• Über uns
  • Ankündigen
  • Datenschutzrichtlinie
  • Kontaktieren Sie uns
MasterTrend-News
  • HOME
    • BLOG
  • Tutorials
  • Hardware
  • Gaming
  • Mobile
  • Sicherheit
  • Windows
  • IA
  • Software
  • Netzwerke
  • Was ist neu
  • de_DEGerman
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Kein Ergebnis
Sehen Sie alle Ergebnisse
  • HOME
    • BLOG
  • Tutorials
  • Hardware
  • Gaming
  • Mobile
  • Sicherheit
  • Windows
  • IA
  • Software
  • Netzwerke
  • Was ist neu
  • de_DEGerman
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Kein Ergebnis
Sehen Sie alle Ergebnisse
MasterTrend-News
Kein Ergebnis
Sehen Sie alle Ergebnisse
Start Sicherheit

S1ngularity-Filterung: 2.180 Accounts und 7.200 Repos.

MasterTrend Einblicke von MasterTrend Einblicke
7. November 2025
in Sicherheit
Lesen Zeit:4 min Lesen
Zu Zu
0
s1ngularity-Leck – GitHub-Logo auf rotem Hintergrund; Sicherheitswarnung vor dem s1ngularity-Leck, das GitHub und NPM betrifft und Entwickler-Repositories gefährdet.

s1ngularity-Leck: GitHub und NPM betroffen. Cyberangriffe könnten Repositories und Pakete kompromittieren. Token widerrufen, Commits verifizieren und Abhängigkeiten mit 2FA aktualisieren, um Ihre Projekte zu schützen.

10
FREIGEGEBEN
28
Ansichten
Share on FacebookAuf Twitter teilen

Inhalt

  1. S1ngularity-Leck: GitHub und NPM betroffen 🚨
  2. Der Nx-Lieferkettenangriff ⚠️🚀
    1. Kompromittierungsvektor und Vorfalldatum 📅
    2. So funktioniert die Telemetry.js-Malware 🕵️‍♂️
  3. Aufprallreichweite: Schadensradius und Phasen 📈🔥
  4. Nx-Projektreaktion und -minderung 🔧✅
    1. Kurztipps und wichtige Punkte ✏️
    2. Snippets und FAQs definieren ✨
    3. Verwandte Publikationen

S1ngularity-Leck: GitHub und NPM betroffen 🚨

GitHub – Abbildung im Zusammenhang mit Token- und Geheimnislecks

Jüngste Untersuchungen des Supply-Chain-Angriffs „s1ngularity“ gegen Nx haben ein massives Leck an Anmeldeinformationen aufgedeckt: Tausende von Konto-Token und Repository-Geheimnissen wurden offengelegt, was sich über mehrere Phasen des Vorfalls auswirkte. Ein Bericht von Wiz nach dem Vorfall dokumentiert das Ausmaß und gibt Einblicke in den Verlauf und die Auswirkungen der Exfiltration. 🚨📊

Laut der von Wiz-Forschern veröffentlichten Bewertung führte der Verstoß zur Offenlegung von 2.180 Konten und 7.200 Repositories in drei verschiedenen Phasen, wobei viele Geheimnisse noch gültig waren und Gefahr weiterer SchädenDas Whitepaper enthält Einzelheiten zum Zeitplan, den Techniken des Angreifers und der Art der durchgesickerten Geheimnisse. 🔍📈

Der Nx-Lieferkettenangriff ⚠️🚀

Nx ist ein Open-Source-Build- und Verwaltungssystem mit einem einzigen Repository, das in unternehmensweiten JavaScript/TypeScript-Ökosystemen weit verbreitet ist. Mit Millionen von wöchentlichen Downloads im NPM-Register hat ein kompromittiertes Paket weitreichende Auswirkungen auf zahlreiche Integrationen und Entwicklungspipelines. ⚙️

Kompromittierungsvektor und Vorfalldatum 📅

Am 26. August 2025 nutzte der Angreifer einen anfälligen GitHub Actions-Workflow im Nx-Repository aus, um eine bösartige Version des Pakets auf NPM zu veröffentlichen. Das Paket enthielt ein bösartiges Post-Install-Skript namens „telemetry.js“, das auf betroffenen Systemen als Malware zum Extrahieren von Anmeldeinformationen fungierte. 🔥

