• О нас
  • объявить
  • Политика конфиденциальности
  • Свяжитесь с нами
MasterTrend News
  • HOME
    • БЛОГ
  • Учебные пособия
  • Hardware
  • Игры
  • Мобильные телефоны
  • Безопасность
  • Windows
  • IA
  • Software
  • Сети
  • Новости
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
безрезультатно
Просмотреть все результаты
  • HOME
    • БЛОГ
  • Учебные пособия
  • Hardware
  • Игры
  • Мобильные телефоны
  • Безопасность
  • Windows
  • IA
  • Software
  • Сети
  • Новости
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
безрезультатно
Просмотреть все результаты
MasterTrend News
безрезультатно
Просмотреть все результаты
Начало работы Безопасность

Фильтрация S1ngularity: 2180 аккаунтов и 7200 репозиториев.

MasterTrend Insights по MasterTrend Insights
7 de Ноябрь de 2025
в Безопасность
Время чтения:4 мин чтения
A A
0
Утечка s1ngularity — логотип GitHub на красном фоне; предупреждение системы безопасности об утечке s1ngularity, затрагивающей GitHub и NPM и подвергающей риску репозитории разработчиков.

Утечка s1ngularity: затронуты GitHub и NPM. Кибератака может поставить под угрозу репозитории и пакеты; отзывайте токены, проверяйте коммиты и обновляйте зависимости с помощью двухфакторной аутентификации (2FA) для защиты ваших проектов.

10
ОБЩИЕ
28
Виды
Share on FacebookShare on Twitter

Contents

  1. Утечка S1ngularity: затронуты GitHub и NPM 🚨
  2. Атака на цепочку поставок Nx ⚠️🚀
    1. Вектор компрометации и дата инцидента 📅
    2. Как работает вредоносное ПО telemetry.js 🕵️‍♂️
  3. Дальность поражения: радиус поражения и фазы 📈🔥
  4. Реагирование и смягчение последствий проекта Nx 🔧✅
    1. Краткие советы и ключевые моменты ✏️
    2. Определение фрагментов и часто задаваемых вопросов ✨
    3. Связанные публикации

Утечка S1ngularity: затронуты GitHub и NPM 🚨

GitHub — иллюстрация, связанная с утечкой токена и секрета

Недавнее расследование атаки на цепочку поставок Nx, получившей название «s1ngularity», выявило масштабную утечку учётных данных: были раскрыты тысячи токенов учётных записей и секретных данных репозиториев, что имело последствия на нескольких этапах инцидента. Отчёт Wiz после инцидента документирует масштабы и даёт представление о том, как происходила утечка и её последствия. 🚨📊

Согласно оценке, опубликованной исследователями Wiz, в результате взлома были раскрыты 2180 учетных записей и 7200 репозиториев в три отдельных этапа, при этом многие секреты все еще актуальны и риск дальнейшего ущербаВ документе подробно описываются хронология событий, методы злоумышленников и характер раскрытых секретов. 🔍📈

Атака на цепочку поставок Nx ⚠️🚀

Nx — это система сборки и управления с открытым исходным кодом и одним репозиторием, широко используемая в экосистемах JavaScript/TypeScript корпоративного уровня. Учитывая миллионы еженедельных загрузок в реестре NPM, скомпрометированный пакет может иметь далеко идущие последствия для многочисленных интеграций и процессов разработки. ⚙️

Вектор компрометации и дата инцидента 📅

26 августа 2025 года злоумышленник воспользовался уязвимостью рабочего процесса GitHub Actions в репозитории Nx, чтобы опубликовать вредоносную версию пакета в NPM. Пакет включал вредоносный скрипт после установки под названием «telemetry.js», который выполнял функцию вредоносного ПО для извлечения учётных данных в уязвимых системах. 🔥

Как работает вредоносное ПО telemetry.js 🕵️‍♂️

Вредоносное ПО telemetry.js действовало как похититель учетных данных Linux и macOS, пытаясь украсть токены GitHub, токены npm, ключи SSH, файлы .env, криптовалютные кошельки и другие секретные данные, а затем загрузить их в публичные репозитории GitHub под названием «s1ngularity-repository». Эта схема позволила злоумышленнику централизовать и опубликовать украденную информацию. 🔐

Программа Prompt LLM используется для поиска и кражи учетных данных и секретов
Помогите LLM найти и извлечь учетные данные и другие секреты
Источник: Wiz

Злоумышленник также интегрировал инструменты командной строки для платформ ИИ (например, Claude, Q и Gemini) для автоматизации поиска и сбора данных с использованием целевых подсказок. Wiz документирует, как подсказки менялись во время атаки, оптимизируя извлечение и обходя отклонения модели для определённых инструкций, что отражает активное использование злоумышленником методов LLM. ✨💡

Дальность поражения: радиус поражения и фазы 📈🔥

Инцидент развивался в три этапа. В первый, с 26 по 27 августа, скомпрометированные версии Nx напрямую затронули 1700 пользователей и привели к утечке более 2000 уникальных секретов, а также к раскрытию около 20 000 файлов из зараженных систем. GitHub вмешался, но значительная часть данных уже была скопирована.

