• Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci
MasterTrend Notizie
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Finestre
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Finestre
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
MasterTrend Notizie
Nessun risultato
Vedi tutti i risultati
Inizio Sicurezza

Filtraggio S1ngularity: 2.180 account e 7.200 repository.

MasterTrend Approfondimenti da MasterTrend Approfondimenti
7 novembre 2025
in Sicurezza
Tempo di lettura:4 min leggere
Per Per
0
Perdita di s1ngularity: logo GitHub su sfondo rosso; avviso di sicurezza per la perdita di s1ngularity che ha interessato GitHub e NPM e ha messo a rischio i repository degli sviluppatori.

Perdita di dati su s1ngularity: GitHub e NPM interessati. Un attacco informatico potrebbe compromettere repository e pacchetti; revoca token, verifica commit e aggiorna dipendenze con 2FA per proteggere i tuoi progetti.

10
CONDIVISA
28
Vista
Condividi su FacebookShare on Twitter

Contenuto

  1. Perdita di S1ngularity: GitHub e NPM interessati 🚨
  2. L'attacco alla catena di fornitura Nx ⚠️🚀
    1. Vettore di compromesso e data dell'incidente 📅
    2. Come funziona il malware telemetry.js 🕵️‍♂️
  3. Raggio d'impatto: raggio di danno e fasi 📈🔥
  4. Risposta e mitigazione del progetto Nx 🔧✅
    1. Suggerimenti rapidi e punti chiave ✏️
    2. Definizione di frammenti e FAQ ✨
    3. Pubblicazioni correlate

Perdita di S1ngularity: GitHub e NPM interessati 🚨

GitHub — illustrazione relativa alla fuga di token e segreti

Recenti indagini sull'attacco alla supply chain denominato "s1ngularity" contro Nx rivelano un'enorme fuga di credenziali: migliaia di token di account e segreti di repository sono stati esposti, con ripercussioni su più fasi dell'incidente. Un rapporto post-incidente di Wiz documenta la portata e fornisce informazioni su come si è evoluta l'esfiltrazione e il suo impatto. 🚨📊

Secondo la valutazione pubblicata dai ricercatori di Wiz, la violazione ha portato all'esposizione di 2.180 account e 7.200 repository in tre fasi distinte, con molti segreti ancora validi e rischio di danni continuiIl white paper fornisce dettagli sulla cronologia, sulle tecniche dell'aggressore e sulla natura dei segreti trapelati. 🔍📈

L'attacco alla catena di fornitura Nx ⚠️🚀

Nx è un sistema di compilazione e gestione open source a repository singolo, ampiamente utilizzato negli ecosistemi JavaScript/TypeScript su scala aziendale. Con milioni di download settimanali sul registro NPM, un pacchetto compromesso ha un impatto di vasta portata su numerose integrazioni e pipeline di sviluppo. ⚙️

Vettore di compromesso e data dell'incidente 📅

Il 26 agosto 2025, l'aggressore ha sfruttato un flusso di lavoro vulnerabile di GitHub Actions nel repository Nx per pubblicare una versione dannosa del pacchetto su NPM. Il pacchetto includeva uno script di post-installazione dannoso denominato "telemetry.js" che fungeva da malware per l'estrazione delle credenziali sui sistemi interessati. 🔥

Come funziona il malware telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM utilizzato per trovare e rubare credenziali e segreti
Sollecitare LLM a trovare ed esfiltrare credenziali e altri segreti
Fonte: Wiz

L'aggressore ha anche integrato strumenti da riga di comando per piattaforme di intelligenza artificiale (ad esempio, Claude, Q e Gemini) per automatizzare la ricerca e l'harvesting utilizzando prompt mirati. Wiz documenta l'evoluzione del prompt durante l'attacco, ottimizzando l'estrazione e aggirando i rigetti del modello per determinate istruzioni, a dimostrazione dell'attiva sintonizzazione dell'aggressore con le tecniche LLM. ✨💡

Raggio d'impatto: raggio di danno e fasi 📈🔥

L'incidente si è svolto in tre fasi. Nella prima, tra il 26 e il 27 agosto, versioni compromesse di Nx hanno colpito direttamente 1.700 utenti e hanno fatto trapelare oltre 2.000 segreti univoci, oltre a esporre circa 20.000 file provenienti da sistemi infetti. GitHub è intervenuto, ma gran parte dei dati era già stata duplicata.

