• О нас
  • Анонсировать
  • Политика конфиденциальности
  • Связаться с нами
Новости MasterTrend
  • ДОМ
    • БЛОГ
    • МАГАЗИН
  • Учебники
  • Hardware
  • игры
  • мобильные телефоны
  • Безопасность
  • Windows
  • ИИ
  • Software
  • Сети
  • Новости
  • Russian Russian
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Thai Thai
    • Polish Polish
    • Turkish Turkish
    • Indonesian Indonesian
    • Hindi Hindi
    • Arabic Arabic
    • Swedish Swedish
    • Dutch Dutch
Нет результата
Посмотреть все результаты
  • ДОМ
    • БЛОГ
    • МАГАЗИН
  • Учебники
  • Hardware
  • игры
  • мобильные телефоны
  • Безопасность
  • Windows
  • ИИ
  • Software
  • Сети
  • Новости
  • Russian Russian
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Thai Thai
    • Polish Polish
    • Turkish Turkish
    • Indonesian Indonesian
    • Hindi Hindi
    • Arabic Arabic
    • Swedish Swedish
    • Dutch Dutch
Нет результата
Посмотреть все результаты
Новости MasterTrend
Нет результата
Посмотреть все результаты
Начало работы Безопасность

Утечка s1ngularity: 2180 аккаунтов и 7200 репозиториев.

MasterTrend Insights к MasterTrend Insights
6 сентября 2025 г.
в Безопасность
Время чтения:Лекция 4 минут
К К
0
Утечка s1ngularity — логотип GitHub на красном фоне; предупреждение системы безопасности об утечке s1ngularity, затрагивающей GitHub и NPM и подвергающей риску репозитории разработчиков.

Утечка s1ngularity: затронуты GitHub и NPM. Кибератака может поставить под угрозу репозитории и пакеты; отзывайте токены, проверяйте коммиты и обновляйте зависимости с помощью двухфакторной аутентификации (2FA) для защиты ваших проектов.

2
ОБЩИЙ
5
Просмотры
Поделиться на FacebookПоделиться в Твиттере

Contents

  1. Утечка S1ngularity: затронуты GitHub и NPM 🚨
  2. Атака на цепочку поставок Nx ⚠️🚀
    1. Вектор компрометации и дата инцидента 📅
    2. Как работает вредоносное ПО telemetry.js 🕵️‍♂️
  3. Дальность поражения: радиус поражения и фазы 📈🔥
  4. Реагирование и смягчение последствий проекта Nx 🔧✅
    1. Краткие советы и ключевые моменты ✏️
    2. Определение фрагментов и часто задаваемых вопросов ✨
    3. Похожие публикации

Утечка S1ngularity: затронуты GitHub и NPM 🚨

GitHub — иллюстрация, связанная с утечкой токена и секрета

Недавнее расследование атаки на цепочку поставок Nx, получившей название «s1ngularity», выявило масштабную утечку учётных данных: были раскрыты тысячи токенов учётных записей и секретных данных репозиториев, что имело последствия на нескольких этапах инцидента. Отчёт Wiz после инцидента документирует масштабы и даёт представление о том, как происходила утечка и её последствия. 🚨📊

Согласно оценке, опубликованной исследователями Wiz, в результате взлома были раскрыты 2180 учетных записей и 7200 репозиториев в три отдельных этапа, при этом многие секреты все еще актуальны и риск дальнейшего ущербаВ документе подробно описываются хронология событий, методы злоумышленников и характер раскрытых секретов. 🔍📈

Атака на цепочку поставок Nx ⚠️🚀

Nx — это система сборки и управления с открытым исходным кодом и одним репозиторием, широко используемая в экосистемах JavaScript/TypeScript корпоративного уровня. Учитывая миллионы еженедельных загрузок в реестре NPM, скомпрометированный пакет может иметь далеко идущие последствия для многочисленных интеграций и процессов разработки. ⚙️