So funktioniert die Telemetry.js-Malware 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM wird zum Auffinden und Stehlen von Anmeldeinformationen und Geheimnissen verwendet
Fordern Sie LLM auf, Anmeldeinformationen und andere Geheimnisse zu finden und zu exfiltrieren
Quelle: Wiz

Der Angreifer integrierte zudem Kommandozeilentools für KI-Plattformen (z. B. Claude, Q und Gemini), um die Suche und Datensammlung mithilfe gezielter Eingabeaufforderungen zu automatisieren. Wiz dokumentiert, wie sich die Eingabeaufforderung während des Angriffs weiterentwickelte, die Extraktion optimierte und Modellablehnungen für bestimmte Anweisungen umging. Dies spiegelt die aktive Einbindung des Angreifers in LLM-Techniken wider. ✨💡

Aufprallreichweite: Schadensradius und Phasen 📈🔥

Der Vorfall verlief in drei Phasen. In der ersten Phase, zwischen dem 26. und 27. August, betrafen kompromittierte Versionen von Nx 1.700 Benutzer direkt und gaben mehr als 2.000 einzigartige Geheimnisse preis. Zudem wurden rund 20.000 Dateien aus infizierten Systemen offengelegt. GitHub griff ein, doch ein Großteil der Daten war bereits dupliziert.

  • 🔹 Phase 1 (26.–27. August): 1.700 Benutzer betroffen, ~2.000 durchgesickerte Geheimnisse, 20.000 kompromittierte Dateien.
  • 🔸 Phase 2 (28.–29. August): Durch die Verwendung durchgesickerter Token wurden private Repositories in öffentliche umgewandelt; 480 weitere Konten wurden kompromittiert und 6.700 Repositories offengelegt.
  • 🔹 Phase 3 (ab 31. August): Angriff auf eine Opferorganisation mit Konten kompromittiert, um zu veröffentlichen 500 weitere private Repositories.

In der zweiten Phase nutzten die Angreifer gestohlene GitHub-Token, um private Repositories öffentlich zu machen und sie mit der Zeichenfolge „s1ngularity“ umzubenennen, wodurch die Angriffsfläche noch größer wurde. In der dritten Phase wurde ein bestimmtes Ziel ausgenutzt, um Hunderte weiterer privater Repositories zu veröffentlichen, was die Hartnäckigkeit und Eskalation des Angreifers demonstrierte. 🎯

Überblick über den Angriff und seine Auswirkungen
Visuelle Zusammenfassung des S1ngularity-Angriffs
Quelle: Wiz

Nx-Projektreaktion und -minderung 🔧✅

Das Nx-Team hat auf GitHub eine Ursachenanalyse veröffentlicht, in der erklärt wird, wie eine Injektion im Titel eines Pull Requests in Kombination mit der unsicheren Verwendung von pull_request_target die Ausführung von beliebigem Code mit erhöhten Berechtigungen ermöglichte, wodurch die Veröffentlichungspipeline ausgelöst und die Exfiltration des NPM-Veröffentlichungstokens erleichtert wurde. 🛠️

Zu den implementierten Maßnahmen gehörten das Entfernen schädlicher Pakete, das Widerrufen und Rotieren kompromittierter Token sowie die Einführung einer Zwei-Faktor-Authentifizierung für alle Publisher-Konten. Darüber hinaus übernahm Nx das Trusted Publisher-Modell von NPM und fügte die manuelle Genehmigung für PR-ausgelöste Workflows hinzu. 🔐📌

Kurztipps und wichtige Punkte ✏️

  • ✅ Überprüfen und rotieren Sie Token und Geheimnisse sofort, wenn ein Kompromiss vermutet wird.
  • 📌 Vermeiden Sie die unsichere Verwendung von pull_request_target und erzwingen Sie manuelle Genehmigungen für sensible Flows.
  • 🔧 Implementieren Sie Multi-Faktor-Authentifizierung und vertrauenswürdige Veröffentlichungsmodelle wie Trusted Publisher.
  • ⚡ Überwachen Sie öffentliche Repositories und führen Sie automatisierte geheime Suchen zur Früherkennung durch.

