• À propos de nous
  • Annoncer
  • politique de confidentialité
  • Contactez-nous
MasterTrend Info - Technologie, actualités et tutoriels
  • La MAISON
    • BLOG
  • Tutoriels
  • Matériel
  • Jeu
  • Mobile
  • Sécurité
  • Fenêtres
  • IA
  • Logiciel
  • Réseaux
  • Ce qui est nouveau
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Aucun résultat
Voir tous les résultats
  • La MAISON
    • BLOG
  • Tutoriels
  • Matériel
  • Jeu
  • Mobile
  • Sécurité
  • Fenêtres
  • IA
  • Logiciel
  • Réseaux
  • Ce qui est nouveau
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Aucun résultat
Voir tous les résultats
MasterTrend Info - Technologie, actualités et tutoriels
Aucun résultat
Voir tous les résultats
Commencer Sécurité

Filtrage S1ngularity : 2 180 comptes et 7 200 dépôts.

MasterTrend Idées par MasterTrend Idées
21 de janvier de 2026
dans Sécurité
Temps de lecture:4 min en lecture
0
Fuite de s1ngularity - Logo GitHub sur fond rouge ; alerte de sécurité concernant la fuite de s1ngularity affectant GitHub et NPM et mettant en danger les dépôts de développeurs.

Fuite de s1ngularity : GitHub et NPM affectés. Une cyberattaque pourrait compromettre les dépôts et les packages ; révoquer les jetons, vérifier les commits et mettre à jour les dépendances avec l'authentification à deux facteurs (2FA) pour protéger vos projets.

26
PARTAGÉ
72
Vues
Partager sur FacebookPartager sur Twitter

Contenu

  1. Fuite de S1ngularity : GitHub et NPM affectés 🚨
  2. L'attaque de la chaîne d'approvisionnement Nx ⚠️🚀
    1. Vecteur de compromis et date de l'incident 📅
    2. Comment fonctionne le malware telemetry.js 🕵️‍♂️
  3. Portée d'impact : rayon et phases des dégâts 📈🔥
  4. Réponse et atténuation du projet Nx 🔧✅
    1. Conseils rapides et points clés ✏️
    2. Définition des extraits et FAQ ✨

Fuite de S1ngularity : GitHub et NPM affectés 🚨

GitHub — illustration relative à la fuite de jetons et de secrets

Des enquêtes récentes sur l'attaque de la chaîne d'approvisionnement baptisée « s1ngularity » contre Nx révèlent une fuite massive d'identifiants : des milliers de jetons de compte et de secrets de dépôt ont été exposés, avec des répercussions sur plusieurs phases de l'incident. Un rapport post-incident de Wiz détaille l'ampleur de l'exfiltration et fournit un aperçu de son évolution et de son impact.

Selon l'évaluation publiée par les chercheurs de Wiz, la violation a entraîné l'exposition de 2 180 comptes et 7 200 référentiels en trois phases distinctes, avec de nombreux secrets toujours valides et risque de dommages continusLe livre blanc fournit des détails sur la chronologie, les techniques de l'attaquant et la nature des secrets divulgués. 🔍📈

L'attaque de la chaîne d'approvisionnement Nx ⚠️🚀

Nx est un système open source de création et de gestion de référentiels unique, largement utilisé dans les écosystèmes JavaScript/TypeScript à l'échelle de l'entreprise. Avec des millions de téléchargements hebdomadaires sur le registre NPM, un package compromis a un impact considérable sur de nombreuses intégrations et pipelines de développement. ⚙️

Vecteur de compromis et date de l'incident 📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como logiciels malveillants extractor de credenciales en los sistemas afectados. 🔥

Comment fonctionne le malware telemetry.js 🕵️‍♂️

Le malware telemetry.js agissait comme un voleur d'identifiants sur Linux et macOS, tentant de dérober des jetons GitHub, des jetons npm, des clés SSH, des fichiers .env, des portefeuilles de cryptomonnaies et d'autres données confidentielles, puis de les télécharger sur des dépôts GitHub publics nommés « s1ngularity-repository ». Ce mode opératoire permettait à l'attaquant de centraliser et d'exposer les informations volées. 🔐

LLM rapide utilisé pour trouver et voler des informations d'identification et des secrets
Invitez LLM à rechercher et à exfiltrer les informations d'identification et autres secrets
Source : Wiz

L'attaquant a également intégré des outils de ligne de commande pour plateformes d'IA (par exemple, Claude, Q et Gemini) afin d'automatiser la recherche et la collecte à l'aide d'invites ciblées. Wiz documente l'évolution de l'invite pendant l'attaque, optimisant l'extraction et contournant les rejets de modèles pour certaines instructions, reflétant ainsi l'adaptation active de l'acteur aux techniques LLM. ✨💡

Portée d'impact : rayon et phases des dégâts 📈🔥

L'incident s'est déroulé en trois phases. Lors de la première, entre le 26 et le 27 août, des versions compromises de Nx ont directement affecté 1 700 utilisateurs et divulgué plus de 2 000 secrets uniques, en plus d'exposer environ 20 000 fichiers provenant de systèmes infectés. GitHub est intervenu, mais une grande partie des données avait déjà été dupliquée.