  • 🔹 Этап 1 (26–27 августа): Пострадало 1700 пользователей, около 2000 секретов было раскрыто, 20 000 файлов были скомпрометированы.
  • 🔸 Этап 2 (28–29 августа): Использование украденных токенов для преобразования закрытых репозиториев в публичные; скомпрометировано 480 дополнительных учетных записей и раскрыто 6700 репозиториев.
  • 🔹 Этап 3 (с 31 августа): атака, направленная на организацию-жертву с использованием аккаунты скомпрометированы для публикации Еще 500 приватных репозиториев.

На втором этапе злоумышленники использовали украденные токены GitHub, чтобы сделать приватные репозитории публичными и переименовать их, добавив строку «s1ngularity», что ещё больше усилило уязвимость. На третьем этапе определённая цель была использована для публикации сотен дополнительных приватных репозиториев, что продемонстрировало настойчивость и стремление злоумышленников к эскалации. 🎯

Обзор атаки и ее последствий
Визуальное описание атаки s1ngularity
Источник: Wiz

Реагирование и смягчение последствий проекта Nx 🔧✅

Команда Nx опубликовала анализ первопричин на GitHub, в котором объясняется, как инъекция в заголовок запроса на извлечение в сочетании с небезопасным использованием pull_request_target позволила выполнить произвольный код с повышенными правами доступа, что привело к запуску конвейера публикации и упростило кражу токена публикации npm. 🛠️

Реализованные меры включали удаление вредоносных пакетов, отзыв и ротацию скомпрометированных токенов, а также обязательную двухфакторную аутентификацию для всех учётных записей издателей. Кроме того, Nx внедрил модель доверенных издателей NPM и добавил ручное одобрение для рабочих процессов, инициированных PR. 🔐📌

Краткие советы и ключевые моменты ✏️

  • ✅ Немедленно проверяйте и меняйте токены и секреты, если есть подозрения на компрометацию.
  • 📌 Избегайте небезопасного использования pull_request_target и применяйте ручное утверждение для конфиденциальных потоков.
  • 🔧 Внедрите многофакторную аутентификацию и модели доверенной публикации, такие как Trusted Publisher.
  • ⚡ Мониторинг публичных репозиториев и выполнение автоматизированного секретного поиска для раннего обнаружения.

Определение фрагментов и часто задаваемых вопросов ✨

Что такое telemetry.js?

telemetry.js — это название вредоносного скрипта, выполняемого после установки и входящего в состав скомпрометированной версии пакета Nx. Он выполнял функцию кражи учетных данных в системах Linux и macOS, собирая и передавая секретные данные в общедоступные репозитории, контролируемые злоумышленником. 🔍

Сколько учетных записей и репозиториев пострадало?

Согласно отчету Wiz, в результате атаки были раскрыты 2180 учетных записей и 7200 репозиториев на протяжении трех задокументированных этапов инцидента, при этом многие секреты все еще актуальны, и существует риск дальнейшего воздействия. 📊

В 461 среде TP3T были скомпрометированы пароли, что почти вдвое больше, чем в предыдущем году (251 TP3T). Ознакомьтесь с отчётом Picus Blue Report 2025, чтобы получить полный анализ предотвращения, обнаружения и тенденций к утечке данных. 📈

В отчете представлены показатели, рекомендации и примеры из практики по укреплению защиты и совершенствованию реагирования на утечки секретной информации.

Поделитесь этим:
FacebookLinkedInPinterestXRedditTumblrБлюскиThreadsShareChatGPTКлодGoogle AIГрок

Связанные публикации

  • Код ошибки 1001: легко исправить прямо сейчас! ⚡
  • Конфиденциальность ИИ: отключите Gemini и Copilot в один клик 🔒
  • Агенты ИИ: как они трансформируют ваш бизнес сегодня 💡⚡
  • Microsoft Majorana 1: революция в квантовых вычислениях! 🚀
  • ChatBIT: новый рубеж китайского военного ИИ
  • 🔥 Горячая Raspberry Pi: избегайте повреждений с помощью этого трюка ⚠️
  • Instalar Windows 11 Home sin Internet
  • Резервное копирование Windows 11: избегайте потерь прямо сейчас! ⚠️✨
Ярлыки: КибербезопасностьEvergreenContentMalware
Предыдущая публикация

Оптимизация графического драйвера: +40% FPS с одним обновлением.

