• Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci
MasterTrend Info - Tecnologia, notizie e tutorial
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Windows
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Windows
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
MasterTrend Info - Tecnologia, notizie e tutorial
Nessun risultato
Vedi tutti i risultati
Inizio Sicurezza

Filtraggio S1ngularity: 2.180 account e 7.200 repository.

MasterTrend Approfondimenti da MasterTrend Approfondimenti
21 gennaio 2026
in Sicurezza
Tempo di lettura:4 min leggere
0
Perdita di s1ngularity: logo GitHub su sfondo rosso; avviso di sicurezza per la perdita di s1ngularity che ha interessato GitHub e NPM e ha messo a rischio i repository degli sviluppatori.

Perdita di dati su s1ngularity: GitHub e NPM interessati. Un attacco informatico potrebbe compromettere repository e pacchetti; revoca token, verifica commit e aggiorna dipendenze con 2FA per proteggere i tuoi progetti.

26
CONDIVISA
73
Vista
Condividi su FacebookShare on Twitter

Contenuto

  1. Perdita di S1ngularity: GitHub e NPM interessati 🚨
  2. L'attacco alla catena di fornitura Nx ⚠️🚀
    1. Vettore di compromesso e data dell'incidente 📅
    2. Come funziona il malware telemetry.js 🕵️‍♂️
  3. Raggio d'impatto: raggio di danno e fasi 📈🔥
  4. Risposta e mitigazione del progetto Nx 🔧✅
    1. Suggerimenti rapidi e punti chiave ✏️
    2. Definizione di frammenti e FAQ ✨

Perdita di S1ngularity: GitHub e NPM interessati 🚨

GitHub — illustrazione relativa alla fuga di token e segreti

Recenti indagini sull'attacco alla supply chain denominato "s1ngularity" contro Nx rivelano un'enorme fuga di credenziali: migliaia di token di account e segreti di repository sono stati esposti, con ripercussioni su più fasi dell'incidente. Un rapporto post-incidente di Wiz documenta la portata e fornisce informazioni su come si è evoluta l'esfiltrazione e il suo impatto. 🚨📊

Secondo la valutazione pubblicata dai ricercatori di Wiz, la violazione ha portato all'esposizione di 2.180 account e 7.200 repository in tre fasi distinte, con molti segreti ancora validi e rischio di danni continuiIl white paper fornisce dettagli sulla cronologia, sulle tecniche dell'aggressore e sulla natura dei segreti trapelati. 🔍📈

L'attacco alla catena di fornitura Nx ⚠️🚀

Nx è un sistema di compilazione e gestione open source a repository singolo, ampiamente utilizzato negli ecosistemi JavaScript/TypeScript su scala aziendale. Con milioni di download settimanali sul registro NPM, un pacchetto compromesso ha un impatto di vasta portata su numerose integrazioni e pipeline di sviluppo. ⚙️

Vettore di compromesso e data dell'incidente 📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como malware extractor de credenciales en los sistemas afectados. 🔥

Come funziona il malware telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM utilizzato per trovare e rubare credenziali e segreti
Sollecitare LLM a trovare ed esfiltrare credenziali e altri segreti
Fonte: Wiz

L'aggressore ha anche integrato strumenti da riga di comando per piattaforme di intelligenza artificiale (ad esempio, Claude, Q e Gemini) per automatizzare la ricerca e l'harvesting utilizzando prompt mirati. Wiz documenta l'evoluzione del prompt durante l'attacco, ottimizzando l'estrazione e aggirando i rigetti del modello per determinate istruzioni, a dimostrazione dell'attiva sintonizzazione dell'aggressore con le tecniche LLM. ✨💡

Raggio d'impatto: raggio di danno e fasi 📈🔥

L'incidente si è svolto in tre fasi. Nella prima, tra il 26 e il 27 agosto, versioni compromesse di Nx hanno colpito direttamente 1.700 utenti e hanno fatto trapelare oltre 2.000 segreti univoci, oltre a esporre circa 20.000 file provenienti da sistemi infetti. GitHub è intervenuto, ma gran parte dei dati era già stata duplicata.