Snippets und FAQs definieren ✨

Was ist telemetry.js?

telemetry.js ist der Name des bösartigen Post-Install-Skripts, das in der kompromittierten Version des Nx-Pakets enthalten war. Es fungierte als Anmeldeinformationsdieb auf Linux- und macOS-Systemen, um Geheimnisse zu sammeln und in vom Angreifer kontrollierte öffentliche Repositories zu exfiltrieren. 🔍

Wie viele Konten und Repositories waren betroffen?

Laut Wiz‘ Bericht wurden durch den Angriff in den drei dokumentierten Phasen des Vorfalls 2.180 Konten und 7.200 Repositories offengelegt, wobei viele Geheimnisse noch gültig waren und das Risiko anhaltender Auswirkungen bestand. 📊

461 TP3T-Umgebungen hatten kompromittierte Passwörter, fast doppelt so viele wie die 251 TP3T im Vorjahr. Holen Sie sich den Picus Blue Report 2025 für eine vollständige Analyse der Prävention, Erkennung und Trends von Datenexfiltration. 📈

Der Bericht enthält Kennzahlen, Empfehlungen und Fallstudien zur Stärkung der Abwehr und Verbesserung der Reaktion auf geheime Lecks.

Teilen Sie dies:
auf facebook.LinkedInPinterestXRedditTumblrBlueskyThemenAktieChatGPTClaudeGoogle AIGrok

Verwandte Publikationen

  • Fehlerereignis-ID 1001: Jetzt einfach beheben! ⚡
  • KI-Datenschutz: Gemini und Copilot mit einem Klick deaktivieren 🔒
  • KI-Agenten: Wie sie Ihr Unternehmen heute verändern 💡⚡
  • Microsoft Majorana 1: Revolutioniert das Quantencomputing! 🚀
  • ChatBIT: Die neue Grenze der chinesischen Militär-KI
  • 🔥 Heißer Raspberry Pi: Mit diesem Trick Schäden vermeiden ⚠️
  • Installieren Sie Windows 11 zu Hause ohne Internet
  • Windows 11-Backup: Datenverlust jetzt vermeiden! ⚠️✨
Tags: CybersicherheitEvergreenContentMalware
Frühere Publikation

Grafiktreiberoptimierung: +40 % FPS mit einem einzigen Update.

Nächste Veröffentlichung

So finden Sie heraus, was Windows auf Ihrem PC verlangsamt: Jetzt überprüfen.

MasterTrend Einblicke

MasterTrend Einblicke

Unsere Redaktion teilt sich einen deep-dive-Analyse, tutorials und Empfehlungen für das erhalten die die meisten aus Ihrem Geräte und digitale tools.

RelatedPublikationen

Hotcleaner.com mit einem Klick entfernen und Chrome schützen: Frau benutzt PC mit Google Chrome-Logo und Sicherheitswarnung auf dem Bildschirm.
Sicherheit

Hotcleaner.com: Entdecken und entfernen Sie die Erweiterung 🔥🔧

19. November 2025
54
Virus MEMZ – Eine Frau benutzt einen Laptop, auf dem ein roter Virus-Warnbildschirm angezeigt wird. Dies veranschaulicht die Warnung vor einer Infektion mit der MEMZ-Virus-Malware und die damit verbundene Cybersicherheitsbedrohung auf einem Windows-PC.
Sicherheit

MEMZ-Virus: 3 Tricks, um den Schaden jetzt zu stoppen! ⚠️

2. November 2025
77
Sicheres WhatsApp: Das WhatsApp-Logo ist mit einer Kette und einem Vorhängeschloss gesichert, Symbol für Sicherheit, Verschlüsselung und Datenschutz, um Chats mit Zwei-Faktor-Authentifizierung zu schützen.
Sicherheit

WhatsApp schützen: 5 schnelle Schritte, um nicht ausspioniert zu werden 🔒

16. Oktober 2025
70
Sperrmodus auf iOS – Illustration des Sperrmodus auf iOS: Passwortfeld mit Sternchen und Vorhängeschloss-, Fingerabdruck- und Schildsymbolen, die die Sicherheit und den Datenschutz auf dem iPhone hervorheben.
Sicherheit

Sperrmodus auf iOS: Jetzt aktivieren und Ihr iPhone schützen

8 Oktober 2025
23
Kontrollierter Ordnerzugriff: Ransomware-Schutz unter Windows; Laptop mit "RANSOMWARE"-Warnung und einem grünen Symbol, das anzeigt, dass unautorisierte Änderungen blockiert werden.
Sicherheit

Kontrollierter Ordnerzugriff: Schützen Sie Ihre Dateien JETZT ⚠️

2. Oktober 2025
21
Alternativen zum Inkognito-Modus – Frau nutzt Laptop mit Browser im Inkognito-Modus und sucht nach Alternativen für privates Surfen: VPN und sichere Browser.
Sicherheit

Alternativen zum Inkognito-Modus: Schützen Sie Ihre Privatsphäre JETZT!