Следующая публикация

Как узнать, что замедляет работу Windows на вашем ПК: проверьте прямо сейчас.

MasterTrend Insights

MasterTrend Insights

Наша редакция делится подробным анализом, руководствами и рекомендациями, которые помогут вам максимально эффективно использовать свои цифровые устройства и инструменты.

СвязанныеПубликации

Удалите Hotcleaner.com одним щелчком мыши и защитите Chrome: женщина использует ПК с логотипом Google Chrome и предупреждением системы безопасности на экране.
Безопасность

Hotcleaner.com: Найдите и удалите расширение 🔥🔧

19 ноября 2025 г.
60
Вирус MEMZ — Женщина использует ноутбук, на экране которого отображается красный экран предупреждения о вирусе, иллюстрирующий предупреждение о заражении вредоносным ПО MEMZ и угрозу кибербезопасности на ПК с ОС Windows.
Безопасность

Вирус MEMZ: 3 способа остановить ущерб прямо сейчас! ⚠️

2 ноября 2025 г.
80
Безопасный WhatsApp: логотип WhatsApp, защищенный цепью и замком, символ безопасности, шифрования и конфиденциальности для защиты чатов с помощью двухэтапной проверки.
Безопасность

Защитите WhatsApp: 5 быстрых шагов, чтобы избежать слежки 🔒

16 октября 2025 г.
72
Режим блокировки на iOS — Иллюстрация режима блокировки на iOS: поле пароля со звездочками и символами замка, отпечатка пальца и щита, подчеркивающие безопасность и конфиденциальность на iPhone.
Безопасность

Режим блокировки на iOS: активируйте его СЕЙЧАС и защитите свой iPhone

8 de Октябрь de 2025
24
Контролируемый доступ к папкам: защита от программ-вымогателей в Windows; ноутбук с предупреждением «ПРОГРАММА-ВЫГРЫШНИК» и зеленым значком, указывающим на несанкционированные изменения, заблокирован.
Безопасность

Контролируемый доступ к папкам: защитите файлы СЕЙЧАС ⚠️

2 октября 2025 г.
21
Альтернативы режиму инкогнито. Женщина использует ноутбук с браузером в режиме инкогнито, ищет альтернативы конфиденциальному просмотру: VPN и безопасные браузеры.
Безопасность

Альтернативы режиму инкогнито: защитите свою конфиденциальность СЕЙЧАС!

7 сентября 2025 г.
80
Следующая публикация
Как выяснить, что замедляет работу Windows на вашем ПК. Женщина использует ноутбук со звуковым сигналом и пытается выяснить, что замедляет работу Windows на ее ПК, чтобы устранить замедление и оптимизировать производительность.

Как узнать, что замедляет работу Windows на вашем ПК: проверьте прямо сейчас.

5 1 голосование
Article Rating
Подписаться
Доступ
Уведомить о
гость
гость
0 Comments
Самый старый
Самый новый Наибольшее количество голосов
онлайн-комментарии
Посмотреть все комментарии

Оставайтесь на связи

  • 976 Поклонники
  • 118 Последователи
  • 1.4k Последователи
  • 1,8 тыс. Подписчики

Не пропустите новейшие технологии и игры.
Эксклюзивные советы, практические руководства и анализ каждый день.

Subscription Form
  • Тенденции
  • Комментарии
  • Последний
Как добавить часы на рабочий стол Windows 11: 3 безошибочных уловки!

Как добавить часы на рабочий стол Windows 11: добейтесь большего за считанные минуты! ⏱️

1 de Май de 2025
Как сохранить игру в репозитории

Как сохранить игру в репозитории 🔥 Раскройте секрет, как не потерять прогресс

7 июля 2025 г.
12 лучших альтернатив Lucky Patcher для Android

Альтернативы Lucky Patcher: 12 лучших и простых приложений! 🎮⚡

13 de Ноябрь de 2025
➡️ Как открыть "Устройства и принтеры" в Windows 11: 4 простых шага

🌟 Как открыть ‘Устройства и принтеры’ в Windows 11: удивительный трюк!

