• Sobre Nosotros
  • Anunciar
  • Política de privacidad
  • Contacta con nosotros
MasterTrend News
  • HOME
    • BLOG
  • Tutoriales
  • Hardware
  • Gaming
  • Móviles
  • Seguridad
  • Windows
  • IA
  • Software
  • Redes
  • Novedades
  • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Sin resultado
Ver todos los resultados
  • HOME
    • BLOG
  • Tutoriales
  • Hardware
  • Gaming
  • Móviles
  • Seguridad
  • Windows
  • IA
  • Software
  • Redes
  • Novedades
  • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Sin resultado
Ver todos los resultados
MasterTrend News
Sin resultado
Ver todos los resultados
Inicio Seguridad

Filtración s1ngularity: 2.180 cuentas y 7.200 repos.

MasterTrend Insights por MasterTrend Insights
7 de noviembre de 2025
en Seguridad
Tiempo de lectura:Lectura de 4 minutos
A A
0
Filtración s1ngularity - Logotipo de GitHub sobre fondo rojo; alerta de seguridad por la filtración s1ngularity que afecta a GitHub y NPM y pone en riesgo repositorios de desarrolladores.

Filtración s1ngularity: GitHub y NPM afectados. Ciberataque podría comprometer repositorios y paquetes; revoca tokens, verifica commits y actualiza dependencias con 2FA para proteger tus proyectos.

10
COMPARTIDOS
28
Vistas
Share on FacebookShare on Twitter

Contents

  1. Filtración s1ngularity: GitHub y NPM afectados 🚨
  2. El ataque a la cadena de suministro de Nx ⚠️🚀
    1. Vector de compromiso y fecha del incidente 📅
    2. Funcionamiento del malware telemetry.js 🕵️‍♂️
  3. Alcance del impacto: radio de daño y fases 📈🔥
  4. Respuesta del proyecto Nx y mitigación 🔧✅
    1. Recomendaciones y puntos clave rápidos ✏️
    2. Snippets definitorios y preguntas frecuentes ✨
    3. Publicaciones Relacionadas

Filtración s1ngularity: GitHub y NPM afectados 🚨

GitHub — ilustración relacionada con fuga de tokens y secretos

Investigaciones recientes sobre el ataque a la cadena de suministro denominado «s1ngularity» contra Nx revelan una fuga masiva de credenciales: miles de tokens de cuentas y secretos de repositorios quedaron expuestos, con repercusiones en múltiples fases del incidente. Un informe post-incidente de Wiz documenta el alcance y permite entender cómo evolucionó la exfiltración y su impacto. 🚨📊

Según la evaluación publicada por los investigadores de Wiz, la brecha produjo la exposición de 2.180 cuentas y 7.200 repositorios en tres fases diferenciadas, con muchos secretos aún válidos y riesgo de daños continuos. El informe técnico aporta detalles sobre la cronología, las técnicas del atacante y la naturaleza de los secretos filtrados. 🔍📈

El ataque a la cadena de suministro de Nx ⚠️🚀

Nx es un sistema de compilación y gestión de monorepositorio de código abierto, ampliamente usado en ecosistemas JavaScript/TypeScript a escala empresarial. Cuenta con millones de descargas semanales en el registro NPM, por lo que un paquete comprometido tiene un gran alcance y puede afectar a numerosas integraciones y pipelines de desarrollo. ⚙️

Vector de compromiso y fecha del incidente 📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como malware extractor de credenciales en los sistemas afectados. 🔥

Funcionamiento del malware telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM utilizado para buscar y robar credenciales y secretos
Prompt LLM para buscar y exfiltrar credenciales y otros secretos
Source: Wiz

El atacante además integró herramientas de línea de comandos para plataformas de IA (por ejemplo, Claude, Q y Gemini) para automatizar búsquedas y recolección mediante prompts dirigidos. Wiz documenta cómo el prompt evolucionó durante el ataque, optimizando la extracción y sorteando rechazos de los modelos ante ciertas instrucciones, lo que refleja una sintonía activa del actor con técnicas LLM. ✨💡

Alcance del impacto: radio de daño y fases 📈🔥

El incidente se desarrolló en tres fases. En la primera, entre el 26 y 27 de agosto, las versiones comprometidas de Nx afectaron directamente a 1.700 usuarios y filtraron más de 2.000 secretos únicos, además de exponer alrededor de 20.000 archivos desde sistemas infectados. GitHub intervino, pero gran parte de los datos ya se habían duplicado. ⚡

  • 🔹 Fase 1 (26–27 ago): 1.700 usuarios afectados, ~2.000 secretos filtrados, 20.000 archivos comprometidos.
  • 🔸 Fase 2 (28–29 ago): uso de tokens filtrados para convertir repositorios privados en públicos; 480 cuentas adicionales comprometidas y 6.700 repositorios expuestos.
  • 🔹 Fase 3 (desde 31 ago): ataque dirigido a una organización víctima usando cuentas comprometidas para publicar 500 repositorios privados más.

