• О нас
  • Анонсировать
  • Политика конфиденциальности
  • Связаться с нами
Новости MasterTrend
  • ДОМ
    • БЛОГ
    • МАГАЗИН
  • Учебники
  • Hardware
  • игры
  • мобильные телефоны
  • Безопасность
  • Windows
  • ИИ
  • Software
  • Сети
  • Новости
  • Russian
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Swedish
    • Dutch
Нет результата
Посмотреть все результаты
  • ДОМ
    • БЛОГ
    • МАГАЗИН
  • Учебники
  • Hardware
  • игры
  • мобильные телефоны
  • Безопасность
  • Windows
  • ИИ
  • Software
  • Сети
  • Новости
  • Russian
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Swedish
    • Dutch
Нет результата
Посмотреть все результаты
Новости MasterTrend
Нет результата
Посмотреть все результаты
Начало работы Безопасность

Утечка s1ngularity: 2180 аккаунтов и 7200 репозиториев.

MasterTrend Insights к MasterTrend Insights
7 ноября 2025 г.
в Безопасность
Время чтения: 4 минуты.
К К
0
Утечка s1ngularity — логотип GitHub на красном фоне; предупреждение системы безопасности об утечке s1ngularity, затрагивающей GitHub и NPM и подвергающей риску репозитории разработчиков.

Утечка s1ngularity: затронуты GitHub и NPM. Кибератака может поставить под угрозу репозитории и пакеты; отзывайте токены, проверяйте коммиты и обновляйте зависимости с помощью двухфакторной аутентификации (2FA) для защиты ваших проектов.

9
ОБЩИЙ
26
Просмотры
Поделиться на FacebookПоделиться в Твиттере

Contents

  1. Утечка S1ngularity: затронуты GitHub и NPM 🚨
  2. Атака на цепочку поставок Nx ⚠️🚀
    1. Вектор компрометации и дата инцидента 📅
    2. Как работает вредоносное ПО telemetry.js 🕵️‍♂️
  3. Дальность поражения: радиус поражения и фазы 📈🔥
  4. Реагирование и смягчение последствий проекта Nx 🔧✅
    1. Краткие советы и ключевые моменты ✏️
    2. Определение фрагментов и часто задаваемых вопросов ✨
    3. Похожие публикации

Утечка S1ngularity: затронуты GitHub и NPM 🚨

GitHub — иллюстрация, связанная с утечкой токена и секрета

Недавнее расследование атаки на цепочку поставок Nx, получившей название «s1ngularity», выявило масштабную утечку учётных данных: были раскрыты тысячи токенов учётных записей и секретных данных репозиториев, что имело последствия на нескольких этапах инцидента. Отчёт Wiz после инцидента документирует масштабы и даёт представление о том, как происходила утечка и её последствия. 🚨📊

Согласно оценке, опубликованной исследователями Wiz, в результате взлома были раскрыты 2180 учетных записей и 7200 репозиториев в три отдельных этапа, при этом многие секреты все еще актуальны и риск дальнейшего ущербаВ документе подробно описываются хронология событий, методы злоумышленников и характер раскрытых секретов. 🔍📈

Атака на цепочку поставок Nx ⚠️🚀

Nx — это система сборки и управления с открытым исходным кодом и одним репозиторием, широко используемая в экосистемах JavaScript/TypeScript корпоративного уровня. Учитывая миллионы еженедельных загрузок в реестре NPM, скомпрометированный пакет может иметь далеко идущие последствия для многочисленных интеграций и процессов разработки. ⚙️

Вектор компрометации и дата инцидента 📅

26 августа 2025 года злоумышленник воспользовался уязвимостью рабочего процесса GitHub Actions в репозитории Nx, чтобы опубликовать вредоносную версию пакета в NPM. Пакет включал вредоносный скрипт после установки под названием «telemetry.js», который выполнял функцию вредоносного ПО для извлечения учётных данных в уязвимых системах. 🔥

Как работает вредоносное ПО telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Программа Prompt LLM используется для поиска и кражи учетных данных и секретов
Помогите LLM найти и извлечь учетные данные и другие секреты
Источник: Wiz

Злоумышленник также интегрировал инструменты командной строки для платформ ИИ (например, Claude, Q и Gemini) для автоматизации поиска и сбора данных с использованием целевых подсказок. Wiz документирует, как подсказки менялись во время атаки, оптимизируя извлечение и обходя отклонения модели для определённых инструкций, что отражает активное использование злоумышленником методов LLM. ✨💡

Дальность поражения: радиус поражения и фазы 📈🔥

Инцидент развивался в три этапа. В первый, с 26 по 27 августа, скомпрометированные версии Nx напрямую затронули 1700 пользователей и привели к утечке более 2000 уникальных секретов, а также к раскрытию около 20 000 файлов из зараженных систем. GitHub вмешался, но значительная часть данных уже была скопирована.