  • 🔹 Fase 1 (26-27 agosto): 1.700 utenti interessati, circa 2.000 segreti trapelati, 20.000 file compromessi.
  • 🔸 Fase 2 (28-29 agosto): Utilizzo di token trapelati per convertire repository privati in repository pubblici; compromessi altri 480 account e 6.700 repository esposti.
  • 🔹 Fase 3 (dal 31 agosto): attacco mirato a un'organizzazione vittima utilizzando account compromessi per pubblicare Altri 500 repository privati.

Nella seconda fase, gli aggressori hanno utilizzato token GitHub rubati per rendere pubblici repository privati e rinominarli con la stringa "s1ngularity", amplificando l'esposizione. Nella terza fase, un obiettivo specifico è stato sfruttato per pubblicare centinaia di repository privati aggiuntivi, dimostrando la persistenza e l'escalation dell'aggressore. 🎯

Panoramica dell'attacco e del suo impatto
Riepilogo visivo dell'attacco s1ngularity
Fonte: Wiz

Risposta e mitigazione del progetto Nx 🔧✅

Il team di Nx ha pubblicato un'analisi delle cause principali su GitHub spiegando come un'iniezione nel titolo di una richiesta pull, combinata con un utilizzo non sicuro di pull_request_target, abbia consentito l'esecuzione di codice arbitrario con autorizzazioni elevate, attivando la pipeline di pubblicazione e facilitando l'esfiltrazione del token di pubblicazione npm. 🛠️

Le azioni implementate includevano la rimozione di pacchetti dannosi, la revoca e la rotazione dei token compromessi e l'obbligo dell'autenticazione a due fattori per tutti gli account degli editori. Inoltre, Nx ha adottato il modello Trusted Publisher di NPM e ha aggiunto l'approvazione manuale per i flussi di lavoro attivati dalle PR. 🔐📌

Suggerimenti rapidi e punti chiave ✏️

  • ✅ Rivedere e ruotare immediatamente token e segreti se si sospetta una compromissione.
  • 📌 Evita l'uso non sicuro di pull_request_target e applica le approvazioni manuali sui flussi sensibili.
  • 🔧 Implementare l'autenticazione a più fattori e modelli di pubblicazione attendibili come Trusted Publisher.
  • ⚡ Monitora i repository pubblici ed esegui ricerche segrete automatizzate per un rilevamento tempestivo.

Definizione di frammenti e FAQ ✨

Che cos'è telemetry.js?

telemetry.js è il nome dello script post-installazione dannoso incluso nella versione compromessa del pacchetto Nx; ha agito come un ladro di credenziali sui sistemi Linux e macOS per raccogliere ed esfiltrare segreti in repository pubblici controllati dall'aggressore. 🔍

Quanti account e repository sono stati interessati?

Secondo il rapporto di Wiz, l'attacco ha esposto 2.180 account e 7.200 repository nel corso delle tre fasi documentate dell'incidente, con molti segreti ancora validi e il rischio di un impatto continuo. 📊

46% de entornos presentaron contraseñas comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

Il rapporto fornisce parametri, raccomandazioni e casi di studio per rafforzare le difese e migliorare la risposta alle fughe di notizie segrete.

Condividi questo:
1Fai clic su Mi PiaceLinkedInPinterestXRedditTumblrCielo bluDiscussioniCondividereChatGPTClaudeGoogle AIGrok
1
CONDIVIDERE
Tags: Sicurezza informaticaEvergreenContentMalware
Precedente Pubblicazione

Ottimizzazione del driver grafico: +40% FPS con un singolo aggiornamento.

Prossima pubblicazione

Come scoprire cosa rallenta Windows sul tuo PC: controllalo subito.

MasterTrend Approfondimenti

MasterTrend Approfondimenti

Il nostro team editoriale azioni di approfondite analisi, tutorial e consigli per ottenere il massimo dai tuoi dispositivi e strumenti digitali.

