• Sobre nós
  • Anunciar
  • política de Privacidade
  • Contacte-nos
MasterTrend Info - Tecnologia, Notícias e Tutoriais
22 °c
Ashburn
24 ° - b
21 ° qua
  • HOME
    • BLOG
  • Tutoriais
  • Hardware
  • Gaming
  • Móveis
  • Segurança
  • Windows
  • IA
  • Programas
  • Redes
  • Novidades
  • pt_BRPortuguese
    • es_ESSpanish
    • en_USEnglish
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Sem resultado
Ver todos os resultados
  • HOME
    • BLOG
  • Tutoriais
  • Hardware
  • Gaming
  • Móveis
  • Segurança
  • Windows
  • IA
  • Programas
  • Redes
  • Novidades
  • pt_BRPortuguese
    • es_ESSpanish
    • en_USEnglish
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Sem resultado
Ver todos os resultados
MasterTrend Info - Tecnologia, Notícias e Tutoriais
Sem resultado
Ver todos os resultados
Começar Segurança

Filtragem S1ngularity: 2.180 contas e 7.200 repositórios.

MasterTrend Insights por MasterTrend Insights
21 de janeiro de 2026
no Segurança
Tempo de leitura:4 min de leitura
0
Vazamento do s1ngularity - Logotipo do GitHub em fundo vermelho; alerta de segurança para o vazamento do s1ngularity que afeta o GitHub e o NPM e coloca em risco os repositórios de desenvolvedores.

Vazamento de s1ngularity: GitHub e NPM afetados. Ataque cibernético pode comprometer repositórios e pacotes; revogar tokens, verificar commits e atualizar dependências com autenticação de dois fatores para proteger seus projetos.

23
COMPARTILHADOS
65
Vista
Share on FacebookShare on Twitter

Conteúdo

  1. Vazamento de S1ngularity: GitHub e NPM afetados 🚨
  2. O Ataque à Cadeia de Suprimentos Nx ⚠️🚀
    1. Vetor de comprometimento e data do incidente 📅
    2. Como funciona o malware telemetry.js 🕵️‍♂️
  3. Alcance do impacto: raio de dano e fases 📈🔥
  4. Resposta e Mitigação do Projeto Nx 🔧✅
    1. Dicas rápidas e pontos-chave ✏️
    2. Definindo Snippets e FAQs ✨

Vazamento de S1ngularity: GitHub e NPM afetados 🚨

GitHub — ilustração relacionada ao vazamento de token e segredo

Investigações recentes sobre o ataque à cadeia de suprimentos apelidado de "s1ngularity" contra a Nx revelam um vazamento massivo de credenciais: milhares de tokens de contas e segredos de repositórios foram expostos, com repercussões em várias fases do incidente. Um relatório pós-incidente da Wiz documenta o escopo e fornece insights sobre como a exfiltração evoluiu e seu impacto. 🚨📊

Segundo a avaliação publicada pelos pesquisadores da Wiz, a violação resultou na exposição de 2.180 contas e 7.200 repositórios em três fases distintas, com muitos segredos ainda válidos e risco de danos contínuosO white paper fornece detalhes sobre o cronograma, as técnicas do invasor e a natureza dos segredos vazados. 🔍📈

O Ataque à Cadeia de Suprimentos Nx ⚠️🚀

O Nx é um sistema de compilação e gerenciamento de código aberto e repositório único, amplamente utilizado em ecossistemas JavaScript/TypeScript de escala empresarial. Com milhões de downloads semanais no registro NPM, um pacote comprometido tem um impacto de longo alcance em inúmeras integrações e pipelines de desenvolvimento. ⚙️

Vetor de comprometimento e data do incidente 📅

Em 26 de agosto de 2025, um agente malicioso explorou uma vulnerabilidade no fluxo de trabalho do GitHub Actions no repositório Nx para publicar uma versão maliciosa do pacote no NPM. O pacote incluía um script malicioso de pós-instalação chamado "telemetry.js" que atuava como malware Extrator de credenciais em sistemas afetados. 🔥

Como funciona o malware telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM usado para encontrar e roubar credenciais e segredos
Solicitar que o LLM encontre e exfiltre credenciais e outros segredos
Fonte: Wiz