  • 🔹 Этап 1 (26–27 августа): Пострадало 1700 пользователей, около 2000 секретов было раскрыто, 20 000 файлов были скомпрометированы.
  • 🔸 Этап 2 (28–29 августа): Использование украденных токенов для преобразования закрытых репозиториев в публичные; скомпрометировано 480 дополнительных учетных записей и раскрыто 6700 репозиториев.
  • 🔹 Этап 3 (с 31 августа): атака, направленная на организацию-жертву с использованием аккаунты скомпрометированы для публикации Еще 500 приватных репозиториев.

На втором этапе злоумышленники использовали украденные токены GitHub, чтобы сделать приватные репозитории публичными и переименовать их, добавив строку «s1ngularity», что ещё больше усилило уязвимость. На третьем этапе определённая цель была использована для публикации сотен дополнительных приватных репозиториев, что продемонстрировало настойчивость и стремление злоумышленников к эскалации. 🎯

Обзор атаки и ее последствий
Визуальное описание атаки s1ngularity
Источник: Wiz

Реагирование и смягчение последствий проекта Nx 🔧✅

Команда Nx опубликовала анализ первопричин на GitHub, в котором объясняется, как инъекция в заголовок запроса на извлечение в сочетании с небезопасным использованием pull_request_target позволила выполнить произвольный код с повышенными правами доступа, что привело к запуску конвейера публикации и упростило кражу токена публикации npm. 🛠️

Реализованные меры включали удаление вредоносных пакетов, отзыв и ротацию скомпрометированных токенов, а также обязательную двухфакторную аутентификацию для всех учётных записей издателей. Кроме того, Nx внедрил модель доверенных издателей NPM и добавил ручное одобрение для рабочих процессов, инициированных PR. 🔐📌

Краткие советы и ключевые моменты ✏️

  • ✅ Немедленно проверяйте и меняйте токены и секреты, если есть подозрения на компрометацию.
  • 📌 Избегайте небезопасного использования pull_request_target и применяйте ручное утверждение для конфиденциальных потоков.
  • 🔧 Внедрите многофакторную аутентификацию и модели доверенной публикации, такие как Trusted Publisher.
  • ⚡ Мониторинг публичных репозиториев и выполнение автоматизированного секретного поиска для раннего обнаружения.

Определение фрагментов и часто задаваемых вопросов ✨

Что такое telemetry.js?

telemetry.js — это название вредоносного скрипта, выполняемого после установки и входящего в состав скомпрометированной версии пакета Nx. Он выполнял функцию кражи учетных данных в системах Linux и macOS, собирая и передавая секретные данные в общедоступные репозитории, контролируемые злоумышленником. 🔍

Сколько учетных записей и репозиториев пострадало?

Согласно отчету Wiz, в результате атаки были раскрыты 2180 учетных записей и 7200 репозиториев на протяжении трех задокументированных этапов инцидента, при этом многие секреты все еще актуальны, и существует риск дальнейшего воздействия. 📊

В 461 среде TP3T были скомпрометированы пароли, что почти вдвое больше, чем в предыдущем году (251 TP3T). Ознакомьтесь с отчётом Picus Blue Report 2025, чтобы получить полный анализ предотвращения, обнаружения и тенденций к утечке данных. 📈

В отчете представлены показатели, рекомендации и примеры из практики по укреплению защиты и совершенствованию реагирования на утечки секретной информации.

Поделитесь этим:
FacebookLinkedInPinterestXRedditTumblrБлюскиThreadsShareChatGPTКлодGoogle ИИГрок

Статьи по Теме:

  • Сравнительное изображение Git и GitHub с логотипом Git и логотипом GitHub Octocat рядом, демонстрирующее разницу между управлением версиями и хостингом репозиториев.
    Git или GitHub: что выбрать сегодня? 🔥
    Git vs GitHub: Entiende rápido la diferencia, alternativas (GitLab, Bitbucket) y cómo migrar sin dolor. Ahorra tiempo y controla todo…
  • Бронированный RDP: откройте для себя 10 основных шагов!
    Бронированный RDP: откройте для себя 10 основных шагов! 🚀
    Armored RDP: следуйте нашему всеобъемлющему контрольному списку из 10 шагов, чтобы защитить свой RDP в 2025 году 🔒✨ Защитите свою систему сейчас!
  • Dotfiles на GitHub Управляйте Linux легко и быстро!
    Dotfiles на GitHub: управляйте Linux быстро и легко! 🚀💻
    Dotfiles на GitHub экономят ваше время и обеспечивают безопасное резервное копирование. Управляйте своим Linux одним щелчком мыши! 💻🔄⚡
  • Менеджеры паролей
    Менеджеры паролей 🚀: ключ к избежанию…
    Менеджеры паролей 🔑 — это решение для лёгкого создания и хранения надёжных паролей. Предотвратите кражу с помощью этих приложений!
  • AGI 5 неотложных рисков, о которых вам следует знать сейчас
    AGI: технологическая революция, которая изменит вашу жизнь 🌐🚀
    AGI: Искусственный интеллект, который казался фантастикой, уже здесь. Узнайте, что это значит для вас. 🤖🌟
  • ИИ и агенты автоматизации Увеличьте свою производительность в 5 раз
    Агенты ИИ и автоматизация: экономьте время и…
    ИИ и средства автоматизации кардинально меняют процессы, сокращают объем задач и ускоряют получение результатов для интеллектуального бизнеса.

