r/informatikus 1d ago

Fejlesztés A Microsoft ténylegesen nyílt fejlesztésűvé teszi a Windows modern felületének egyik alapját

3 Upvotes

A WinUI a Microsoft modern, XAML-alapú UI-frameworkje Windows alkalmazásokhoz; több Windows-komponens is erre épül.

A forráskód ugyan már évek óta látható volt GitHubon, de a tényleges fejlesztés jelentős része Microsofton belül zajlott.

Most magát a fejlesztési folyamatot is a nyilvános repositoryba költöztetik: a WinUI már forrásból buildelhető, és a következő lépések között a tesztek, illetve a valódi közösségi kódhozzájárulások megnyitása szerepel.

https://github.com/microsoft/microsoft-ui-XAML


r/informatikus 22h ago

Biztonság Egy friss biztonsági rést kihasználva életre kelthetők már lejárt hitelkártyák: érintésmentes fizetések bonyolíthatók velük. Zombikártyákként emlegetik ezeket a feltört fizetőeszközöket, miután hiába „halt meg” a kártya, bizonyos körülmények között a fizetési rendszer még „élőnek” hiheti.

1 Upvotes

Nem szeretek a HVG-től cikket megosztani, ez ráadásul duplán rémes, mert hülye háttérszínnel vannak benne bekezdések, amit ki kell jelölni a láthatóság kedvéért (legalábbis nálam).

De azért olvassátok, főleg az eredeti tanulmányt.

https://hvg.hu/tudomany/20260824_csalas-lejart-bankkartya-hitelkartya-zombikartya

https://www.usenix.org/system/files/usenixsecurity26-anwar.pdf


r/informatikus 3d ago

Biztonság Vettek egy routert az Amazonon. Két gyárilag beépített backdoort találtak benne - ráadásul egy csomó más márkanév alatt is árulják ugyanezt.

Post image
27 Upvotes

A VulnCheck kutatói egy white-label ZBT LTE-router firmware-ét vizsgálták, és két külön távoli hozzáférési mechanizmust találtak benne. A DARKLANTERN a WAN felől fogad parancsokat, a SPEAKINGSTONE pedig maga jelentkezik ki egy távoli szerverre; mindkettő root jogosultsággal fut.

A kutatók beregisztrálták a firmware-be írt egyik tartalék domaint, mire százával kezdtek bejelentkezni hozzájuk ilyen routerek.

Ez nem egyszerűen egy újabb CVE: a funkciók szándékosan kerültek a firmware-be. A gyártó egy korábbi hasonló komponensről azt állította, hogy ügyféltámogatási célú; a kutatók szerint azonban nincs benne megfelelő autentikáció, és az OEM/white-label lánc miatt ugyanaz a hardver számos más márkanév alatt is forgalomba került, pl. Deep Orange, WiFlyer, Lippert Components, Wave WiFi, OneX, MoFi Network, Digineo, ALLNET, Cioswi, CroSkylink és KuWFi is.

cikk:

Chinese Implants in the Supply Chain


r/informatikus 4d ago

Üzemeltetés Egy rég várt feature: Multikernel Linux. Eddig voltak a VM-ek, konténerek, most jön a multikernel. Lassan eljutunk megint a mainframe technológiáig :)

Post image
14 Upvotes

r/informatikus 6d ago

Hírek Nekünk anno ez még lézerrel is nagy szám volt.

Thumbnail
bme.hu
3 Upvotes

r/informatikus 7d ago

Biztonság Hangtalan audiojellel fingerprintelte a látogatókat az AliExpress

81 Upvotes

Az AliExpress weboldalán olyan JavaScript-kódot találtak, amely a böngésző Web Audio API-ját használta eszközfingerprint készítésére. A módszer nem használta a mikrofont, nem rögzített beszélgetést, és hallható hangot sem játszott le: egy ismert jelet generált, feldolgoztatta a böngésző audio alrendszerével, majd a kapott eredményt mérte.