Вектор компрометации и дата инцидента 📅

26 августа 2025 года злоумышленник воспользовался уязвимостью рабочего процесса GitHub Actions в репозитории Nx, чтобы опубликовать вредоносную версию пакета в NPM. Пакет включал вредоносный скрипт после установки под названием «telemetry.js», который выполнял функцию вредоносного ПО для извлечения учётных данных в уязвимых системах. 🔥

Как работает вредоносное ПО telemetry.js 🕵️‍♂️

Вредоносное ПО telemetry.js действовало как похититель учётных данных в Linux и macOS, пытаясь похитить токены GitHub, токены npm, ключи SSH, файлы .env, криптовалютные кошельки и другие секретные данные, а затем загружало их в публичные репозитории GitHub под названием «s1ngularity-repository». Эта схема позволяла злоумышленнику централизовать и раскрыть украденную информацию. 🔐

Программа Prompt LLM используется для поиска и кражи учетных данных и секретов
Помогите LLM найти и извлечь учетные данные и другие секреты
Источник: Wiz

Злоумышленник также интегрировал инструменты командной строки для платформ ИИ (например, Claude, Q и Gemini) для автоматизации поиска и сбора данных с использованием целевых подсказок. Wiz документирует, как подсказки менялись во время атаки, оптимизируя извлечение и обходя отклонения модели для определённых инструкций, что отражает активное использование злоумышленником методов LLM. ✨💡

Дальность поражения: радиус поражения и фазы 📈🔥

Инцидент развивался в три этапа. В первый, с 26 по 27 августа, скомпрометированные версии Nx напрямую затронули 1700 пользователей и привели к утечке более 2000 уникальных секретов, а также к раскрытию около 20 000 файлов из зараженных систем. GitHub вмешался, но значительная часть данных уже была скопирована.

  • 🔹 Этап 1 (26–27 августа): Пострадало 1700 пользователей, около 2000 секретов было раскрыто, 20 000 файлов были скомпрометированы.
  • 🔸 Этап 2 (28–29 августа): Использование украденных токенов для преобразования закрытых репозиториев в публичные; скомпрометировано 480 дополнительных учетных записей и раскрыто 6700 репозиториев.
  • 🔹 Этап 3 (с 31 августа): атака, направленная на организацию-жертву с использованием аккаунты скомпрометированы для публикации Еще 500 приватных репозиториев.

На втором этапе злоумышленники использовали украденные токены GitHub, чтобы сделать приватные репозитории публичными и переименовать их, добавив строку «s1ngularity», что ещё больше усилило уязвимость. На третьем этапе определённая цель была использована для публикации сотен дополнительных приватных репозиториев, что продемонстрировало настойчивость и стремление злоумышленников к эскалации. 🎯

Обзор атаки и ее последствий
Визуальное описание атаки s1ngularity
Источник: Wiz

Реагирование и смягчение последствий проекта Nx 🔧✅

Команда Nx опубликовала анализ первопричин на GitHub, в котором объясняется, как инъекция в заголовок запроса на извлечение в сочетании с небезопасным использованием pull_request_target позволила выполнить произвольный код с повышенными правами доступа, что привело к запуску конвейера публикации и упростило кражу токена публикации npm. 🛠️

Реализованные меры включали удаление вредоносных пакетов, отзыв и ротацию скомпрометированных токенов, а также обязательную двухфакторную аутентификацию для всех учётных записей издателей. Кроме того, Nx внедрил модель доверенных издателей NPM и добавил ручное одобрение для рабочих процессов, инициированных PR. 🔐📌

Краткие советы и ключевые моменты ✏️

  • ✅ Немедленно проверяйте и меняйте токены и секреты, если есть подозрения на компрометацию.
  • 📌 Избегайте небезопасного использования pull_request_target и применяйте ручное утверждение для конфиденциальных потоков.
  • 🔧 Внедрите многофакторную аутентификацию и модели доверенной публикации, такие как Trusted Publisher.
  • ⚡ Мониторинг публичных репозиториев и выполнение автоматизированного секретного поиска для раннего обнаружения.

