• Over ons
  • Aankondigen
  • Privacybeleid
  • Neem contact met ons op
MasterTrend Nieuws
  • THUIS
    • BLOG
    • WINKEL
  • Zelfstudies
  • Hardware
  • Gamen
  • Mobiele telefoons
  • Beveiliging
  • Ramen
  • KI
  • Software
  • Netwerken
  • Nieuws
  • Dutch Dutch
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Russian Russian
    • Thai Thai
    • Polish Polish
    • Turkish Turkish
    • Indonesian Indonesian
    • Hindi Hindi
    • Arabic Arabic
    • Swedish Swedish
Geen resultaat
Bekijk alle resultaten
  • THUIS
    • BLOG
    • WINKEL
  • Zelfstudies
  • Hardware
  • Gamen
  • Mobiele telefoons
  • Beveiliging
  • Ramen
  • KI
  • Software
  • Netwerken
  • Nieuws
  • Dutch Dutch
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Russian Russian
    • Thai Thai
    • Polish Polish
    • Turkish Turkish
    • Indonesian Indonesian
    • Hindi Hindi
    • Arabic Arabic
    • Swedish Swedish
Geen resultaat
Bekijk alle resultaten
MasterTrend Nieuws
Geen resultaat
Bekijk alle resultaten
Begin Beveiliging

s1ngularity-lek: 2.180 accounts en 7.200 repo's.

MasterTrend inzichten door MasterTrend inzichten
6 september 2025
in Beveiliging
Leesduur:Lezing van 4 minuten
NAAR NAAR
0
s1ngularity-lek - GitHub-logo op een rode achtergrond; beveiligingswaarschuwing voor het s1ngularity-lek dat GitHub en NPM treft, waardoor ontwikkelaarsrepositories in gevaar komen.

s1ngularity-lek: GitHub en NPM getroffen. Cyberaanval kan repositories en pakketten in gevaar brengen; trek tokens in, verifieer commits en werk afhankelijkheden bij met 2FA om je projecten te beschermen.

6
GEDEELD
18
Uitzichten
Delen op FacebookDelen op Twitter

Inhoud

  1. S1ngularity-lek: GitHub en NPM getroffen 🚨
  2. De Nx Supply Chain-aanval ⚠️🚀
    1. Compromisvector en incidentdatum 📅
    2. Hoe telemetry.js-malware werkt 🕵️‍♂️
  3. Impactbereik: schaderadius en fasen 📈🔥
  4. Nx Projectrespons en -mitigatie 🔧✅
    1. Snelle tips en belangrijke punten ✏️
    2. Snippets en veelgestelde vragen definiëren ✨
    3. Gerelateerde berichten

S1ngularity-lek: GitHub en NPM getroffen 🚨

GitHub — illustratie met betrekking tot token en geheim lek

Recent onderzoek naar de supply chain-aanval, genaamd "s1ngularity", tegen Nx onthult een enorm inloggegevenslek: duizenden accounttokens en repository-geheimen werden blootgelegd, met gevolgen voor meerdere fasen van het incident. Een rapport van Wiz na het incident documenteert de omvang en biedt inzicht in hoe de exfiltratie zich ontwikkelde en de impact ervan. 🚨📊

Volgens de beoordeling die door Wiz-onderzoekers is gepubliceerd, heeft de inbreuk geleid tot de blootstelling van 2.180 accounts en 7.200 opslagplaatsen in drie afzonderlijke fasen, waarbij veel geheimen nog steeds geldig zijn en risico op aanhoudende schadeHet whitepaper geeft details over de tijdlijn, de technieken van de aanvallers en de aard van de gelekte geheimen. 🔍📈

De Nx Supply Chain-aanval ⚠️🚀

Nx is een open-source, single-repository build- en beheersysteem dat veel wordt gebruikt in JavaScript/TypeScript-ecosystemen op ondernemingsniveau. Met miljoenen wekelijkse downloads in het NPM-register heeft een gecompromitteerd pakket verstrekkende gevolgen voor talloze integraties en ontwikkelpijplijnen. ⚙️

Compromisvector en incidentdatum 📅

Op 26 augustus 2025 misbruikte de aanvaller een kwetsbare GitHub Actions-workflow in de Nx-repository om een schadelijke versie van het pakket te publiceren op NPM. Het pakket bevatte een schadelijk post-installatiescript met de naam "telemetry.js" dat fungeerde als malware voor het extraheren van inloggegevens op de getroffen systemen.

