• Sobre nós
  • Anunciar
  • política de Privacidade
  • Contate-nos
Notícias MasterTrend
  • LAR
    • BLOG
    • LOJA
  • Tutoriais
  • Hardware
  • jogos
  • Celulares
  • Segurança
  • Windows
  • IA
  • Programas
  • Redes
  • Notícias
  • Portuguese
    • Spanish
    • English
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Swedish
    • Dutch
Nenhum resultado
Ver todos os resultados
  • LAR
    • BLOG
    • LOJA
  • Tutoriais
  • Hardware
  • jogos
  • Celulares
  • Segurança
  • Windows
  • IA
  • Programas
  • Redes
  • Notícias
  • Portuguese
    • Spanish
    • English
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Swedish
    • Dutch
Nenhum resultado
Ver todos os resultados
Notícias MasterTrend
Nenhum resultado
Ver todos os resultados
Começar Segurança

vazamento de s1ngularity: 2.180 contas e 7.200 repositórios.

Insights da MasterTrend por Insights da MasterTrend
7 de novembro de 2025
em Segurança
Tempo de leitura: 4 minutos
PARA PARA
0
Vazamento de s1ngularity - logotipo do GitHub em um fundo vermelho; alerta de segurança para o vazamento de s1ngularity que afeta o GitHub e o NPM, colocando os repositórios dos desenvolvedores em risco.

Vazamento de s1ngularity: GitHub e NPM afetados. Ataque cibernético pode comprometer repositórios e pacotes; revogar tokens, verificar commits e atualizar dependências com autenticação de dois fatores para proteger seus projetos.

9
COMPARTILHADO
26
Visualizações
Compartilhe no FacebookCompartilhe no Twitter

Conteúdo

  1. Vazamento de S1ngularity: GitHub e NPM afetados 🚨
  2. O Ataque à Cadeia de Suprimentos Nx ⚠️🚀
    1. Vetor de comprometimento e data do incidente 📅
    2. Como funciona o malware telemetry.js 🕵️‍♂️
  3. Alcance do impacto: raio de dano e fases 📈🔥
  4. Resposta e Mitigação do Projeto Nx 🔧✅
    1. Dicas rápidas e pontos-chave ✏️
    2. Definindo Snippets e FAQs ✨
    3. Publicações Relacionadas

Vazamento de S1ngularity: GitHub e NPM afetados 🚨

GitHub — ilustração relacionada ao vazamento de token e segredo

Investigações recentes sobre o ataque à cadeia de suprimentos apelidado de "s1ngularity" contra a Nx revelam um vazamento massivo de credenciais: milhares de tokens de contas e segredos de repositórios foram expostos, com repercussões em várias fases do incidente. Um relatório pós-incidente da Wiz documenta o escopo e fornece insights sobre como a exfiltração evoluiu e seu impacto. 🚨📊

Segundo a avaliação publicada pelos pesquisadores da Wiz, a violação resultou na exposição de 2.180 contas e 7.200 repositórios em três fases distintas, com muitos segredos ainda válidos e risco de danos contínuosO white paper fornece detalhes sobre o cronograma, as técnicas do invasor e a natureza dos segredos vazados. 🔍📈

O Ataque à Cadeia de Suprimentos Nx ⚠️🚀

O Nx é um sistema de compilação e gerenciamento de código aberto e repositório único, amplamente utilizado em ecossistemas JavaScript/TypeScript de escala empresarial. Com milhões de downloads semanais no registro NPM, um pacote comprometido tem um impacto de longo alcance em inúmeras integrações e pipelines de desenvolvimento. ⚙️

Vetor de comprometimento e data do incidente 📅

Em 26 de agosto de 2025, o invasor explorou um fluxo de trabalho vulnerável do GitHub Actions no repositório Nx para publicar uma versão maliciosa do pacote no NPM. O pacote incluía um script malicioso de pós-instalação chamado "telemetry.js", que agia como um malware extrator de credenciais nos sistemas afetados. 🔥

Como funciona o malware telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM usado para encontrar e roubar credenciais e segredos
Solicitar que o LLM encontre e exfiltre credenciais e outros segredos
Fonte: Wiz

O invasor também integrou ferramentas de linha de comando para plataformas de IA (por exemplo, Claude, Q e Gemini) para automatizar a busca e a coleta usando prompts direcionados. O Wiz documenta como o prompt evoluiu durante o ataque, otimizando a extração e contornando rejeições de modelos para determinadas instruções, refletindo a sintonia ativa do agente com as técnicas de LLM. ✨💡

Alcance do impacto: raio de dano e fases 📈🔥

O incidente se desenrolou em três fases. Na primeira, entre 26 e 27 de agosto, versões comprometidas do Nx afetaram diretamente 1.700 usuários e vazaram mais de 2.000 segredos exclusivos, além de expor cerca de 20.000 arquivos de sistemas infectados. O GitHub interveio, mas grande parte dos dados já havia sido duplicada.