CorrelatiPubblicazioni

Strumento di verifica DMARC per proteggere il tuo dominio con verifica di sicurezza, autenticazione via email e una dashboard di sicurezza informatica con icone di lucchetto e scudo sullo schermo digitale.
Sicurezza

Strumento di verifica DMARC per proteggere il tuo dominio

19 de Maggio de 2026
96
DNS privato su Android: una donna mostra le impostazioni di localizzazione disattivate sul suo smartphone accanto al logo Android e all'icona di assenza di tracciamento, illustrando come ridurre il tracciamento e migliorare la privacy su Android.
Sicurezza

DNS privato su Android: come ridurre il tracciamento

2 de Maggio de 2026
237
L'infrastruttura C2 della botnet è rappresentata da una rete di robot con occhi rossi interconnessi, che simboleggiano i server di comando e controllo utilizzati in attacchi malware e di sicurezza informatica.
Sicurezza

Infrastruttura C2 della botnet: impatto dopo l'operazione internazionale

19 aprile 2026
172
Flusso avanzato Android: una donna tiene in mano la mascotte di Android con uno scudo davanti agli uffici di Google, a rappresentare l'equilibrio tra apertura, sicurezza e controllo nel sistema operativo Android.
Sicurezza

Flusso avanzato per Android: un equilibrio tra apertura e controllo

2 de Maggio de 2026
199
Scadenza del certificato Secure Boot in Windows 11: viene visualizzato un avviso di scadenza del certificato SB sullo schermo di un laptop in ufficio.
Sicurezza

Scadenza di Secure Boot 2026 in Windows 11

29 marzo 2026
197
Lo scanner di segreti di Betterleaks mostra una lente d'ingrandimento che analizza il codice digitale e i dati crittografati su una rete tecnologica, concetto di sicurezza informatica e rilevamento delle vulnerabilità.
Sicurezza

Betterleaks secrets scanner vs. Gitleaks

19 marzo 2026
154
Prossima pubblicazione
Come scoprire cosa rallenta Windows sul tuo PC - Donna che utilizza un portatile con un segnale di avviso, cercando di capire come scoprire cosa rallenta Windows sul suo PC per risolvere il problema e ottimizzare le prestazioni.

Come scoprire cosa rallenta Windows sul tuo PC: controllalo subito.

5 1 votare
Valutazione dell'articolo
Iscriviti
Accesso
Notifica di
ospite
ospite
0 Commenti
più antico
Più recente I più votati
Commenti in linea
Vedi tutti i commenti

Soggiorno Collegato

  • 976 I fan
  • 118 Seguaci
  • 1.4 k Seguaci
  • 1.8 k Abbonati
  • Tendenze
  • Commenti
  • Ultimo
🖥️ Come aprire i Dispositivi e stampanti in Windows 11: 4 semplici passi

🌟 Come aprire i Dispositivi e stampanti in Windows 11: ¡Incredibile trucco!

21 giugno 2026
Orologio permanente di Windows 11: opzioni per la visualizzazione di un orologio permanente, limitazioni e decisioni pratiche, con sfondo blu, icona di Windows e orologio analogico minimalista.

Orologio persistente di Windows 11: opzioni, limiti e decisioni reali

21 giugno 2026
Ethernet non funziona in Windows 11: 9 semplici trucchi

Ethernet non funziona in Windows 11: soluzione in 3 minuti ⚡🌐

13 novembre 2025
Come salvare il gioco in REPO

Come salvare il gioco nel REPO 🔥 Scoprire il segreto per non perdere i progressi

7 luglio 2025
Caratteristiche di Gmail su Android: è possibile Risparmiare tempo con 5 punte

Le funzioni di Gmail in Android: 5 trucchi che non conosci! 📱✨

12
Riparazione della scheda madre del notebook: vista interna con scheda madre, sistema di raffreddamento, ventole e componenti chiave da controllare in un notebook aperto.