Определение фрагментов и часто задаваемых вопросов ✨

Что такое telemetry.js?

telemetry.js — это название вредоносного скрипта, выполняемого после установки и входящего в состав скомпрометированной версии пакета Nx. Он выполнял функцию кражи учетных данных в системах Linux и macOS, собирая и передавая секретные данные в общедоступные репозитории, контролируемые злоумышленником. 🔍

Сколько учетных записей и репозиториев пострадало?

Согласно отчету Wiz, в результате атаки были раскрыты 2180 учетных записей и 7200 репозиториев на протяжении трех задокументированных этапов инцидента, при этом многие секреты все еще актуальны, и существует риск дальнейшего воздействия. 📊


Отчет Picus Blue 2025 — обложка

В 461 среде TP3T были скомпрометированы пароли, что почти вдвое больше, чем в предыдущем году (251 TP3T). Ознакомьтесь с отчётом Picus Blue Report 2025, чтобы получить полный анализ предотвращения, обнаружения и тенденций к утечке данных. 📈

В отчете представлены показатели, рекомендации и примеры из практики по укреплению защиты и совершенствованию реагирования на утечки секретной информации.

Поделитесь этим:
FacebookLinkedInPinterestXRedditTumblrБлюскиThreadsShare

Статьи по Теме:

  • Бронированный RDP: откройте для себя 10 основных шагов!
    Бронированный RDP: откройте для себя 10 основных шагов! 🚀
    Armored RDP: следуйте нашему всеобъемлющему контрольному списку из 10 шагов, чтобы защитить свой RDP в 2025 году 🔒✨ Защитите свою систему сейчас!
  • Dotfiles на GitHub Управляйте Linux легко и быстро!
    Dotfiles на GitHub: управляйте Linux быстро и легко! 🚀💻
    Dotfiles на GitHub экономят ваше время и обеспечивают безопасное резервное копирование. Управляйте своим Linux одним щелчком мыши! 💻🔄⚡
  • AGI 5 неотложных рисков, о которых вам следует знать сейчас
    AGI: технологическая революция, которая изменит вашу жизнь 🌐🚀
    AGI: Искусственный интеллект, который казался фантастикой, уже здесь. Узнайте, что это значит для вас. 🤖🌟
  • Менеджеры паролей
    Менеджеры паролей 🚀: ключ к избежанию…
    Менеджеры паролей 🔑 — это решение для создания и сохранения безопасных паролей без усилий. Предотвратите кражу с помощью этих приложений!…
  • ИИ и агенты автоматизации Увеличьте свою производительность в 5 раз
    Агенты ИИ и автоматизация: экономьте время и…
    ИИ и средства автоматизации кардинально меняют процессы, сокращают объем задач и ускоряют получение результатов для интеллектуального бизнеса.
  • Эквивалентность процессоров Intel и AMD
    Эквивалентность процессоров Intel и AMD
    Ищете эквиваленты процессоров Intel и AMD? Найдите все, что вам нужно знать, в нашем специализированном руководстве. Узнайте больше прямо сейчас!

Похожие публикации

  • Код ошибки 1001: легко исправить прямо сейчас! ⚡
  • Конфиденциальность ИИ: отключите Gemini и Copilot в один клик 🔒
  • Агенты ИИ: как они трансформируют ваш бизнес сегодня 💡⚡
  • Microsoft Majorana 1: революция в квантовых вычислениях! 🚀
  • ChatBIT: новый рубеж китайского военного ИИ
  • 🔥 Горячая Raspberry Pi: избегайте повреждений с помощью этого трюка ⚠️
  • Установка Windows 11 Домашняя без Интернета
  • Резервное копирование Windows 11: избегайте потерь уже сейчас! ⚠️✨
Теги: КибербезопасностьEvergreenСодержаниеMalware
Предыдущий пост

Оптимизация графического драйвера: +40 % FPS с одним обновлением.