Похожие публикации

  • Код ошибки 1001: легко исправить прямо сейчас! ⚡
  • Конфиденциальность ИИ: отключите Gemini и Copilot в один клик 🔒
  • Агенты ИИ: как они трансформируют ваш бизнес сегодня 💡⚡
  • Microsoft Majorana 1: революция в квантовых вычислениях! 🚀
  • ChatBIT: новый рубеж китайского военного ИИ
  • 🔥 Горячая Raspberry Pi: избегайте повреждений с помощью этого трюка ⚠️
  • Установка Windows 11 Домашняя без Интернета
  • Резервное копирование Windows 11: избегайте потерь уже сейчас! ⚠️✨
Теги: КибербезопасностьEvergreenСодержаниеMalware
Предыдущий пост

Оптимизация графического драйвера: +40 % FPS с одним обновлением.

Следующая публикация

Как определить, что замедляет работу Windows на вашем ПК: проверьте сейчас.

MasterTrend Insights

MasterTrend Insights

Наша редакционная группа делится подробными обзорами, обучающими материалами и рекомендациями, которые помогут вам максимально эффективно использовать ваши цифровые устройства и инструменты.

Следующая публикация
Как определить, что замедляет работу Windows на вашем ПК. Женщина использует ноутбук с предупреждающим знаком и изучает, как определить, что замедляет работу Windows на ее ПК, чтобы устранить замедление и оптимизировать производительность.

Как определить, что замедляет работу Windows на вашем ПК: проверьте сейчас.

5 1 голосование
Article Rating
Подписаться
Доступ
Уведомить о
гость
гость
0 Comments
Самый старый
Новейший Большинство проголосовавших
Онлайн-комментарии
Просмотреть все комментарии

Оставайтесь на связи

  • 976 Фанаты
  • 118 Последователи
  • 1.4к Последователи
  • 1.8k Подписчики

Не пропустите последние новости в сфере технологий и игр.
Эксклюзивные советы, практические руководства и аналитика каждый день.

Форма подписки
  • Тенденции
  • Комментарии
  • Последний
Как добавить часы на рабочий стол Windows 11: 3 верных совета!

Как добавить часы на рабочий стол Windows 11: успевайте больше за считанные минуты! ⏱️

1 мая 2025 г.
Как сохранить игру в REPO

Как сохранить игру в REPO 🔥 Узнайте секрет, как не потерять прогресс

7 июля 2025 г.
12 лучших альтернатив Lucky Patcher для Android

Альтернативы Lucky Patcher: 12 лучших и простых приложений! 🎮⚡

12 мая 2025 г.
🖥️ Как открыть «Устройства и принтеры» в Windows 11: 4 простых шага

🌟 Как открыть «Устройства и принтеры» в Windows 11: удивительный трюк!

27 февраля 2025 г.
Функции Gmail на Android: экономьте время с помощью 5 советов

Функции Gmail на Android: 5 трюков, о которых вы не знали! 📱✨

12
Ремонт материнской платы - Ремонт материнских плат

Ремонт материнской платы ноутбука

10
Установка Windows 11 Домашняя без Интернета

Установка Windows 11 Домашняя без Интернета

10
Как создать резервную копию драйверов в Windows 11/10 за 4 шага!

Как сделать резервную копию драйверов в Windows 11/10: избегайте ошибок! 🚨💾

10
Steam en Chromebook Plus: gamer con mando frente a tres Chromebooks ejecutando juegos de PC, demostrando que puedes jugar como en una laptop.

Steam на Chromebook Plus: играйте как на ноутбуке! 🎮⚡

7 ноября 2025 г.
Улучшение оружия и щитов — Doom The Dark Ages: захват святилища Сентинеля и где потратить валюту на улучшение оружия и щитов; руководство по улучшению и секретные приемы.