20 ноября 2025 г.
функции Gmail на Android: сэкономьте время с помощью 5 советов

Функции Gmail на Android: 5 хитростей, о которых вы не знали! 📱✨

12
Ремонт материнских плат - Ремонт материнских плат

Ремонт материнских плат ноутбуков

10
Instalar Windows 11 Home sin Internet

Instalar Windows 11 Home sin Internet

10
Как выполнить резервное копирование драйверов в Windows 11/10 за 4 шага!

Как сделать резервную копию драйверов в Windows 11/10 Избегайте ошибок! 🚨💾

10
Защита ZIP-файла. Женщина использует ноутбук для защиты паролем сжатого файла. Пример того, как защитить ZIP-файл с помощью методов быстрого шифрования и безопасности данных.

Защитите ZIP-файлы. Самый простой способ защитить ваши данные уже сегодня ⚡

26 ноября 2025 г.
Статуи волков - набор розовых статуй волков, светящихся на постаментах в разрушенной и заросшей растительностью области Doom, показывающих местонахождение всех статуй волков в Doom The Ancient Gods.

Статуи волков: быстрый трюк для 100% прохождения, который мало кто использует ⚡🐺 в Doom: The Dark Ages

25 ноября 2025 г.
Обновление фонового приложения. Молодая женщина в классе показывает на своём iPhone опцию «Обновление фонового приложения», включённую в настройках приложения.

Фоновое обновление Активируйте его правильно и ускорьте свой iPhone 🚀

23 ноября 2025 г.
Перезапуск проводника Windows. Женщина перезапускает проводник Windows из диспетчера задач в Windows, чтобы исправить системные ошибки за считанные секунды.

Перезапуск проводника Windows: быстрый способ спасти ваш компьютер ⚡

21 ноября 2025 г.

Последние новости

Защита ZIP-файла. Женщина использует ноутбук для защиты паролем сжатого файла. Пример того, как защитить ZIP-файл с помощью методов быстрого шифрования и безопасности данных.

Защитите ZIP-файлы. Самый простой способ защитить ваши данные уже сегодня ⚡

26 ноября 2025 г.
87
Статуи волков - набор розовых статуй волков, светящихся на постаментах в разрушенной и заросшей растительностью области Doom, показывающих местонахождение всех статуй волков в Doom The Ancient Gods.

Статуи волков: быстрый трюк для 100% прохождения, который мало кто использует ⚡🐺 в Doom: The Dark Ages

25 ноября 2025 г.
67
Обновление фонового приложения. Молодая женщина в классе показывает на своём iPhone опцию «Обновление фонового приложения», включённую в настройках приложения.

Фоновое обновление Активируйте его правильно и ускорьте свой iPhone 🚀

23 ноября 2025 г.
84
Перезапуск проводника Windows. Женщина перезапускает проводник Windows из диспетчера задач в Windows, чтобы исправить системные ошибки за считанные секунды.

Перезапуск проводника Windows: быстрый способ спасти ваш компьютер ⚡

21 ноября 2025 г.
151
MasterTrend News logo

MasterTrend Info - ваш справочный источник в области технологий: открывайте для себя новости, учебные пособия и аналитические материалы по оборудованию, программному обеспечению, играм, мобильным устройствам и искусственному интеллекту. Подпишитесь на нашу рассылку и не пропустите ни одной тенденции.

следуйте за нами

Browse by Category

  • Игры
  • Hardware
  • IA
  • Мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебные пособия
  • Windows
Добавить как предпочтительный источник в Google

Recent News

Защита ZIP-файла. Женщина использует ноутбук для защиты паролем сжатого файла. Пример того, как защитить ZIP-файл с помощью методов быстрого шифрования и безопасности данных.

Защитите ZIP-файлы. Самый простой способ защитить ваши данные уже сегодня ⚡

26 ноября 2025 г.
Статуи волков - набор розовых статуй волков, светящихся на постаментах в разрушенной и заросшей растительностью области Doom, показывающих местонахождение всех статуй волков в Doom The Ancient Gods.

Статуи волков: быстрый трюк для 100% прохождения, который мало кто использует ⚡🐺 в Doom: The Dark Ages

25 ноября 2025 г.
  • О нас
  • объявить
  • Политика конфиденциальности
  • Свяжитесь с нами

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
безрезультатно
Просмотреть все результаты
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Игры
  • Hardware
  • IA
  • Мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебные пособия
  • Windows

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

wpDiscuz
RedditБлюскиXМастодонтHacker News
Поделитесь этим:
МастодонтВКWhatsAppТелеграммаСМСLineMessengerFlipboardHacker NewsСмешатьNextdoorPerplexityXingYummly
Your Mastodon Instance