Следующая публикация

Как определить, что замедляет работу Windows на вашем ПК: проверьте сейчас.

MasterTrend Insights

MasterTrend Insights

Наша редакционная группа делится подробными обзорами, обучающими материалами и рекомендациями, которые помогут вам максимально эффективно использовать ваши цифровые устройства и инструменты.

Следующая публикация
Как определить, что замедляет работу Windows на вашем ПК. Женщина использует ноутбук с предупреждающим знаком и изучает, как определить, что замедляет работу Windows на ее ПК, чтобы устранить замедление и оптимизировать производительность.

Как определить, что замедляет работу Windows на вашем ПК: проверьте сейчас.

5 1 голосование
Article Rating
Подписаться
Доступ
Уведомить о
гость
гость
0 Comments
Самый старый
Самый новый Наибольшее количество голосов
онлайн-комментарии
Посмотреть все комментарии

Оставайтесь на связи

  • 976 Фанаты
  • 118 Последователи
  • 1.4к Последователи
  • 1.8k Подписчики

Не пропустите последние новости в сфере технологий и игр.
Эксклюзивные советы, практические руководства и аналитика каждый день.

Форма подписки
  • Тенденции
  • Комментарии
  • Последний
Как добавить часы на рабочий стол Windows 11: 3 верных совета!

Как добавить часы на рабочий стол Windows 11: успевайте больше за считанные минуты! ⏱️

1 мая 2025 г.
12 лучших альтернатив Lucky Patcher для Android

Альтернативы Lucky Patcher: 12 лучших и простых приложений! 🎮⚡

12 мая 2025 г.
Как сохранить игру в REPO

Как сохранить игру в REPO 🔥 Узнайте секрет, как не потерять прогресс

7 июля 2025 г.
Как использовать AdGuard DNS на Android в 2024 году

Как использовать AdGuard DNS на Android в 2025 году

11 февраля 2025 г.
Функции Gmail на Android: экономьте время с помощью 5 советов

Функции Gmail на Android: 5 трюков, о которых вы не знали! 📱✨

12
Ремонт материнской платы - Ремонт материнских плат

Ремонт материнской платы ноутбука

10
Установка Windows 11 Домашняя без Интернета

Установка Windows 11 Домашняя без Интернета

10
Как создать резервную копию драйверов в Windows 11/10 за 4 шага!

Как сделать резервную копию драйверов в Windows 11/10: избегайте ошибок! 🚨💾

10
Wi-Fi подключен, но нет интернета: женщина за столом рядом с ПК с Windows 11 с предупреждением «Нет интернета, защищено»; 4-шаговое руководство по устранению неполадки подключения.

Wi-Fi подключен, но нет интернета: 4 шага сейчас ⚠️✅

7 сентября 2025 г.
Альтернативы режиму инкогнито. Женщина использует ноутбук с браузером в режиме инкогнито, ищет альтернативы для конфиденциального просмотра: VPN и безопасные браузеры.

Альтернативы режиму инкогнито: защитите свою конфиденциальность СЕЙЧАС!

7 сентября 2025 г.
Bazzite для геймеров — геймер с гарнитурой на ПК с RGB-подсветкой, использующий клавиатуру и мышь; на мониторе отображается логотип Bazzite.

Bazzite для геймеров: превратите свой ПК в консоль ПРЯМО СЕЙЧАС.

7 сентября 2025 г.
Цветовые фильтры iPhone — Женщина держит iPhone, на экране которого отображается «Настройки» > «Универсальный доступ» с включенными цветовыми фильтрами (оттенки серого, красный/зеленый, синий/желтый).

Цветовые фильтры для iPhone: 3 шага к лучшему чтению прямо сейчас 📱✨

7 сентября 2025 г.

Последние новости

Wi-Fi подключен, но нет интернета: женщина за столом рядом с ПК с Windows 11 с предупреждением «Нет интернета, защищено»; 4-шаговое руководство по устранению неполадки подключения.