  • 🔹 Phase 1 (26-27 août) : 1 700 utilisateurs touchés, environ 2 000 secrets divulgués, 20 000 fichiers compromis.
  • 🔸 Phase 2 (28-29 août) : Utilisation de jetons divulgués pour convertir des référentiels privés en référentiels publics ; 480 comptes supplémentaires compromis et 6 700 référentiels exposés.
  • 🔹 Phase 3 (à partir du 31 août) : attaque ciblant une organisation victime utilisant comptes compromis pour publier 500 dépôts privés supplémentaires.

Au cours de la deuxième phase, les attaquants ont utilisé des jetons GitHub volés pour rendre publics des dépôts privés et les renommer avec la chaîne « s1ngularity », amplifiant ainsi l'exposition. Lors de la troisième phase, une cible spécifique a été exploitée pour publier des centaines de dépôts privés supplémentaires, démontrant ainsi la persistance et l'intensification de l'attaque. 🎯

Aperçu de l'attaque et de son impact
Résumé visuel de l'attaque s1ngularity
Source : Wiz

Réponse et atténuation du projet Nx 🔧✅

L'équipe Nx a publié une analyse des causes profondes sur GitHub expliquant comment une injection dans le titre d'une pull request combinée à une utilisation non sécurisée de pull_request_target a permis l'exécution de code arbitraire avec des autorisations élevées, déclenchant le pipeline de publication et facilitant l'exfiltration du jeton de publication npm. 🛠️

Les mesures mises en œuvre comprenaient la suppression des packages malveillants, la révocation et la rotation des jetons compromis, et l'instauration d'une authentification à deux facteurs pour tous les comptes d'éditeur. De plus, Nx a adopté le modèle d'éditeur de confiance de NPM et a ajouté l'approbation manuelle des workflows déclenchés par les relations publiques.

Conseils rapides et points clés ✏️

  • ✅ Examinez et faites pivoter les jetons et les secrets immédiatement si une compromission est suspectée.
  • 📌 Évitez l’utilisation dangereuse de pull_request_target et appliquez les approbations manuelles sur les flux sensibles.
  • 🔧 Implémentez une authentification multifacteur et des modèles de publication fiables tels que Trusted Publisher.
  • ⚡ Surveillez les référentiels publics et effectuez des recherches secrètes automatisées pour une détection précoce.

Définition des extraits et FAQ ✨

Qu'est-ce que telemetry.js ?

telemetry.js est le nom du script post-installation malveillant inclus dans la version compromise du package Nx ; il a agi comme un voleur d'informations d'identification sur les systèmes Linux et macOS pour récolter et exfiltrer des secrets vers des référentiels publics contrôlés par l'attaquant.

Combien de comptes et de référentiels ont été affectés ?

Selon le rapport de Wiz, l'attaque a exposé 2 180 comptes et 7 200 référentiels au cours des trois phases documentées de l'incident, avec de nombreux secrets toujours valables et un risque d'impact continu. 📊

46% de entornos presentaron contraseñas comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

Le rapport fournit des mesures, des recommandations et des études de cas pour renforcer les défenses et améliorer la réponse aux fuites secrètes.

Partagez ceci :
1FacebookLinkedInPinterestXRedditTumblrCiel bleuFilsPartagerChatGPTClaudeGoogle IAGrok
1
PARTAGE
Tags: cybersécuritéEvergreenContentLogiciels malveillants
Précédente Publication

Optimisation du pilote graphique : +40 % de FPS avec une seule mise à jour.

Prochaine publication

Comment savoir ce qui ralentit Windows sur votre PC : vérifiez-le maintenant.

MasterTrend Idées

MasterTrend Idées

Notre équipe de rédaction actions d'une analyse approfondie, des tutoriels et des recommandations pour obtenir les la plupart hors de vos appareils et les outils numériques.