O invasor também integrou ferramentas de linha de comando para plataformas de IA (por exemplo, Claude, Q e Gemini) para automatizar a busca e a coleta usando prompts direcionados. O Wiz documenta como o prompt evoluiu durante o ataque, otimizando a extração e contornando rejeições de modelos para determinadas instruções, refletindo a sintonia ativa do agente com as técnicas de LLM. ✨💡

Alcance do impacto: raio de dano e fases 📈🔥

O incidente se desenrolou em três fases. Na primeira, entre 26 e 27 de agosto, versões comprometidas do Nx afetaram diretamente 1.700 usuários e vazaram mais de 2.000 segredos exclusivos, além de expor cerca de 20.000 arquivos de sistemas infectados. O GitHub interveio, mas grande parte dos dados já havia sido duplicada.

  • 🔹 Fase 1 (26 a 27 de agosto): 1.700 usuários afetados, ~2.000 segredos vazados, 20.000 arquivos comprometidos.
  • 🔸 Fase 2 (28 a 29 de agosto): Uso de tokens vazados para converter repositórios privados em públicos; 480 contas adicionais comprometidas e 6.700 repositórios expostos.
  • 🔹 Fase 3 (a partir de 31 de agosto): ataque direcionado a uma organização vítima usando contas comprometidas para publicar Mais 500 repositórios privados.

Durante a segunda fase, os invasores usaram tokens roubados do GitHub para tornar públicos repositórios privados e renomeá-los com a string "s1ngularity", ampliando a exposição. Na terceira fase, um alvo específico foi explorado para publicar centenas de repositórios privados adicionais, demonstrando a persistência e a escalada do invasor. 🎯

Visão geral do ataque e seu impacto
Resumo visual do ataque de singularidade
Fonte: Wiz

Resposta e Mitigação do Projeto Nx 🔧✅

A equipe Nx publicou uma análise de causa raiz no GitHub explicando como uma injeção no título de uma solicitação de pull combinada com o uso inseguro de pull_request_target permitiu que código arbitrário fosse executado com permissões elevadas, acionando o pipeline de publicação e facilitando a exfiltração do token de publicação npm. 🛠️

As ações implementadas incluíram a remoção de pacotes maliciosos, a revogação e a rotação de tokens comprometidos e a exigência de autenticação de dois fatores para todas as contas de publishers. Além disso, a Nx adotou o modelo Trusted Publisher da NPM e adicionou aprovação manual para fluxos de trabalho acionados por RP. 🔐📌

Dicas rápidas e pontos-chave ✏️

  • ✅ Revise e gire tokens e segredos imediatamente se houver suspeita de comprometimento.
  • 📌 Evite o uso inseguro de pull_request_target e imponha aprovações manuais em fluxos confidenciais.
  • 🔧 Implemente autenticação multifator e modelos de publicação confiáveis, como o Trusted Publisher.
  • ⚡ Monitore repositórios públicos e execute pesquisas secretas automatizadas para detecção precoce.

Definindo Snippets e FAQs ✨

O que é telemetry.js?

telemetry.js é o nome do script malicioso de pós-instalação incluído na versão comprometida do pacote Nx; ele agia como um ladrão de credenciais em sistemas Linux e macOS para coletar e exfiltrar segredos para repositórios públicos controlados pelo invasor. 🔍

Quantas contas e repositórios foram afetados?

De acordo com o relatório da Wiz, o ataque expôs 2.180 contas e 7.200 repositórios ao longo das três fases documentadas do incidente, com muitos segredos ainda válidos e um risco de impacto contínuo. 📊

Ambientes 46% apresentados senhas O número de casos comprometidos é quase o dobro do registrado no ano anterior (25%). Obtenha o Relatório Picus Blue 2025 para uma análise completa da prevenção, detecção e tendências de exfiltração de dados. 📈

O relatório fornece métricas, recomendações e estudos de caso para fortalecer as defesas e melhorar a resposta a vazamentos secretos.

