha ricondiviso questo.

Fake Job Interviews Deliver NodeRabbit and PollCat Malware to Software Developers
#CyberSecurity
securebulletin.com/fake-job-in…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

AI Agent Swarm Exploits PaperCut Flaws Across 440 Servers Worldwide
#CyberSecurity
securebulletin.com/ai-agent-sw…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

OpenAI: 130 miliardi di token per aver risolto Navier-Stokes. Ma i matematici non sono convinti

📌 Link all'articolo : redhotcyber.com/post/openai-13…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

ClearFake CAPTCHA Campaign Disables EDR to Deploy Crypto Stealer
#CyberSecurity
securebulletin.com/clearfake-c…
Cybersecurity & cyberwarfare ha ricondiviso questo.

MapLibre Sanitizer Bug Puts 2.7 Million Sites at Risk of Zero-Click Code Execution
#CyberSecurity
securebulletin.com/maplibre-sa…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-82533: la falla in DeepSeek Harness che lasciava agli agenti AI le chiavi della propria sandbox
#tech
spcnet.it/cve-2026-82533-la-fa…
@informatica


CVE-2026-82533: la falla in DeepSeek Harness che lasciava agli agenti AI le chiavi della propria sandbox


Gli agenti AI per la scrittura di codice promettono di automatizzare interi flussi di sviluppo, ma per farlo hanno bisogno di eseguire comandi shell, modificare file e talvolta chiamare API esterne in totale autonomia. Per questo motivo i tool più seri li fanno girare dentro una sandbox: un ambiente isolato che limita cosa l’agente può leggere, scrivere o eseguire, con un sistema di approvazione umana per le operazioni più rischiose. Una vulnerabilità critica scoperta in DeepSeek Harness, il tool open source di DeepSeek per eseguire coding agent in locale, dimostra però quanto sia fragile questo modello quando il “guardiano” della sandbox è raggiungibile senza autenticazione. Con un singolo comando shell, l’agente stesso poteva disattivare le proprie restrizioni — bypassando sia il file-sandbox sia i prompt di approvazione.

Cos’è DeepSeek Harness e come funziona la sua sandbox


DeepSeek Harness espone un’interfaccia web locale che funge da pannello di controllo per la sessione dell’agente: consente di monitorare l’esecuzione, approvare le azioni sensibili e, soprattutto, gestisce lo stato di sicurezza della sandbox. Come molti tool della stessa categoria, l’harness fornisce all’agente stesso l’indirizzo di questa interfaccia e l’identificativo di sessione, così che possa interagirci per richiedere operazioni o notificare eventi.

È proprio questa combinazione — interfaccia locale privilegiata + agente che ne conosce i dettagli di accesso — ad aver reso possibile l’attacco.

Il meccanismo della vulnerabilità (CVE-2026-82533)


La falla, tracciata come CVE-2026-82533 con un punteggio CVSS 9.4 (critico) e classificata come CWE-807 (“Reliance on Untrusted Inputs in a Security Decision”), nasce dalla combinazione di tre debolezze distinte:

  • Nessuna autenticazione sull’API web locale del control-plane: chiunque potesse raggiungere l’endpoint poteva invocarlo senza credenziali.
  • Validazione errata dell’origine della richiesta: il servizio si fidava del valore Host fornito dal client invece di verificare l’effettiva origine della connessione TCP (host header spoofing).
  • Superficie di attacco esposta all’agente stesso: dato che l’harness comunica all’agente indirizzo e session ID dell’interfaccia, un agente compromesso (ad esempio tramite prompt injection da codice o output di terze parti) aveva già tutto ciò che serviva per attaccare il proprio control-plane.

Sfruttando lo spoofing dell’header Host, un attore malevolo — o l’agente stesso se manipolato — poteva raggiungere l’interfaccia in loopback e inviare una richiesta che impostava la sessione in modalità danger-full-access. Questo stato elimina la sandbox sul filesystem e disattiva i prompt di conferma per le operazioni sensibili. Con questo accesso era inoltre possibile invocare direttamente endpoint privilegiati come commands/execute e leggere le conversazioni salvate in sessione, senza mai fornire una credenziale.

Versioni interessate e correzione


Le versioni 0.1.1-rc.2 e precedenti sono vulnerabili. Il fix introduce un’autenticazione a token monouso per l’interfaccia locale: al momento dell’avvio, il tool stampa un token che il browser scambia con un cookie firmato, richiesto da quel momento per ogni chiamata al control-plane.