Hoe telemetry.js-malware werkt 🕵️‍♂️

De telemetry.js-malware fungeerde als een inloggegevensdief op Linux en macOS en probeerde GitHub-tokens, npm-tokens, SSH-sleutels, .env-bestanden, cryptocurrency-wallets en andere geheimen te stelen en deze vervolgens te uploaden naar openbare GitHub-repositories met de naam "s1ngularity-repository". Dit patroon stelde de aanvaller in staat de gestolen informatie te centraliseren en bloot te leggen. 🔐

Prompt LLM gebruikt om inloggegevens en geheimen te vinden en te stelen
Prompt LLM om referenties en andere geheimen te vinden en te exfiltreren
Bron: Wiz

De aanvaller integreerde ook opdrachtregeltools voor AI-platforms (zoals Claude, Q en Gemini) om het zoeken en verzamelen te automatiseren met behulp van gerichte prompts. Wiz documenteert hoe de prompt zich tijdens de aanval heeft ontwikkeld, waarbij de extractie werd geoptimaliseerd en modelafwijzingen voor bepaalde instructies werden omzeild. Dit weerspiegelt de actieve afstemming van de aanvaller op LLM-technieken. ✨💡

Impactbereik: schaderadius en fasen 📈🔥

Het incident voltrok zich in drie fasen. In de eerste fase, tussen 26 en 27 augustus, troffen gecompromitteerde versies van Nx direct 1700 gebruikers en lekten ze meer dan 2000 unieke geheimen, naast het blootstellen van zo'n 20.000 bestanden van geïnfecteerde systemen. GitHub greep in, maar veel van de gegevens waren al gedupliceerd.

  • 🔹 Fase 1 (26-27 augustus): 1.700 gebruikers getroffen, ~2.000 gelekte geheimen, 20.000 gecompromitteerde bestanden.
  • 🔸 Fase 2 (28-29 augustus): Gelekte tokens worden gebruikt om privé-opslagplaatsen om te zetten in openbare opslagplaatsen; 480 extra accounts gecompromitteerd en 6.700 opslagplaatsen blootgesteld.
  • 🔹 Fase 3 (vanaf 31 augustus): aanval gericht op een slachtofferorganisatie met behulp van accounts gecompromitteerd om te publiceren 500 extra privé-opslagplaatsen.

In de tweede fase gebruikten de aanvallers gestolen GitHub-tokens om privé-repositories openbaar te maken en ze te hernoemen met de tekenreeks 's1ngularity', waardoor de kwetsbaarheid werd vergroot. In de derde fase werd een specifiek doelwit uitgebuit om honderden extra privé-repositories te publiceren, wat de volharding en escalatie van de aanvaller aantoonde. 🎯

Overzicht van de aanval en de impact ervan
Visuele samenvatting van de s1ngularity-aanval
Bron: Wiz

Nx Projectrespons en -mitigatie 🔧✅

Het Nx-team publiceerde een analyse van de hoofdoorzaak op GitHub, waarin werd uitgelegd hoe een injectie in de titel van een pull-request, in combinatie met het onveilige gebruik van pull_request_target, ervoor zorgde dat willekeurige code met verhoogde rechten werd uitgevoerd, waardoor de publicatiepijplijn werd geactiveerd en de exfiltratie van het npm-publicatietoken werd vergemakkelijkt. 🛠️

De geïmplementeerde acties omvatten het verwijderen van kwaadaardige pakketten, het intrekken en roteren van gecompromitteerde tokens en het verplicht stellen van tweefactorauthenticatie voor alle uitgeversaccounts. Daarnaast heeft Nx het Trusted Publisher-model van NPM overgenomen en handmatige goedkeuring toegevoegd voor PR-getriggerde workflows. 🔐📌

Snelle tips en belangrijke punten ✏️

  • ✅ Controleer en roteer tokens en geheimen onmiddellijk als er een vermoeden bestaat van inbreuk.
  • 📌 Vermijd onveilig gebruik van pull_request_target en dwing handmatige goedkeuringen af voor gevoelige stromen.
  • 🔧 Implementeer multi-factor-authenticatie en vertrouwde publicatiemodellen zoals Trusted Publisher.
  • ⚡ Houd openbare opslagplaatsen in de gaten en voer geautomatiseerde geheime zoekopdrachten uit voor vroege detectie.