Durante la segunda fase los atacantes emplearon tokens de GitHub robados para volver públicos repositorios privados y renombrarlos con la cadena ‘s1ngularity', lo que amplificó la exposición. En la tercera fase un objetivo específico fue explotado para publicar cientos de repositorios privados adicionales, evidenciando persistencia y escalada del atacante. 🎯

Visión general del ataque y su impacto
Resumen visual del ataque s1ngularity
Source: Wiz

Respuesta del proyecto Nx y mitigación 🔧✅

El equipo de Nx publicó un análisis de causa raíz en GitHub que explica cómo una inyección en el título de un pull request combinada con el uso inseguro de pull_request_target permitió ejecutar código arbitrario con permisos elevados, desencadenando el pipeline de publicación y facilitando la exfiltración del token de publicación de npm. 🛠️

Las acciones implementadas incluyeron la eliminación de paquetes maliciosos, la revocación y rotación de tokens comprometidos, y la adopción obligatoria de autenticación de dos factores para todas las cuentas publicadoras. Además, Nx adoptó el modelo Trusted Publisher de NPM y añadió aprobación manual para flujos de trabajo desencadenados por PRs. 🔐📌

Recomendaciones y puntos clave rápidos ✏️

  • ✅ Revisar y rotar tokens y secretos inmediatamente si se sospecha compromiso.
  • 📌 Evitar el uso inseguro de pull_request_target y aplicar aprobaciones manuales en flujos sensibles.
  • 🔧 Implementar autenticación multifactor y modelos de publicación confiables como Trusted Publisher.
  • ⚡ Monitorizar repositorios públicos y búsquedas automatizadas de secretos para detección temprana.

Snippets definitorios y preguntas frecuentes ✨

¿Qué es «telemetry.js»?

telemetry.js es el nombre del script post-install malicioso incluido en la versión comprometida del paquete Nx; actuó como ladrón de credenciales en sistemas Linux y macOS para recolectar y exfiltrar secretos hacia repositorios públicos controlados por el atacante. 🔍

¿Cuántas cuentas y repositorios se vieron afectados?

Según el informe de Wiz, el ataque expuso 2.180 cuentas y 7.200 repositorios a lo largo de las tres fases documentadas del incidente, con muchos secretos aún válidos y riesgo de impacto continuado. 📊

46% de entornos presentaron contraseñas comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

El informe aporta métricas, recomendaciones y casos prácticos para endurecer defensas y mejorar la respuesta ante fugas de secretos. ⭐

Comparte esto:
FacebookLinkedInPinterestXRedditTumblrBlueskyThreadsShareChatGPTClaudeGoogle AIGrok

Publicaciones Relacionadas

  • Error ID de Evento 1001: Resuelve fácil ahora! ⚡
  • Privacidad IA: Desactiva Gemini y Copilot en 1 click 🔒
  • Agentes de IA: cómo transforman tu negocio hoy mismo 💡⚡
  • Microsoft Majorana 1: ¡Revoluciona la computación cuántica! 🚀
  • ChatBIT: La Nueva Frontera de la IA Militar China
  • 🔥 Raspberry Pi Caliente: Evita Daños Con Este Truco ⚠️
  • Instalar Windows 11 Home sin Internet
  • Copia de seguridad Windows 11: ¡Evita pérdidas ahora! ⚠️✨
Etiquetas: CiberSeguridadEvergreenContentMalware
Publicación Anterior

Optimización del controlador de gráficos: +40 % de FPS con una sola actualización.

Próxima publicación

Cómo detectar qué ralentiza Windows en tu PC: Revisa ya.

MasterTrend Insights

MasterTrend Insights

Nuestro equipo editorial comparte análisis profundos, tutoriales y recomendaciones para que aproveches al máximo tus dispositivos y herramientas digitales.