  • 🔹 Fase 1 (26 a 27 de agosto): 1.700 usuários afetados, ~2.000 segredos vazados, 20.000 arquivos comprometidos.
  • 🔸 Fase 2 (28 a 29 de agosto): Uso de tokens vazados para converter repositórios privados em públicos; 480 contas adicionais comprometidas e 6.700 repositórios expostos.
  • 🔹 Fase 3 (a partir de 31 de agosto): ataque direcionado a uma organização vítima usando contas comprometidas para publicar Mais 500 repositórios privados.

Durante a segunda fase, os invasores usaram tokens roubados do GitHub para tornar públicos repositórios privados e renomeá-los com a string "s1ngularity", ampliando a exposição. Na terceira fase, um alvo específico foi explorado para publicar centenas de repositórios privados adicionais, demonstrando a persistência e a escalada do invasor. 🎯

Visão geral do ataque e seu impacto
Resumo visual do ataque de singularidade
Fonte: Wiz

Resposta e Mitigação do Projeto Nx 🔧✅

A equipe Nx publicou uma análise de causa raiz no GitHub explicando como uma injeção no título de uma solicitação de pull combinada com o uso inseguro de pull_request_target permitiu que código arbitrário fosse executado com permissões elevadas, acionando o pipeline de publicação e facilitando a exfiltração do token de publicação npm. 🛠️

As ações implementadas incluíram a remoção de pacotes maliciosos, a revogação e a rotação de tokens comprometidos e a exigência de autenticação de dois fatores para todas as contas de publishers. Além disso, a Nx adotou o modelo Trusted Publisher da NPM e adicionou aprovação manual para fluxos de trabalho acionados por RP. 🔐📌

Dicas rápidas e pontos-chave ✏️

  • ✅ Revise e gire tokens e segredos imediatamente se houver suspeita de comprometimento.
  • 📌 Evite o uso inseguro de pull_request_target e imponha aprovações manuais em fluxos confidenciais.
  • 🔧 Implemente autenticação multifator e modelos de publicação confiáveis, como o Trusted Publisher.
  • ⚡ Monitore repositórios públicos e execute pesquisas secretas automatizadas para detecção precoce.

Definindo Snippets e FAQs ✨

O que é telemetry.js?

telemetry.js é o nome do script malicioso de pós-instalação incluído na versão comprometida do pacote Nx; ele agia como um ladrão de credenciais em sistemas Linux e macOS para coletar e exfiltrar segredos para repositórios públicos controlados pelo invasor. 🔍

Quantas contas e repositórios foram afetados?

De acordo com o relatório da Wiz, o ataque expôs 2.180 contas e 7.200 repositórios ao longo das três fases documentadas do incidente, com muitos segredos ainda válidos e um risco de impacto contínuo. 📊

461 ambientes TP3T tiveram senhas comprometidas, quase o dobro dos 251 TP3T do ano anterior. Obtenha o Relatório Picus Blue 2025 para uma análise completa sobre prevenção, detecção e tendências de exfiltração de dados. 📈

O relatório fornece métricas, recomendações e estudos de caso para fortalecer as defesas e melhorar a resposta a vazamentos secretos.

Compartilhe isto:
FacebookLinkedInPinterestXRedditTumblrCéu AzulTópicosCompartilharBate-papoGPTCláudioGoogle IAGrok

Artigos relacionados:

  • Imagem de comparação entre Git e GitHub com o logotipo do Git e o logotipo do GitHub Octocat lado a lado, destacando o controle de versão versus a hospedagem de repositório.
    Git vs. GitHub: Qual você deve escolher hoje? 🔥
    Git vs GitHub: Entiende rápido la diferencia, alternativas (GitLab, Bitbucket) y cómo migrar sin dolor. Ahorra tiempo y controla todo…
  • RDP blindado: descubra os 10 passos essenciais!
    RDP blindado: descubra os 10 passos essenciais! 🚀
    RDP blindado: siga nossa lista de verificação ultra abrangente de 10 etapas para proteger seu RDP em 2025 🔒✨ Proteja seu sistema agora!
  • Dotfiles no GitHub Gerencie o Linux de forma fácil e rápida!
    Dotfiles no GitHub: gerencie o Linux de forma rápida e fácil! 🚀💻
    Os Dotfiles no GitHub economizam seu tempo e garantem backups seguros. Controle seu Linux com um único clique! 💻🔄⚡
  • Gerenciadores de senhas
    Gerenciadores de senhas 🚀: a chave para evitar…
    Os gerenciadores de senhas 🔑 são a solução ideal para criar e armazenar senhas seguras sem esforço. Evite roubos com esses aplicativos!
  • 5 riscos urgentes da AGI que você deve conhecer agora
    AGI: A revolução tecnológica que mudará sua vida 🌐🚀
    AGI: A inteligência artificial que parecia ficção está aqui. Descubra o que isso significa para você. 🤖🌟
  • Agentes de IA e automação multiplicam sua produtividade x5
    Agentes de IA e automação: economize tempo e…
    Agentes de IA e automação estão revolucionando processos, reduzindo tarefas e acelerando resultados para empresas inteligentes.