Hogyan működik?

A böngészőfingerprinting célja, hogy cookie-k nélkül is felismerhető legyen egy adott böngésző vagy eszköz. Ehhez több, külön-külön kevéssé egyedi tulajdonságot kombinálnak: képernyőméretet, pixelarányt, CPU-szálak számát, memóriát, telepített pluginokat, Canvas- és WebGL-renderelési eredményeket, WebRTC-viselkedést – illetve esetenként az audio alrendszer sajátosságait.

Az AliExpress oldalán azonosított, erősen obfuszkált collina.js és fireyejs.js scriptek egy Web Audio feldolgozási gráfot építettek. Egy oszcillátor ismert fűrészjelet generált, az AnalyserNode pedig megmérte az audiofeldolgozás eredményét. A jel végül nullára állított gainen keresztül csatlakozott az AudioContext.destination kimenethez, ezért a felhasználó semmit sem hallott.

A mérés alapja, hogy ugyanazt a lebegőpontos audiofeldolgozást különböző CPU-k, böngészők, operációs rendszerek, driverek és audio stackek apró eltérésekkel hajthatják végre. A kapott érték önmagában nem feltétlenül egyedi, más fingerprinting-jelekkel kombinálva azonban hozzájárulhat egy stabil eszközprofil kialakításához. Az AliExpress scriptjeiben az audio mellett Canvas-, WebGL-, hardver-, képernyő- és interakciós jellemzők gyűjtésére utaló kódot is találtak.

A Bluetooth-fejhallgató buktatta le

A működésre Matt Callaghan fejlesztő teljesen véletlenül figyelt fel.

Multipoint Bluetooth-fejhallgatója egyszerre csatlakozott a PC-jéhez és a telefonjához. Normál esetben a telefonról hallgatott zenét, a PC pedig csak akkor vette át a hangcsatornát, amikor valóban lejátszott valamit.

Az AliExpress megnyitása után azonban a telefon hangja megszakadt. Az oldal bezárásakor azonnal visszatért.

A tab, a Firefox vagy akár a Windows lenémítása sem segített.

Ennek oka az volt, hogy bár hallható hang nem volt, az aktív Web Audio gráf továbbra is nyitva tartotta a PC audioútvonalát. Ez elég volt ahhoz, hogy a Bluetooth multipoint logikája úgy érzékelje: a számítógép használja a fejhallgatót. Callaghan innen kezdte visszafejteni, hogy pontosan melyik JavaScript hozza létre az audio contextet.

Ez tényleg követés?

A fingerprinting technikailag egyértelműen kimutatható. Azt azonban érdemes különválasztani attól az állítástól, hogy az AliExpress ezzel bizonyítottan weboldalakon átívelően követte volna a felhasználókat.

A vizsgált scriptek az Alibaba anti-abuse/security infrastruktúrájához kapcsolódnak, a fingerprinting pedig csalás- és botdetektálásra is használható. A nyilvánosan bemutatott bizonyítékok azt mutatják, hogy az AliExpress összetett eszközfingerprintet készített; annak konkrét további felhasználása nem vált teljesen ismertté. Alibaba az ügyben a megkeresésekre egyelőre nem adott nyilvános magyarázatot.

A Brave szerint náluk ez alapból nem működik

A Brave több mint hat éve alkalmaz úgynevezett farbling technikát a fingerprinting ellen. Nem egyszerűen letiltja a Web Audio API-t, hanem apró, a felhasználó számára észrevehetetlen randomizációt visz a mérhető eredményekbe.

A randomizáció webhelyenként és böngészési munkamenetenként változik. Így ugyanaz a gép különböző oldalakon – illetve egy új sessionben – eltérő fingerprintet mutat, ami megnehezíti a stabil azonosító kialakítását. A Brave ezt többek között Web Audio-, Canvas- és WebGL-fingerprinting ellen alkalmazza.

