• Over Ons
  • Aankondigen
  • Privacy beleid
  • Contact met ons
MasterTrend Info - Technologie, nieuws en tutorials
15 °c
Leesburg
17 ° wo
20 ° Doen
  • THUIS
    • BLOG
  • Tutorials
  • Hardware
  • Gaming
  • Mobiel
  • Veiligheid
  • Windows
  • IA
  • Software
  • Netwerken
  • Wat is er nieuw
  • nl_NLDutch
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
Geen resultaat
Zie alle resultaten
  • THUIS
    • BLOG
  • Tutorials
  • Hardware
  • Gaming
  • Mobiel
  • Veiligheid
  • Windows
  • IA
  • Software
  • Netwerken
  • Wat is er nieuw
  • nl_NLDutch
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
Geen resultaat
Zie alle resultaten
MasterTrend Info - Technologie, nieuws en tutorials
Geen resultaat
Zie alle resultaten
Thuis Veiligheid

S1ngularity-filtering: 2.180 accounts en 7.200 repositories.

MasterTrend Inzichten door MasterTrend Inzichten
21 de januari de 2026
in Veiligheid
Leestijd:4 min lezen
0
s1ngularity-lek - GitHub-logo op een rode achtergrond; beveiligingswaarschuwing voor het s1ngularity-lek dat GitHub en NPM treft en een risico vormt voor ontwikkelaarsrepositories.

s1ngularity-lek: GitHub en NPM getroffen. Cyberaanval kan repositories en pakketten in gevaar brengen; trek tokens in, verifieer commits en werk afhankelijkheden bij met 2FA om je projecten te beschermen.

23
GEDEELD
65
Uitzicht
Deel op FacebookDelen op Twitter

Inhoud

  1. S1ngularity-lek: GitHub en NPM getroffen 🚨
  2. De Nx Supply Chain-aanval ⚠️🚀
    1. Compromisvector en incidentdatum 📅
    2. Hoe telemetry.js-malware werkt 🕵️‍♂️
  3. Impactbereik: schaderadius en fasen 📈🔥
  4. Nx Projectrespons en -mitigatie 🔧✅
    1. Snelle tips en belangrijke punten ✏️
    2. Snippets en veelgestelde vragen definiëren ✨

S1ngularity-lek: GitHub en NPM getroffen 🚨

GitHub — illustratie met betrekking tot token en geheim lek

Recent onderzoek naar de supply chain-aanval, genaamd "s1ngularity", tegen Nx onthult een enorm inloggegevenslek: duizenden accounttokens en repository-geheimen werden blootgelegd, met gevolgen voor meerdere fasen van het incident. Een rapport van Wiz na het incident documenteert de omvang en biedt inzicht in hoe de exfiltratie zich ontwikkelde en de impact ervan. 🚨📊

Volgens de beoordeling die door Wiz-onderzoekers is gepubliceerd, heeft de inbreuk geleid tot de blootstelling van 2.180 accounts en 7.200 opslagplaatsen in drie afzonderlijke fasen, waarbij veel geheimen nog steeds geldig zijn en risico op aanhoudende schadeHet whitepaper geeft details over de tijdlijn, de technieken van de aanvallers en de aard van de gelekte geheimen. 🔍📈

De Nx Supply Chain-aanval ⚠️🚀

Nx is een open-source, single-repository build- en beheersysteem dat veel wordt gebruikt in JavaScript/TypeScript-ecosystemen op ondernemingsniveau. Met miljoenen wekelijkse downloads in het NPM-register heeft een gecompromitteerd pakket verstrekkende gevolgen voor talloze integraties en ontwikkelpijplijnen. ⚙️

Compromisvector en incidentdatum 📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como malware extractor de credenciales en los sistemas afectados. 🔥

Hoe telemetry.js-malware werkt 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM gebruikt om inloggegevens en geheimen te vinden en te stelen
Prompt LLM om referenties en andere geheimen te vinden en te exfiltreren
Bron: Wiz

De aanvaller integreerde ook opdrachtregeltools voor AI-platforms (zoals Claude, Q en Gemini) om het zoeken en verzamelen te automatiseren met behulp van gerichte prompts. Wiz documenteert hoe de prompt zich tijdens de aanval heeft ontwikkeld, waarbij de extractie werd geoptimaliseerd en modelafwijzingen voor bepaalde instructies werden omzeild. Dit weerspiegelt de actieve afstemming van de aanvaller op LLM-technieken. ✨💡

Impactbereik: schaderadius en fasen 📈🔥

Het incident voltrok zich in drie fasen. In de eerste fase, tussen 26 en 27 augustus, troffen gecompromitteerde versies van Nx direct 1700 gebruikers en lekten ze meer dan 2000 unieke geheimen, naast het blootstellen van zo'n 20.000 bestanden van geïnfecteerde systemen. GitHub greep in, maar veel van de gegevens waren al gedupliceerd.