Snippets en veelgestelde vragen definiëren ✨

Wat is telemetry.js?

telemetry.js is de naam van het schadelijke post-installatiescript dat is opgenomen in de gecompromitteerde versie van het Nx-pakket. Het fungeerde als een inloggegevensstealer op Linux- en macOS-systemen om geheimen te verzamelen en te exfiltreren naar openbare opslagplaatsen die door de aanvaller worden beheerd. 🔍

Hoeveel accounts en opslagplaatsen zijn getroffen?

Volgens het rapport van Wiz werden bij de aanval 2.180 accounts en 7.200 opslagplaatsen blootgelegd tijdens de drie gedocumenteerde fasen van het incident. Veel geheimen zijn nog steeds geldig en er bestaat een risico op aanhoudende gevolgen. 📊


Picus Blue Report 2025 — omslag

In 461 TP3T-omgevingen waren wachtwoorden gecompromitteerd, bijna het dubbele van de 251 TP3T-omgevingen het jaar ervoor. Download het Picus Blue Report 2025 voor een complete analyse van de preventie, detectie en trends van data-exfiltratie. 📈

Het rapport bevat statistieken, aanbevelingen en casestudies om de verdediging te versterken en de reactie op geheime lekken te verbeteren.

Deel dit:
FacebookLinkedInPinterestXRedditTumblrBlauwhemelDradenDeel

Gerelateerde artikelen:

  • Gepantserde RDP: Ontdek de 10 essentiële stappen!
    Gepantserde RDP: Ontdek de 10 essentiële stappen! 🚀
    Gepantserde RDP: Volg onze uitgebreide checklist van 10 stappen om uw RDP in 2025 te beveiligen 🔒✨ Bescherm uw systeem nu!
  • Dotfiles op GitHub Beheer Linux eenvoudig en snel!
    Dotfiles op GitHub: Beheer Linux snel en eenvoudig! 🚀💻
    Dotfiles op GitHub besparen je tijd en zorgen voor veilige back-ups. Beheer je Linux met één klik! 💻🔄⚡
  • AGI 5 urgente risico's waar u nu van op de hoogte moet zijn
    AGI: De technologische revolutie die je leven zal veranderen 🌐🚀
    AGI: De kunstmatige intelligentie die fictie leek, is er. Ontdek wat het voor jou betekent. 🤖🌟
  • Wachtwoordbeheerders
    Wachtwoordmanagers 🚀: De sleutel tot het vermijden van...
    Wachtwoordmanagers 🔑 zijn dé oplossing om moeiteloos veilige wachtwoorden te creëren en op te slaan. Voorkom diefstal met deze apps!…
  • AI en automatiseringsagenten Vermenigvuldig uw productiviteit x5
    AI-agenten en automatisering: bespaar tijd en…
    AI en automatiseringsagenten revolutioneren processen, verminderen taken en versnellen de resultaten voor slimme bedrijven.
  • Intel- en AMD-CPU-equivalenten
    Intel- en AMD-CPU-equivalenten
    Op zoek naar Intel- en AMD-processor-equivalenten? Vind alles wat je moet weten in onze gespecialiseerde gids. Lees nu meer!

Gerelateerde berichten

  • Gebeurtenis-ID-fout 1001: Los het probleem nu eenvoudig op! ⚡
  • AI Privacy: Gemini en Copilot uitschakelen met één klik 🔒
  • AI-agenten: hoe ze uw bedrijf vandaag de dag transformeren 💡⚡
  • Microsoft Majorana 1: een revolutie in quantum computing! 🚀
  • ChatBIT: De nieuwe grens van Chinese militaire AI
  • 🔥 Hete Raspberry Pi: voorkom schade met deze truc ⚠️
  • Windows 11 Home installeren zonder internet
  • Windows 11 Back-up: voorkom nu verlies! ⚠️✨
Trefwoorden: CyberbeveiligingEvergreenContentMalware
Vorige bericht

Optimalisatie grafische driver: +40 % FPS met één update.

Volgende publicatie

Zo kunt u ontdekken wat Windows op uw pc vertraagt: controleer nu.