7. September 2025
80
Nächste Veröffentlichung
Wie man herausfindet, was Windows auf dem PC verlangsamt – Eine Frau, die einen Laptop mit Warnsignal benutzt, untersucht, wie sie herausfinden kann, was Windows auf ihrem PC verlangsamt, um die Langsamkeit zu beheben und die Leistung zu optimieren.

So finden Sie heraus, was Windows auf Ihrem PC verlangsamt: Jetzt überprüfen.

5 1 Abstimmung
Artikelbewertung
Abonnieren
Zugang
Benachrichtigen Sie über
Gast
Gast
0 Kommentare
älteste
Neueste Die meisten haben abgestimmt
Online-Kommentare
Alle Kommentare anzeigen

In Verbindung Bleiben

  • 976 Fans
  • 118 Anhänger
  • 1.4 k Anhänger
  • 1.8 k Abonnenten

Verpassen Sie nicht die neueste in Technologie und gaming.
Tipps einzigartige, praktische Anleitungen und Analyse jeden Tag.

Abo-Formular
  • Trends
  • Kommentare
  • Letzten
How to add Uhr auf dem Windows-desktop 11: ¡3 unfehlbare tricks!

How to add Uhr auf dem Windows-desktop 11: Holen Sie sich mehr in wenigen Minuten! ⏱️

1 Mai 2025
Wie zu speichern Spiel in REPO

Wie zu speichern Spiel in REPO 🔥 Entdecken Sie das Geheimnis, um nicht zu verlieren Fortschritte

7 Juli 2025
12 Besten Alternativen zu den Glücklichen dieses Programm für Android

Alternativen zu den Glücklichen dieses Programm: die 12 besten apps und einfach! 🎮⚡

13. November 2025
🖥️ How to öffnen Sie "Geräte und Drucker" unter Windows 11: 4 einfache Schritte,

🌟 How to öffnen Sie "Geräte und Drucker" unter Windows 11: ¡Erstaunlichen trick!

20. November 2025
Features von Gmail auf Android: Sparen Sie Zeit, mit 5 Tipps,

Features von Gmail in Android: 5 tricks, die Sie nicht kennen! 📱✨

12
Reparatur von Mainboards - MotherBoards der Reparatur

Reparatur von motherboards von Laptops

10
Installieren Sie Windows 11 zu Hause ohne Internet

Installieren Sie Windows 11 zu Hause ohne Internet

10
Wie backup-Treiber in der Windows-11/10 in 4 Schritten!

Wie backup-Treiber in Windows 11/10 Es Verhindert, dass Fehler! 🚨💾

10
Windows Explorer neu starten – Eine Frau startet den Windows Explorer über den Task-Manager in Windows neu, um Systemfehler in Sekundenschnelle zu beheben.

Windows Explorer neu starten: Ein schneller Trick, der Ihren PC rettet ⚡

21. November 2025
ASUS ROG Strix XG27ACMS 27-Zoll QHD-Gaming-Monitor mit 320 Hz Bildwiederholfrequenz, abgebildet auf dem Schreibtisch eines Gamers mit RGB-Tastatur und -Maus, die eine hochauflösende Cyberpunk-Szene darstellen.

ASUS ROG XG27ACMS, der schnellste QHD-Monitor, zeigt seine Leistungsfähigkeit 🚀

21. November 2025
Wraithstones Nerathul - Bild aus Doom The Dark Ages, das den Protagonisten zeigt, wie er auf einem mechanischen Drachen auf einen dunklen und stürmischen Berg zufliegt, in dem Gebiet, in dem sich die Wraithstones befinden; ein Leitfaden zu den Standorten aller Wraithstones in Doom The Dark Ages.