RelacionadoPublicaciones

Eliminar Hotcleaner.com en un clic y proteger Chrome: mujer usando PC con logotipo de Google Chrome y aviso de seguridad en pantalla.
Seguridad

Hotcleaner.com: descubre y elimina la extensión 🔥🔧

19 de noviembre de 2025
61
Virus MEMZ - Woman using a laptop showing a red virus alert screen, illustrating MEMZ virus malware infection warning and cybersecurity threat on a Windows PC.
Seguridad

Virus MEMZ: 3 trucos para frenar el daño ¡ya! ⚠️

2 de noviembre de 2025
80
Blindar WhatsApp: logo de WhatsApp sujeto con cadena y candado, símbolo de seguridad, cifrado y privacidad para proteger chats con verificación en dos pasos.
Seguridad

Blindar WhatsApp: 5 pasos rápidos para no ser espiado 🔒

16 de octubre de 2025
74
Modo de Bloqueo en iOS - Ilustración del Modo de Bloqueo en iOS: campo de contraseña con asteriscos y símbolos de candado, huella y escudo, destacando seguridad y privacidad en iPhone.
Seguridad

Modo de Bloqueo en iOS: Actívalo YA y blinda tu iPhone

8 de octubre de 2025
24
Acceso Controlado a Carpetas: protección contra ransomware en Windows; portátil con aviso "RANSOMWARE" y un icono verde que indica bloqueo de cambios no autorizados.
Seguridad

Acceso Controlado a Carpetas: Protege archivos YA ⚠️

2 de octubre de 2025
22
Alternativas a modo incógnito - Mujer usando laptop con navegador en modo incógnito, buscando alternativas de navegación privada: VPN y navegadores seguros.
Seguridad

Alternativas a modo incógnito: ¡Protege tu privacidad YA!

7 de septiembre de 2025
80
Próxima publicación
Cómo detectar qué ralentiza Windows en tu PC - Mujer usando un portátil con señal de alerta, investigando cómo detectar qué ralentiza Windows en su PC para solucionar la lentitud y optimizar el rendimiento.

Cómo detectar qué ralentiza Windows en tu PC: Revisa ya.

5 1 votar
Article Rating
Suscribirse
Acceso
Notificar de
guest
guest
0 Comments
Más antiguo
El más nuevo Más votado
Comentarios en línea
Ver todos los comentarios

Mantente Conectado

  • 976 Fans
  • 118 Seguidores
  • 1.4k Seguidores
  • 1.8k Suscriptores

No te pierdas lo último en tecnología y gaming.
Tips exclusivos, guías prácticas y análisis cada dia.

Subscription Form
  • Tendencias
  • Comentarios
  • Último
Cómo añadir reloj en el escritorio de Windows 11: ¡3 trucos infalibles!

Cómo añadir reloj en el escritorio de Windows 11: ¡Logra más en minutos! ⏱️

1 de mayo de 2025
Cómo guardar partida en REPO

Cómo guardar partida en REPO 🔥 Descubre el secreto para no perder progreso

7 de julio de 2025
12 Mejores Alternativas a Lucky Patcher para Android

Alternativas a Lucky Patcher: ¡12 apps mejores y fáciles! 🎮⚡

13 de noviembre de 2025
🖥️ Cómo abrir 'Dispositivos e impresoras' en Windows 11: 4 pasos sencillos

🌟 Cómo abrir ‘Dispositivos e impresoras’ en Windows 11: ¡Asombroso truco!

20 de noviembre de 2025
Funciones de Gmail en Android: Ahorra tiempo con 5 tips

Funciones de Gmail en Android: ¡5 trucos que no conocías! 📱✨

12
Reparacion de placas madres - Reparar MotherBoards

Reparacion de Placas Madres de Notebooks

10
Instalar Windows 11 Home sin Internet

Instalar Windows 11 Home sin Internet

10
Cómo respaldar controladores en Windows 11/10 ¡en 4 pasos!

Cómo respaldar controladores en Windows 11/10 ¡Evita errores! 🚨💾

10
Idioma Windows 11 - Pareja cambiando el idioma de Windows 11 en el ordenador, pantalla con mensaje "Change system language", tutorial para modificar el idioma de sistema en 1 minuto y evitar errores de configuración.