  • 🔹 Fase 1 (26-27 agosto): 1.700 utenti interessati, circa 2.000 segreti trapelati, 20.000 file compromessi.
  • 🔸 Fase 2 (28-29 agosto): Utilizzo di token trapelati per convertire repository privati in repository pubblici; compromessi altri 480 account e 6.700 repository esposti.
  • 🔹 Fase 3 (dal 31 agosto): attacco mirato a un'organizzazione vittima utilizzando account compromessi per pubblicare Altri 500 repository privati.

Nella seconda fase, gli aggressori hanno utilizzato token GitHub rubati per rendere pubblici repository privati e rinominarli con la stringa "s1ngularity", amplificando l'esposizione. Nella terza fase, un obiettivo specifico è stato sfruttato per pubblicare centinaia di repository privati aggiuntivi, dimostrando la persistenza e l'escalation dell'aggressore. 🎯

Panoramica dell'attacco e del suo impatto
Riepilogo visivo dell'attacco s1ngularity
Fonte: Wiz

Risposta e mitigazione del progetto Nx 🔧✅

Il team di Nx ha pubblicato un'analisi delle cause principali su GitHub spiegando come un'iniezione nel titolo di una richiesta pull, combinata con un utilizzo non sicuro di pull_request_target, abbia consentito l'esecuzione di codice arbitrario con autorizzazioni elevate, attivando la pipeline di pubblicazione e facilitando l'esfiltrazione del token di pubblicazione npm. 🛠️

Le azioni implementate includevano la rimozione di pacchetti dannosi, la revoca e la rotazione dei token compromessi e l'obbligo dell'autenticazione a due fattori per tutti gli account degli editori. Inoltre, Nx ha adottato il modello Trusted Publisher di NPM e ha aggiunto l'approvazione manuale per i flussi di lavoro attivati dalle PR. 🔐📌

Suggerimenti rapidi e punti chiave ✏️

  • ✅ Rivedere e ruotare immediatamente token e segreti se si sospetta una compromissione.
  • 📌 Evita l'uso non sicuro di pull_request_target e applica le approvazioni manuali sui flussi sensibili.
  • 🔧 Implementare l'autenticazione a più fattori e modelli di pubblicazione attendibili come Trusted Publisher.
  • ⚡ Monitora i repository pubblici ed esegui ricerche segrete automatizzate per un rilevamento tempestivo.

Definizione di frammenti e FAQ ✨

Che cos'è telemetry.js?

telemetry.js è il nome dello script post-installazione dannoso incluso nella versione compromessa del pacchetto Nx; ha agito come un ladro di credenziali sui sistemi Linux e macOS per raccogliere ed esfiltrare segreti in repository pubblici controllati dall'aggressore. 🔍

Quanti account e repository sono stati interessati?

Secondo il rapporto di Wiz, l'attacco ha esposto 2.180 account e 7.200 repository nel corso delle tre fasi documentate dell'incidente, con molti segreti ancora validi e il rischio di un impatto continuo. 📊

461 ambienti TP3T presentavano password compromesse, quasi il doppio rispetto ai 251 TP3T dell'anno precedente. Scarica il Picus Blue Report 2025 per un'analisi completa della prevenzione, del rilevamento e delle tendenze dell'esfiltrazione di dati. 📈

Il rapporto fornisce parametri, raccomandazioni e casi di studio per rafforzare le difese e migliorare la risposta alle fughe di notizie segrete.

Condividi questo:
Fai clic su Mi PiaceLinkedInPinterestXRedditTumblrCielo bluDiscussioniCondividereChatGPTClaudeGoogle AIGrok

Pubblicazioni correlate

  • ID evento errore 1001: facile da risolvere ora! ⚡
  • Privacy AI: disattiva Gemini e Copilot in 1 clic 🔒
  • Agenti AI: come stanno trasformando la tua attività oggi 💡⚡
  • Microsoft Majorana 1: la rivoluzione del calcolo quantistico! 🚀
  • ChatBIT: la nuova frontiera dell'intelligenza artificiale militare cinese
  • 🔥 Raspberry Pi surriscaldato: evita danni con questo trucco ⚠️
  • Installare Windows 11 di Casa senza Internet
  • Backup di Windows 11: evita subito le perdite! ⚠️✨
Tags: Sicurezza informaticaEvergreenContentMalware
Precedente Pubblicazione

Ottimizzazione del driver grafico: +40% FPS con un singolo aggiornamento.

