• À propos de nous
  • Annoncer
  • politique de confidentialité
  • Contactez-nous
MasterTrend Info - Technologie, actualités et tutoriels
  • La MAISON
    • BLOG
  • Tutoriels
  • Matériel
  • Jeu
  • Smartphones
  • Sécurité
  • Fenêtres
  • IA
  • Logiciel
  • Réseaux
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Aucun résultat
Voir tous les résultats
  • La MAISON
    • BLOG
  • Tutoriels
  • Matériel
  • Jeu
  • Smartphones
  • Sécurité
  • Fenêtres
  • IA
  • Logiciel
  • Réseaux
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Aucun résultat
Voir tous les résultats
MasterTrend Info - Technologie, actualités et tutoriels
Aucun résultat
Voir tous les résultats
Commencer Sécurité et confidentialité numériques

Filtrage S1ngularity : 2 180 comptes et 7 200 dépôts.

MasterTrend Idées par MasterTrend Idées
21 de janvier de 2026
dans Sécurité et confidentialité numériques
Temps de lecture:4 min en lecture
0
Fuite de s1ngularity - Logo GitHub sur fond rouge ; alerte de sécurité concernant la fuite de s1ngularity affectant GitHub et NPM et mettant en danger les dépôts de développeurs.

Fuite de s1ngularity : GitHub et NPM affectés. Une cyberattaque pourrait compromettre les dépôts et les packages ; révoquer les jetons, vérifier les commits et mettre à jour les dépendances avec l'authentification à deux facteurs (2FA) pour protéger vos projets.

27
PARTAGÉ
76
Vues
Partager sur FacebookPartager sur Twitter

Contenu

  1. Fuite de S1ngularity : GitHub et NPM affectés 🚨
  2. L'attaque de la chaîne d'approvisionnement Nx ⚠️🚀
    1. Vecteur de compromis et date de l'incident 📅
    2. Comment fonctionne le malware telemetry.js 🕵️‍♂️
  3. Portée d'impact : rayon et phases des dégâts 📈🔥
  4. Réponse et atténuation du projet Nx 🔧✅
    1. Conseils rapides et points clés ✏️
    2. Définition des extraits et FAQ ✨

Fuite de S1ngularity : GitHub et NPM affectés 🚨

GitHub — illustration relative à la fuite de jetons et de secrets

Des enquêtes récentes sur l'attaque de la chaîne d'approvisionnement baptisée « s1ngularity » contre Nx révèlent une fuite massive d'identifiants : des milliers de jetons de compte et de secrets de dépôt ont été exposés, avec des répercussions sur plusieurs phases de l'incident. Un rapport post-incident de Wiz détaille l'ampleur de l'exfiltration et fournit un aperçu de son évolution et de son impact.

Selon l'évaluation publiée par les chercheurs de Wiz, la violation a entraîné l'exposition de 2 180 comptes et 7 200 référentiels en trois phases distinctes, avec de nombreux secrets toujours valides et risque de dommages continusLe livre blanc fournit des détails sur la chronologie, les techniques de l'attaquant et la nature des secrets divulgués. 🔍📈

L'attaque de la chaîne d'approvisionnement Nx ⚠️🚀

Nx est un système open source de création et de gestion de référentiels unique, largement utilisé dans les écosystèmes JavaScript/TypeScript à l'échelle de l'entreprise. Avec des millions de téléchargements hebdomadaires sur le registre NPM, un package compromis a un impact considérable sur de nombreuses intégrations et pipelines de développement. ⚙️

Vecteur de compromis et date de l'incident 📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como logiciels malveillants extractor de credenciales en los sistemas afectados. 🔥

Comment fonctionne le malware telemetry.js 🕵️‍♂️

Le malware telemetry.js agissait comme un voleur d'identifiants sur Linux et macOS, tentant de dérober des jetons GitHub, des jetons npm, des clés SSH, des fichiers .env, des portefeuilles de cryptomonnaies et d'autres données confidentielles, puis de les télécharger sur des dépôts GitHub publics nommés « s1ngularity-repository ». Ce mode opératoire permettait à l'attaquant de centraliser et d'exposer les informations volées. 🔐

LLM rapide utilisé pour trouver et voler des informations d'identification et des secrets
Invitez LLM à rechercher et à exfiltrer les informations d'identification et autres secrets
Source : Wiz