LiéesPublications

Outil de recherche DMARC pour protéger votre domaine grâce à la vérification de sécurité, l'authentification des e-mails et un tableau de bord de cybersécurité avec des icônes de cadenas et de bouclier sur l'écran numérique.
Sécurité

Outil de recherche DMARC pour protéger votre domaine

19 mai 2026
96
DNS privé sur Android : Une femme montre les paramètres de localisation désactivés sur son smartphone, à côté du logo Android et du symbole d’absence de suivi, illustrant comment réduire le suivi et améliorer la confidentialité sur Android.
Sécurité

DNS privé sur Android : comment réduire le suivi

2 mai 2026
229
L'infrastructure C2 des botnets est représentée par un réseau de robots connectés aux yeux rouges, symbolisant les serveurs de commande et de contrôle utilisés dans les logiciels malveillants et les attaques de cybersécurité.
Sécurité

Infrastructure du botnet C2 : impact après l’opération internationale

19 de avril de 2026
170
Android en flux avancé : Une femme tenant la mascotte Android avec un bouclier devant les bureaux de Google, représentant l’équilibre entre ouverture, sécurité et contrôle dans le système d’exploitation Android.
Sécurité

Advanced Flow Android : un équilibre entre ouverture et contrôle

2 mai 2026
199
Expiration du certificat Secure Boot sous Windows 11 : un avertissement d’expiration du certificat SB s’affiche sur l’écran d’un ordinateur portable au bureau.
Sécurité

Expiration du démarrage sécurisé en 2026 sous Windows 11

29 de mars de 2026
195
Le scanner de secrets de Betterleaks montre une loupe analysant du code numérique et des données cryptées sur un réseau technologique, un concept de cybersécurité et de détection des vulnérabilités.
Sécurité

Comparaison des scanners de secrets Betterleaks et Gitleaks

19 de mars de 2026
149
Prochaine publication
Comment identifier les causes du ralentissement de Windows sur votre PC ? – Une femme utilise un ordinateur portable présentant un signal d’alerte et cherche à comprendre ce qui ralentit Windows sur son PC afin de résoudre le problème et d’optimiser les performances.

Comment savoir ce qui ralentit Windows sur votre PC : vérifiez-le maintenant.

5 1 voter
Évaluation de l'article
S'abonner
Accéder
Notifier de
invité
invité
0 Commentaires
le plus ancien
Le plus récent Les plus votés
Commentaires en ligne
Voir tous les commentaires

Restez Connecté

  • 976 Les Fans
  • 118 Les adeptes
  • 1.4 k Les adeptes
  • 1.8 k Les abonnés
  • Les tendances
  • Commentaires
  • Dernière
🖥️ Comment ouvrir "Périphériques et imprimantes" dans Windows 11: 4 étapes simples

🌟 Comment ouvrir "Périphériques et imprimantes" dans Windows 11: ¡truc Incroyable!

21 de juin de 2026
Horloge persistante Windows 11 : options d’affichage d’une horloge permanente, limitations et choix pratiques, avec fond bleu, icône Windows et horloge analogique minimaliste.

Horloge persistante de Windows 11 : options, limites et choix concrets

21 de juin de 2026
Problème de connexion Ethernet sous Windows 11 : 9 astuces faciles

Problème de connexion Ethernet sous Windows 11 : solution en 3 minutes ⚡🌐

13 novembre 2025
Comment faire pour enregistrer le jeu en REPO

Comment faire pour enregistrer le jeu en REPO 🔥 Découvrir le secret pour ne pas perdre le progrès

7 juillet 2025
Les fonctionnalités de Gmail sur Android: gagnez du temps avec les 5 conseils

Les fonctionnalités de Gmail sur Android: vous 5 trucs que vous ne saviez pas! 📱✨

12
Réparation de carte mère d'ordinateur portable : vue interne avec la carte mère, le système de refroidissement, les ventilateurs et les composants clés à vérifier sur un ordinateur portable ouvert.

Réparation de carte mère d'ordinateur portable – Diagnostic étape par étape

10
Installer Windows 11 Domicile sans Internet

Installer Windows 11 Domicile sans Internet

10
Comment sauvegarder les pilotes dans Windows 11/10 en 4 étapes!

Comment sauvegarder les pilotes dans Windows 11/10 Il Évite les erreurs! 🚨💾

10
Confidentialité sous Windows 11 - Une femme utilise un ordinateur portable à domicile pour configurer les options de confidentialité sous Windows 11 avec O&O ShutUp11++, affichant les paramètres de sécurité et le contrôle des données à l'écran.