Prossima pubblicazione

Come scoprire cosa rallenta Windows sul tuo PC: controllalo subito.

MasterTrend Approfondimenti

MasterTrend Approfondimenti

Il nostro team editoriale azioni di approfondite analisi, tutorial e consigli per ottenere il massimo dai tuoi dispositivi e strumenti digitali.

CorrelatiPubblicazioni

Rimuovi Hotcleaner.com con un clic e proteggi Chrome: donna che usa un PC con il logo di Google Chrome e avviso di sicurezza sullo schermo.
Sicurezza

Hotcleaner.com: Scopri e rimuovi l'estensione 🔥🔧

19 novembre 2025
61
Virus MEMZ - Donna che usa un computer portatile e mostra una schermata rossa di avviso virus, che illustra l'avviso di infezione da malware del virus MEMZ e la minaccia alla sicurezza informatica su un PC Windows.
Sicurezza

Virus MEMZ: 3 trucchi per fermare subito i danni! ⚠️

2 novembre 2025
80
WhatsApp sicuro: logo di WhatsApp protetto da una catena e un lucchetto, simbolo di sicurezza, crittografia e privacy per proteggere le chat con verifica in due passaggi.
Sicurezza

Proteggi WhatsApp: 5 semplici passaggi per evitare di essere spiati 🔒

16 ottobre 2025
74
Modalità di blocco su iOS - Illustrazione della modalità di blocco su iOS: campo password con asterischi e lucchetto, simboli di impronta digitale e scudo, che evidenziano la sicurezza e la privacy su iPhone.
Sicurezza

Modalità di blocco su iOS: attivala ORA e proteggi il tuo iPhone

8 Ottobre 2025
24
Accesso controllato alle cartelle: protezione ransomware su Windows; laptop con avviso "RANSOMWARE" e un'icona verde che indica che le modifiche non autorizzate sono bloccate.
Sicurezza

Accesso controllato alle cartelle: proteggi i file ORA ⚠️

2 ottobre 2025
22
Alternative alla modalità di navigazione in incognito - Donna che usa il portatile con il browser in modalità di navigazione in incognito, alla ricerca di alternative alla navigazione privata: VPN e browser sicuri.
Sicurezza

Alternative alla modalità di navigazione in incognito: proteggi la tua privacy ORA!

7 settembre 2025
80
Prossima pubblicazione
Come scoprire cosa rallenta Windows sul tuo PC - Donna che utilizza un portatile con un segnale di avviso, cercando di capire come scoprire cosa rallenta Windows sul suo PC per risolvere il problema e ottimizzare le prestazioni.

Come scoprire cosa rallenta Windows sul tuo PC: controllalo subito.

5 1 votare
Valutazione dell'articolo
Iscriviti
Accesso
Notifica di
ospite
ospite
0 Commenti
più antico
Più recente I più votati
Commenti in linea
Vedi tutti i commenti

Soggiorno Collegato

  • 976 I fan
  • 118 Seguaci
  • 1.4 k Seguaci
  • 1.8 k Abbonati

Non perdere le tecnologie più avanzate e di gioco.
Suggerimenti unico, guide pratiche e analisi di ogni giorno.

Modulo Di Iscrizione
  • Tendenze
  • Commenti
  • Ultimo
Come aggiungere orologio sul desktop di Windows 11: ¡3 trucchi infallibili!

Come aggiungere orologio sul desktop di Windows 11: Ottenere di più in pochi minuti! ⏱️

1 Maggio 2025
Come salvare il gioco in REPO

Come salvare il gioco nel REPO 🔥 Scoprire il segreto per non perdere i progressi

7 luglio 2025
12 Migliori Alternative per Fortuna questo programma per Android

Le alternative per Fortuna questo programma: il 12 app migliore e più facile! 🎮⚡

13 novembre 2025
🖥️ Come aprire i Dispositivi e stampanti in Windows 11: 4 semplici passi

🌟 Come aprire i Dispositivi e stampanti in Windows 11: ¡Incredibile trucco!