Compartilhe isto:
1FacebookLinkedInPinterestXRedditTumblrCéu AzulTópicosCompartilharBate-papoGPTClaudeGoogle AIGrok
1
COMPARTILHAR
Tags: Segurança cibernéticaEvergreenContentMalware
Publicação Anterior

Otimização do driver gráfico: +40% de FPS com uma única atualização.

Próxima publicação

Como descobrir o que está deixando o Windows lento no seu PC: Verifique agora.

MasterTrend Insights

MasterTrend Insights

Nossa equipe editorial compartilhe análise profunda, orientações e recomendações para que aproveite ao máximo os seus dispositivos e ferramentas digitais.

RelacionadoPublicações

Ferramenta de consulta DMARC para proteger seu domínio com verificação de segurança, autenticação de e-mail e um painel de controle de cibersegurança com ícones de cadeado e escudo na tela digital.
Segurança

Ferramenta de consulta DMARC para proteger seu domínio

19 de maio de 2026
82
DNS privado no Android: Mulher mostrando as configurações de localização desativadas em seu smartphone ao lado do logotipo do Android e do símbolo de não rastreamento, ilustrando como reduzir o rastreamento e melhorar a privacidade no Android.
Segurança

DNS privado no Android: como reduzir o rastreamento

2 de maio de 2026
202
A infraestrutura de botnet C2 é representada por uma rede de robôs conectados com olhos vermelhos, simbolizando servidores de comando e controle usados ​​em ataques de malware e cibersegurança.
Segurança

Infraestrutura de botnet C2: impacto após a operação internacional

19 de abril de 2026
155
Fluxo Avançado do Android: Mulher segurando o mascote do Android com um escudo em frente aos escritórios do Google, representando o equilíbrio entre abertura, segurança e controle no sistema operacional Android.
Segurança

Fluxo Avançado para Android: um equilíbrio entre abertura e controle

2 de maio de 2026
183
O Secure Boot expirou no Windows 11, exibindo um aviso de certificado SB expirado na tela do laptop em um escritório corporativo.
Segurança

Expiração da Inicialização Segura em 2026 no Windows 11

29 de março de 2026
176
O Betterleaks Secrets Scanner mostra uma lupa analisando código digital e dados criptografados em uma rede tecnológica, um conceito de cibersegurança e detecção de vulnerabilidades.
Segurança

Betterleaks: scanner de segredos vs. Gitleaks

19 de março de 2026
136
Próxima publicação
Como descobrir o que está deixando o Windows lento no seu PC - Mulher usando um laptop com um sinal de alerta, investigando como descobrir o que está causando a lentidão no Windows para corrigir o problema e otimizar o desempenho.

Como descobrir o que está deixando o Windows lento no seu PC: Verifique agora.

5 1 votar
Classificação do artigo
Inscrever-se
Acesso
Notificar de
convidado
convidado
0 Comentários
mais antigo
Mais recente Mais votados
Comentários on-line
Ver todos os comentários

Mantenha-Se Ligado

  • 976 Fãs
  • 118 Seguidores
  • 1.4 k Seguidores
  • 1.8 k Assinantes
  • Tendências
  • Comentários
  • Último
🖥️ Como abrir 'Dispositivos e impressoras' no Windows 11: 4 passos simples

🌟 Como abrir 'Dispositivos e impressoras' no Windows 11: O Incrível truque!

28 de abril de 2026
Relógio persistente do Windows 11

Relógio persistente do Windows 11: opções, limites e decisões importantes

28 de abril de 2026
Ethernet não funciona no Windows 11: 9 dicas fáceis

Ethernet não funciona no Windows 11: solução em 3 minutos ⚡🌐

13 de novembro de 2025
Como salvar partida em REPO

Como salvar partida em REPO 🔥 Descubra o segredo para não perder o progresso

7 de julho de 2025
Funções do Gmail no Android: economia de tempo com 5 dicas

Funções do Gmail no Android: o 5 truques que não vi! 📱✨

12
Reparo de placas-mães - Reparar placas-mãe

Reparação de Placas mãe de Notebooks

10
Instalar o Windows 11 Home sem Internet

Instalar o Windows 11 Home sem Internet

10
Como apoiar drivers no Windows 11/10 em 4 passos!

Como apoiar drivers no Windows 11/10 ¡Evita erros! 🚨💾

10
Arquitetura AMD UDNA para PS6 e Xbox Next: detalhes do chip de GPU de próxima geração com design avançado para consoles de jogos de alto desempenho.