  • 🔹 Fase 1 (26-27 augustus): 1.700 gebruikers getroffen, ~2.000 gelekte geheimen, 20.000 gecompromitteerde bestanden.
  • 🔸 Fase 2 (28-29 augustus): Gelekte tokens worden gebruikt om privé-opslagplaatsen om te zetten in openbare opslagplaatsen; 480 extra accounts gecompromitteerd en 6.700 opslagplaatsen blootgesteld.
  • 🔹 Fase 3 (vanaf 31 augustus): aanval gericht op een slachtofferorganisatie met behulp van accounts gecompromitteerd om te publiceren 500 extra privé-opslagplaatsen.

In de tweede fase gebruikten de aanvallers gestolen GitHub-tokens om privé-repositories openbaar te maken en ze te hernoemen met de tekenreeks 's1ngularity', waardoor de kwetsbaarheid werd vergroot. In de derde fase werd een specifiek doelwit uitgebuit om honderden extra privé-repositories te publiceren, wat de volharding en escalatie van de aanvaller aantoonde. 🎯

Overzicht van de aanval en de impact ervan
Visuele samenvatting van de s1ngularity-aanval
Bron: Wiz

Nx Projectrespons en -mitigatie 🔧✅

Het Nx-team publiceerde een analyse van de hoofdoorzaak op GitHub, waarin werd uitgelegd hoe een injectie in de titel van een pull-request, in combinatie met het onveilige gebruik van pull_request_target, ervoor zorgde dat willekeurige code met verhoogde rechten werd uitgevoerd, waardoor de publicatiepijplijn werd geactiveerd en de exfiltratie van het npm-publicatietoken werd vergemakkelijkt. 🛠️

De geïmplementeerde acties omvatten het verwijderen van kwaadaardige pakketten, het intrekken en roteren van gecompromitteerde tokens en het verplicht stellen van tweefactorauthenticatie voor alle uitgeversaccounts. Daarnaast heeft Nx het Trusted Publisher-model van NPM overgenomen en handmatige goedkeuring toegevoegd voor PR-getriggerde workflows. 🔐📌

Snelle tips en belangrijke punten ✏️

  • ✅ Controleer en roteer tokens en geheimen onmiddellijk als er een vermoeden bestaat van inbreuk.
  • 📌 Vermijd onveilig gebruik van pull_request_target en dwing handmatige goedkeuringen af voor gevoelige stromen.
  • 🔧 Implementeer multi-factor-authenticatie en vertrouwde publicatiemodellen zoals Trusted Publisher.
  • ⚡ Houd openbare opslagplaatsen in de gaten en voer geautomatiseerde geheime zoekopdrachten uit voor vroege detectie.

Snippets en veelgestelde vragen definiëren ✨

Wat is telemetry.js?

telemetry.js is de naam van het schadelijke post-installatiescript dat is opgenomen in de gecompromitteerde versie van het Nx-pakket. Het fungeerde als een inloggegevensstealer op Linux- en macOS-systemen om geheimen te verzamelen en te exfiltreren naar openbare opslagplaatsen die door de aanvaller worden beheerd. 🔍

Hoeveel accounts en opslagplaatsen zijn getroffen?

Volgens het rapport van Wiz werden bij de aanval 2.180 accounts en 7.200 opslagplaatsen blootgelegd tijdens de drie gedocumenteerde fasen van het incident. Veel geheimen zijn nog steeds geldig en er bestaat een risico op aanhoudende gevolgen. 📊

46% de entornos presentaron contraseñas comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

Het rapport bevat statistieken, aanbevelingen en casestudies om de verdediging te versterken en de reactie op geheime lekken te verbeteren.

Deel dit:
1FacebookLinkedInPinterestXRedditTumblrBlueskyThreadsDelenChatGPTClaudeGoogle AIGrok
1
DEEL
Tags: CyberbeveiligingEvergreenContentMalware
Eerdere Publicatie

Optimalisatie van grafische drivers: +40% FPS met één update.