Idioma Windows 11 Cámbialo en 1 minuto y evita errores 😱

28 de noviembre de 2025
Línea temporal Doom - Guerrero medieval con armadura pesada y escudo runico arrodillado entre humo y fuego en Doom: La Edad Oscura, ilustrando la oscura ambientación y el lore del juego de Doom.

Línea temporal Doom El misterio que fans pasan por alto 👀⚡

27 de noviembre de 2025
Proteger ZIP - Mujer usando una laptop para poner contraseña a un archivo comprimido, ejemplo de cómo proteger un archivo ZIP con métodos rápidos de encriptación y seguridad de datos.

Proteger ZIP La forma más fácil de asegurar tus datos hoy ⚡

26 de noviembre de 2025
Estatuas de Lobo - Conjunto de estatuas de lobos rosas brillando sobre pedestales en una zona de ruinas y vegetación de Doom, mostrando la ubicación de todas las estatuas de lobos en Doom The Ancient Gods.

Estatuas de Lobo Truco rápido para el 100% que pocos usan ⚡🐺 en Doom The Dark Ages

25 de noviembre de 2025

Noticias Recientes

Idioma Windows 11 - Pareja cambiando el idioma de Windows 11 en el ordenador, pantalla con mensaje "Change system language", tutorial para modificar el idioma de sistema en 1 minuto y evitar errores de configuración.

Idioma Windows 11 Cámbialo en 1 minuto y evita errores 😱

28 de noviembre de 2025
76
Línea temporal Doom - Guerrero medieval con armadura pesada y escudo runico arrodillado entre humo y fuego en Doom: La Edad Oscura, ilustrando la oscura ambientación y el lore del juego de Doom.

Línea temporal Doom El misterio que fans pasan por alto 👀⚡

27 de noviembre de 2025
63
Proteger ZIP - Mujer usando una laptop para poner contraseña a un archivo comprimido, ejemplo de cómo proteger un archivo ZIP con métodos rápidos de encriptación y seguridad de datos.

Proteger ZIP La forma más fácil de asegurar tus datos hoy ⚡

26 de noviembre de 2025
94
Estatuas de Lobo - Conjunto de estatuas de lobos rosas brillando sobre pedestales en una zona de ruinas y vegetación de Doom, mostrando la ubicación de todas las estatuas de lobos en Doom The Ancient Gods.

Estatuas de Lobo Truco rápido para el 100% que pocos usan ⚡🐺 en Doom The Dark Ages

25 de noviembre de 2025
71
MasterTrend News logo

MasterTrend Info es tu fuente de referencia en tecnología: descubre novedades, tutoriales y análisis sobre hardware, software, gaming, móviles e inteligencia artificial. Suscríbete a nuestro boletín y no te pierdas ninguna tendencia.

Síguenos

Browse by Category

  • Gaming
  • Hardware
  • IA
  • Móviles
  • Novedades
  • Redes
  • Seguridad
  • Software
  • Tutoriales
  • Windows
Add-as-a-preferred-source-on-Google

Recent News

Idioma Windows 11 - Pareja cambiando el idioma de Windows 11 en el ordenador, pantalla con mensaje "Change system language", tutorial para modificar el idioma de sistema en 1 minuto y evitar errores de configuración.

Idioma Windows 11 Cámbialo en 1 minuto y evita errores 😱

28 de noviembre de 2025
Línea temporal Doom - Guerrero medieval con armadura pesada y escudo runico arrodillado entre humo y fuego en Doom: La Edad Oscura, ilustrando la oscura ambientación y el lore del juego de Doom.

Línea temporal Doom El misterio que fans pasan por alto 👀⚡

27 de noviembre de 2025
  • Sobre Nosotros
  • Anunciar
  • Política de privacidad
  • Contacta con nosotros

Copyright © 2025 https://mastertrend.info/ - Reservados todos los derechos. Todas las marcas registradas son propiedad de sus respectivos dueños.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Sin resultado
Ver todos los resultados
  • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gaming
  • Hardware
  • IA
  • Móviles
  • Novedades
  • Redes
  • Seguridad
  • Software
  • Tutoriales
  • Windows

Copyright © 2025 https://mastertrend.info/ - Reservados todos los derechos. Todas las marcas registradas son propiedad de sus respectivos dueños.

wpDiscuz
RedditBlueskyXMastodonHacker News
Comparte esto:
MastodonVKWhatsAppTelegramSMSLineMessengerFlipboardHacker NewsMixNextdoorPerplexityXingYummly
Su instancia de Mastodon