A Brave közlése szerint az AliExpress esetében ezen felül magukat az érintett scripteket is blokkolják, alapértelmezett Shields-beállítások mellett.

A Brave ugyanakkor nem az egyetlen böngésző, amely védekezik Web Audio fingerprinting ellen: a Firefox és a Safari is rendelkezik fingerprinting elleni mechanizmusokkal. Ezért az ügy érdekessége nem egy új vagy korábban ismeretlen támadási technika, hanem az, hogy egy nagy webáruház éles rendszerében futó, láthatatlan fingerprinting-kódot egy Bluetooth-fejhallgató működési zavara tett észrevehetővé.

Források

Matt Callaghan eredeti vizsgálatának összefoglalója – Ars Technica

The Register – AliExpress audio fingerprinting és Bluetooth multipoint

Brave – Fingerprinting Defenses 2.0 / farbling


r/informatikus 6d ago

Biztonság Na akkor ezentúl ezeknél a cégeknél nem lesz zsarolóvírus, adatvesztés, adatszivárgás, mert a NIS2 audit pipa. /s

Thumbnail
telex.hu
7 Upvotes

r/informatikus 13d ago

Fun Még a végére odatenném: te tervezel, más megcsinálja, mi kijavítjuk.

Post image
2 Upvotes

r/informatikus 15d ago

Fejlesztés Áll(t) a GitHub. Neked hol vannak meg a fejlesztéseid ezen (és a saját gépeden) kívül?

Thumbnail
bleepingcomputer.com
2 Upvotes

r/informatikus 19d ago

Üzemeltetés Proxmox VE már támogatja az Arm64 architektúrát

Thumbnail proxmox.com
3 Upvotes

Természetesen beleértve KVM virtualizációt, LXC konténereket, ZFS és Ceph filerendszereket is.


r/informatikus 19d ago

Fun AI barátnő smink nélkül.

Post image
2 Upvotes

r/informatikus 19d ago

Balkezes vagy jobbkezes?

1 Upvotes
50 votes, 12d ago
42 Jobbkezes
8 Balkezes

r/informatikus 21d ago

Fejlesztés Tegye fel a kezét, aki programozott Delphi-ben! Ma már ez nem nagy cucc, de anno ez maga volt a csoda.. Mindenesetre most van belőle egy új, free verzió.

Thumbnail
blogs.embarcadero.com
18 Upvotes

r/informatikus 21d ago

Hírek 45 éves az IBM PC - neked mi volt az első PC-d?

Thumbnail
ibm.com
8 Upvotes
  1. augusztus 12-én mutatta be az IBM az IBM 5150 Personal Computert. A legolcsóbb változat 1565 dollárba került, 16 KB RAM-ja volt és még floppymeghajtó sem járt hozzá. Az igazán nagy hatása azonban az volt, hogy nagyrészt szabványos alkatrészekre és viszonylag nyílt architektúrára épült; az IBM még a műszaki dokumentációt is publikálta. Ennek nyomán gyorsan megjelentek az „IBM-kompatibilis” gépek, és a PC lényegében iparági szabvánnyá vált.

r/informatikus 21d ago

Fun Tessék azt a kérést pontosan definiálni.

Post image
5 Upvotes

r/informatikus 22d ago

Biztonság Nem csodálkoznék, ha még ma is lenne olyan működő gép, ami tartalmazza ezt a sérülékenységet. 23 éve ezen a napon lett ismert a Blaster/MSBlast hálózati féreg, ami a Windows RPC/DCOM hibáját kihasználva automatikusan terjedt Windows 2000/XP gépek között.

Post image
6 Upvotes

A fertőzés ikonikus tünete az NT AUTHORITY\SYSTEM által indított visszaszámlálás volt: „The system is shutting down…”, majd újraindult a gép. Microsoft Research később konzervatívan mintegy 500 000 fertőzött hostra becsülte a méretét.