Publicações Relacionadas

  • ID do evento de erro 1001: solução fácil agora! ⚡
  • Privacidade da IA: desative Gemini e Copilot com 1 clique 🔒
  • Agentes de IA: como eles estão transformando seu negócio hoje 💡⚡
  • Microsoft Majorana 1: Revolucionando a computação quântica! 🚀
  • ChatBIT: A Nova Fronteira da IA Militar Chinesa
  • 🔥 Raspberry Pi quente: evite danos com este truque ⚠️
  • Instale o Windows 11 Home sem Internet
  • Backup do Windows 11: evite perdas agora! ⚠️✨
Etiquetas: CibersegurançaConteúdo EvergreenMalware
Postagem anterior

Otimização do driver gráfico: +40 % FPS com uma única atualização.

Próxima publicação

Como detectar o que está deixando o Windows lento no seu PC: Verifique agora.

Insights da MasterTrend

Insights da MasterTrend

Nossa equipe editorial compartilha análises detalhadas, tutoriais e recomendações para ajudar você a aproveitar ao máximo seus dispositivos e ferramentas digitais.

Próxima publicação
Como detectar o que está deixando o Windows lento no seu PC - Mulher usando um laptop com uma placa de alerta, pesquisando como detectar o que está deixando o Windows lento no seu PC para corrigir a lentidão e otimizar o desempenho.

Como detectar o que está deixando o Windows lento no seu PC: Verifique agora.

5 1 votar
Classificação do artigo
Inscrever-se
Acesso
Notificar de
convidado
convidado
0 Comentários
Mais antigo
Mais recentes Mais votado
Comentários online
Ver todos os comentários

Fique conectado

  • 976 Fãs
  • 118 Seguidores
  • 1,4 mil Seguidores
  • 1,8 mil Assinantes

Não perca as últimas novidades em tecnologia e jogos.
Dicas exclusivas, guias práticos e análises todos os dias.

Formulário de inscrição
  • Tendências
  • Comentários
  • Durar
Como adicionar um relógio à área de trabalho do Windows 11: 3 truques infalíveis!

Como adicionar um relógio à área de trabalho do Windows 11: faça mais em minutos! ⏱️

1 de maio de 2025
Como salvar o jogo no REPO

Como salvar seu jogo no REPO 🔥 Descubra o segredo para não perder o progresso

7 de julho de 2025
12 melhores alternativas ao Lucky Patcher para Android

Alternativas ao Lucky Patcher: 12 aplicativos melhores e fáceis! 🎮⚡

12 de maio de 2025
🖥️ Como abrir 'Dispositivos e Impressoras' no Windows 11: 4 etapas fáceis

🌟 Como abrir 'Dispositivos e Impressoras' no Windows 11: truque incrível!

27 de fevereiro de 2025
Recursos do Gmail no Android: economize tempo com 5 dicas

Recursos do Gmail no Android: 5 truques que você não conhecia! 📱✨

12
Conserto de placa-mãe - Reparar placas-mãe

Conserto de placa mãe de notebook

10
Instale o Windows 11 Home sem Internet

Instale o Windows 11 Home sem Internet

10
Como fazer backup de drivers no Windows 11/10 em 4 etapas!

Como fazer backup de drivers no Windows 11/10: evite erros! 🚨💾

10
Steam no Chromebook Plus: Jogador com controle contra três Chromebooks rodando jogos de PC, provando que é possível jogar como em um laptop.

Steam no Chromebook Plus: Jogue como em um laptop! 🎮⚡

7 de novembro de 2025
Aprimorando armas e escudos - Doom The Dark Ages: Capture o Santuário Sentinela e onde gastar dinheiro para aprimorar armas e escudos; guia de aprimoramento e truques secretos.

Aprimore armas e escudos 🛡️ Truques secretos em Doom: The Dark Ages 😱

7 de novembro de 2025
Armazenamento inchado - Mulher mostrando smartphone Android com erro 99%; Guia para remover arquivos inúteis, limpar o cache e acelerar seu celular liberando espaço.

Armazenamento desorganizado: Elimine arquivos desnecessários e acelere seu celular 🔥

6 de novembro de 2025
Remover fundo no Android - Mulher segurando um smartphone Android com um aplicativo que remove fundos, mostrando como remover fundos de fotos no Android.