20 novembre 2025
Caratteristiche di Gmail su Android: è possibile Risparmiare tempo con 5 punte

Le funzioni di Gmail in Android: 5 trucchi che non conosci! 📱✨

12
Riparazione di schede madri, Riparazione di schede Madri

Riparazione di schede madri di Portatili

10
Installare Windows 11 di Casa senza Internet

Installare Windows 11 di Casa senza Internet

10
Come fare il backup dei driver in Windows 11/10 in 4 semplici passi!

Come fare il backup dei driver in Windows 11/10 Previene errori! 🚨💾

10
Lingua di Windows 11 - Coppia che cambia la lingua di Windows 11 sul computer, schermata con messaggio "Cambia lingua di sistema", tutorial per modificare la lingua di sistema in 1 minuto ed evitare errori di configurazione.

Lingua di Windows 11: cambiala in 1 minuto ed evita errori 😱

28 novembre 2025
Cronologia di Doom - Guerriero medievale con pesante armatura e scudo runico inginocchiato tra fumo e fuoco in Doom: The Dark Ages, che illustra l'ambientazione oscura e la tradizione del gioco Doom.

Cronologia di Doom: il mistero che i fan stanno trascurando 👀⚡

27 novembre 2025
Proteggi ZIP - Donna che usa un computer portatile per proteggere con password un file compresso, un esempio di come proteggere un file ZIP con metodi di crittografia rapida e sicurezza dei dati.

Proteggi i file ZIP. Il modo più semplice per proteggere i tuoi dati oggi stesso ⚡

26 novembre 2025
Statue di lupi - Serie di statue di lupi rosa che brillano su piedistalli in un'area in rovina e ricoperta di vegetazione di Doom, che mostrano la posizione di tutte le statue di lupi in Doom The Ancient Gods.

Statue di lupo: un trucco veloce per completare il gioco al 100% che pochi usano ⚡🐺 in Doom: The Dark Ages

25 novembre 2025

Notizie Recenti

Lingua di Windows 11 - Coppia che cambia la lingua di Windows 11 sul computer, schermata con messaggio "Cambia lingua di sistema", tutorial per modificare la lingua di sistema in 1 minuto ed evitare errori di configurazione.

Lingua di Windows 11: cambiala in 1 minuto ed evita errori 😱

28 novembre 2025
76
Cronologia di Doom - Guerriero medievale con pesante armatura e scudo runico inginocchiato tra fumo e fuoco in Doom: The Dark Ages, che illustra l'ambientazione oscura e la tradizione del gioco Doom.

Cronologia di Doom: il mistero che i fan stanno trascurando 👀⚡

27 novembre 2025
63
Proteggi ZIP - Donna che usa un computer portatile per proteggere con password un file compresso, un esempio di come proteggere un file ZIP con metodi di crittografia rapida e sicurezza dei dati.

Proteggi i file ZIP. Il modo più semplice per proteggere i tuoi dati oggi stesso ⚡

26 novembre 2025
94
Statue di lupi - Serie di statue di lupi rosa che brillano su piedistalli in un'area in rovina e ricoperta di vegetazione di Doom, che mostrano la posizione di tutte le statue di lupi in Doom The Ancient Gods.

Statue di lupo: un trucco veloce per completare il gioco al 100% che pochi usano ⚡🐺 in Doom: The Dark Ages

25 novembre 2025
71
MasterTrend Notizie logo

MasterTrend Info è la vostra fonte di riferimento per la tecnologia: scopri le notizie, le esercitazioni e analisi di hardware, software, giochi, cellulare, e l'intelligenza artificiale. Iscriviti alla nostra newsletter per non perdere nessuna tendenza.

Seguici

Sfoglia per Categoria

  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Finestre
Aggiungi come fonte preferita su Google

Notizie Recenti

Lingua di Windows 11 - Coppia che cambia la lingua di Windows 11 sul computer, schermata con messaggio "Cambia lingua di sistema", tutorial per modificare la lingua di sistema in 1 minuto ed evitare errori di configurazione.

Lingua di Windows 11: cambiala in 1 minuto ed evita errori 😱

28 novembre 2025
Cronologia di Doom - Guerriero medievale con pesante armatura e scudo runico inginocchiato tra fumo e fuoco in Doom: The Dark Ages, che illustra l'ambientazione oscura e la tradizione del gioco Doom.

Cronologia di Doom: il mistero che i fan stanno trascurando 👀⚡

27 novembre 2025
  • Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Nessun risultato
Vedi tutti i risultati
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Finestre

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

wpDiscuz
RedditCielo bluXMastodonteHacker News
Condividi questo:
MastodonteVKMessaggio di WhatsAppTelegrammaSMSLineaMessengerFlipboardHacker NewsMixNextdoorPerplessitàXingYummly
Il Mastodonte Istanza