Riparazione della scheda madre del notebook: diagnosi passo passo

10
Installare Windows 11 di Casa senza Internet

Installare Windows 11 di Casa senza Internet

10
Come fare il backup dei driver in Windows 11/10 in 4 semplici passi!

Come fare il backup dei driver in Windows 11/10 Previene errori! 🚨💾

10
Privacy in Windows 11 - Una donna a casa configura le opzioni di privacy di Windows 11 con il suo laptop utilizzando O&O ShutUp10++, mostrando le impostazioni di sicurezza e il controllo dei dati sullo schermo.

Privacy in Windows 11 con O&O ShutUp10++

21 giugno 2026
Funzionalità opzionali di Windows 11 - Una donna lavora su un laptop con Windows 11 e attiva le funzionalità opzionali nelle impostazioni di sistema; guida su quando abilitare o disabilitare le funzionalità opzionali di Windows 11 in un moderno ambiente d'ufficio.

Funzionalità opzionali in Windows 11: quando attivarle o disattivarle

21 giugno 2026
Finali di Saros: A. Devraj in un'armatura Soltari futuristica in una scena oscura e drammatica, analisi del finale principale e del finale segreto del videogioco.

Finali di Saros: Analisi del Finale Principale e del Finale Segreto

14 de Giugno de 2026
Architettura AMD UDNA per PS6 e Xbox Next: dettaglio del chip GPU di nuova generazione con design avanzato per console di gioco ad alte prestazioni.

Architettura UDNA in PS6 e Xbox Next: più che semplici numeri

4 de Maggio de 2026

Notizie Recenti

Privacy in Windows 11 - Una donna a casa configura le opzioni di privacy di Windows 11 con il suo laptop utilizzando O&O ShutUp10++, mostrando le impostazioni di sicurezza e il controllo dei dati sullo schermo.

Privacy in Windows 11 con O&O ShutUp10++

21 giugno 2026
63
Funzionalità opzionali di Windows 11 - Una donna lavora su un laptop con Windows 11 e attiva le funzionalità opzionali nelle impostazioni di sistema; guida su quando abilitare o disabilitare le funzionalità opzionali di Windows 11 in un moderno ambiente d'ufficio.

Funzionalità opzionali in Windows 11: quando attivarle o disattivarle

21 giugno 2026
81
Finali di Saros: A. Devraj in un'armatura Soltari futuristica in una scena oscura e drammatica, analisi del finale principale e del finale segreto del videogioco.

Finali di Saros: Analisi del Finale Principale e del Finale Segreto

14 de Giugno de 2026
104
Architettura AMD UDNA per PS6 e Xbox Next: dettaglio del chip GPU di nuova generazione con design avanzato per console di gioco ad alte prestazioni.

Architettura UDNA in PS6 e Xbox Next: più che semplici numeri

4 de Maggio de 2026
138
Logo MasterTrend Info

MasterTrend Info è la vostra fonte di riferimento per la tecnologia: scopri le notizie, le esercitazioni e analisi di hardware, software, giochi, cellulare, e l'intelligenza artificiale. Iscriviti alla nostra newsletter per non perdere nessuna tendenza.

Seguici

Sfoglia per Categoria

  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Windows

Notizie Recenti

Privacy in Windows 11 - Una donna a casa configura le opzioni di privacy di Windows 11 con il suo laptop utilizzando O&O ShutUp10++, mostrando le impostazioni di sicurezza e il controllo dei dati sullo schermo.

Privacy in Windows 11 con O&O ShutUp10++

21 giugno 2026
Funzionalità opzionali di Windows 11 - Una donna lavora su un laptop con Windows 11 e attiva le funzionalità opzionali nelle impostazioni di sistema; guida su quando abilitare o disabilitare le funzionalità opzionali di Windows 11 in un moderno ambiente d'ufficio.

Funzionalità opzionali in Windows 11: quando attivarle o disattivarle

21 giugno 2026
  • Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Nessun risultato
Vedi tutti i risultati
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Windows

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

wpDiscuz
RedditCielo bluXMastodonteHacker News
Condividi questo:
MastodonteVKMessaggio di WhatsAppTelegrammaSMSLineaMessengerFlipboardHacker NewsMixNextdoorPerplessitàXingYummly
Il Mastodonte Istanza