Geistersteine ​​von Nerathul: Einfache Tricks, um sie zu erhalten ⚡

21. November 2025
So koppeln Sie AirPods mit einem Chromebook: Die Person öffnet das AirPods-Ladecase und verbindet es via Bluetooth mit einem HP-Laptop.

So koppeln Sie Ihre AirPods mit Ihrem Chromebook: Verbinden Sie sie in wenigen Minuten! ⏱️🔌

20. November 2025

Aktuelle Nachrichten

Windows Explorer neu starten – Eine Frau startet den Windows Explorer über den Task-Manager in Windows neu, um Systemfehler in Sekundenschnelle zu beheben.

Windows Explorer neu starten: Ein schneller Trick, der Ihren PC rettet ⚡

21. November 2025
67
ASUS ROG Strix XG27ACMS 27-Zoll QHD-Gaming-Monitor mit 320 Hz Bildwiederholfrequenz, abgebildet auf dem Schreibtisch eines Gamers mit RGB-Tastatur und -Maus, die eine hochauflösende Cyberpunk-Szene darstellen.

ASUS ROG XG27ACMS, der schnellste QHD-Monitor, zeigt seine Leistungsfähigkeit 🚀

21. November 2025
64
Wraithstones Nerathul - Bild aus Doom The Dark Ages, das den Protagonisten zeigt, wie er auf einem mechanischen Drachen auf einen dunklen und stürmischen Berg zufliegt, in dem Gebiet, in dem sich die Wraithstones befinden; ein Leitfaden zu den Standorten aller Wraithstones in Doom The Dark Ages.

Geistersteine ​​von Nerathul: Einfache Tricks, um sie zu erhalten ⚡

21. November 2025
60
So koppeln Sie AirPods mit einem Chromebook: Die Person öffnet das AirPods-Ladecase und verbindet es via Bluetooth mit einem HP-Laptop.

So koppeln Sie Ihre AirPods mit Ihrem Chromebook: Verbinden Sie sie in wenigen Minuten! ⏱️🔌

20. November 2025
66
MasterTrend-News-logo

MasterTrend-Info ist Ihre Quelle Technologie: entdecken Sie news, tutorials und Analyse von hardware -, software -, gaming -, mobile und künstliche Intelligenz. Abonnieren Sie unseren newsletter und verpassen Sie keine Trends.

Folgen Sie uns

Durchsuchen durch Kategorie

  • Gaming
  • Hardware
  • IA
  • Mobile
  • Was ist neu
  • Netzwerke
  • Sicherheit
  • Software
  • Tutorials
  • Windows
Als bevorzugte Quelle bei Google hinzufügen

Aktuelle Nachrichten

Windows Explorer neu starten – Eine Frau startet den Windows Explorer über den Task-Manager in Windows neu, um Systemfehler in Sekundenschnelle zu beheben.

Windows Explorer neu starten: Ein schneller Trick, der Ihren PC rettet ⚡

21. November 2025
ASUS ROG Strix XG27ACMS 27-Zoll QHD-Gaming-Monitor mit 320 Hz Bildwiederholfrequenz, abgebildet auf dem Schreibtisch eines Gamers mit RGB-Tastatur und -Maus, die eine hochauflösende Cyberpunk-Szene darstellen.

ASUS ROG XG27ACMS, der schnellste QHD-Monitor, zeigt seine Leistungsfähigkeit 🚀

21. November 2025
  • Über uns
  • Ankündigen
  • Datenschutzrichtlinie
  • Kontaktieren Sie uns

Copyright © 2025 https://mastertrend.info/ – Alle Rechte vorbehalten. Alle Marken sind Eigentum ihrer jeweiligen Inhaber.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Kein Ergebnis
Sehen Sie alle Ergebnisse
  • de_DEGerman
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gaming
  • Hardware
  • IA
  • Mobile
  • Was ist neu
  • Netzwerke
  • Sicherheit
  • Software
  • Tutorials
  • Windows

Copyright © 2025 https://mastertrend.info/ – Alle Rechte vorbehalten. Alle Marken sind Eigentum ihrer jeweiligen Inhaber.

wpDiscuz
RedditBlueskyXMastodonHacker News
Teilen Sie dies:
MastodonVKWhatsAppTelegrammSMSLineMessengerFlipboardHacker NewsMixNextdoorRatlosigkeitXingYummly
Ihre Mastodon-Instanz