MasterTrend inzichten

MasterTrend inzichten

Ons redactieteam deelt diepgaande recensies, tutorials en aanbevelingen om u te helpen het maximale uit uw digitale apparaten en hulpmiddelen te halen.

Volgende publicatie
Zo ontdekt u wat Windows op uw pc vertraagt - Een vrouw gebruikt een laptop met een waarschuwingssymbool en doet onderzoek naar hoe ze kan ontdekken wat Windows op haar pc vertraagt, zodat ze de traagheid kan verhelpen en de prestaties kan optimaliseren.

Zo kunt u ontdekken wat Windows op uw pc vertraagt: controleer nu.

5 1 stemmen
Artikelbeoordeling
Abonneren
Toegang
Melden van
gast
gast
0 Reacties
Oudste
De nieuwe Meer gestemd
Reacties online
Bekijk alle reacties

Blijf verbonden

  • 976 Fans
  • 118 Volgers
  • 1,4k Volgers
  • 1,8k Abonnees

Mis het nieuwste op het gebied van technologie en gaming niet.
Dagelijks exclusieve tips, instructievideo's en analyses.

Inschrijfformulier
  • Tendensen
  • Reacties
  • Laatst
Hoe je een spel opslaat in REPO

Hoe je je spel in REPO opslaat 🔥 Ontdek het geheim om geen voortgang te verliezen

7 juli 2025
Zo voegt u een klok toe aan uw Windows 11-bureaublad: 3 onfeilbare trucs!

Zo voeg je een klok toe aan je Windows 11-desktop: doe meer in een paar minuten! ⏱️

1 mei 2025
12 beste alternatieven voor Lucky Patcher voor Android

Lucky Patcher-alternatieven: 12 betere en gemakkelijke apps! 🎮⚡

12 mei 2025
🖥️ Hoe u 'Apparaten en printers' opent in Windows 11: 4 eenvoudige stappen

🌟 Hoe open je 'Apparaten en printers' in Windows 11: geweldige truc!

27 februari 2025
Gmail-functies op Android: bespaar tijd met 5 tips

Gmail-functies op Android: 5 trucs die je nog niet kende! 📱✨

12
Moederbord Reparatie - Moederbord Reparatie

Reparatie van notebookmoederborden

10
Windows 11 Home installeren zonder internet

Windows 11 Home installeren zonder internet

10
Hoe u in 4 stappen een back-up van drivers in Windows 11/10 maakt!

Hoe maak je een back-up van drivers in Windows 11/10: Voorkom fouten! 🚨💾

10
Dark Souls voor mentale gezondheid - Een Dark Souls Knight vecht tegen een demonische baas in een donkere kerker. Dit symboliseert veerkracht en overwinnen voor mentale gezondheid.

Dark Souls voor mentale gezondheid: Depressietherapie in 7 uitdagingen ⚡

26 september 2025
GeForce RTX 5070 vs. 5060 Ti - NVIDIA GeForce RTX 5070 vs. RTX 5060 Ti grafische kaarten naast elkaar, met de afmetingen en het koelere ontwerp voor een gaming-pc-vergelijking.

GeForce RTX 5070 vs. 5060 Ti: 12 GB vs. 16 GB, oké? ⚠️

21 september 2025
Oblivion Burden - Oblivion (The Elder Scrolls IV): Argonian met harnas en zwaard overdenkt de Keizerlijke Stad en de Witgouden Toren in Cyrodiil, thema van Burden.

Oblivion: Overloaded: +5 trucs om meer te dragen 💼⚡

21 september 2025
Nintendo Switch 2 GPU - Close-up van de Nvidia GPU op het moederbord van de Nintendo Switch 2, met de grafische processor en geheugenchips op een groene printplaat.

Nintendo Switch 2 GPU: Prestaties versus RTX 2050 ⚡

21 september 2025

Recent nieuws

Dark Souls voor mentale gezondheid - Een Dark Souls Knight vecht tegen een demonische baas in een donkere kerker. Dit symboliseert veerkracht en overwinnen voor mentale gezondheid.