Улучшение оружия и щитов 🛡️ Секретные приемы в Doom: The Dark Ages 😱

7 ноября 2025 г.
Раздувание хранилища — Женщина показывает смартфон Android с ошибкой 99%; Руководство по удалению ненужных файлов, очистке кэша и ускорению работы мобильного телефона за счет освобождения места.

Раздувание хранилища: избавьтесь от ненужных данных и ускорьте свой телефон 🔥

6 ноября 2025 г.
Удаление фона на Android. Женщина держит Android-смартфон с приложением для удаления фона и показывает, как удалить фон с фотографий на Android.

Удалить фон на Android: 1 приложение, профессиональный результат 🤯

6 ноября 2025 г.

Последние новости

Steam en Chromebook Plus: gamer con mando frente a tres Chromebooks ejecutando juegos de PC, demostrando que puedes jugar como en una laptop.

Steam на Chromebook Plus: играйте как на ноутбуке! 🎮⚡

7 ноября 2025 г.
12
Улучшение оружия и щитов — Doom The Dark Ages: захват святилища Сентинеля и где потратить валюту на улучшение оружия и щитов; руководство по улучшению и секретные приемы.

Улучшение оружия и щитов 🛡️ Секретные приемы в Doom: The Dark Ages 😱

7 ноября 2025 г.
15
Раздувание хранилища — Женщина показывает смартфон Android с ошибкой 99%; Руководство по удалению ненужных файлов, очистке кэша и ускорению работы мобильного телефона за счет освобождения места.

Раздувание хранилища: избавьтесь от ненужных данных и ускорьте свой телефон 🔥

6 ноября 2025 г.
7
Удаление фона на Android. Женщина держит Android-смартфон с приложением для удаления фона и показывает, как удалить фон с фотографий на Android.

Удалить фон на Android: 1 приложение, профессиональный результат 🤯

6 ноября 2025 г.
39
Логотип MasterTrend News

MasterTrend Info — ваш источник технологий: новости, руководства и аналитика по оборудованию, программному обеспечению, играм, мобильным устройствам и искусственному интеллекту. Подпишитесь на нашу рассылку и не пропустите ни одной тенденции.

Подписывайтесь на нас

Просмотр по категории

  • игры
  • Hardware
  • ИИ
  • мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебники
  • Windows

Последние новости

Steam en Chromebook Plus: gamer con mando frente a tres Chromebooks ejecutando juegos de PC, demostrando que puedes jugar como en una laptop.

Steam на Chromebook Plus: играйте как на ноутбуке! 🎮⚡

7 ноября 2025 г.
Улучшение оружия и щитов — Doom The Dark Ages: захват святилища Сентинеля и где потратить валюту на улучшение оружия и щитов; руководство по улучшению и секретные приемы.

Улучшение оружия и щитов 🛡️ Секретные приемы в Doom: The Dark Ages 😱

7 ноября 2025 г.
  • О нас
  • Анонсировать
  • Политика конфиденциальности
  • Связаться с нами

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

We've detected you might be speaking a different language. Do you want to change to:
Change language to Spanish Spanish
Change language to Spanish Spanish
Change language to English English
Change language to Portuguese Portuguese
Change language to French French
Change language to Italian Italian
Russian
Change language to German German
Change language to Chinese Chinese
Change language to Korean Korean
Change language to Japanese Japanese
Change language to Thai Thai
Change language to Hindi Hindi
Change language to Arabic Arabic
Change language to Turkish Turkish
Change language to Polish Polish
Change language to Indonesian Indonesian
Change language to Dutch Dutch
Change language to Swedish Swedish
Change Language
Close and do not switch language
Нет результата
Посмотреть все результаты
  • Russian
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Polish
    • Indonesian
    • Turkish
    • Hindi
    • Thai
    • Arabic
    • Swedish
    • Dutch
  • игры
  • Hardware
  • ИИ
  • мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебники
  • Windows

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

Comment Author Info
:wpds_smile::wpds_grin::wpds_wink::wpds_mrgreen::wpds_neutral::wpds_twisted::wpds_arrow::wpds_shock::wpds_unamused::wpds_cool::wpds_evil::wpds_oops::wpds_razz::wpds_roll::wpds_cry::wpds_eek::wpds_lol::wpds_mad::wpds_sad::wpds_exclamation::wpds_question::wpds_idea::wpds_hmm::wpds_beg::wpds_whew::wpds_chuckle::wpds_silly::wpds_envy::wpds_shutmouth:
wpDiscuz
RedditБлюскиXМастодонтНовости хакеров
Поделитесь этим:
МастодонтВКWhatsAppТелеграммаSMSЛинияПосланникФлипбордНовости хакеровСмешиваниеПо соседствуНедоумениеСинВкусно
Ваш экземпляр Мастодонта