Wi-Fi подключен, но нет интернета: 4 шага сейчас ⚠️✅

7 сентября 2025 г.
3
Альтернативы режиму инкогнито. Женщина использует ноутбук с браузером в режиме инкогнито, ищет альтернативы для конфиденциального просмотра: VPN и безопасные браузеры.

Альтернативы режиму инкогнито: защитите свою конфиденциальность СЕЙЧАС!

7 сентября 2025 г.
10
Bazzite для геймеров — геймер с гарнитурой на ПК с RGB-подсветкой, использующий клавиатуру и мышь; на мониторе отображается логотип Bazzite.

Bazzite для геймеров: превратите свой ПК в консоль ПРЯМО СЕЙЧАС.

7 сентября 2025 г.
4
Цветовые фильтры iPhone — Женщина держит iPhone, на экране которого отображается «Настройки» > «Универсальный доступ» с включенными цветовыми фильтрами (оттенки серого, красный/зеленый, синий/желтый).

Цветовые фильтры для iPhone: 3 шага к лучшему чтению прямо сейчас 📱✨

7 сентября 2025 г.
6
Логотип MasterTrend News

MasterTrend Info — ваш источник технологий: новости, руководства и аналитика по оборудованию, программному обеспечению, играм, мобильным устройствам и искусственному интеллекту. Подпишитесь на нашу рассылку и не пропустите ни одной тенденции.

Подписывайтесь на нас

Просмотр по категории

  • игры
  • Hardware
  • ИИ
  • мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебники
  • Windows

Последние новости

Wi-Fi подключен, но нет интернета: женщина за столом рядом с ПК с Windows 11 с предупреждением «Нет интернета, защищено»; 4-шаговое руководство по устранению неполадки подключения.

Wi-Fi подключен, но нет интернета: 4 шага сейчас ⚠️✅

7 сентября 2025 г.
Альтернативы режиму инкогнито. Женщина использует ноутбук с браузером в режиме инкогнито, ищет альтернативы для конфиденциального просмотра: VPN и безопасные браузеры.

Альтернативы режиму инкогнито: защитите свою конфиденциальность СЕЙЧАС!

7 сентября 2025 г.
  • О нас
  • Анонсировать
  • Политика конфиденциальности
  • Связаться с нами

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

Spanish Spanish
Spanish Spanish
English English
Portuguese Portuguese
French French
Italian Italian
Russian Russian
German German
Chinese Chinese
Korean Korean
Japanese Japanese
Thai Thai
Hindi Hindi
Arabic Arabic
Turkish Turkish
Polish Polish
Indonesian Indonesian
Dutch Dutch
Swedish Swedish
Нет результата
Посмотреть все результаты
  • Russian Russian
    • Spanish Spanish
    • English English
    • Portuguese Portuguese
    • French French
    • Italian Italian
    • German German
    • Korean Korean
    • Japanese Japanese
    • Chinese Chinese
    • Polish Polish
    • Indonesian Indonesian
    • Turkish Turkish
    • Hindi Hindi
    • Thai Thai
    • Arabic Arabic
    • Swedish Swedish
    • Dutch Dutch
  • игры
  • Hardware
  • ИИ
  • мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебники
  • Windows

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

Comment Author Info
:wpds_smile::wpds_grin::wpds_wink::wpds_mrgreen::wpds_neutral::wpds_twisted::wpds_arrow::wpds_shock::wpds_unamused::wpds_cool::wpds_evil::wpds_oops::wpds_razz::wpds_roll::wpds_cry::wpds_eek::wpds_lol::wpds_mad::wpds_sad::wpds_exclamation::wpds_question::wpds_idea::wpds_hmm::wpds_beg::wpds_whew::wpds_chuckle::wpds_silly::wpds_envy::wpds_shutmouth:
wpDiscuz
RedditБлюскиXМастодонтНовости хакеров
Поделитесь этим:
МастодонтВКWhatsAppТелеграммаSMSНовости хакеровЛинияПосланник
Ваш экземпляр Мастодонта