L'attaquant a également intégré des outils de ligne de commande pour plateformes d'IA (par exemple, Claude, Q et Gemini) afin d'automatiser la recherche et la collecte à l'aide d'invites ciblées. Wiz documente l'évolution de l'invite pendant l'attaque, optimisant l'extraction et contournant les rejets de modèles pour certaines instructions, reflétant ainsi l'adaptation active de l'acteur aux techniques LLM. ✨💡

Portée d'impact : rayon et phases des dégâts 📈🔥

L'incident s'est déroulé en trois phases. Lors de la première, entre le 26 et le 27 août, des versions compromises de Nx ont directement affecté 1 700 utilisateurs et divulgué plus de 2 000 secrets uniques, en plus d'exposer environ 20 000 fichiers provenant de systèmes infectés. GitHub est intervenu, mais une grande partie des données avait déjà été dupliquée.

  • 🔹 Phase 1 (26-27 août) : 1 700 utilisateurs touchés, environ 2 000 secrets divulgués, 20 000 fichiers compromis.
  • 🔸 Phase 2 (28-29 août) : Utilisation de jetons divulgués pour convertir des référentiels privés en référentiels publics ; 480 comptes supplémentaires compromis et 6 700 référentiels exposés.
  • 🔹 Phase 3 (à partir du 31 août) : attaque ciblant une organisation victime utilisant comptes compromis pour publier 500 dépôts privés supplémentaires.

Au cours de la deuxième phase, les attaquants ont utilisé des jetons GitHub volés pour rendre publics des dépôts privés et les renommer avec la chaîne « s1ngularity », amplifiant ainsi l'exposition. Lors de la troisième phase, une cible spécifique a été exploitée pour publier des centaines de dépôts privés supplémentaires, démontrant ainsi la persistance et l'intensification de l'attaque. 🎯

Aperçu de l'attaque et de son impact
Résumé visuel de l'attaque s1ngularity
Source : Wiz

Réponse et atténuation du projet Nx 🔧✅

L'équipe Nx a publié une analyse des causes profondes sur GitHub expliquant comment une injection dans le titre d'une pull request combinée à une utilisation non sécurisée de pull_request_target a permis l'exécution de code arbitraire avec des autorisations élevées, déclenchant le pipeline de publication et facilitant l'exfiltration du jeton de publication npm. 🛠️

Les mesures mises en œuvre comprenaient la suppression des packages malveillants, la révocation et la rotation des jetons compromis, et l'instauration d'une authentification à deux facteurs pour tous les comptes d'éditeur. De plus, Nx a adopté le modèle d'éditeur de confiance de NPM et a ajouté l'approbation manuelle des workflows déclenchés par les relations publiques.

Conseils rapides et points clés ✏️

  • ✅ Examinez et faites pivoter les jetons et les secrets immédiatement si une compromission est suspectée.
  • 📌 Évitez l’utilisation dangereuse de pull_request_target et appliquez les approbations manuelles sur les flux sensibles.
  • 🔧 Implémentez une authentification multifacteur et des modèles de publication fiables tels que Trusted Publisher.
  • ⚡ Surveillez les référentiels publics et effectuez des recherches secrètes automatisées pour une détection précoce.

Définition des extraits et FAQ ✨

Qu'est-ce que telemetry.js ?

telemetry.js est le nom du script post-installation malveillant inclus dans la version compromise du package Nx ; il a agi comme un voleur d'informations d'identification sur les systèmes Linux et macOS pour récolter et exfiltrer des secrets vers des référentiels publics contrôlés par l'attaquant.

Combien de comptes et de référentiels ont été affectés ?

Selon le rapport de Wiz, l'attaque a exposé 2 180 comptes et 7 200 référentiels au cours des trois phases documentées de l'incident, avec de nombreux secrets toujours valables et un risque d'impact continu. 📊

46% de entornos presentaron contraseñas comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

Le rapport fournit des mesures, des recommandations et des études de cas pour renforcer les défenses et améliorer la réponse aux fuites secrètes.

Partagez ceci :
1FacebookLinkedInPinterestXRedditTumblrCiel bleuFilsPartagerChatGPTClaudeGoogle IAGrok
1
PARTAGE
Tags: cybersécuritéEvergreenContentLogiciels malveillants
Précédente Publication

Optimisation du pilote graphique : +40 % de FPS avec une seule mise à jour.

Prochaine publication

Comment savoir ce qui ralentit Windows sur votre PC : vérifiez-le maintenant.

MasterTrend Idées

MasterTrend Idées

Notre équipe de rédaction actions d'une analyse approfondie, des tutoriels et des recommandations pour obtenir les la plupart hors de vos appareils et les outils numériques.