Dark Souls voor mentale gezondheid: Depressietherapie in 7 uitdagingen ⚡

26 september 2025
6
GeForce RTX 5070 vs. 5060 Ti - NVIDIA GeForce RTX 5070 vs. RTX 5060 Ti grafische kaarten naast elkaar, met de afmetingen en het koelere ontwerp voor een gaming-pc-vergelijking.

GeForce RTX 5070 vs. 5060 Ti: 12 GB vs. 16 GB, oké? ⚠️

21 september 2025
47
Oblivion Burden - Oblivion (The Elder Scrolls IV): Argonian met harnas en zwaard overdenkt de Keizerlijke Stad en de Witgouden Toren in Cyrodiil, thema van Burden.

Oblivion: Overloaded: +5 trucs om meer te dragen 💼⚡

21 september 2025
13
Nintendo Switch 2 GPU - Close-up van de Nvidia GPU op het moederbord van de Nintendo Switch 2, met de grafische processor en geheugenchips op een groene printplaat.

Nintendo Switch 2 GPU: Prestaties versus RTX 2050 ⚡

21 september 2025
44
MasterTrend Nieuws-logo

MasterTrend Info is dé bron voor technologie: ontdek nieuws, tutorials en analyses over hardware, software, gaming, mobiele apparaten en kunstmatige intelligentie. Abonneer u op onze nieuwsbrief en mis geen enkele trend.

Volg ons

Bladeren op categorie

  • Gamen
  • Hardware
  • KI
  • Mobiele telefoons
  • Nieuws
  • Netwerken
  • Beveiliging
  • Software
  • Zelfstudies
  • Ramen

Recent nieuws

Dark Souls voor mentale gezondheid - Een Dark Souls Knight vecht tegen een demonische baas in een donkere kerker. Dit symboliseert veerkracht en overwinnen voor mentale gezondheid.

Dark Souls voor mentale gezondheid: Depressietherapie in 7 uitdagingen ⚡

26 september 2025
GeForce RTX 5070 vs. 5060 Ti - NVIDIA GeForce RTX 5070 vs. RTX 5060 Ti grafische kaarten naast elkaar, met de afmetingen en het koelere ontwerp voor een gaming-pc-vergelijking.

GeForce RTX 5070 vs. 5060 Ti: 12 GB vs. 16 GB, oké? ⚠️

21 september 2025
  • Over ons
  • Aankondigen
  • Privacybeleid
  • Neem contact met ons op

Copyright © 2025 https://mastertrend.info/ - Alle rechten voorbehouden. Alle handelsmerken zijn eigendom van hun respectievelijke eigenaren.

Spanish Spanish
Spanish Spanish
English English
Portuguese Portuguese
French French
Italian Italian
Russian Russian
German German
Chinese Chinese
Korean Korean
Japanese Japanese
Thai Thai
Hindi Hindi
Arabic Arabic
Turkish Turkish
Polish Polish
Indonesian Indonesian
Dutch Dutch
Swedish Swedish
Geen resultaat
Bekijk alle resultaten
  • Dutch Dutch
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Russian Russian
    • Polish Polish
    • Indonesian Indonesian
    • Turkish Turkish
    • Hindi Hindi
    • Thai Thai
    • Arabic Arabic
    • Swedish Swedish
  • Gamen
  • Hardware
  • KI
  • Mobiele telefoons
  • Nieuws
  • Netwerken
  • Beveiliging
  • Software
  • Zelfstudies
  • Ramen

Copyright © 2025 https://mastertrend.info/ - Alle rechten voorbehouden. Alle handelsmerken zijn eigendom van hun respectievelijke eigenaren.

Commentaar Auteur Info
:wpds_smile::wpds_grin::wpds_knipoog::wpds_mrgreen::wpds_neutraal::wpds_twisted::wpds_arrow::wpds_shock::wpds_unamused::wpds_cool::wpds_evil::wpds_oops::wpds_razz::wpds_roll::wpds_cry::wpds_eek::wpds_lol::wpds_mad::wpds_verdrietig::wpds_uitroepteken::wpds_vraag::wpds_idee::wpds_hmm::wpds_beg::wpds_whew::wpds_chuckle::wpds_silly::wpds_envy::wpds_shutmouth:
wpDiscuz
RedditBlauwhemelXMastodontHacker Nieuws
Deel dit:
MastodontVKWhatsAppTelegramSMSHacker NieuwsLijnBoodschapper
Uw Mastodon-instantie