Protection de la vie privée sous Windows 11 avec O&O ShutUp10++

21 de juin de 2026
Fonctionnalités optionnelles de Windows 11 - Une femme travaillant sur un ordinateur portable Windows 11 active des fonctionnalités optionnelles dans les paramètres système ; guide sur l’activation ou la désactivation des fonctionnalités optionnelles de Windows 11 dans un environnement de bureau moderne

Fonctionnalités optionnelles de Windows 11 : quand les activer ou les désactiver

21 de juin de 2026
Saros Endings : A. Devraj en armure Soltari futuriste dans une scène sombre et dramatique, analyse de la fin principale et de la fin secrète du jeu vidéo.

Fins de Saros : Analyse des fins principales et secrètes

14 de juin de 2026
Architecture AMD UDNA pour PS6 et Xbox Next : détail de la puce GPU de nouvelle génération dotée d’une conception avancée pour les consoles de jeux hautes performances.

Architecture UDNA sur PS6 et Xbox : bien plus que de simples chiffres

4 mai 2026

Les Dernières Nouvelles

Confidentialité sous Windows 11 - Une femme utilise un ordinateur portable à domicile pour configurer les options de confidentialité sous Windows 11 avec O&O ShutUp11++, affichant les paramètres de sécurité et le contrôle des données à l'écran.

Protection de la vie privée sous Windows 11 avec O&O ShutUp10++

21 de juin de 2026
59
Fonctionnalités optionnelles de Windows 11 - Une femme travaillant sur un ordinateur portable Windows 11 active des fonctionnalités optionnelles dans les paramètres système ; guide sur l’activation ou la désactivation des fonctionnalités optionnelles de Windows 11 dans un environnement de bureau moderne

Fonctionnalités optionnelles de Windows 11 : quand les activer ou les désactiver

21 de juin de 2026
65
Saros Endings : A. Devraj en armure Soltari futuriste dans une scène sombre et dramatique, analyse de la fin principale et de la fin secrète du jeu vidéo.

Fins de Saros : Analyse des fins principales et secrètes

14 de juin de 2026
97
Architecture AMD UDNA pour PS6 et Xbox Next : détail de la puce GPU de nouvelle génération dotée d’une conception avancée pour les consoles de jeux hautes performances.

Architecture UDNA sur PS6 et Xbox : bien plus que de simples chiffres

4 mai 2026
136
Logo MasterTrend Info

MasterTrend Info est votre source de référence dans la technologie: découvrir des news, des tutoriels, et l'analyse du matériel, des logiciels, des jeux, mobile, et de l'intelligence artificielle. Abonnez-vous à notre newsletter et ne manquez aucune tendance.

Suivez-nous

Parcourir par Catégorie

  • Jeu
  • Matériel
  • IA
  • Mobile
  • Ce qui est nouveau
  • Réseaux
  • Sécurité
  • Logiciel
  • Tutoriels
  • Fenêtres

Les Dernières Nouvelles

Confidentialité sous Windows 11 - Une femme utilise un ordinateur portable à domicile pour configurer les options de confidentialité sous Windows 11 avec O&O ShutUp11++, affichant les paramètres de sécurité et le contrôle des données à l'écran.

Protection de la vie privée sous Windows 11 avec O&O ShutUp10++

21 de juin de 2026
Fonctionnalités optionnelles de Windows 11 - Une femme travaillant sur un ordinateur portable Windows 11 active des fonctionnalités optionnelles dans les paramètres système ; guide sur l’activation ou la désactivation des fonctionnalités optionnelles de Windows 11 dans un environnement de bureau moderne

Fonctionnalités optionnelles de Windows 11 : quand les activer ou les désactiver

21 de juin de 2026
  • À propos de nous
  • Annoncer
  • politique de confidentialité
  • Contactez-nous

Copyright © 2025 https://mastertrend.info/ - Tous droits réservés. Toutes les marques déposées appartiennent à leurs détenteurs respectifs.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Aucun résultat
Voir tous les résultats
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Jeu
  • Matériel
  • IA
  • Mobile
  • Ce qui est nouveau
  • Réseaux
  • Sécurité
  • Logiciel
  • Tutoriels
  • Fenêtres

Copyright © 2025 https://mastertrend.info/ - Tous droits réservés. Toutes les marques déposées appartiennent à leurs détenteurs respectifs.

wpDiscuz
RedditCiel bleuXMastodonteHacker News
Partagez ceci :
MastodonteVKWhatsAppTélégrammeSMSLigneMessengerFlipboardHacker NewsMélangerÀ côtéPerplexitéXingYummly
Votre Mastodon Exemple