LiéesPublications

Protection de la vie privée via webcam - Une femme devant un ordinateur Windows 11 équipé d'une webcam configure la confidentialité pour empêcher les applications d'utiliser la caméra.
Sécurité et confidentialité numériques

Confidentialité de la webcam sous Windows 11

28 de juillet de 2026
102
Outil de recherche DMARC pour protéger votre domaine grâce à la vérification de sécurité, l'authentification des e-mails et un tableau de bord de cybersécurité avec des icônes de cadenas et de bouclier sur l'écran numérique.
Sécurité et confidentialité numériques

Outil de recherche DMARC pour protéger votre domaine

19 mai 2026
128
DNS privé sur Android : Une femme montre les paramètres de localisation désactivés sur son smartphone, à côté du logo Android et du symbole d’absence de suivi, illustrant comment réduire le suivi et améliorer la confidentialité sur Android.
Sécurité et confidentialité numériques

DNS privé sur Android : comment réduire le suivi

2 mai 2026
295
L'infrastructure C2 des botnets est représentée par un réseau de robots connectés aux yeux rouges, symbolisant les serveurs de commande et de contrôle utilisés dans les logiciels malveillants et les attaques de cybersécurité.
Sécurité et confidentialité numériques

Infrastructure du botnet C2 : impact après l’opération internationale

19 de avril de 2026
193
Android en flux avancé : Une femme tenant la mascotte Android avec un bouclier devant les bureaux de Google, représentant l’équilibre entre ouverture, sécurité et contrôle dans le système d’exploitation Android.
Sécurité et confidentialité numériques

Advanced Flow Android : un équilibre entre ouverture et contrôle

2 mai 2026
243
Expiration du certificat Secure Boot sous Windows 11 : un avertissement d’expiration du certificat SB s’affiche sur l’écran d’un ordinateur portable au bureau.
Sécurité et confidentialité numériques

Expiration du démarrage sécurisé en 2026 sous Windows 11

29 de mars de 2026
207
Prochaine publication
Comment identifier les causes du ralentissement de Windows sur votre PC ? – Une femme utilise un ordinateur portable présentant un signal d’alerte et cherche à comprendre ce qui ralentit Windows sur son PC afin de résoudre le problème et d’optimiser les performances.

Comment savoir ce qui ralentit Windows sur votre PC : vérifiez-le maintenant.

5 1 voter
Évaluation de l'article
S'abonner
Accéder
Notifier de
invité
invité
0 Commentaires
le plus ancien
Le plus récent Les plus votés
Commentaires en ligne
Voir tous les commentaires

Restez Connecté

  • 976 Les Fans
  • 118 Les adeptes
  • 1.4 k Les adeptes
  • 1.8 k Les abonnés
  • Les tendances
  • Commentaires
  • Dernière
🖥️ Comment ouvrir "Périphériques et imprimantes" dans Windows 11: 4 étapes simples

🌟 Comment ouvrir "Périphériques et imprimantes" dans Windows 11: ¡truc Incroyable!

21 de juin de 2026
Horloge persistante Windows 11 : options d’affichage d’une horloge permanente, limitations et choix pratiques, avec fond bleu, icône Windows et horloge analogique minimaliste.

Horloge persistante de Windows 11 : options, limites et choix concrets

21 de juin de 2026
Problème de connexion Ethernet sous Windows 11 : 9 astuces faciles

Problème de connexion Ethernet sous Windows 11 : solution en 3 minutes ⚡🌐

13 novembre 2025
Comment faire pour enregistrer le jeu en REPO

Comment faire pour enregistrer le jeu en REPO 🔥 Découvrir le secret pour ne pas perdre le progrès

7 juillet 2025
Les fonctionnalités de Gmail sur Android: gagnez du temps avec les 5 conseils

Les fonctionnalités de Gmail sur Android: vous 5 trucs que vous ne saviez pas! 📱✨

12
Réparation de carte mère d'ordinateur portable : vue interne avec la carte mère, le système de refroidissement, les ventilateurs et les composants clés à vérifier sur un ordinateur portable ouvert.

Réparation de carte mère d'ordinateur portable – Diagnostic étape par étape

10
Installer Windows 11 Domicile sans Internet

Installer Windows 11 Domicile sans Internet

10
Comment sauvegarder les pilotes dans Windows 11/10 en 4 étapes!

Comment sauvegarder les pilotes dans Windows 11/10 Il Évite les erreurs! 🚨💾

10
Réglage du volume sur Android - Deux étudiants consultent une application sur leur téléphone Android pour ajuster le volume selon un horaire précis dans le couloir d'une faculté de droit.