Volgende publicatie

Ontdek wat Windows op uw pc vertraagt: controleer het nu.

MasterTrend Inzichten

MasterTrend Inzichten

Onze redactie aandelen een diepgaande analyse, tutorials en aanbevelingen voor het krijgen van het meeste uit uw apparaten en digitale tools.

GerelateerdPublicaties

DMARC-opzoektool om uw domein te beschermen met beveiligingsverificatie, e-mailauthenticatie en een cybersecurity-dashboard met hangslot- en schildpictogrammen op het digitale scherm.
Veiligheid

DMARC-opzoektool om uw domein te beschermen

19 de mei de 2026
82
Privé-DNS op Android: Een vrouw laat zien hoe ze de locatie-instellingen op haar smartphone heeft uitgeschakeld, naast het Android-logo en het symbool voor het ontbreken van tracking. Dit illustreert hoe je tracking kunt verminderen en je privacy op Android kunt verbeteren.
Veiligheid

Privé-DNS op Android: hoe je tracking kunt verminderen

2 mei 2026
202
De C2-botnetinfrastructuur wordt weergegeven door een netwerk van verbonden robots met rode ogen, die symbool staan ​​voor de commando- en controleservers die worden gebruikt bij malware- en cyberaanvallen.
Veiligheid

C2-botnetinfrastructuur: impact na de internationale operatie

19 april 2026
155
Advanced Flow Android: Een vrouw houdt de Android-mascotte vast met een schild voor de kantoren van Google, wat de balans symboliseert tussen openheid, veiligheid en controle in het Android-besturingssysteem.
Veiligheid

Advanced Flow Android: een balans tussen openheid en controle

2 mei 2026
183
In Windows 11 wordt een waarschuwing weergegeven dat het Secure Boot-certificaat is verlopen, met een melding op het laptopscherm in een bedrijfsomgeving.
Veiligheid

De Secure Boot-licentie verloopt in 2026 in Windows 11.

29 de maart de 2026
176
De Betterleaks-scanner voor geheimen toont een vergrootglas dat digitale code en versleutelde gegevens op een technologienetwerk analyseert; een concept voor cyberbeveiliging en kwetsbaarheidsdetectie.
Veiligheid

Betterleaks geheimenscanner versus Gitleaks

19 de maart de 2026
136
Volgende publicatie
Hoe u kunt achterhalen wat Windows op uw pc vertraagt ​​- Een vrouw gebruikt een laptop met een waarschuwingssignaal en onderzoekt hoe ze kan achterhalen wat Windows op haar pc vertraagt, om de traagheid te verhelpen en de prestaties te optimaliseren.

Ontdek wat Windows op uw pc vertraagt: controleer het nu.

5 1 stemmen
Artikel Beoordeling
Inschrijven
Toegang
De hoogte van de
gast
gast
0 Opmerkingen
Oudste
De nieuwste De meeste gestemd
In line opmerkingen
Bekijk alle beoordelingen

Blijf Verbonden

  • 976 Fans
  • 118 Volgelingen
  • 1.4 k Volgelingen
  • 1.8 k Abonnees
  • Trends
  • Opmerkingen
  • Vorig
🖥️ Hoe open 'Apparaten en printers' in Windows 11: 4 simpele stappen

🌟 Hoe open 'Apparaten en printers' in het Windows-11: ¡Geweldige truc!

28 april 2026
Windows 11 Permanente Klok

Windows 11 Permanente Klok: Opties, Beperkingen en Echte Keuzes

28 april 2026
Ethernet werkt niet in Windows 11: 9 eenvoudige trucs

Ethernet werkt niet in Windows 11: een oplossing in 3 minuten ⚡🌐

13 november 2025
Hoe op te slaan spel, REPO

Hoe save game in REPO 🔥 Ontdek het geheim is om niet te verliezen van de vooruitgang

7 juli 2025
Functies van Gmail op Android: Bespaar tijd met 5 tips

Functies van Gmail op Android: u 5 trucs die u niet kent! 📱✨

12
Reparatie van moederborden - Reparatie-Moederborden

Reparatie van de moederborden van Laptops

10
Windows installeren 11 Thuis zonder Internet

Windows installeren 11 Thuis zonder Internet

10
Hoe een back-up drivers in Windows 11/10 in 4 stappen!

Hoe een back-up drivers in Windows 11/10 Het Voorkomt fouten! 🚨💾

10
AMD UDNA-architectuur voor PS6 en Xbox Next: details van de volgende generatie GPU-chip met geavanceerd ontwerp voor krachtige gameconsoles.