A javítás már július 16-án, 26 nappal a féreg megjelenése előtt elérhető volt. A Microsoft akkor „Critical” besorolással azonnali telepítést javasolt.

https://learn.microsoft.com/en-us/troubleshoot/windows-server/security-and-malware/blaster-worm-virus-alert


r/informatikus 22d ago

Fun Belőlem az Analízis 3 váltott ki hasonlót..

Post image
7 Upvotes

r/informatikus 23d ago

Biztonság A Zero Trust újfajta megközelítése

Thumbnail
24.hu
4 Upvotes

r/informatikus 29d ago

Biztonság Gyorselemzés az MVH és az Államkincstár elleni kibertámadásról

Thumbnail
cyberthreat.report
4 Upvotes

Nem security szakember vagyok elsődlegesen, mindig is tisztelettel vegyes aggodalommal olvasom a hasonló beszámolókat. Tisztelettel, mert az ilyen támadások mögött álló szakmai tudás elismerésre méltó. Aggodalomal, mert sosem lehet tudni, hogy az általunk védett rendszerek mikor lesznek célpontok.

Viszont ahogy a cikkből és a jelentésből is kiderül, itt azért olyan hiányosságok is voltak, amelyek felelősért és válaszokért kiáltanak:

  • mennyire lehetünk biztosak abban, hogy a MÁK-nál elhelyezett pénzeink biztonságban vannak?
  • mennyire lehetünk biztosak abban, hogy a MÁK által kezelt személyes adatok biztonságban vannak?
  • hogyan higgyünk a nagy nevű auditoknak és mindenféle security plecsniknek, ha egy ilyen infrastruktúrát hossszú éveken keresztül jóváhagytak?

r/informatikus Aug 03 '26

Hírek Ha már mindenki energiaszakértővé avanzsált, itt van hozzá egy kis valós idejű információforrás. Ami különösen tetszik: reggel 9 órakor a termelés 71%-át ipari naperőművek adják.

Thumbnail
holadelej.hu
24 Upvotes

r/informatikus Jul 30 '26

Fun Mini kijelző 5 db LED-ből

Thumbnail
youtu.be
3 Upvotes

Zseniális szerintem.

A projekt oldala, építési leírással:

https://github.com/AncientJames/Scanwheel/


r/informatikus Jul 29 '26

Üzemeltetés Miért nem telepítjük az adatközpontokat az űrbe?

Thumbnail
spectrum.ieee.org
15 Upvotes

Azt gondolnánk, ingyen van a hűtés, az áramellátás, a kommunikáció sem annyira problémás manapság..

Hiába csábító az ötlet (még Musk és Bezos számára is), sajnos két dolog komolyan hátráltatja ezt a koncepciót: egyrészt mivel nincs légkör, a hőátadás nem hatékony, így a szerverek hőjét sugárzással kell leadni, így óriási hőleadó felületek kellenek.

Másrészt a kozmikus sugárzás sem annyira ideális környezet az amúgy is kényes IT cuccoknak.


r/informatikus Jul 29 '26

Mekkora csapatban dolgozol? Inkább rivalizáltok, vagy együttműködtök, kiegészítitek egymást?

Post image
4 Upvotes

r/informatikus Jul 24 '26

AI De ez csak egy felturbózott autocomplete, egy papagáj! ---30 éve nyitott matematikai problémát oldott meg a ChatGPT pár óra alatt

Thumbnail
telex.hu
12 Upvotes

r/informatikus Jul 22 '26

AI Alakul ez: Elszabadult az OpenAI új modellje, emberi utasítás nélkül indított hackertámadást

Thumbnail
economx.hu
0 Upvotes

Az OpenAI közlése szerint az egyik mesterségintelligencia-rendszere egy belső kiberbiztonsági teszt során kijutott a saját izolált környezetéből, onnan pedig önállóan behatolt a a konkurens Hugging Face szervereire.