VersioneStato
≤ 0.1.1-rc.2Vulnerabile
0.1.2-alpha.1Fix pubblicato solo su GitHub (non su npm)
0.1.2-alpha.2Prima release corretta pubblicata su npm
0.1.2-rc.1 (corrente)Consigliata per l’aggiornamento

È importante notare il dettaglio sulla distribuzione: chi installa il pacchetto da npm senza controllare la versione esatta rischiava di restare esposto anche dopo l’annuncio della patch, perché la prima correzione non era disponibile su quel registro.

Non è un caso isolato: un problema architetturale


La vulnerabilità era già stata segnalata autonomamente dalla community su GitHub Discussions il 13 e 14 agosto, prima ancora del report ufficiale a VulnCheck (24 agosto) da parte di OX Research. Analisi successive hanno evidenziato pattern simili — API di controllo locali prive di autenticazione solida, affidamento eccessivo sull’header Host o su altri dati forniti dal client — anche in altri framework per agenti AI, tra cui LangChain, CrewAI e Google ADK. Il messaggio per chi lavora con questi strumenti è chiaro: la logica di orchestrazione e di esecuzione tool-calling degli agenti AI è oggi un’area con superficie di attacco ancora immatura, non un caso isolato di un singolo progetto.

Come proteggersi


Per chi gestisce infrastrutture dove girano coding agent locali (server di sviluppo condivisi, VM CI/CD, workstation con accesso a repository sensibili) valgono alcune raccomandazioni pratiche:

  • Aggiornare immediatamente DeepSeek Harness alla versione 0.1.2-rc.1 o successiva, verificando che il pacchetto installato provenga effettivamente da npm e non da una cache vecchia.
  • Verificare l’esposizione delle API locali: controllare che le porte del control-plane non siano raggiungibili da reti diverse dal loopback, e che non ci siano tunnel, reverse proxy o port-forwarding che le espongano inavvertitamente (es. tramite VS Code Remote, SSH -L o container con rete condivisa).
  • Rivedere le sessioni e le conversazioni eventualmente esposte durante il periodo di vulnerabilità, specialmente se contenevano segreti, token o codice proprietario.
  • Applicare il principio del minimo privilegio agli agenti: eseguirli con utenti dedicati a permessi limitati, evitando di lanciarli con lo stesso utente che ha accesso a credenziali cloud o chiavi SSH.
  • Non fidarsi della sola autenticazione basata su header HTTP per servizi locali critici: preferire token generati a runtime, socket Unix con permessi ristretti, o mutui TLS quando possibile.


Conclusione


Il caso DeepSeek Harness è un promemoria utile per chi sta integrando agenti AI autonomi nei propri flussi di sviluppo o di sistema: la sandbox è utile solo quanto il meccanismo che la protegge, e un’interfaccia di controllo locale non autenticata è, di fatto, una porta sul retro. Con CVSS 9.4 e un percorso di sfruttamento che richiede solo un comando HTTP verso localhost, questa vulnerabilità mostra come la sicurezza degli agenti AI vada trattata con lo stesso rigore — se non maggiore — riservato a qualsiasi altro servizio che espone comandi privilegiati in rete, anche se “in rete” significa solo 127.0.0.1.

Fonte: The Hacker News e VulnCheck Advisory, via 4sysops.


Questo account è gestito da @informapirata ⁂ e propone e ricondivide articoli di cybersecurity e cyberwarfare, in italiano e in inglese

I post possono essere di diversi tipi:

1) post pubblicati manualmente
2) post pubblicati da feed di alcune testate selezionate
3) ricondivisioni manuali di altri account
4) ricondivisioni automatiche di altri account gestiti da esperti di cybersecurity

NB: purtroppo i post pubblicati da feed di alcune testate includono i cosiddetti "redazionali"; i redazionali sono di fatto delle pubblicità che gli inserzionisti pubblicano per elogiare i propri servizi: di solito li eliminiamo manualmente, ma a volte può capitare che non ce ne accorgiamo (e no: non siamo sempre on line!) e quindi possono rimanere on line alcuni giorni. Fermo restando che le testate che ricondividiamo sono gratuite e che i redazionali sono uno dei metodi più etici per sostenersi economicamente, deve essere chiaro che questo account non riceve alcun contributo da queste pubblicazioni.

reshared this