Remover fundo no Android: 1 aplicativo, resultado profissional 🤯

6 de novembro de 2025

Notícias recentes

Steam no Chromebook Plus: Jogador com controle contra três Chromebooks rodando jogos de PC, provando que é possível jogar como em um laptop.

Steam no Chromebook Plus: Jogue como em um laptop! 🎮⚡

7 de novembro de 2025
12
Aprimorando armas e escudos - Doom The Dark Ages: Capture o Santuário Sentinela e onde gastar dinheiro para aprimorar armas e escudos; guia de aprimoramento e truques secretos.

Aprimore armas e escudos 🛡️ Truques secretos em Doom: The Dark Ages 😱

7 de novembro de 2025
15
Armazenamento inchado - Mulher mostrando smartphone Android com erro 99%; Guia para remover arquivos inúteis, limpar o cache e acelerar seu celular liberando espaço.

Armazenamento desorganizado: Elimine arquivos desnecessários e acelere seu celular 🔥

6 de novembro de 2025
7
Remover fundo no Android - Mulher segurando um smartphone Android com um aplicativo que remove fundos, mostrando como remover fundos de fotos no Android.

Remover fundo no Android: 1 aplicativo, resultado profissional 🤯

6 de novembro de 2025
39
Logotipo da MasterTrend News

MasterTrend Info é a sua fonte de referência em tecnologia: descubra notícias, tutoriais e análises sobre hardware, software, jogos, dispositivos móveis e inteligência artificial. Assine nossa newsletter e não perca nenhuma tendência.

Siga-nos

Navegar por categoria

  • jogos
  • Hardware
  • IA
  • Celulares
  • Notícias
  • Redes
  • Segurança
  • Programas
  • Tutoriais
  • Windows

Notícias recentes

Steam no Chromebook Plus: Jogador com controle contra três Chromebooks rodando jogos de PC, provando que é possível jogar como em um laptop.

Steam no Chromebook Plus: Jogue como em um laptop! 🎮⚡

7 de novembro de 2025
Aprimorando armas e escudos - Doom The Dark Ages: Capture o Santuário Sentinela e onde gastar dinheiro para aprimorar armas e escudos; guia de aprimoramento e truques secretos.

Aprimore armas e escudos 🛡️ Truques secretos em Doom: The Dark Ages 😱

7 de novembro de 2025
  • Sobre nós
  • Anunciar
  • política de Privacidade
  • Contate-nos

Copyright © 2025 https://mastertrend.info/ - Todos os direitos reservados. Todas as marcas registradas são propriedade de seus respectivos proprietários.

We've detected you might be speaking a different language. Do you want to change to:
Alterar o idioma para Spanish Spanish
Alterar o idioma para Spanish Spanish
Alterar o idioma para English English
Portuguese
Alterar o idioma para French French
Alterar o idioma para Italian Italian
Alterar o idioma para Russian Russian
Alterar o idioma para German German
Alterar o idioma para Chinese Chinese
Alterar o idioma para Korean Korean
Alterar o idioma para Japanese Japanese
Alterar o idioma para Thai Thai
Alterar o idioma para Hindi Hindi
Alterar o idioma para Arabic Arabic
Alterar o idioma para Turkish Turkish
Alterar o idioma para Polish Polish
Alterar o idioma para Indonesian Indonesian
Alterar o idioma para Dutch Dutch
Alterar o idioma para Swedish Swedish
Change Language
Close and do not switch language
Nenhum resultado
Ver todos os resultados
  • Portuguese
    • Spanish
    • English
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Polish
    • Indonesian
    • Turkish
    • Hindi
    • Thai
    • Arabic
    • Swedish
    • Dutch
  • jogos
  • Hardware
  • IA
  • Celulares
  • Notícias
  • Redes
  • Segurança
  • Programas
  • Tutoriais
  • Windows

Copyright © 2025 https://mastertrend.info/ - Todos os direitos reservados. Todas as marcas registradas são propriedade de seus respectivos proprietários.

Informações do autor do comentário
:wpds_smile::wpds_grin::wpds_wink::wpds_mrgreen::wpds_neutro::wpds_twisted::wpds_arrow::wpds_choque::wpds_unamused::wpds_cool::wpds_evil::wpds_oops::wpds_razz::wpds_roll::wpds_cry::wpds_eek::wpds_lol::wpds_mad::wpds_triste::wpds_exclamação::wpds_question::ideia_wpds::wpds_hmm::wpds_beg::wpds_ufa::wpds_risada::wpds_silly::wpds_inveja::wpds_cala a boca:
wpDiscuz
RedditCéu AzulXMastodonteNotícias Hacker
Compartilhe isto:
MastodonteVKO que você acha do WhatsApp?TelegramaSMSLinhaMensageiroFlipboardNotícias HackerMisturaAo ladoPerplexidadeXingDelicioso
Sua instância do Mastodon