Volume Android selon un horaire

30 de juillet de 2026
Blocage de sites Windows - Ordinateur portable sous Windows 11 affichant le pare-feu Windows Defender et une règle de blocage de sites web, à côté d'un navigateur avec un accès refusé.

Bloquer des sites sous Windows : un guide pour Windows 11

29 de juillet de 2026
Protection de la vie privée via webcam - Une femme devant un ordinateur Windows 11 équipé d'une webcam configure la confidentialité pour empêcher les applications d'utiliser la caméra.

Confidentialité de la webcam sous Windows 11

28 de juillet de 2026
Réglage de l'équilibre audio sous Windows 11 - Une femme ajuste l'équilibre audio sur un ordinateur portable Windows 11 : guide rapide pour configurer le son.

Équilibrage audio sous Windows 11 : guide rapide

27 de juillet de 2026

Les Dernières Nouvelles

Réglage du volume sur Android - Deux étudiants consultent une application sur leur téléphone Android pour ajuster le volume selon un horaire précis dans le couloir d'une faculté de droit.

Volume Android selon un horaire

30 de juillet de 2026
0
Blocage de sites Windows - Ordinateur portable sous Windows 11 affichant le pare-feu Windows Defender et une règle de blocage de sites web, à côté d'un navigateur avec un accès refusé.

Bloquer des sites sous Windows : un guide pour Windows 11

29 de juillet de 2026
83
Protection de la vie privée via webcam - Une femme devant un ordinateur Windows 11 équipé d'une webcam configure la confidentialité pour empêcher les applications d'utiliser la caméra.

Confidentialité de la webcam sous Windows 11

28 de juillet de 2026
102
Réglage de l'équilibre audio sous Windows 11 - Une femme ajuste l'équilibre audio sur un ordinateur portable Windows 11 : guide rapide pour configurer le son.

Équilibrage audio sous Windows 11 : guide rapide

27 de juillet de 2026
102
Logo MasterTrend Info

MasterTrend Info est votre source de référence dans la technologie: découvrir des news, des tutoriels, et l'analyse du matériel, des logiciels, des jeux, mobile, et de l'intelligence artificielle. Abonnez-vous à notre newsletter et ne manquez aucune tendance.

Suivez-nous

Parcourir par Catégorie

  • Expérience de jeu et du monde réel
  • Matériel et performances
  • Utilisation de l'IA dans le monde réel
  • Ce qui est nouveau
  • Réseaux, Wi-Fi et Internet
  • Sécurité et confidentialité numériques
  • Smartphones et décision d'achat
  • Logiciels et outils utiles
  • Tutoriels (Résolution de problèmes)
  • Windows (Utilisation et solutions concrètes)

Les Dernières Nouvelles

Réglage du volume sur Android - Deux étudiants consultent une application sur leur téléphone Android pour ajuster le volume selon un horaire précis dans le couloir d'une faculté de droit.

Volume Android selon un horaire

30 de juillet de 2026
Blocage de sites Windows - Ordinateur portable sous Windows 11 affichant le pare-feu Windows Defender et une règle de blocage de sites web, à côté d'un navigateur avec un accès refusé.

Bloquer des sites sous Windows : un guide pour Windows 11

29 de juillet de 2026
  • À propos de nous
  • Annoncer
  • politique de confidentialité
  • Contactez-nous

Copyright © 2025 https://mastertrend.info/ - Tous droits réservés. Toutes les marques déposées appartiennent à leurs détenteurs respectifs.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Aucun résultat
Voir tous les résultats
  • fr_FRFrench
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Expérience de jeu et du monde réel
  • Matériel et performances
  • Utilisation de l'IA dans le monde réel
  • Smartphones et décision d'achat
  • Ce qui est nouveau
  • Réseaux, Wi-Fi et Internet
  • Sécurité et confidentialité numériques
  • Logiciels et outils utiles
  • Tutoriels (Résolution de problèmes)
  • Windows (Utilisation et solutions concrètes)

Copyright © 2025 https://mastertrend.info/ - Tous droits réservés. Toutes les marques déposées appartiennent à leurs détenteurs respectifs.

wpDiscuz
RedditCiel bleuXMastodonteHacker News
Partagez ceci :
MastodonteVKWhatsAppTélégrammeSMSLigneMessengerFlipboardHacker NewsMélangerÀ côtéPerplexitéXingYummly
Votre Mastodon Exemple