UDNA-architectuur in PS6 en Xbox Next: meer dan alleen cijfers

4 de mei de 2026
FBC Firebreak Wapens: Ontgrendelen en Prioriteiten - Tactische operators met shotguns en vlammenwerpers in een gevecht omringd door vuur in een intense videogame-scène.

FBC Firebreak-wapens: ontgrendelen en prioriteiten

3 mei 2026
Strategy Heroes Olden Era: Een heldin met wit haar die cruciale beslissingen neemt in een episch fantasygevecht dat het verloop van het spel verandert.

Strategie voor Heroes Olden Era: Spelbepalende beslissingen

3 mei 2026
Shoring Up Defenses in Arc Raiders: echte strategie met speler in de woestijn die vijandelijke drones trotseert in een intense tactische sci-fi strijd.

Shoring Up Defenses in Arc Raiders: echte strategie

3 mei 2026

Recent Nieuws

AMD UDNA-architectuur voor PS6 en Xbox Next: details van de volgende generatie GPU-chip met geavanceerd ontwerp voor krachtige gameconsoles.

UDNA-architectuur in PS6 en Xbox Next: meer dan alleen cijfers

4 de mei de 2026
108
FBC Firebreak Wapens: Ontgrendelen en Prioriteiten - Tactische operators met shotguns en vlammenwerpers in een gevecht omringd door vuur in een intense videogame-scène.

FBC Firebreak-wapens: ontgrendelen en prioriteiten

3 mei 2026
100
Strategy Heroes Olden Era: Een heldin met wit haar die cruciale beslissingen neemt in een episch fantasygevecht dat het verloop van het spel verandert.

Strategie voor Heroes Olden Era: Spelbepalende beslissingen

3 mei 2026
139
Shoring Up Defenses in Arc Raiders: echte strategie met speler in de woestijn die vijandelijke drones trotseert in een intense tactische sci-fi strijd.

Shoring Up Defenses in Arc Raiders: echte strategie

3 mei 2026
104
MasterTrend Info-logo

MasterTrend Info is uw bron van verwijzing in de technologie: ontdek nieuws, tutorials, en de analyse van hardware, software, gaming, mobiel en kunstmatige intelligentie. Abonneer u op onze nieuwsbrief en mis geen enkele trend.

Volg ons

Bladeren door Categorie

  • Gaming
  • Hardware
  • IA
  • Mobiel
  • Wat is er nieuw
  • Netwerken
  • Veiligheid
  • Software
  • Tutorials
  • Windows

Recent Nieuws

AMD UDNA-architectuur voor PS6 en Xbox Next: details van de volgende generatie GPU-chip met geavanceerd ontwerp voor krachtige gameconsoles.

UDNA-architectuur in PS6 en Xbox Next: meer dan alleen cijfers

4 de mei de 2026
FBC Firebreak Wapens: Ontgrendelen en Prioriteiten - Tactische operators met shotguns en vlammenwerpers in een gevecht omringd door vuur in een intense videogame-scène.

FBC Firebreak-wapens: ontgrendelen en prioriteiten

3 mei 2026
  • Over Ons
  • Aankondigen
  • Privacy beleid
  • Contact met ons

Copyright © 2025 https://mastertrend.info/ - Alle rechten voorbehouden. Alle handelsmerken zijn eigendom van hun respectievelijke eigenaren.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Geen resultaat
Zie alle resultaten
  • nl_NLDutch
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
  • Gaming
  • Hardware
  • IA
  • Mobiel
  • Wat is er nieuw
  • Netwerken
  • Veiligheid
  • Software
  • Tutorials
  • Windows

Copyright © 2025 https://mastertrend.info/ - Alle rechten voorbehouden. Alle handelsmerken zijn eigendom van hun respectievelijke eigenaren.

wpDiscuz
RedditBlueskyXMastodonHacker News
Deel dit:
MastodonVKWhatsAppTelegramSMSLijnMessengerFlipboardHacker NewsMixNextdoorVerwarringXingYummly
Uw Mastodon Exemplaar