Arquitetura UDNA no PS6 e Xbox Next: mais do que apenas números

4 de maio de 2026
Armas do FBC Firebreak: Desbloqueio e Prioridades - Operadores táticos com espingardas e lança-chamas em combate cercados por fogo em uma intensa cena de videogame.

Armas FBC Firebreak: Desbloqueio e Prioridades

3 de maio de 2026
Strategy Heroes Olden Era: Heroína guerreira de cabelos brancos toma decisões cruciais em uma batalha épica de fantasia que mudam o rumo do jogo.

Estratégia da Heroes Olden Era: Decisões que Mudam o Jogo

3 de maio de 2026
Shoring Up Defenses em Arc Raiders: estratégia real com jogador no deserto enfrentando drones inimigos em intensa batalha tática sci‑fi.

Shoring Up Defenses em Arc Raiders: estratégia real

3 de maio de 2026

Notícias Recentes

Arquitetura AMD UDNA para PS6 e Xbox Next: detalhes do chip de GPU de próxima geração com design avançado para consoles de jogos de alto desempenho.

Arquitetura UDNA no PS6 e Xbox Next: mais do que apenas números

4 de maio de 2026
108
Armas do FBC Firebreak: Desbloqueio e Prioridades - Operadores táticos com espingardas e lança-chamas em combate cercados por fogo em uma intensa cena de videogame.

Armas FBC Firebreak: Desbloqueio e Prioridades

3 de maio de 2026
100
Strategy Heroes Olden Era: Heroína guerreira de cabelos brancos toma decisões cruciais em uma batalha épica de fantasia que mudam o rumo do jogo.

Estratégia da Heroes Olden Era: Decisões que Mudam o Jogo

3 de maio de 2026
139
Shoring Up Defenses em Arc Raiders: estratégia real com jogador no deserto enfrentando drones inimigos em intensa batalha tática sci‑fi.

Shoring Up Defenses em Arc Raiders: estratégia real

3 de maio de 2026
104
Logotipo da MasterTrend Info

MasterTrend Info é a tua fonte de referência em tecnologia: descubra novidades, tutoriais e análises sobre hardware, software, jogos, móveis e inteligência artificial. Assine a nossa newsletter e não perca nenhuma tendência.

Siga-nos

Browse by Category

  • Gaming
  • Hardware
  • IA
  • Móveis
  • Novidades
  • Redes
  • Segurança
  • Programas
  • Tutoriais
  • Windows

Recent News

Arquitetura AMD UDNA para PS6 e Xbox Next: detalhes do chip de GPU de próxima geração com design avançado para consoles de jogos de alto desempenho.

Arquitetura UDNA no PS6 e Xbox Next: mais do que apenas números

4 de maio de 2026
Armas do FBC Firebreak: Desbloqueio e Prioridades - Operadores táticos com espingardas e lança-chamas em combate cercados por fogo em uma intensa cena de videogame.

Armas FBC Firebreak: Desbloqueio e Prioridades

3 de maio de 2026
  • Sobre nós
  • Anunciar
  • política de Privacidade
  • Contacte-nos

Copyright © 2025 https://mastertrend.info/ - Todos os direitos reservados. Todas as marcas registradas são propriedade de seus respectivos proprietários.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Sem resultado
Ver todos os resultados
  • pt_BRPortuguese
    • es_ESSpanish
    • en_USEnglish
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gaming
  • Hardware
  • IA
  • Móveis
  • Novidades
  • Redes
  • Segurança
  • Programas
  • Tutoriais
  • Windows

Copyright © 2025 https://mastertrend.info/ - Todos os direitos reservados. Todas as marcas registradas são propriedade de seus respectivos proprietários.

wpDiscuz
RedditCéu AzulXMastodonteHacker News
Compartilhe isto:
MastodonteVKO que você acha do WhatsApp?AsSMSLineMessengerFlipboardHacker NewsMixNextdoorPerplexityXingYummly
Your Mastodon Instance